RODO w firmie – jak dostosować działalność do przepisów?

Każdy podmiot, który w ramach prowadzonej działalności gospodarczej przetwarza dane osobowe, zobowiązany jest wdrożyć wymagania Rozporządzenia Parlamentu Europejskiego i Rady z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE – RODO oraz innych przepisów z zakresu ochrony danych osobowych, w tym ustawy o ochronie danych osobowych z dnia 10 maja 2018 r. Wdrożenie RODO oznacza proces dostosowania wszelkich działań związanych z przetwarzaniem danych osobowych do obowiązujących standardów ochrony danych osobowych.


Jaki jest cel wdrożenia RODO?

Celem wdrożenia RODO jest stworzenie procedur, narzędzi i zasad, które zagwarantują prawidłowe przetwarzanie danych osobowych oraz bezpieczeństwo danych osobowych.

Dostosowanie firmy do przepisów ochrony danych osobowych można podzielić na kilka etapów, które przedstawiamy poniżej.


1. Audyt zgodności z RODO

Audyt stanowi ocenę zgodności przetwarzania danych osobowych z zasadami RODO, zidentyfikowanie ewentualnych braków i ryzyk w zakresie ochrony danych osobowych oraz opracowanie rekomendacji, zaleceń i środków naprawczych, aby firma mogła dostosować swoje działania do obowiązujących przepisów.


2. Analiza ryzyka

Przeprowadzenie analizy ryzyka związanego z przetwarzaniem danych osobowych umożliwia ustalenie:

  • ryzyka wiążącego się z przetwarzaniem danych, a w szczególności wynikającego z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych,
  • ryzyka dla prywatności, które koncentruje się głównie na ocenie ryzyka naruszenia praw lub wolności osób, których dane dotyczą.


3. Sporządzenie dokumentacji i procedur RODO

Etap ten polega na opracowaniu dokumentacji ochrony danych osobowych, w której zostaną uregulowane zasady przetwarzania danych osobowych.

Na dokumentację ochrony danych osobowych składają się m.in.: polityka ochrony danych osobowych, rejestr czynności przetwarzania, procedury reagowania na naruszenia danych osobowych, rejestr naruszeń ochrony danych osobowych, ewidencja upoważnień do przetwarzania danych osobowych, klauzule informacyjne.


4. Wdrożenie środków technicznych i organizacyjnych

Administrator Danych Osobowych odpowiedzialny jest za wdrożenie zabezpieczeń technicznych oraz organizacyjnych, mających na celu ochronę danych osobowych.

Zabezpieczenia techniczne to przykładowo:

  • szyfrowanie,
  • systemy antywirusowe,
  • system Firewall,
  • wygaszacze ekranów,
  • indywidualne hasła logowania do poszczególnych programów,
  • weryfikacja dwuetapowa,
  • regularne tworzenie kopii zapasowych zbiorów danych przetwarzanych w systemach informatycznych.


Do przykładowych zabezpieczeń organizacyjnych należą:

  • szkolenie osób zatrudnionych przy przetwarzaniu danych,
  • zobowiązanie pracowników do zachowania tajemnicy,
  • tworzenie kopii zapasowych zbioru danych osobowych i przechowywanie ich w innym miejscu niż to, w którym znajduje się serwer,
  • polityka czystego biurka,
  • prowadzenie ewidencji osób upoważnionych do przetwarzania danych osobowych,
  • procedury zarządzania dokumentacją papierową i elektroniczną.


5. Przygotowanie personelu

Pracownicy są bezpośrednio zaangażowani w przetwarzanie danych osobowych. Aby pracownicy byli odpowiednio przygotowani do przestrzegania RODO:

  • Wszyscy pracownicy powinni zostać przeszkoleni i zaznajomieni z przepisami ochrony danych osobowych oraz z obowiązkami wynikającymi z RODO, jak i poinformowani o konsekwencjach naruszeń ochrony danych osobowych. Szkolenia powinny zostać dostosowane do poziomu wiedzy i zakresu obowiązków pracowników. Zalecane jest także przeprowadzanie specjalistycznych szkoleń dla wybranych grup pracowników zatrudnionych np. w dziale HR, IT, sprzedaży czy marketingu.
  • Należy wprowadzić praktyki bezpieczeństwa danych, na które przykładowo składają się stosowanie silnych haseł do komputerów oraz programów komputerowych i ich regularna zmiana, szyfrowanie, przechowywanie dokumentacji w szafach zamykanych na klucz.
  • Należy wprowadzić procedury i instrukcje ochrony danych osobowych oraz zapewnić pracownikom do nich stały dostęp.
  • Należy regularnie przypominać pracownikom o obowiązujących zasadach ochrony danych i podkreślać znaczenie ochrony danych w codziennej pracy.
  • Należy przeprowadzać regularne kontrole działań pracowników pod kątem zgodności RODO oraz podejmować stosowne kroki w przypadku powtarzających się naruszeń.
  • Należy organizować szkolenia przypominające oraz zapewnić dostęp do aktualnych materiałów szkoleniowych.


6. Wdrażanie procedur zarządzania danymi osobowymi

Celem zapewnienia zgodności z RODO firma powinna opracować i wprowadzić procedury zarządzania danymi, w tym procedury obejmujące:

  • minimalizację danych – zbieranie i przetwarzanie tylko danych niezbędnych do realizacji określonych celów,
  • postępowanie w przypadku naruszenia ochrony danych osobowych i zgłaszanie naruszeń do organu nadzorczego w ciągu 72 h,
  • postępowanie w przypadku otrzymania od osoby, której dane dotyczą, wniosku z żądaniem skorzystania z przysługujących jej praw określonych w RODO, tj. prawa dostępu do danych, do sprostowania danych, do bycia zapomnianym (tj. do usunięcia danych), do ograniczenia przetwarzania, do przenoszenia danych, do sprzeciwu, prawa do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu,
  • przeprowadzanie regularnych przeglądów i testów, mających na celu ocenę skuteczności wdrożonych środków ochrony danych osobowych.


7. Monitoring i aktualizacja

Zapewnienie zgodności przetwarzania danych z przepisami i wymogami RODO jest procesem ciągłym, dlatego też niezbędnym jest przeprowadzanie regularnych audytów, które pozwolą na wykrycie potencjalnych problemów oraz dokonywanie okresowej oceny skuteczności wprowadzonych zabezpieczeń.

W związku ze zmianami przepisów, postępem technologicznym, a także zmianami wprowadzanymi w strukturze organizacji, należy również dokonywać aktualizacji dokumentacji i obowiązujących w organizacji procedur. Organizacja powinna na bieżąco oceniać pojawiające się zagrożenia, związane m.in. z występowaniem nowych metod ataków cybernetycznych i odpowiednio na nie reagować poprzez dostosowanie swoich działań i zabezpieczeń do nowych zagrożeń.


Przepisy RODO – co musisz wiedzieć? | Podsumowanie

Skuteczne wdrożenie w firmie zasad ochrony danych osobowych to nie tylko jednorazowe działanie, lecz ciągły proces wymagający zaangażowania całej organizacji. Kluczowe jest zarówno przeprowadzenie audytu, opracowanie dokumentacji RODO i wdrożenie odpowiednich zabezpieczeń, ale również przeszkolenie personelu.

Prawidłowe wdrożenie w firmie przepisów ochrony danych osobowych stanowi wymóg prawny, umożliwia poprawę funkcjonowania firmy, a także buduje zaufanie klientów.

Formularz kontaktowy

Wypełnij formularz a my skontaktujemy się w możliwie najkrótszym czasie.

Podając e-mail wyrażasz zgodę na przesyłanie przez Kancelarię Adwokatów i Radców Prawnych Halaś, Konieczny i Wspólnicy sp.k. informacji handlowych na adres e-mail. Zgoda może być w każdym czasie odwołana.
1. Administrator danych osobowych: Kancelaria Adwokatów i Radców Prawnych Halaś, Konieczny i Wspólnicy sp.k. 2. Cele przetwarzania: kontakt z Administratorem; przedstawienie informacji handlowej (w tym oferty), korzystanie z plików cookies. 3. Przysługujące prawa: dostępu i sprostowania danych, usunięcia, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu, wniesienia skargi do PUODO, wycofania zgody w każdym czasie, przy czym wycofanie zgody nie wpływa na legalność przetwarzania przed jej wycofaniem. Pełna informacja w Polityce Prywatności.