Rejestr przetwarzania danych osobowych – najczęstsze błędy i dobre praktyki

Wektorowe logo
Wektorowe logo 2
Rejestr przetwarzania danych osobowych - najczęstsze błędy i dobre praktyki

Rejestr czynności przetwarzania to podstawowy dokument rozliczalności wymagany przez RODO, choć nie ma jednego urzędowo wiążącego formularza do pobrania. Jeśli chcesz poprawnie uzupełnić rejestr, poniżej znajdziesz praktyczny układ kolumn, instrukcję wpisów i przykłady, jak opisać czynnościach przetwarzania zgodnie z art. 30 RODO.

Najważniejsze punkty:

  • Rejestr administratora (art. 30 ust. 1 RODO) wymaga co najmniej 7 elementów.
  • Rejestr procesora (art. 30 ust. 2 RODO) dotyczy kategorii czynności przetwarzania wykonywanych dla klientów.
  • Wpisy powinny wskazywać konkretny okres retencji, kategorie danych i odbiorców.
  • Próg mniej niż 250 osób rzadko zwalnia z obowiązku, bo większość firm stale musi przetwarzać dane w bieżącej działalności.

Kluczowe zasady prowadzenia rejestru czynności przetwarzania

Prowadzenie rejestru czynności przetwarzania nie polega na stworzeniu jednego arkusza „na wszelki wypadek”. Rejestr ma odzwierciedlać rzeczywiste procesy, w których administrator albo podmiot przetwarzający musi przetwarzać dane osobowe. Z perspektywy RODO liczy się zgodność stanu faktycznego z dokumentacją, a nie sam fakt posiadania pliku.

Najczęstsze błędy są powtarzalne: zbyt ogólne cele, brak wskazania kategorii danych, brak retencji, pomijanie odbiorców, nieuwzględnianie ZUS, biura rachunkowego czy dostawców usług IT, a także nieaktualizowany rejestr po zmianie procesu. W praktyce rejestrowanie czynności przetwarzania powinno następować przy wdrażaniu nowej usługi, systemu, formularza, monitoringu lub nowego kanału kontaktu z klientem.

Dobrą praktyką jest, aby rejestr czynności przetwarzania i rejestr umów powierzenia były ze sobą spójne, podobnie jak analiza ryzyka, upoważnienia, klauzule informacyjne i ewentualna ocena skutków dla ochrony danych. Jeżeli proces obejmuje szczególne kategorie danych osobowych albo wywołuje ryzyko naruszenia praw lub wolności, opis powinien być bardziej precyzyjny.

Kto ma obowiązek prowadzenia rejestru czynności (art. 30 ust. 5 RODO)?

Co do zasady administrator i podmiot przetwarzający powinni prowadzić rejestr. Wyjątek z art. 30 ust. 5 RODO dotyczy organizacji zatrudniających mniej niż 250 osób, ale tylko wtedy, gdy czynności są sporadyczne, nie powodują ryzyka dla praw i wolności osób, których dane dotyczą, i nie obejmują szczególne kategorie danych osobowych ani danych o wyrokach skazujących.

W praktyce ten wyjątek działa rzadko. Polski przedsiębiorca zwykle musi stale przetwarzać dane pracowników, kandydatów, klientów, kontrahentów, osób kontaktowych czy użytkowników strony. To oznacza, że obowiązek prowadzenia rejestru czynności przetwarzania często istnieje nawet wtedy, gdy firma zatrudnia mniej niż 250 osób.

Zobacz więcej:  Jak ocenić uzasadniony interes administratora - test równowagi w RODO

Krótko: obowiązek prowadzenia dotyczy nie tylko dużych spółek. Jeżeli każdego administratora danych w organizacji dotyczą powtarzalne operacje na danych, a dane dotyczą klientów, pracowników lub współpracowników, trzeba prowadzić rejestr czynności przetwarzania danych. To wynika z art. 30 RODO, czyli 30 rodo, oraz zasady rozliczalności z art. 5 ust. 2 RODO.

Kolumny rejestru administratora (art. 30 ust. 1)

Prezes Urzędu Ochrony Danych Osobowych udostępnia przykładowy uproszczony schemat, ale nie ma jednego urzędowo obowiązkowego wzoru. Dlatego organizacje tworzą własny rejestr czynności przetwarzania – wzór, byle był zgodny z art. 30 ust. 1 RODO. Poniżej pokazuję praktyczny rejestr administratora.

Kolumna rejestru Podstawa Co wpisać
Imię i nazwisko lub nazwa oraz dane kontaktowe administratora, każdego współadministratora oraz inspektora ochrony danych art. 30 ust. 1 lit. a RODO imię i nazwisko lub nazwa, adres, e-mail, telefon; jeżeli wyznaczono IOD, także jego dane
Cele przetwarzania art. 30 ust. 1 lit. b RODO konkretny cel, np. realizacja umowy, rekrutacja, obsługa reklamacji
Opis kategorii osób, których dane dotyczą, oraz kategorii danych art. 30 ust. 1 lit. c RODO np. klienci, pracownicy, kandydaci; zwykłe dane identyfikacyjne, kontaktowe, finansowe
Kategorie odbiorców art. 30 ust. 1 lit. d RODO np. bank, Zakład Ubezpieczeń Społecznych, biuro rachunkowe, hostingodawca
Przekazanie danych osobowych do państwa trzeciego lub organizacji międzynarodowej art. 30 ust. 1 lit. e RODO nazwa państwa trzeciego lub organizacji międzynarodowej oraz dokumentacja odpowiednich zabezpieczeń; przy przekazania danych osobowych do państwa trzeba wskazać podstawę transferu
Planowane terminy usunięcia poszczególnych kategorii danych art. 30 ust. 1 lit. f RODO konkretna retencja, np. 6 lat, 3 miesiące po rekrutacji, do przedawnienia roszczeń
Ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o ile jest to możliwe (art. 32 ust. 1) art. 30 ust. 1 lit. g RODO opis technicznych i organizacyjnych środków bezpieczeństwa: upoważnienia, MFA, kopie zapasowe, szyfrowanie, polityki, ograniczenia dostępu

Właśnie te pola powinien zawierać rejestr czynności przetwarzania danych osobowych. Jeżeli administrator danych tworzy bardziej rozbudowany rejestr, może dodać podstawę prawną, systemy, właściciela procesu, źródło danych czy informację, czy dane dotyczą dzieci.

Zobacz więcej:  Google Analytics a RODO - ryzyka, alternatywy, dobre praktyki

Rejestr kategorii czynności procesora (art. 30 ust. 2)

Gdy działa podmiot przetwarzający, potrzebny jest nie rejestr administratora, lecz rejestr kategorii czynności. Ten dokument opisuje, jakie usługi procesor świadczy dla poszczególnych klientów i w jakich czynnościach przetwarzania uczestniczy.

Rejestr kategorii czynności przetwarzania powinien obejmować: imię i nazwisko lub nazwa oraz dane kontaktowe podmiotu przetwarzającego, każdego administratora, w imieniu którego działa podmiot przetwarzający, a także IOD, jeżeli został wyznaczony. Dalej trzeba wskazać kategorie przetwarzań wykonywanych dla każdego administratora, transfery do państwa trzeciego lub organizacji międzynarodowej oraz ogólny opis technicznych i organizacyjnych środków bezpieczeństwa.

To ważna różnica: czynności przetwarzania i rejestr kategorii nie są tym samym. Rejestr administratora opisuje własne procesy, a rejestr kategorii czynności przetwarzania opisuje usługi wykonywane dla klienta. Dlatego przetwarzania i rejestr kategorii czynności trzeba rozdzielać w dokumentacji.

Przykładowe wpisy do skopiowania

Poniżej kilka przykładów, jak można opisać rejestr bez zbędnej ogólności.

  • Rekrutacja – cel: prowadzenie naboru; osoby: kandydaci; kategorie danych: identyfikacyjne, kontaktowe, kwalifikacje; odbiorcy: dostawca poczty, hosting; retencja: do zakończenia rekrutacji, a przy zgodzie na przyszłe nabory przez wskazany okres.
  • Obsługa klientów – cel: zawarcie i wykonanie umowy; osoby: klienci i reprezentanci klientów; kategorie danych: identyfikacyjne, adresowe, kontaktowe, rozliczeniowe; odbiorcy: bank, biuro rachunkowe; dane dotyczą realizacji usługi i rozliczeń.
  • Kadry i płace – cel: zatrudnienie i obowiązki publicznoprawne; osoby: pracownicy, zleceniobiorcy; kategorie danych: dane kadrowe, płacowe, czas pracy; odbiorcy: ZUS, urząd skarbowy, medycyna pracy.

W każdym wpisie warto doprecyzować, czy dane dotyczą osób fizycznych prowadzących działalność, pracowników kontrahenta czy pełnomocników. To ogranicza błędy przy audycie i ułatwia wykazanie zgodności z przepisy rodo.

Excel czy dedykowany system

Arkusz Excel wystarcza w małej organizacji, jeżeli rejestr jest prosty, aktualny i ma właściciela. Problem pojawia się wtedy, gdy kilka osób jednocześnie musi przetwarzać informacje o nowych procesach, a rejestr nie łączy się z umowami powierzenia, analizą ryzyka i incydentami.

Dedykowany system pomaga tam, gdzie administrator ma wiele działów, kilka spółek albo częste zmiany procesów. Ważne jednak, aby narzędzie nie zastępowało analizy prawnej. Sam formularz nie odpowie, czy dane osobowe do państwa trzeciego są przekazywane legalnie, czy potrzebna jest dokumentacja odpowiednich zabezpieczeń albo czy naruszenia praw lub wolności osób wymagają dodatkowych działań.

Zobacz więcej:  Incydent RODO w dni wolne - jak reagować, gdy naruszenie zdarzy się po godzinach

FAQ

Poniżej zebrano odpowiedzi na 4 najczęstsze pytania dotyczące wymogów formalnych, formatu pliku oraz różnic w rejestrach wg art. 30 RODO.

Kiedy trzeba prowadzić rejestr czynności przetwarzania?

Trzeba go prowadzić wtedy, gdy organizacja nie mieści się w wyjątku z art. 30 ust. 5 RODO, a w praktyce dzieje się to bardzo często. Jeżeli przedsiębiorca regularnie musi przetwarzać dane pracowników, klientów lub kontrahentów, powinien prowadzić rejestr czynności przetwarzania danych i aktualizować go przy zmianie procesu.

Kto musi prowadzić rejestr czynności przetwarzania danych osobowych?

Obowiązek dotyczy zarówno administratora, jak i procesora. Administrator prowadzi rejestr własnych operacji, a podmiot przetwarzający prowadzi rejestr kategorii czynności. To rozróżnienie wynika odpowiednio z art. 30 ust. 1 RODO i art. 30 ust. 2 RODO.

Gdzie mogę znaleźć rejestr umów powierzenia przetwarzania danych osobowych?

Nie ma urzędowego centralnego rejestru takich umów. W organizacji prowadzi się go wewnętrznie, zwykle obok dokumentacji RODO, jako zestawienie kontraktów, w ramach których podmiot przetwarzający przetwarzać ma dane w imieniu administratora. Taki rejestr powinien być spójny z rejestru czynności przetwarzania danych.

Jakie czynności zaliczamy do przetwarzania danych osobowych?

To każda operacja wykonywana na danych, także zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie, usuwanie i niszczenie. Ogólne rozporządzenie o ochronie danych ujmuje to szeroko, więc przetwarzanie danych obejmuje zarówno papier, jak i system informatyczny, a dane dotyczą każdej osoby możliwej do zidentyfikowania.

W praktyce dobrze prowadzony rejestr pomaga wykazać zgodność podczas kontroli Prezesa Urzędu Ochrony Danych Osobowych, uporządkować ochrona danych osobowych i szybciej reagować, gdy dane dotyczą nowej usługi, nowego systemu albo nowego dostawcy. To także punkt wyjścia do RCP, RKCP i dalszych działań zgodności, o których pisała już Grupa Robocza Art. 29.

Nota: ten materiał ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli chcesz zweryfikować rejestr, obowiązki administratora danych osobowych lub dokumentację w ochronie danych, skontaktuj się z Kancelarią Adwokacką adwokata Mateusza Orlickiego.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin