
Każda firma przetwarzająca dane osobowe musi działać zgodnie z RODO. Poniżej znajdziesz konkretny plan: od audytu, przez dokumentację, po bieżący monitoring. Dowiesz się, co sprawdzić, jakie dokumenty przygotować i kiedy powołać Inspektora Ochrony Danych.
Zacznij od wewnętrznego audytu – sprawdź, w jaki sposób Twoja firma gromadzi i wykorzystuje dane osobowe. To pierwszy krok, bez którego nie ustalisz, co wymaga zmiany.
Audyt i wdrożenie RODO zakończ szkoleniem personelu. Zapoznaj zespół z zasadami ochrony danych. Najważniejsze zagadnienia:
Nie ma przepisu, który wskazuje, kto dokładnie musi przeprowadzić audyt. Może to zrobić sam administrator danych (osoba lub podmiot przetwarzający dane) albo zatrudniony do tego specjalista.
Zasada decyzji: Dopasuj kompetencje audytora do skali zadania.
Audyt RODO w firmie najlepiej zlecić zewnętrznemu podmiotowi, który sprawdzi i oceni każdy element działania firmy.
Dane wrażliwe (poufne) to dane osobowe ujawniające stan zdrowia fizyczny lub psychiczny osoby oraz usługi opieki zdrowotnej, z których korzysta. Obejmują m.in.:
Uwaga: To nie dotyczy wyłącznie szpitali i klinik. Takimi danymi dysponują również gabinety z branży beauty, przychodnie fizjoterapeutyczne, a nawet trenerzy personalni – którzy przed rozpoczęciem ćwiczeń powinni przeprowadzić wywiad o stanie zdrowia klienta.
Jeśli zbierasz dane wrażliwe:
Audyt i spisanie zasad przetwarzania danych to początek, nie koniec. Następnie zadbaj o to, żeby bieżące procesy przetwarzania danych przebiegały prawidłowo.
Inspektor Ochrony Danych (IOD) na bieżąco dba o właściwe przetwarzanie danych osobowych w firmie. Jego powołanie nie zawsze jest obowiązkowe, ale będzie wymagane, gdy przetwarzasz znaczne ilości danych lub dane wrażliwe.
Przepisy RODO to wymagająca materia. Dochodzi do tego przyzwyczajenie do swobodnego obchodzenia się z danymi sprzed 2018 roku. Jeśli wdrażasz RODO, zrób to dokładnie:
Przepisy RODO to jedno, ale dla Twojej firmy najważniejsza jest działalność biznesowa. Tylko podejście łączące audyt z mapowaniem procesów biznesowych pozwala dopasować dokumentację do tego, jak firma faktycznie działa.
Wdrożenie RODO na szeroką skalę daje Ci rozeznanie w procesach firmy i upraszcza m.in. rekrutację, sprzedaż czy marketing.
Zgodność z prawem to oczywista korzyść. Ale z punktu widzenia bieżącej działalności ważniejsze jest dopasowanie reguł RODO do potrzeb biznesowych.
Wśród przedsiębiorców funkcjonuje wiele nieprawdziwych przekonań o RODO. Często firmy bombardują użytkowników checkboxami i formułkami prawnymi – zupełnie niepotrzebnie.
Dobrze przeprowadzony audyt pozwala określić lub dodać takie podstawy prawne, które znacząco uproszczą Twoje działania marketingowe i sprzedażowe.
Kancelaria Sawaryn i Partnerzy przeprowadzała audyt i wdrożenie RODO w spółce Travelist Sp. z o.o. (www.travelist.pl).
Travelist to pierwszy polski usługodawca w zakresie rezerwacji wypoczynku, udostępniający użytkownikom specjalne oferty turystyczne. Spółka jest częścią międzynarodowej grupy Secret Escapes – największego na świecie klubu wycieczkowego, którego oferty docierają do milionów osób w 20 krajach na 3 kontynentach.
Depilacja.pl to największa w Polsce sieć salonów depilacji laserowej. Spółka oferuje usługi w ponad 25 miastach w całym kraju i rozwija się za granicą – salony funkcjonują w Wielkiej Brytanii i Brazylii. Prawnicy Kancelarii Sawaryn i Partnerzy uczestniczyli w procesie wdrożenia RODO/GDPR i obecnie sprawują bieżącą kontrolę nad przetwarzaniem danych w tej spółce.
Od czego najlepiej zacząć wdrożenie RODO w firmie? Zacznij od wewnętrznego audytu – zinwentaryzuj wszystkie procesy, w których Twoja firma gromadzi i wykorzystuje dane osobowe. Audyt obejmuje cztery obszary: inwentaryzację czynności przetwarzania, sprawdzenie dokumentacji, analizę reagowania na incydenty oraz identyfikację procesów podatnych na zagrożenia. Bez tego kroku nie ustalisz, co wymaga zmiany i jakie dokumenty musisz przygotować.
Jakie dokumenty trzeba przygotować przy wdrożeniu RODO? Przygotuj pięć elementów: politykę bezpieczeństwa ochrony danych osobowych opisującą zasady przetwarzania, rejestr czynności przetwarzania danych z procedurami aktualizacji, umowy powierzenia przetwarzania danych z każdym podwykonawcą (księgowi, marketerzy), klauzule zgody na przetwarzanie danych do celów marketingowych oraz akty wdrażające dokumentację – zarządzenia lub uchwały zarządu formalnie przyjmujące całą dokumentację RODO. Nie kopiuj polityki bezpieczeństwa z internetu – powinna odzwierciedlać to, jak Twoja firma faktycznie działa.
Kiedy firma musi powołać Inspektora Ochrony Danych? Powołanie Inspektora Ochrony Danych jest wymagane, gdy przetwarzasz znaczne ilości danych osobowych lub dane wrażliwe – np. dane o stanie zdrowia, historii medycznej czy wynikach badań. Dotyczy to nie tylko szpitali i klinik, ale też gabinetów beauty, przychodni fizjoterapeutycznych czy trenerów personalnych, którzy zbierają informacje o zdrowiu klientów.
Czy audyt RODO można zrobić samodzielnie, czy lepiej zlecić go na zewnątrz? Dopasuj kompetencje audytora do skali zadania. Jeśli przetwarzasz proste dane w niewielkiej ilości, audyt może przeprowadzić osoba z podstawową wiedzą o RODO, ale jeśli przetwarzasz dane wrażliwe lub duże wolumeny danych – zlecaj audyt specjaliście z doświadczeniem w ochronie danych. Zewnętrzny podmiot sprawdzi i oceni każdy element działania firmy bez wewnętrznych ograniczeń i konfliktu interesów.
Jak wdrożenie RODO może realnie pomóc w marketingu i sprzedaży? Dobrze przeprowadzony audyt pozwala określić lub dodać podstawy prawne, które znacząco upraszczają działania marketingowe i sprzedażowe – zamiast bombardować użytkowników checkboxami i zbędnymi formułkami prawnymi. Wdrożenie RODO na szeroką skalę daje rozeznanie w procesach firmy, a dopasowanie reguł ochrony danych do potrzeb biznesowych umożliwia np. sprawny upsell przy jednoczesnej ochronie konsumentów.

