Jak możemy pomóc?
Audyt RODO
Audyt RODO
- analizujemy procesy przetwarzania danych osobowych w przedsiębiorstwie, w tym w relacjach z pracownikami, klientami i kontrahentami,
- weryfikujemy dokumentację z zakresu ochrony danych osobowych (m.in. polityki, procedury, umowy powierzenia oraz rejestry czynności przetwarzania),
- oceniamy stosowane rozwiązania organizacyjne i techniczne służące zabezpieczeniu danych, w tym funkcjonowanie systemów IT i narzędzi wykorzystywanych w działalności firmy,
- przygotowujemy raport z audytu zawierający identyfikację ryzyk oraz rekomendacje działań dostosowujących organizację do wymogów RODO.
RODO w grupach kapitałowych
RODO w grupach kapitałowych
- analizujemy przepływy danych osobowych pomiędzy spółkami w grupie kapitałowej i identyfikujemy role poszczególnych podmiotów (administrator, podmiot przetwarzający, współadministrator),
- przygotowujemy i wdrażamy odpowiednie porozumienia regulujące przetwarzanie danych w grupie, w tym umowy powierzenia oraz umowy o współadministrowaniu danymi,
- opracowujemy wewnętrzne zasady i procedury przetwarzania danych w grupie kapitałowej, zapewniające spójność działań oraz zgodność z RODO,
- doradzamy przy transferach danych pomiędzy spółkami, w tym przy przekazywaniu danych poza Europejski Obszar Gospodarczy.
Obsługa incydentów i zgłoszenia naruszeń PUODO
Obsługa incydentów i zgłoszenia naruszeń PUODO
- wspieramy w identyfikacji naruszeń ochrony danych osobowych oraz ocenie ryzyka dla osób, których dane dotyczą,
- doradzamy w zakresie obowiązku zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych oraz przygotowujemy odpowiednie zgłoszenie,
- pomagamy w przygotowaniu zawiadomień dla osób, których dane dotyczą, jeżeli wymagają tego przepisy RODO,
- wspieramy klientów w kontaktach z PUODO oraz w przygotowaniu wyjaśnień i dokumentacji związanej z incydentem.
Wsparcie inspektora ochrony danych (IOD)
Wsparcie inspektora ochrony danych (IOD)
- zapewniamy bieżące doradztwo w zakresie stosowania przepisów o ochronie danych osobowych w codziennej działalności przedsiębiorstwa,
- opiniujemy nowe projekty, procesy biznesowe oraz rozwiązania IT pod kątem zgodności z RODO (privacy by design / privacy by default),
- wspieramy w prowadzeniu wymaganej dokumentacji RODO, w tym rejestrów czynności przetwarzania oraz procedur wewnętrznych,
- pomagamy w przygotowaniu odpowiedzi na zapytania osób, których dane dotyczą, oraz w kontaktach z Prezesem Urzędu Ochrony Danych Osobowych.
Wdrożenie dokumentacji RODO
Wdrożenie dokumentacji RODO
- identyfikujemy procesy przetwarzania danych osobowych w organizacji oraz określamy role i zakres odpowiedzialności poszczególnych podmiotów,
- przygotowujemy i wdrażamy kompletną dokumentację z zakresu ochrony danych osobowych (m.in. polityki, procedury, rejestry czynności przetwarzania),
- opracowujemy umowy powierzenia przetwarzania danych oraz klauzule informacyjne dostosowane do specyfiki działalności przedsiębiorstwa,
- wspieramy we wdrożeniu dokumentacji w organizacji, w tym poprzez szkolenia i praktyczne wskazówki dotyczące stosowania procedur w codziennej działalności.
Analiza ryzyka i ocena skutków dla ochrony danych (DPIA)
Analiza ryzyka i ocena skutków dla ochrony danych (DPIA)
- identyfikujemy procesy przetwarzania danych osobowych, które mogą wiązać się z podwyższonym ryzykiem naruszenia praw lub wolności osób fizycznych,
- przeprowadzamy analizę ryzyka oraz ocenę skutków dla ochrony danych (DPIA) zgodnie z wymaganiami RODO,
- doradzamy w zakresie doboru odpowiednich środków organizacyjnych i technicznych ograniczających zidentyfikowane ryzyka,
- przygotowujemy dokumentację DPIA oraz wspieramy w dalszych działaniach wymaganych przepisami RODO, w tym w ewentualnych konsultacjach z PUODO.
Szkolenia i warsztaty
Szkolenia i warsztaty
- prowadzimy szkolenia dla pracowników i kadry zarządzającej dotyczące zasad przetwarzania i ochrony danych osobowych w organizacji,
- omawiamy praktyczne obowiązki wynikające z RODO, w tym zasady bezpieczeństwa informacji, reagowania na incydenty oraz obsługi żądań osób, których dane dotyczą,
- dostosowujemy zakres szkolenia do specyfiki działalności przedsiębiorstwa oraz ról pełnionych przez uczestników,
- przekazujemy praktyczne wskazówki i przykłady z praktyki, które pomagają wdrożyć zasady ochrony danych w codziennej pracy.
Rozwiązywanie bieżących problemów
Rozwiązywanie bieżących problemów
- udzielamy bieżącego wsparcia prawnego w sytuacjach wymagających szybkiej oceny zgodności działań z przepisami o ochronie danych osobowych,
- doradzamy przy wdrażaniu nowych procesów biznesowych, narzędzi IT, działań marketingowych oraz projektów wymagających przetwarzania danych osobowych,
- wspieramy w przygotowaniu odpowiedzi na żądania osób, których dane dotyczą (np. dostęp do danych, usunięcie danych, ograniczenie przetwarzania),
- pomagamy w wyjaśnianiu wątpliwości związanych ze stosowaniem przepisów RODO oraz w podejmowaniu decyzji dotyczących zgodnego i bezpiecznego przetwarzania danych.
Wyzwania związane z ochroną danych osobowych
- wysokie kary za nieprzestrzeganie przepisów (do 20 mln euro lub 4% obrotu),
- właściwe zabezpieczenie danych przetwarzanych w systemach IT, aplikacjach, serwisach internetowych i narzędziach marketingowych,
- prawidłowe uregulowanie relacji z podmiotami przetwarzającymi dane (np. dostawcami usług IT, chmury, marketingu),
- zarządzanie incydentami bezpieczeństwa oraz właściwa reakcja na naruszenia ochrony danych osobowych,
- organizacja przepływu danych w przedsiębiorstwie, w tym w ramach grup kapitałowych oraz przy transferach danych poza EOG.
Czy Twoje biuro jest RODO-bezpieczne?
Sprawdź w 5 minut, czy Twoja firma prawidłowo chroni dane osobowe. Odpowiedz na kilka pytań i zobacz, czy Twoja organizacja jest przygotowana na kontrolę UODO.
Odpowiedz na poniższe pytania TAK / NIE / NIE WIEM. Na końcu zobaczysz wynik oraz jego krótką interpretację.
Kiedy skorzystać z naszych usług?
- gdy w firmie przetwarzane są dane osobowe klientów, pracowników lub użytkowników serwisów internetowych i chcą Państwo upewnić się, że procesy są zgodne z RODO,
- gdy planują Państwo wdrożenie nowych systemów IT, narzędzi marketingowych lub innych rozwiązań wymagających przetwarzania danych osobowych,
- gdy chcą Państwo wdrożyć procedury i dokumentację RODO w organizacji lub uporządkować zasady przetwarzania danych w ramach grupy spółek,
- gdy doszło do naruszenia ochrony danych osobowych i konieczna jest ocena sytuacji oraz ewentualne zgłoszenie incydentu do PUODO,
- gdy w organizacji funkcjonują już procedury RODO, ale potrzebna jest ich weryfikacja, aktualizacja lub bieżące wsparcie prawne.
Na co zwraca uwagę UODO? – komentarz eksperta
Marek Generowicz – Adwokat, Doradca Podatkowy | Senior Associate
„W naszej praktyce widać, że Urząd Ochrony Danych Osobowych w pierwszej kolejności analizuje, czy przedsiębiorca posiada jasną podstawę prawną udostępniania danych osobowych. W przypadku incydentów szczególnie istotne jest ustalenie, jakie dane zostały ujawnione oraz jakie ryzyko powstało dla osób, których dane dotyczą – bardzo poważnie traktowane są zwłaszcza sytuacje, w których ujawniony zostaje numer PESEL.
UODO zwraca również dużą uwagę na organizację systemu ochrony danych w firmie. Weryfikowane jest m.in. czy pracownicy są odpowiednio przeszkoleni oraz jakie środki bezpieczeństwa stosuje organizacja – od podstawowych, takich jak zabezpieczenie dokumentów w zamykanych szafkach, po procedury dotyczące zarządzania hasłami, dostępem do systemów czy korzystania ze sprzętu służbowego.”
Te firmy nam zaufały
Masz pytania? Porozmawiajmy!
Wypełnij formularz kontaktowy, a nasz doradca skontaktuje się z Tobą tak szybko, jak to możliwe.
- kancelaria@staniekandpartners.com
- +48 534 535 508
- NIP: 8992913267
- REGON: 520686986
Wiedza z bloga
FAQ – RODO w firmie
1. Czy każda firma musi wdrożyć RODO?
1. Czy każda firma musi wdrożyć RODO?
Tak. Przepisy RODO mają zastosowanie do każdej organizacji, która przetwarza dane osobowe – niezależnie od wielkości firmy. Dotyczy to zarówno dużych przedsiębiorstw, jak i małych firm, jednoosobowych działalności gospodarczych czy biur rachunkowych.
W praktyce oznacza to, że jeżeli firma przetwarza dane klientów, pracowników, kontrahentów lub kandydatów do pracy, powinna posiadać odpowiednie procedury i dokumentację dotyczącą ochrony danych osobowych.
2. Co grozi za brak RODO w firmie?
2. Co grozi za brak RODO w firmie?
Brak przestrzegania zasad ochrony danych osobowych może prowadzić do odpowiedzialności administracyjnej oraz finansowej. W przypadku naruszeń organ nadzorczy – Urząd Ochrony Danych Osobowych – może nałożyć karę pieniężną oraz zobowiązać firmę do wprowadzenia odpowiednich środków bezpieczeństwa. Kary za nieprzestrzeganie RODO mogą sięgać do 20 mln euro lub 4% całkowitego rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa.
3. Kiedy firma powinna przeprowadzić audyt RODO?
3. Kiedy firma powinna przeprowadzić audyt RODO?
Audyt RODO warto przeprowadzić szczególnie wtedy, gdy:
- firma nie weryfikowała zgodności z przepisami od kilku lat,
- w organizacji pojawiły się nowe systemy IT lub narzędzia do przetwarzania danych,
- firma zatrudnia pracowników lub współpracuje z podmiotami zewnętrznymi,
- doszło do incydentu naruszenia danych osobowych.
Audyt pozwala sprawdzić, czy procedury i praktyki stosowane w firmie są zgodne z przepisami i czy nie występują obszary ryzyka.
4. Czy pracownicy muszą być szkoleni z RODO?
4. Czy pracownicy muszą być szkoleni z RODO?
Tak. Jednym z obowiązków administratora danych jest zapewnienie, aby osoby przetwarzające dane posiadały odpowiednią wiedzę dotyczącą zasad ochrony danych osobowych.
Szkolenie pracowników z RODO pozwala m.in.:
- ograniczyć ryzyko naruszeń danych,
- zwiększyć świadomość pracowników w zakresie bezpieczeństwa informacji,
- przygotować firmę na ewentualne incydenty.
5. Czy monitoring pracowników jest zgodny z RODO?
5. Czy monitoring pracowników jest zgodny z RODO?
Monitoring wizyjny, monitoring GPS czy kontrola poczty służbowej są dopuszczalne, jednak tylko pod określonymi warunkami.
Pracodawca powinien m.in.:
- poinformować pracowników o stosowaniu monitoringu,
- określić jego cel oraz zakres,
- wdrożyć odpowiednie procedury dotyczące przechowywania nagrań lub danych.
6. Co uważa się za naruszenie RODO?
6. Co uważa się za naruszenie RODO?
Naruszenie ochrony danych osobowych to każda sytuacja, w której dochodzi do nieuprawnionego ujawnienia, utraty, zmiany lub dostępu do danych osobowych.
Do najczęstszych przykładów naruszeń danych osobowych należą m.in.:
- wysłanie maila z danymi osobowymi do niewłaściwego odbiorcy,
- utrata dokumentów zawierających dane pracowników lub klientów,
- nieuprawniony dostęp do systemów informatycznych,
- udostępnienie danych osobie, która nie powinna mieć do nich dostępu,
- zgubienie laptopa lub pendrive’a z danymi.
7. Co zrobić w przypadku naruszenia danych osobowych?
7. Co zrobić w przypadku naruszenia danych osobowych?
Naruszenie danych osobowych to sytuacja, w której dane zostają ujawnione, utracone lub dostęp do nich uzyskuje osoba nieuprawniona.
W takiej sytuacji firma powinna:
- ocenić skalę incydentu,
- podjąć działania ograniczające skutki naruszenia,
- w razie potrzeby zgłosić naruszenie do Urząd Ochrony Danych Osobowych.
Zgłoszenie naruszenia powinno nastąpić co do zasady w ciągu 72 godzin od momentu jego stwierdzenia.
8. Czy trzeba zgłosić naruszenie danych osobowych?
8. Czy trzeba zgłosić naruszenie danych osobowych?
Tak, w niektórych przypadkach naruszenie danych osobowych należy zgłosić do organu nadzorczego. Zgłoszenie powinno nastąpić co do zasady w ciągu 72 godzin od momentu stwierdzenia naruszenia. Obowiązek ten dotyczy sytuacji, w których incydent może powodować ryzyko dla praw lub wolności osób fizycznych.
9. Czy każda firma musi mieć Inspektora Ochrony Danych (IOD)?
9. Czy każda firma musi mieć Inspektora Ochrony Danych (IOD)?
Nie. Obowiązek wyznaczenia Inspektora Ochrony Danych (IOD) nie dotyczy każdej firmy. Zgodnie z RODO Inspektor Ochrony Danych jest wymagany przede wszystkim w przypadku:
- podmiotów publicznych,
- organizacji, które na dużą skalę monitorują osoby fizyczne,
- firm przetwarzających na dużą skalę szczególne kategorie danych (np. dane dotyczące zdrowia).
W wielu przedsiębiorstwach obowiązek powołania IOD nie występuje, jednak nadal konieczne jest przestrzeganie zasad ochrony danych osobowych oraz wdrożenie odpowiednich procedur bezpieczeństwa. W takiej sytuacji dobrą praktyką jest wyznaczenie w firmie osoby odpowiedzialnej za obszar ochrony danych osobowych, która będzie koordynować kwestie związane z przetwarzaniem danych i nadzorować stosowanie przyjętych zasad.
10. Czy firma zawsze potrzebuje zgody na przetwarzanie danych osobowych?
10. Czy firma zawsze potrzebuje zgody na przetwarzanie danych osobowych?
Nie. Zgoda jest tylko jedną z podstaw przetwarzania danych osobowych wskazanych w RODO. W wielu sytuacjach przetwarzanie danych jest dopuszczalne także na innych podstawach prawnych, np. w celu wykonania umowy, realizacji obowiązków wynikających z przepisów prawa lub w ramach tzw. prawnie uzasadnionego interesu administratora.
W praktyce oznacza to, że nie w każdym przypadku przedsiębiorca musi uzyskiwać zgodę na przetwarzanie danych – ważne jest jednak prawidłowe określenie podstawy prawnej przetwarzania danych w danym procesie.