iSecure logo
Blog

Brak rejestru czynności przetwarzania, nieaktualna polityka prywatności – co jeszcze może wykryć audyt?

„Mamy RODO wdrożone” – to jedno z najczęstszych zdań, jakie słyszymy przed audytem. Po kilku godzinach rozmów okazuje się jednak, że dokumentacja powstała kilka lat temu. Nikt do niej nie zaglądał, a firma od tego czasu zmieniła systemy, nawiązała współpracę z nowymi dostawcami czy uruchomiła sprzedaż online.

Czy to oznacza, że ktoś świadomie zaniedbał ochronę danych? Najczęściej nie. Po prostu biznes się rozwija, a dokumentacja zostaje w tyle.

Rejestr czynności? To dopiero początek

Brak rejestru czynności przetwarzania (RCP) to klasyk. Czasami jest jeszcze tak, że istnieje, ale ostatni wpis pochodzi z 2018 roku. Problem polega na tym, że rejestr nie jest dokumentem „dla UODO”. Powinien pokazywać m.in. jakie dane przetwarza organizacja, w jakim celu i komu je udostępnia. Jeżeli firma zmienia procesy, wdraża nowe narzędzia albo korzysta z kolejnych usług w chmurze, rejestr również powinien się zmieniać. Podobnie jest z polityką prywatności. Często nadal opisuje stronę internetową sprzed kilku lat, nie wspomina o nowych formularzach, narzędziach marketingowych czy plikach cookies.

Co jeszcze wychodzi podczas audytu RODO?

Lista jest zwykle dłuższa niż właściciele firm się spodziewają. Najczęściej spotykane:

  • umowy powierzenia danych z dostawcami, które nigdy nie zostały podpisane albo są nieaktualne,
  • dostęp byłych pracowników do systemów i skrzynek pocztowych,
  • zbyt szerokie uprawnienia użytkowników („na wszelki wypadek”),
  • brak procedury zgłaszania naruszeń ochrony danych,
  • nieaktualne klauzule informacyjne,
  • brak analizy nowych procesów pod kątem RODO,
  • dokumentację, która opisuje firmę sprzed kilku lat, a nie tę obecną.

Co ciekawe, wiele z tych problemów nie wynika z niewiedzy. Powstają dlatego, że organizacja zwyczajnie się zmienia. Tymczasem dobrze przeprowadzony audyt ma odpowiedzieć na znacznie prostsze pytanie: czy sposób w jaki dziś działamy odpowiada temu, co mamy zapisane w dokumentacji i czego wymagają przepisy?

Czasem kończy się na kilku drobnych aktualizacjach. Innym razem okazuje się, że warto uporządkować proces nadawania uprawnień, zawrzeć brakujące umowy albo zaktualizować dokumentację. Lepiej zrobić to z własnej inicjatywy niż wtedy, gdy o wyjaśnienia poprosi klient albo Prezes Urzędu Ochrony Danych Osobowych (PUODO).

RODO to proces, nie projekt

Nie da się wdrożyć RODO raz na zawsze. Nowi pracownicy, nowe systemy, szeroko wykorzystywane AI, zmiana dostawcy usług IT czy uruchomienie nowego kanału sprzedaży – każda taka zmiana może wpływać na sposób przetwarzania danych osobowych. Dlatego warto co jakiś czas spojrzeć na organizację świeżym okiem. Nie po to, żeby udowodnić, że coś jest źle, ale żeby upewnić się, że dokumentacja i praktyka nadal idą w parze.

Bo największym problemem zwykle nie jest brak jednego dokumentu. Największym problemem jest przekonanie, że skoro kiedyś wdrożyliśmy RODO, to temat mamy zamknięty.

Pobierz wpis w wersji pdf

Podobne wpisy:

Omówienie wytycznych AEPD dotyczących walidacji systemów kryptograficznych do ochrony przetwarzania danych osobowych

W dobie cyfrowej, gdzie dane osobowe stają się coraz bardziej cenne, ochrona tych danych jest kluczowa. W tym kontekście, Agencja Ochrony Danych w Hiszpanii (AEPD) opracowała szereg wytycznych dotyczących walidacji systemów kryptograficznych, które mają na celu ochronę przetwarzania danych osobowych. Te wytyczne są nie tylko odpowiedzią na rosnące zagrożenia dla prywatności, ale także próbą zdefiniowania standardów, które pomogą organizacjom w zabezpieczaniu danych, którymi zarządzają.

Administrator otrzymał żądanie usunięcia danych. Nie zrobił tego – i było to zgodne z RODO. Jak to możliwe?

Prędzej czy później każda organizacja spotyka się z żądaniem usunięcia danych. Naturalna reakcja jest zwykle podobna: trzeba sprawdzić, jakie dane mamy, gdzie się znajdują i czy należy je usunąć. Problem w tym, że odpowiedź nie zawsze brzmi „tak”. Samo żądanie nie oznacza jeszcze, że dane powinny zniknąć ze wszystkich systemów i dokumentów. W wielu przypadkach […]

Adres IP daną osobową

CZYM JEST MALWARE?

Każdy z nas słyszał o zagrożeniach związanych z wykorzystywaniem sprzętów elektronicznych, a w szczególności o zagrożeniach wynikających z korzystania z Internetu i pobierania niebezpiecznych plików pochodzących z nieznanych źródeł. Powszechnie stosowanym określeniem na niebezpieczne aplikacje stosowane w urządzeniach teleinformatycznych jest “malware”. Dlaczego malware jest tak niebezpieczny? Czy zagrożony jest każdy komputer? Czy malware i wirus […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki