Ochrona danych RODO w firmie : od podstaw do dokumentacji i procedur

img 4821 polityka ochrony danych osobowych

Ochrona danych osobowych zgodnie z RODO wymaga od firmy jasnych procedur, ograniczenia dostępu do informacji oraz ich bezpiecznego przechowywania. Pracownicy powinni znać zasady przetwarzania danych i reagować na incydenty. Firma musi także informować osoby o ich prawach, prowadzić wymaganą dokumentację oraz często szkolić personel. Takie działania zmniejszają ryzyko naruszeń i budują zaufanie klientów.

Ochrona danych osobowych w firmie obejmuje zabezpieczenie baz klientów, lecz także sposób pozyskiwania, wykorzystywania, przechowywania i usuwania informacji. Dotyczy przedsiębiorców, pracodawców, sklepów internetowych, placówek medycznych oraz podmiotów świadczących usługi B2B. RODO wymaga dopasowania działań do skali organizacji, rodzaju danych i ryzyka naruszenia praw osób fizycznych. Dokumentacja powinna odzwierciedlać rzeczywiste procesy, a nie być zbiorem uniwersalnych wzorów. Administrator danych odpowiada za zgodność operacji, jednak pracownicy muszą znać zasady dostępu, poufności i reagowania na incydenty. Skuteczny system łączy analizę ryzyka, rozwiązania techniczne, procedury wewnętrzne i regularną kontrolę.

Podstawy zgodnego przetwarzania danych w przedsiębiorstwie

Każdy proces należy oprzeć na konkretnej podstawie prawnej. Może nią być zgoda, realizacja umowy, obowiązek prawny, uzasadniony interes administratora albo ochrona żywotnych interesów osoby.

Zgoda musi być dobrowolna, świadoma, jednoznaczna i możliwa do wycofania. Nie można uzależniać wykonania usługi od zgody na działania, które nie są konieczne do jej realizacji. Administrator stosuje zasadę minimalizacji, ograniczenia celu, prawidłowości, przejrzystości oraz ograniczenia przechowywania. Znaczy to między innymi gromadzenie wyłącznie potrzebnych informacji, ustalenie terminów retencji i usuwanie danych po ustaniu celu.

Osobom, których dane dotyczą, trzeba zapewnić informacje o administratorze, celach, podstawach prawnych, odbiorcach i przysługujących prawach.

Najważniejsze obszary wymagające uporządkowania:

  • rekrutacja, zatrudnienie, wynagrodzenia i dokumentacja pracownicza;
  • sprzedaż, obsługa klienta, marketing oraz komunikacja elektroniczna;
  • monitoring, kontrola dostępu, systemy informatyczne i współpraca z dostawcami.

Dokumentacja, procedury i odpowiedzialność za incydenty

Podstawowym dokumentem jest rejestr czynności przetwarzania, zawierający cele, kategorie danych, grupy osób, odbiorców, terminy usuwania i stosowane zabezpieczenia. Należy także prowadzić rejestr kategorii czynności, jeżeli firma działa jako podmiot przetwarzający. Umowy z biurem rachunkowym, dostawcą hostingu czy firmą IT powinny bardzo dokładnie regulować powierzenie danych, poufność, podwykonawców i audyty.

Polityka ochrony danych powinna określać role, upoważnienia, zasady nadawania i odbierania dostępów, tworzenie kopii zapasowych, szyfrowanie, pracę zdalną oraz niszczenie nośników.

Procedura realizacji praw osób musi wskazywać sposób obsługi żądań dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych. Odpowiedź zasadniczo powinna zostać udzielona w ciągu miesiąca. Naruszenie ochrony danych wymaga niezwłocznej oceny. Trzeba ustalić zakres zdarzenia, rodzaj informacji, liczbę osób i możliwość szkody. Jeżeli występuje ryzyko naruszenia praw lub wolności, zgłoszenie do Prezesa UODO przekazuje się co do zasady w ciągu 72 godzin.

Poważne incydenty mogą wymagać poinformowania osób poszkodowanych.

Dokumentowanie decyzji, testowanie procedur, szkolenia i okresowe przeglądy zabezpieczeń potwierdzają rozliczalność administratora. RODO wymaga zgodności, możliwości wykazania, że firma potrafi ją udowodnić.

Jak ustalić podstawę prawną przetwarzania danych?

Każda operacja na danych osobowych – zebranie, zapisanie, uporządkowanie, udostępnienie, modyfikacja czy usunięcie – wymaga określenia celu oraz podstawy prawnej.

Zgodnie z art. 6 RODO firma może przetwarzać dane, gdy jest to potrzebne do wykonania umowy, wypełnienia obowiązku prawnego, ochrony żywotnych interesów, realizacji prawnie uzasadnionego interesu albo na podstawie zgody osoby. W sektorze publicznym znaczenie ma także wykonanie zadania realizowanego w interesie publicznym. Podstawa musi odpowiadać rzeczywistemu celowi. Dane pracownika można przetwarzać w celu naliczenia wynagrodzenia na podstawie obowiązków wynikających z prawa, ale nie należy zastępować tej podstawy zgodą. Zgoda powinna być dobrowolna, konkretna, świadoma i możliwa do wycofania bez negatywnych konsekwencji. Firma powinna stosować zasady legalności, rzetelności i przejrzystości, ograniczenia celu, minimalizacji danych, prawidłowości, ograniczenia przechowywaniaintegralności oraz poufności. Ważne jest także wykazanie zgodności, czyli możliwość udokumentowania, w jaki sposób przedsiębiorstwo spełnia wymagania RODO.

Czy każda informacja o osobie jest daną osobową?

Dane osobowe to informacje pozwalające lub pośrednio zidentyfikować osobę, na przykład imię i nazwisko, adres e-mail, numer telefonu, adres IP czy identyfikator klienta. Ocenia się je w konkretnym kontekście, także przy połączeniu kilku pozornie neutralnych informacji.

Jak ograniczyć zakres i czas przechowywania danych?

Przedsiębiorstwo powinno gromadzić wyłącznie informacje potrzebne do określonego celu. Formularz rekrutacyjny nie powinien zawierać pól niezwiązanych z oceną kandydata, a sklep internetowy nie może żądać danych, których nie potrzebuje do realizacji zamówienia. Zakres informacji należy opisać w procedurach, formularzach i rejestrze czynności przetwarzania. Okres przechowywania ustala się według celu, przepisów szczególnych oraz uzasadnionych potrzeb dowodowych. Po jego upływie dane trzeba usunąć albo trwale zanonimizować. Przykładowo dokumentacja księgowa może być przechowywana przez czas wymagany przepisami podatkowymi, jednak dane kandydata odrzuconego powinny zostać usunięte po zakończeniu rekrutacji, chyba że istnieje odrębna podstawa dalszego przechowywania.

Osoby, których dane dotyczą, należy informować o administratorze, celach, podstawie prawnej, odbiorcach, okresie przechowywania i przysługujących prawach.

Firma musi zapewnić możliwość realizacji żądań dostępu do danychich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia lub wniesienia sprzeciwu, zależnie od podstawy prawnej. Należy także stosować zabezpieczenia techniczne i organizacyjne, prowadzić upoważnienia, kontrolować dostęp oraz zawierać umowy powierzenia z podmiotami przetwarzającymi dane w imieniu firmy. Dla naruszenia ochrony danych administrator ocenia ryzyko i, gdy wymagają tego przepisy, zgłasza incydent organowi nadzorczemu w ciągu 72 godzin. Dokumentacja RODO porządkuje sposoby pozyskiwania, wykorzystywania, udostępniania i usuwania danych oraz pozwala wykazać zgodność firmy z zasadą rozliczalności.

Rejestry, polityki i procedury ochrony danych osobowych w firmie

Podstawą systemu jest wewnętrzna polityka ochrony danych, określająca role, zakres odpowiedzialności, zasady dostępu, zabezpieczenia oraz sposób reagowania na naruszenia. Dokument powinien odpowiadać rzeczywistym procesom, a nie stanowić wyłącznie formalnego załącznika. Rozliczalność oznacza konieczność udokumentowania zgodności, lecz także sposobu jej osiągnięcia. W większości organizacji dokumentacja obejmuje:

  • rejestr czynności przetwarzania danych;
  • rejestr kategorii czynności wykonywanych na zlecenie administratora;
  • analizę ryzyka dla praw i wolności osób;
  • upoważnienia do przetwarzania danych i ewidencję uprawnień;
  • umowy powierzenia z dostawcami oraz ich weryfikację;
  • procedurę obsługi żądań osób, których dane dotyczą;
  • procedurę zgłaszania i obsługi naruszeń ochrony danych.

Rejestr czynności powinien wskazywać między innymi cel przetwarzania, kategorie osób i danych, podstawę prawną, odbiorców, okres przechowywania oraz stosowane zabezpieczenia.

Wyjątek dotyczący podmiotów zatrudniających mniej niż 250 osób nie zwalnia automatycznie z prowadzenia rejestru, szczególnie gdy przetwarzanie jest częste lub obejmuje dane szczególnych kategorii.

Dokument Główna funkcja Odpowiedzialny Aktualizacja
Rejestr czynności Opis procesów i podstaw prawnych Administrator Po zmianie procesu
Analiza ryzyka Ocena zagrożeń i zabezpieczeń Administrator lub IOD Okresowo i po incydencie
Upoważnienia Kontrola dostępu pracowników Przełożony lub IOD Przy zmianie stanowiska
Umowa powierzenia Reguły współpracy z procesorem Administrator Przed rozpoczęciem usługi
Rejestr naruszeń Opis incydentów i decyzji Administrator lub IOD Po każdym incydencie

Procedura naruszeń musi określać kanał zgłoszenia, osoby decyzyjne, sposób oceny ryzyka i dokumentowanie działań. Jeżeli naruszenie może powodować ryzyko dla osób, zgłoszenie do organu nadzorczego powinno nastąpić, co do zasady, w ciągu 72 godzin. Procedury realizacji praw osób muszą obejmować identyfikację wnioskodawcy, rejestr terminów i bezpieczne przekazanie odpowiedzi. Inspektor ochrony danych, jeżeli został wyznaczony, powinien mieć niezależność, dostęp do informacji oraz zasoby umożliwiające monitorowanie zgodności. Firma zgłasza naruszenie ochrony danych osobowych zgodnie z RODO, gdy doszło do przypadkowego lub bezprawnego zniszczenia, utracenia, zmodyfikowania, ujawnienia albo nieuprawnionego dostępu do danych. Naruszeniem może być podobnie jak wyciek bazy klientówi wysłanie dokumentu do niewłaściwego odbiorcy, kradzież laptopa czy omyłkowe usunięcie kopii zapasowej.

O obowiązku zawiadomienia organu nadzorczego decyduje ocena, czy incydent może powodować ryzyko naruszenia praw lub wolności osób fizycznych.

Kiedy firma zgłasza naruszenie ochrony danych osobowych do UODO?

Administrator zawiadamia Prezesa Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Zgłoszenie nie jest konieczne wyłącznie wtedy, gdy administrator wykaże, że naruszenie prawdopodobnie nie spowoduje ryzyka dla osób, których dane dotyczą. Termin obejmuje także soboty, niedziele i dni wolne od pracy. Po jego przekroczeniu trzeba wyjaśnić przyczynę opóźnienia. Jeżeli firma używa usług podmiotu przetwarzającego, na przykład dostawcy chmury lub operatora systemu kadrowego, ten podmiot powinien poinformować administratora o incydencie bez zbędnej zwłoki.

To administrator prowadzi ocenę ryzyka i odpowiada za ewentualne zgłoszenie do UODO.

Kiedy trzeba zawiadomić osoby, których dane wyciekły?

Jeżeli naruszenie może powodować wysokie ryzyko dla praw i wolności osób, administrator informuje je bez zbędnej zwłoki. Zawiadomienie powinno być napisane jasnym językiem i wskazywać charakter incydentu, możliwe konsekwencje, zastosowane lub planowane środki zaradcze oraz dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego.

Bezpośrednie zawiadomienie nie będzie wymagane między innymi wtedy, gdy administrator zastosował wydajne szyfrowanie, później usunął wysokie ryzyko albo komunikat indywidualny wymagałby niewspółmiernego wysiłku. W ostatnim przypadku stosuje się publiczny komunikat o podobnej skuteczności. Każde naruszenie trzeba udokumentować, nawet jeśli nie podlega zgłoszeniu do UODO. Rejestr powinien obejmować okoliczności zdarzenia, jego skutki, ocenę ryzyka i działania naprawcze. Dotyczy to także incydentów, przy których firma uznała, że zgłoszenie nie jest wymagane.