Audyt RODO Kraków

Masz politykę prywatności, wzory zgód i kilka umów z dostawcami, a mimo to nie masz pewności, czy dane klientów, pracowników i kontrahentów są przetwarzane zgodnie z RODO. Profesjonalny audyt RODO porządkuje ten obszar dzięki weryfikacji działań firmy. Dostajesz listę ryzyk, priorytety działań naprawczych i informację, co trzeba poprawić od razu, a co może poczekać.

Analiza nie kończy się na sprawdzeniu dokumentów. Sprawdzamy też przepływ danych przez sklep internetowy, formularze, system do wysyłki e-maili, rekrutację, obsługę klienta i współpracę z podwykonawcami. Nasza kancelaria w Krakowie dba o to, by firma dostała plan możliwy do wdrożenia w codziennej pracy oraz zalecenia odnoszące się do stosowanych praktyk.

Kiedy audyt RODO ma sens?

Audyt RODO można zlecić wtedy, gdy firma rośnie albo zmienia sposób działania. Nowy sklep, kampanie reklamowe, wdrożenie wysyłki e-maili czy przekazanie części zadań na zewnątrz zwykle wiążą się z nowymi obowiązkami prawnymi. Właśnie wtedy pojawiają się luki między dokumentacją a praktyką.

Firmy często mają poprawne poszczególne dokumenty, ale brakuje im spójności w procesach. Klauzula informacyjna z art. 13 lub 14 RODO może wskazywać jedno, a formularz zbierać więcej danych, niż jest to potrzebne. Taki przegląd wychwytuje rozbieżności, zanim zaczną sprawiać problemy.

Kto najczęściej zleca analizę?

W naszym krakowskim biurze audyt RODO tę analizę najczęściej zamawiają przedsiębiorcy z wielu branż- przykładowo firmy prowadzącey sprzedaż lub usługi przez internet, biura zatrudniające kilkuosobowy zespół,  oraz firmy korzystające z wielu narzędzi chmurowych, ale także duże firmy zatrudniające kilkaset osób, ze skomplikowaną strukturą i wieloma operacjami przetwarzania danych osobowych. Audyt RODO powinien zostać wykonany przez każdą firmę, jednak Nnajczęstsze momenty, w których warto zlecić analizę, to:

  • rozbudowa działalności firmy- zatrudnienie nowych osób lub zwiększenie ilości klientów
  • podjęcie nowych działań przez firmę, których uruchomienie wiąże się z przetwarzaniem danych osobowych
  • uruchomienie nowego sklepu internetowego lub nowej strony z formularzami
  • rozbudowa wysyłki e-maili i reklam opartych na danych
  • nawiązanie współpracy z biurem księgowym, hostingiem lub obsługą informatyczną
  • wprowadzenie rekrutacji internetowej i przechowywania CV
  • przygotowanie firmy do kontroli albo przeglądu stanu prawnego

Każdy z tych momentów zmienia sposób przepływu danych w firmie. Bez przeglądu łatwo przeoczyć podstawę prawną, okres przechowywania albo brak umowy powierzenia.

Co obejmuje audyt RODO w praktyce?

Taki audyt obejmuje dokumenty, procesy i zabezpieczenia, ale jego celem nie jest tworzenie dokumentów dla samej formalności. Jako kancelaria adwokacka działająca w Krakowie sprawdzamy, czy administrator danych, czyli firma decydująca, po co i jak używa danych, ma zgodne z prawem podstawy przetwarzania oraz właściwie zarządza dostępem do informacji.

Zakres audytu zależy od branży

Inaczej prowadzimy audyt RODO w firmie informatycznej, inaczej w agencji rekrutacyjnej lub agencji pracy tymczasowej, a jeszcze inaczej w podmiocie leczniczym, który przetwarza dane dotyczące zdrowia, czyli dane szczególnych kategorii w rozumieniu art. 9 ust. 1 RODO. Zakres audytu wynika z rodzaju działalności, a nie z wielkości firmy.

W ramach audytu spotykamy się z przedstawicielami poszczególnych działów i omawiamy, w jaki sposób każdy z nich przetwarza dane: jak wygląda RODO w marketingu, w sprzedaży oraz w rekrutacji i HR. Efektem jest raport wskazujący obszary wymagające poprawy wraz z rekomendacjami dla poszczególnych działów.

Obszar Co sprawdzamy Co otrzymujesz
Dokumentacja klauzule, zgody, rejestry, umowy powierzenia wykaz rozbieżności w dokumentacji wraz z rekomendacją poprawek
Procesy formularze, sprzedaż, wysyłkę e-maili, rekrutację, obsługę klienta zestawienie różnic między dokumentacją a praktyką
Bezpieczeństwo uprawnienia, hasła, kopie zapasowe, procedurę naruszeń informację o ryzyku wycieku oraz sposobie reakcji po incydencie
Dostawcy hosting, system do wysyłki e-maili, księgowość, obsługę informatyczną, transfery poza EOG ocenę umów powierzenia i podstaw transferu poza EOG

Jakie błędy wychodzą najczęściej?

Audyt RODO często ujawnia kopiowane z internetu dokumenty, nadmiar zgód, brak retencji, czyli ustalonego czasu przechowywania danych oraz zbyt szerokie uprawnienia dostępu w firmie. Częsty problem dotyczy też podmiotów przetwarzających, czyli zewnętrznych dostawców działających na polecenie firmy. Umowa istnieje, ale nie obejmuje całego zakresu czynności albo nie odpowiada rzeczywistemu przepływowi danych.

Jak przebiega audyt i co dostajesz na końcu?

Audyt RODO prowadzimy etapami, bo wtedy łatwiej odróżnić ryzyko formalne od problemu, który utrudnia działalność. Czas trwania audytu zależy głównie od wielkości oraz branży firmy, liczby procesów, systemów i dostawców.

Standardowy proces obejmuje:

  1. analizę dokumentów i narzędzi używanych w firmie
  2. omówienie rzeczywistego obiegu danych w każdym z działów firmy, w tym np. sprzedaży, marketingu i administracji
  3. weryfikację zabezpieczeń oraz relacji z dostawcami
  4. raport z listą ryzyk, priorytetami i propozycją zmian

Na końcu dostajesz listę braków oraz rekomendacje wdrożeniowe. Jeżeli planujesz nowy sklep albo zmianę dostawców, warto odwiedzić naszą kancelarię w Krakowie lub przesłać formularz przed startem projektu.

Nie tylko RODO — co jeszcze uwzględniamy w audycie

Zgodność przetwarzania danych wymaga znajomości nie tylko rozporządzenia RODO, lecz także orzecznictwa oraz wytycznych i rekomendacji organów nadzorczych. Prowadząc audyt, uwzględniamy stanowiska Prezesa UODO i wytyczne Europejskiej Rady Ochrony Danych, a w sprawach o charakterze transgranicznym również praktykę organów innych państw, w tym francuskiego CNIL i brytyjskiego ICO.

Bierzemy pod uwagę także przepisy krajowe wpływające na przetwarzanie danych w firmie — w szczególności Kodeks pracy w zakresie danych pracowników i kandydatów oraz ustawę o rachunkowości w zakresie okresów przechowywania dokumentacji rozliczeniowej. Stosowanie RODO wymaga znajomości kilku dziedzin prawa jednocześnie, dlatego zakres audytu ustalamy indywidualnie.

Ile kosztuje audyt RODO w Krakowie?

Cena audytu RODO zależy od złożoności procesów, a nie od samej wielkości firmy. Jednoosobowa działalność z formularzem kontaktowym może wymagać sprawdzenia trzech procesów, a mały sklep internetowy nawet dwunastu lub więcej. Znaczenie ma też liczba umów powierzenia, narzędzi marketingowych i transferów danych poza EOG.

Zakres prac ustalamy po zebraniu informacji o firmie oraz jej procesach tak, aby wycena odpowiadała skali ryzyka, a także nakładowi czasu, jaki będzie wymagany w celu kompleksowego przeprowadzenia audytu.

Audyt a jednorazowa poprawka dokumentów

Audyt RODO ma znaczenie wtedy, gdy łączy dokumentację z praktyką firmy. Sama korekta polityki prywatności nie naprawi błędnie ustawionych formularzy, zbyt długiego przechowywania danych ani niejasnych ról w zespole. Pełna analiza, którą przeprowadzamy między innymi dla klientów z Krakowa, może pomóc wskazać przyczynę problemu, a nie tylko jego objaw.

Efekty prac dla przedsiębiorcy obejmują:

  • krótszy czas wdrożenia zmian, bo wiadomo, które działania mają najwyższy priorytet
  • mniejszą liczbę zbędnych zgód, co upraszcza sprzedaż i komunikację z klientem
  • gotowość do obsługi żądań osób, których dane dotyczą, na przykład o dostęp do danych albo ich usunięcie
  • spójność między stroną, umowami, systemami i pracą zespołu

Gdzie realizuję audyt RODO i jak zacząć?

Audyt RODO w Krakowie realizujemy na miejscu, gdy trzeba zobaczyć obieg dokumentów lub uprawnienia w biurze. Audyt można też przeprowadzić zdalnie lub połączyć oba sposoby (wówczas część spotkań umawiamy na miejscu, a część odbywa się zdalnie). W obu wariantach celem jest uporządkowanie sposobu przetwarzania danych z uwzględnieniem ryzyk.

Jeżeli potrzebujesz audytu RODO, możesz się skontaktować i opisać działalność, używane narzędzia oraz główne procesy. Na tej podstawie przygotujemy zakres prac, harmonogram i wycenę.

Podsumowanie audytu RODO

Przeprowadzany przez naszą krakowską kancelarię audyt RODO porządkuje sposób przetwarzania danych klientów, pracowników i kontrahentów, wskazuje ryzyka oraz ustala priorytety zmian. Szczególne znaczenie ma przy rozwoju firmy, uruchomieniu sklepu internetowego, wdrożeniu marketingu e-mailowego, rekrutacji internetowej lub współpracy z zewnętrznymi dostawcami. Analiza obejmuje dokumentację, formularze, procesy sprzedaży i obsługi klienta, zabezpieczenia, umowy powierzenia oraz transfery danych, co pozwala wychwycić rozbieżności między dokumentacją a codzienną praktyką. Na końcu firma dostaje raport z rekomendacjami wdrożeniowymi.  Zakres prac i wynagrodzenie ustalamy indywidualnie, w oparciu o liczbę procesów, systemów i dostawców.

FAQ

Jakie konkretne ryzyka raport z audytu wskazuje?

Raport wskazuje rozbieżności między dokumentacją a praktyką, brak podstawy prawnej, nadmiar zgód, brak retencji danych, zbyt szerokie uprawnienia, luki w umowach powierzenia oraz ryzyka transferów poza EOG (rozdział V RODO).

Co dokładnie sprawdzana jest w obszarze zabezpieczeń podczas audytu?

Weryfikujemy uprawnienia i dostęp do systemów, politykę haseł, kopie zapasowe oraz procedury zgłaszania i reakcji na naruszenia, a także ocenę ryzyka wycieku danych.

Co wpływa na zakres i wycenę audytu RODO?

Zakres i wycenę audytu RODO dla organizacji kształtują liczba procesów, systemów i dostawców, narzędzia marketingowe oraz ewentualne transfery poza EOG.