Ochrona danych osobowych po wdrożeniu RODO – co dalej z obowiązkami firm

Wektorowe logo
Wektorowe logo 2
Ochrona danych osobowych po wdrożeniu RODO

Najważniejsze wnioski: samo wdrożenie RODO nie zamyka tematu zgodności. Organizacja musi stale aktualizować dokumentację, weryfikować podstawy przetwarzania, realizować obowiązek informacyjny, reagować na naruszenia i być gotowa na kontrolę UODO. W praktyce to proces ciągły, a nie jednorazowy projekt. Dodatkowo sankcje są realne: maksymalne kary administracyjne wynikające z RODO mogą sięgać 20 mln EUR lub 4% całkowitego rocznego światowego obrotu przedsiębiorstwa. W obiegu publicznym pojawiają się też podsumowania kar nakładanych w Polsce, w tym łączna kwota 14,5 mln zł w 2025 r., co pokazuje, że temat pozostaje aktualny również po latach od wdrożenia rozporządzenia.

Fraza „ochrona danych osobowych po wdrożeniu RODO” dobrze oddaje rzeczywisty problem firm. Po przygotowaniu klauzul, rejestrów i umów powierzenia zaczyna się etap trudniejszy: utrzymanie zgodności z RODO w codziennych procesach biznesowych. Dotyczy to zarówno spółek, jak i przedsiębiorców prowadzących JDG, sklepów internetowych, pracodawców, dostawców usług SaaS czy podmiotów przetwarzających dane klientów i pracowników.

RODO, czyli Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679, określa zasady ochrony osób fizycznych w związku z przetwarzaniem danych osobowych oraz swobodnego przepływu takich danych. Z perspektywy firmy zgodność z RODO oznacza stan faktyczny i prawny, w którym dane są przetwarzane na podstawie właściwej podstawy prawnej, w oznaczonych celach, przy zapewnieniu bezpieczeństwa, rozliczalności i poszanowania praw osób, których dane dotyczą.

Dane osobowe to wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej w rozumieniu art. 4 pkt 1 RODO. Będą to nie tylko imię i nazwisko, ale też adres e-mail, numer telefonu, identyfikator klienta, adres IP, dane lokalizacyjne czy zestaw informacji, który pozwala pośrednio ustalić tożsamość. „Przetwarzanie” z art. 4 pkt 2 RODO obejmuje praktycznie każdą operację na danych: zbieranie, utrwalanie, organizowanie, przechowywanie, modyfikowanie, przeglądanie, udostępnianie, usuwanie czy niszczenie.

Podstawowe akty prawne regulujące ochronę danych w Polsce

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO),
  • Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych,
  • Kodeks pracy, w szczególności art. 221 dotyczący danych kandydatów i pracowników.

Co oznacza zgodność z RODO po etapie wdrożenia

Wdrożenie RODO w firmie zwykle obejmuje przygotowanie dokumentacji, analizę procesów, nadanie upoważnień, zawarcie umów powierzenia i wdrożenia zabezpieczeń organizacyjnych oraz technicznych. Jednak zgodność z RODO nie polega na posiadaniu kompletu dokumentów „do szuflady”. Chodzi o rzeczywistą zgodność praktyki z przepisami.

Po wdrożeniu firma powinna okresowo sprawdzać, czy:

  • ma aktualne podstawy prawne dla wszystkich operacji, w których zamierza przetwarzać dane,
  • realizuje obowiązek informacyjny zgodnie z art. 13 i 14 RODO,
  • nie gromadzi nadmiarowych danych,
  • kontroluje dostęp do danych i zakres upoważnień,
  • ma aktualną dokumentację RODO,
  • weryfikuje dostawców jako podmiot przetwarzający,
  • potrafi obsłużyć żądania osób, których dane dotyczą,
  • posiada procedura zgłaszania naruszeń i testuje jej działanie.

Zgodnie z art. 24 ust. 1 RODO administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z rozporządzeniem, oraz w razie potrzeby dokonuje ich przeglądu i aktualizacji. To kluczowy przepis dla oceny, co dalej po wdrożeniu rodo.

Jakie dane podlegają ochronie i czy dane przedsiębiorcy obejmuje RODO

RODO chroni dane osób fizycznych. Nie każdy rekord w bazie kontrahentów będzie więc objęty ochroną w tym samym zakresie.

Jednoosobowa działalność gospodarcza a dane osobowe

Dane przedsiębiorcy wpisanego do CEIDG bardzo często są jednocześnie danymi osobowymi, ponieważ obejmują imię i nazwisko osoby fizycznej prowadzącej działalność. Jeżeli firma przetwarza takie dane, stosuje przepisy RODO. Dotyczy to np. danych kontaktowych kontrahenta będącego osobą fizyczną prowadzącą działalność gospodarczą.

Zobacz więcej:  Profilowanie danych osobowych - jak robić to legalnie i odpowiedzialnie?

Spółki kapitałowe i dane reprezentantów

Sama nazwa spółki z o.o. albo S.A. nie jest daną osobową. Natomiast dane członka zarządu, prokurenta, pracownika kontaktowego czy pełnomocnika już tak. W praktyce trzeba odróżnić dane identyfikujące podmiot gospodarczy od danych identyfikujących konkretną osobę fizyczną działającą w jego strukturze.

To rozróżnienie ma znaczenie dla klauzul informacyjnych, podstaw przetwarzania i zakresu obowiązków administratora danych.

7 zasad RODO, które trzeba utrzymywać po wdrożeniu

Podstawą zgodności z RODO są zasady z art. 5 ust. 1 i 2 rozporządzenia. To one wyznaczają sposób, w jaki dane są przetwarzane w organizacji.

  • Zasada zgodności z prawem, rzetelności i przejrzystości – administrator musi mieć podstawę prawną, działać uczciwie i jasno informować o przetwarzaniu.
  • Zasada ograniczenia celu – dane wolno zbierać w konkretnych, wyraźnych i prawnie uzasadnionych celach.
  • Zasada minimalizacji danych – należy przetwarzać tylko te dane, które są niezbędne do danego celu.
  • Zasada prawidłowości – dane powinny być poprawne i w razie potrzeby aktualizowane.
  • Zasada ograniczenia przechowywania – danych nie można trzymać dłużej, niż to konieczne.
  • Zasada integralności i poufności – konieczne jest bezpieczeństwo danych, w tym ochrona przed utratą, zniszczeniem i nieuprawnionym dostępem.
  • Zasada rozliczalności – administrator musi umieć wykazać, że przestrzega wszystkich powyższych zasad.

W praktyce to właśnie zasada rozliczalności sprawia, że po wdrożenia obowiązki nie znikają. Trzeba je dokumentować, przeglądać i udowadniać.

Najważniejsze obowiązki firmy po wdrożeniu RODO

Aktualizacja rejestrów i dokumentacji

Firma powinna prowadzić i aktualizować rejestr czynności przetwarzania z art. 30 RODO, a jeżeli działa jako podmiot przetwarzający – także rejestr kategorii czynności przetwarzania. Dokumentacja RODO powinna odpowiadać rzeczywistym procesom, a nie stanowić zbioru szablonów oderwanych od praktyki.

W szczególności należy przeglądać:

  • polityki ochroną danych i bezpieczeństwa,
  • upoważnienia i ewidencję osób mających dostęp do danych,
  • umowy powierzenia,
  • retencję danych,
  • klauzule RODO i formularze zgód,
  • procedura obsługi praw osób,
  • rejestr naruszeń.

Weryfikacja podstaw prawnych i obowiązku informacyjnego

Każdy administrator powinien regularnie sprawdzać, na jakiej podstawie prawnej opiera przetwarzanie danych. Najczęściej będą to przesłanki z art. 6 ust. 1 RODO, np. niezbędność do wykonania umowy, obowiązek prawny, prawnie uzasadniony interes albo zgoda.

Jeżeli zmienia się cel albo zakres danych, trzeba ocenić, czy dotychczasowa podstawa prawny nadal jest adekwatna. Należy też zweryfikować obowiązek informacyjny: czy osoby wiedzą, kto jest administratorem, w jakim celu dane są przetwarzane, jak długo będą przechowywane i jakie przysługują im prawa.

Obsługa praw osób, których dane dotyczą

Po wdrożenie rodo firma musi być gotowa na realizację żądań z art. 15-22 RODO, w tym prawa dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych i sprzeciwu. W przypadku zautomatyzowanego podejmowania decyzji należy uwzględnić również art. 22 RODO.

Najczęstszy problem nie polega na braku procedur, lecz na braku operacyjnej gotowości. Jeżeli dane są rozproszone pomiędzy CRM, systemem księgowym, platformą sklepową i pocztą e-mail, realizacja wniosku bez uporządkowania procesów bywa ryzykowna i opóźniona.

Umowy powierzenia i relacje z dostawcami

Jeżeli dane są przekazywane dostawcy hostingu, biuru rachunkowemu, software house’owi, call center czy operatorowi mailingowemu, trzeba ustalić, czy dany podmiot działa jako odrębny administrator czy jako procesor. Gdy dochodzi do powierzenia, art. 28 RODO wymaga zawarcia umowy określającej m.in. przedmiot, czas trwania, charakter i cel przetwarzania oraz obowiązki stron.

Zobacz więcej:  Kiedy informować UODO - analiza ryzyka a zgłaszanie naruszeń

Po wdrożenia nie wystarczy zebrać podpisy. Należy badać, czy podmiot przetwarzający daje wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.

Analiza ryzyka, bezpieczeństwo danych i ocena skutków dla ochrony danych

RODO opiera się na podejściu opartym na ryzyku. Oznacza to, że środki ochrony muszą być adekwatne do charakteru przetwarzania, kategorii danych, skali operacji i ryzyka naruszenia praw lub wolności osób fizycznych. W tym kontekście analiza ryzyka nie jest dodatkiem, ale elementem zarządczym.

Z art. 32 RODO wynika obowiązek zapewnienia odpowiedniego poziomu bezpieczeństwa, przy uwzględnieniu stanu wiedzy technicznej, kosztu wdrożenia, charakteru, zakresu, kontekstu i celów przetwarzania oraz ryzyka o różnym prawdopodobieństwie i wadze. W zależności od sytuacji mogą to być m.in.:

  • pseudonimizacja i szyfrowanie,
  • zdolność do zapewnienia ciągłej poufności, integralności, dostępności i odporności systemów,
  • zdolność do szybkiego przywrócenia dostępności danych po incydencie,
  • regularne testowanie i ocenianie skuteczności zabezpieczeń.

Jeżeli dany rodzaj operacji może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, administrator powinien przeprowadzić ocenę skutków dla ochrony danych zgodnie z art. 35 RODO. Taka ocena skutków dla ochrony danych może być konieczna np. przy monitoringu na dużą skalę, profilowaniu, nowych technologiach albo przetwarzaniu szczególnych kategorii danych.

Naruszenia ochrony danych: co robić i kiedy zgłaszać do UODO

Naruszenie ochrony danych osobowych to zgodnie z art. 4 pkt 12 RODO zdarzenie prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych. Może chodzić o wysłanie wiadomości do niewłaściwego odbiorcy, zgubienie laptopa, atak ransomware, błędne nadanie uprawnień albo wyciek bazy klientów.

Każde naruszenie trzeba ocenić pod kątem ryzyka dla praw lub wolności osób fizycznych. Jeżeli naruszenie może powodować takie ryzyko, administrator zgłasza je Prezesowi Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, zgodnie z art. 33 RODO. Jeżeli ryzyko jest wysokie, może powstać także obowiązek zawiadomienia osób, których dane dotyczą, na podstawie art. 34 RODO.

Dobra procedura incydentowa powinna obejmować:

  • kanał zgłoszenia incydentu wewnątrz organizacji,
  • szybką kwalifikację zdarzenia,
  • ocenę skali i skutków,
  • decyzję o zgłoszeniu do UODO,
  • decyzję o zawiadomieniu osób,
  • działania naprawcze i wpis do rejestru naruszeń.

Najczęstszy błąd polega na utożsamianiu naruszenia wyłącznie z „wyciekiem”. Tymczasem naruszyć można także dostępność lub integralność danych.

Inspektor ochrony danych i obowiązki organizacyjne

Nie każda firma musi powoływać inspektor ochrony danych, ale w wielu przypadkach jest to obowiązkowe na podstawie art. 37 RODO, zwłaszcza gdy główna działalność obejmuje operacje wymagające regularnego i systematycznego monitorowania osób na dużą skalę albo przetwarzanie na dużą skalę szczególnych kategorii danych.

Nawet gdy powołanie IOD nie jest obowiązkowe, organizacja musi zapewnić odpowiedzialność za zgodność, szkolenia personelu, nadzór nad procedurami i spójność praktyki z dokumentacją. W rodo w firmie to zwykle ważniejsze niż sam formalny tytuł stanowiska.

Jak wygląda kontrola UODO po wdrożeniu RODO

Kontrola ze strony UODO może dotyczyć zarówno incydentu, jak i bieżącego sprawdzenia zgodności z przepisami. W praktyce znaczenie ma nie tylko to, czy firma ma dokumenty, ale czy potrafi wykazać, że wdrożone środki rzeczywiście działają.

Zobacz więcej:  Kiedy powołanie IOD jest obowiązkowe? Przewodnik dla firm i instytucji

Etapy kontroli

Postępowanie kontrolne zwykle obejmuje kilka etapów:

  • zawiadomienie o wszczęciu albo podjęcie czynności zgodnie z przepisami ustawy o ochronie danych osobowych,
  • identyfikację zakresu kontroli i osób reprezentujących administratora,
  • weryfikację dokumentacji, procedur i podstaw przetwarzania,
  • czynności na miejscu, w tym oględziny systemów, procesów i zabezpieczeń,
  • sporządzenie protokołu kontroli,
  • możliwość wniesienia zastrzeżeń do protokołu,
  • dalsze działania organu, w tym ewentualne postępowanie administracyjne.

Uprawnienia kontrolujących i obowiązki firmy

Inspektorzy mogą żądać dokumentów, wyjaśnień, dostępu do pomieszczeń i systemów oraz informacji potrzebnych do oceny zgodności. Z punktu widzenia administratora danych kluczowe jest wyznaczenie osób odpowiedzialnych za kontakt, zapewnienie dostępu do dokumentacji i spójnych odpowiedzi.

Podczas kontroli warto mieć przygotowane w szczególności:

  • rejestr czynności przetwarzania,
  • rejestr kategorii czynności, jeżeli dotyczy,
  • analizę ryzyka i ewentualną ocenę skutków dla ochrony danych,
  • polityki i procedury ochroną danych,
  • upoważnienia i ewidencję upoważnionych,
  • umowy powierzenia,
  • wzory klauzul informacyjnych,
  • rejestr naruszeń i dokumentację incydentów,
  • dowody szkoleń, testów i audytów,
  • dokumenty dotyczące retencji oraz realizacji praw osób.

Kontrola UODO zwykle ujawnia nie tyle brak wdrożenie rodo, ile brak aktualizacji i brak zgodności praktyki z dokumentacją.

RODO w firmie w 2026 roku: na co zwrócić szczególną uwagę

W 2026 roku głównym wyzwaniem będzie nie tyle sama znajomość przepisów rodo, ile zarządzanie danymi w rozproszonym środowisku cyfrowym. Dotyczy to integracji systemów e-commerce, narzędzi marketing automation, usług chmurowych, pracy zdalnej, korzystania z AI i outsourcingu procesów. Im więcej systemów i dostawców, tym większe ryzyko, że dane są przetwarzane poza realną kontrolą administratora.

W praktyce warto przyjąć cykliczny model zgodności, obejmujący:

  • okresowy audyt procesów i dokumentacji,
  • przegląd podstaw prawnych,
  • weryfikację retencji,
  • testy procedur naruszeniowych,
  • aktualizację umów powierzenia,
  • szkolenia personelu,
  • przegląd uprawnień i dostępów,
  • ocenę nowych wdrożenia technologicznych pod kątem ochrony danych.

To pozwala utrzymać zgodnie z rodo nie tylko dokumenty, ale cały model operacyjny firmy.

FAQ

Jakie są 5 najważniejszych zasad ochrony danych osobowych?

Najczęściej wskazuje się: zgodność z prawem, ograniczenie celu, minimalizację danych, prawidłowość oraz integralność i poufność. Trzeba jednak pamiętać, że art. 5 RODO przewiduje łącznie 7 zasad, bo obejmuje także ograniczenie przechowywania i rozliczalność.

Czy ochrona danych osobowych jest obowiązkowa w działalności gospodarczej?

Tak, jeżeli przedsiębiorca przetwarza dane osób fizycznych, musi stosować przepisy RODO i krajowe przepisy dotyczące ochrony danych osobowych. Dotyczy to m.in. danych klientów, pracowników, kandydatów, użytkowników sklepu internetowego oraz kontrahentów będących osobami fizycznymi.

Czy dane przedsiębiorcy podlegają ochronie RODO?

Tak, ale tylko wtedy, gdy są danymi osoby fizycznej. Dane przedsiębiorcy prowadzącego jednoosobową działalność gospodarczą, w szczególności dane ujawnione w CEIDG obejmujące imię i nazwisko, podlegają RODO. Sama nazwa i dane spółki kapitałowej nie są co do zasady danymi osobowymi, choć dane jej reprezentantów już tak.

Jakie są 7 zasad ochrony danych osobowych?

To: zgodność z prawem, rzetelność i przejrzystość; ograniczenie celu; minimalizacja danych; prawidłowość; ograniczenie przechowywania; integralność i poufność; rozliczalność. Są one wskazane w art. 5 RODO i stanowią podstawę oceny, czy administrator prawidłowo przetwarza dane.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin