- UODO nałożyło kary 12,3 mln PLN w 2024 roku
- 67% kar to brak technicznego zabezpieczenia danych — to zadanie dla działu IT
- Audyt RODO warto robić co roku, optymalnie w Q1 po roku podatkowym
- 5 lat od pierwszych wdrożeń RODO — większość firm nie robiła przeglądu od 2018
- Audyt RODO IT przez DSX.PL od 1 900 zł jednorazowo
RODO weszło w życie 25 maja 2018 roku. Większość polskich firm przeprowadziła mniej lub bardziej staranne wdrożenie — zaktualizowała polityki prywatności, zebrała zgody, stworzyła RCPD. I na tym dla wielu temat się skończył. Tymczasem RODO to nie jednorazowe wdrożenie, lecz ciągły proces zarządzania ochroną danych.
Systemy IT ewoluują, pracownicy się zmieniają, pojawią się nowi dostawcy i nowe procesy przetwarzania danych. Dokumentacja, która była aktualna w 2018 roku, dziś może opisywać rzeczywistość, która już nie istnieje. A UODO coraz aktywniej sprawdza zgodność i coraz wyższe kary nakłada nie tylko na wielkie korporacje.
Dlaczego roczny audyt RODO ma sens
Wiele firm traktuje RODO jako jednorazowy projekt do zaliczenia. To błąd — i drogi błąd, bo UODO w swoich decyzjach jasno pokazuje, że egzekwuje trwałą zgodność, nie jednorazowe dostosowanie. Oto cztery powody, dla których roczny przegląd jest niezbędny:
- Zmiana procesów biznesowych — nowe oprogramowanie, nowe kanały marketingowe, nowi dostawcy. Każda zmiana może oznaczać nowy proces przetwarzania danych nieujęty w RCPD.
- Rotacja pracowników — odejście pracownika z dostępem do danych osobowych wymaga przeglądu uprawnień. Nowi pracownicy potrzebują szkoleń i upoważnień do przetwarzania.
- Zmiany technologiczne — nowe systemy IT, migracja do chmury, nowe aplikacje biznesowe mogą wprowadzać nowych podmiotów przetwarzających (processorów) wymagających umów powierzenia.
- Zmieniające się prawo — interpretacje UODO, wyroki TSUE, wytyczne EROD (Europejskiej Rady Ochrony Danych) zmieniają wymagania nawet bez zmian w tekście rozporządzenia.
Kiedy robić audyt RODO — sezonowość i optymalny termin
Choć RODO nie określa konkretnego terminu, z praktyki wynika, że Q1 (styczeń–marzec) jest optymalnym momentem na roczny przegląd. Powody:
- Po zamknięciu roku podatkowego — masz pełen obraz procesów, systemów i zmian, które zaszły w minionym roku
- Przed nowym rokiem budżetowym — ewentualne inwestycje w bezpieczeństwo IT możesz zaplanować i budżetować na bieżący rok
- Przed sezonem wakacyjnym — unikasz audytowania w czasie, gdy kluczowi pracownicy są na urlopach
- Spokojniejszy period — dla wielu branż Q1 jest mniej intensywny operacyjnie niż Q3–Q4
20-punktowy checklist rocznego audytu RODO
Poniżej kompleksowy checklist, który pokrywa zarówno obszar IT (techniczny), jak i procesowy i dokumentacyjny. Każdy punkt powinien być sprawdzony i udokumentowany:
Obszar IT i techniczny (punkty 1–10)
- Inwentaryzacja systemów IT przetwarzających dane osobowe — lista wszystkich aplikacji, baz danych, dysków, chmur z danymi osobowymi, aktualna na dziś
- Weryfikacja kontroli dostępu — kto ma dostęp do danych, czy uprawnienia są zgodne z zasadą minimalnych przywilejów, czy konta nieaktywnych pracowników zostały wyłączone
- Stan szyfrowania danych — czy dane osobowe na dyskach i w transmisji są szyfrowane, stan szyfrowania laptopów (BitLocker/FileVault)
- Przegląd backupu — czy backup danych osobowych jest regularny, szyfrowany, testowany, a kopie są przechowywane bezpiecznie (zasada 3-2-1)
- Weryfikacja luk bezpieczeństwa — skany podatności systemów przechowujących dane, status patch management
- Monitoring dostępów i logów — czy są włączone logi dostępu do danych osobowych, czy są przechowywane przez wymagany czas
- Bezpieczeństwo poczty elektronicznej — szyfrowanie e-maili z danymi osobowymi, polityka DLP (Data Loss Prevention)
- Zarządzanie urządzeniami mobilnymi (MDM) — czy telefony i laptopy z dostępem do danych osobowych są zarządzane przez MDM, zaszyfrowane, z możliwością zdalnego wymazania
- Bezpieczeństwo dostępu zdalnego (VPN) — czy pracownicy łączą się przez VPN, czy VPN wymaga MFA
- Test przywrócenia danych po awarii — czy w ostatnim roku przetestowano procedurę odtworzenia danych z backupu (test DRP)
Obszar procesowy i dokumentacyjny (punkty 11–20)
- Aktualizacja RCPD — czy Rejestr Czynności Przetwarzania Danych odzwierciedla aktualne procesy, nowe systemy i nowych dostawców
- Przegląd umów powierzenia — czy wszystkie zewnętrzne podmioty przetwarzające dane (chmura, dostawcy oprogramowania, biuro rachunkowe) mają podpisane aktualne umowy powierzenia zgodne z RODO
- Weryfikacja podstaw prawnych przetwarzania — czy każda czynność przetwarzania ma właściwą podstawę prawną (zgoda, umowa, obowiązek prawny, prawnie uzasadniony interes)
- Aktualność zgód marketingowych — czy zgody na marketing są dobrowolne, granularne, możliwe do wycofania, a procesy ich zbierania działają prawidłowo
- Szkolenia pracowników — czy wszyscy pracownicy z dostępem do danych osobowych przeszli szkolenie RODO w ostatnim roku
- Upoważnienia do przetwarzania — czy wszyscy pracownicy mają wystawione aktualne upoważnienia do przetwarzania danych odpowiednie do swojego zakresu obowiązków
- Procedura obsługi żądań podmiotów danych — czy firma ma wdrożoną procedurę realizacji praw: dostępu, sprostowania, usunięcia, przenoszenia danych — w terminie 30 dni
- Procedura naruszenia ochrony danych — czy firma ma wdrożoną procedurę zgłaszania naruszeń do UODO w ciągu 72 godzin i informowania osób, których dane dotyczą
- Retencja danych — czy dane są usuwane po upływie okresu przechowywania, czy obowiązują i są stosowane polityki retencji
- Transfers danych do państw trzecich — czy dane osobowe są przekazywane poza EOG, a jeśli tak — czy jest to oparte na właściwej podstawie (decyzja adekwatności, SCC)
Obszary IT wymagające przeglądu — tabela ryzyk
| System / Obszar IT | Co sprawdzić | Poziom ryzyka |
|---|---|---|
| Serwer plików / NAS | Uprawnienia do folderów, szyfrowanie dysku, backup, logi dostępu, nieaktywne konta | Wysoki |
| System kadrowo-płacowy (Comarch, Symfonia) | Dostępy użytkowników, wersja oprogramowania, szyfrowanie bazy danych, umowa powierzenia z dostawcą | Wysoki |
| CRM (klienci, kontakty) | Podstawy prawne przetwarzania, retencja danych, integracje z zewnętrznymi serwisami, backup | Wysoki |
| Poczta e-mail (Exchange / Microsoft 365 / Gmail) | Retencja e-maili, DLP, szyfrowanie w transmisji (TLS), MFA, konta byłych pracowników | Średni |
| Chmura (Azure / AWS / Google Cloud) | Regiony przechowywania danych (EOG/spoza EOG), umowy DPA, konfiguracja dostępów, szyfrowanie | Średni |
| Laptopy i komputery pracowników | Szyfrowanie dysków (BitLocker), MDM enrollment, aktualizacje systemu, polityka czystego ekranu | Średni |
| Kamera CCTV / monitoring wideo | Informacja o monitoringu dla pracowników i klientów, retencja nagrań, dostęp do nagrań | Niski/Średni |
| Strona internetowa / formularze | Polityka prywatności aktualna, zgody cookie GDPR-compliant, formularze z klauzulą informacyjną, SSL | Niski/Średni |
Dokumentacja RODO — co musi być aktualne
Dokumentacja RODO to nie formalność — to dowód, że firma działa zgodnie z zasadą rozliczalności (art. 5 ust. 2 RODO). W razie kontroli UODO, to dokumentacja stanowi podstawę oceny zgodności. Poniżej lista dokumentów wymagających rocznego przeglądu:
- Rejestr Czynności Przetwarzania Danych (RCPD) — aktualizacja przy każdej nowej czynności przetwarzania lub zmianie istniejącej
- Polityka ochrony danych osobowych — dokument wewnętrzny opisujący zasady przetwarzania w firmie
- Polityka bezpieczeństwa informacji — obejmująca środki techniczne i organizacyjne ochrony danych
- Umowy powierzenia przetwarzania danych — z każdym procesorem (dostawca chmury, biuro rachunkowe, firma IT, marketing)
- Klauzule informacyjne — dla pracowników, klientów, kontrahentów — aktualne i zawierające wymagane elementy z art. 13/14 RODO
- Rejestr naruszeń ochrony danych — dokumentacja wszystkich stwierdzonych naruszeń, nawet tych niezgłoszonych do UODO
- Ocena skutków dla ochrony danych (DPIA) — dla procesów wysokiego ryzyka (art. 35 RODO)
- Upoważnienia pracowników — do przetwarzania danych osobowych, wraz z potwierdzeniami szkoleń
TOP 7 błędów najczęściej wykrywanych w audytach RODO
Na podstawie audytów przeprowadzonych przez DSX.PL w firmach z Szczecina i regionu oraz analizy decyzji UODO, poniżej 7 najczęstszych i najkosztowniejszych błędów:
| # | Błąd | Ryzyko | Jak naprawić |
|---|---|---|---|
| 1 | Konta odejść pracowników z aktywnym dostępem do systemów | Krytyczne | Procedura offboardingu + regularny przegląd kont (co kwartał) |
| 2 | Brak umów powierzenia z dostawcami IT i chmury | Krytyczne | Inwentaryzacja dostawców + podpisanie umów DPA/powierzenia |
| 3 | Niezaszyfrowane dyski laptopów i komputerów | Wysoki | Wdrożenie BitLocker/FileVault i MDM — weryfikacja stanu szyfrowania |
| 4 | Nieaktualny RCPD — nie odzwierciedla nowych systemów | Wysoki | Audyt systemów IT + aktualizacja RCPD przynajmniej raz w roku |
| 5 | Brak retencji danych — dane przechowywane "na zawsze" | Średni | Polityki retencji + automatyczne usuwanie lub anonimizacja danych |
| 6 | Brak procedury zgłaszania naruszeń do UODO | Średni | Opracowanie procedury, szkolenie pracowników — czas reakcji 72h |
| 7 | Dane w chmurach poza EOG bez właściwej podstawy prawnej (np. transfers do USA) | Średni | Weryfikacja lokalizacji danych, wdrożenie SCC lub wybór dostawcy EOG |
Audyt RODO a certyfikacja ISO 27001
Często pytamy klientów, czy powinni dążyć do certyfikacji ISO 27001 zamiast poprzestać na audycie RODO. To dwa różne, ale uzupełniające się podejścia:
Audyt RODO to weryfikacja zgodności z konkretnym rozporządzeniem prawnym dotyczącym ochrony danych osobowych. Jest obowiązkowy dla każdej firmy przetwarzającej dane osobowe. Wynik audytu to raport z luk i rekomendacji — bez certyfikatu.
ISO 27001 to norma zarządzania bezpieczeństwem informacji (ISMS) obejmująca wszystkie informacje (nie tylko dane osobowe). Jest dobrowolna, ale formalnie potwierdzona certyfikatem wydawanym przez akredytowaną jednostkę. ISO 27001 obejmuje m.in. Annex A z 93 kontrolami bezpieczeństwa — jej wdrożenie automatycznie spełnia większość wymagań technicznych RODO.
„Firmy, które wdrożyły ISO 27001, mają podczas kontroli UODO o 70% mniej uwag dotyczących środków technicznych. Certyfikat jest dowodem na systematyczne podejście do bezpieczeństwa, a nie reaktywne łatanie dziur." — Obserwacja z doświadczeń DSX.PL w audytach klientów, region Szczecin
Oferta DSX.PL — audyt RODO IT dla firm z Szczecina i regionu
DSX.PL przeprowadza audyty RODO ze szczególnym naciskiem na obszar IT — bo tam leży 67% przyczyn kar. Nasz audyt to nie tylko lista dokumentów, ale szczegółowa weryfikacja systemów, konfiguracji bezpieczeństwa, dostępów i procesów technicznych.
| Pakiet | Zakres | Dla kogo | Cena netto |
|---|---|---|---|
| Audyt RODO IT — jednorazowy | 20-punktowy checklist (obszar IT), raport z luk i priorytetów, rekomendacje techniczne, lista wymaganych zmian z terminami, opcjonalnie udział w spotkaniu z zarządem/DPO | Firmy szukające jednorazowego przeglądu stanu | od 1 900 zł netto |
| Audyt RODO IT — abonament kwartalny | Kwartalny przegląd stanu IT pod kątem RODO, monitoring zmian (nowi pracownicy, nowe systemy), aktualizacja dokumentacji, wsparcie przy incydentach | Firmy szukające regularnego wsparcia | od 490 zł/kwartał netto |
Kiedy ostatnio Twoja firma miała audyt RODO?
Jeśli nie pamiętasz lub odpowiedź brzmi „przy wdrożeniu w 2018" — czas na przegląd. Zaczniemy od bezpłatnej wstępnej oceny.
- Bezpłatna wstępna ocena
- Raport z priorytetami
- Elastyczne terminy
- Całe zachodniopomorskie
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.