iSecure logo
Blog

Brak rejestru czynności przetwarzania, nieaktualna polityka prywatności – co jeszcze może wykryć audyt?

„Mamy RODO wdrożone” – to jedno z najczęstszych zdań, jakie słyszymy przed audytem. Po kilku godzinach rozmów okazuje się jednak, że dokumentacja powstała kilka lat temu. Nikt do niej nie zaglądał, a firma od tego czasu zmieniła systemy, nawiązała współpracę z nowymi dostawcami czy uruchomiła sprzedaż online.

Czy to oznacza, że ktoś świadomie zaniedbał ochronę danych? Najczęściej nie. Po prostu biznes się rozwija, a dokumentacja zostaje w tyle.

Rejestr czynności? To dopiero początek

Brak rejestru czynności przetwarzania (RCP) to klasyk. Czasami jest jeszcze tak, że istnieje, ale ostatni wpis pochodzi z 2018 roku. Problem polega na tym, że rejestr nie jest dokumentem „dla UODO”. Powinien pokazywać m.in. jakie dane przetwarza organizacja, w jakim celu i komu je udostępnia. Jeżeli firma zmienia procesy, wdraża nowe narzędzia albo korzysta z kolejnych usług w chmurze, rejestr również powinien się zmieniać. Podobnie jest z polityką prywatności. Często nadal opisuje stronę internetową sprzed kilku lat, nie wspomina o nowych formularzach, narzędziach marketingowych czy plikach cookies.

Co jeszcze wychodzi podczas audytu RODO?

Lista jest zwykle dłuższa niż właściciele firm się spodziewają. Najczęściej spotykane:

  • umowy powierzenia danych z dostawcami, które nigdy nie zostały podpisane albo są nieaktualne,
  • dostęp byłych pracowników do systemów i skrzynek pocztowych,
  • zbyt szerokie uprawnienia użytkowników („na wszelki wypadek”),
  • brak procedury zgłaszania naruszeń ochrony danych,
  • nieaktualne klauzule informacyjne,
  • brak analizy nowych procesów pod kątem RODO,
  • dokumentację, która opisuje firmę sprzed kilku lat, a nie tę obecną.

Co ciekawe, wiele z tych problemów nie wynika z niewiedzy. Powstają dlatego, że organizacja zwyczajnie się zmienia. Tymczasem dobrze przeprowadzony audyt ma odpowiedzieć na znacznie prostsze pytanie: czy sposób w jaki dziś działamy odpowiada temu, co mamy zapisane w dokumentacji i czego wymagają przepisy?

Czasem kończy się na kilku drobnych aktualizacjach. Innym razem okazuje się, że warto uporządkować proces nadawania uprawnień, zawrzeć brakujące umowy albo zaktualizować dokumentację. Lepiej zrobić to z własnej inicjatywy niż wtedy, gdy o wyjaśnienia poprosi klient albo Prezes Urzędu Ochrony Danych Osobowych (PUODO).

RODO to proces, nie projekt

Nie da się wdrożyć RODO raz na zawsze. Nowi pracownicy, nowe systemy, szeroko wykorzystywane AI, zmiana dostawcy usług IT czy uruchomienie nowego kanału sprzedaży – każda taka zmiana może wpływać na sposób przetwarzania danych osobowych. Dlatego warto co jakiś czas spojrzeć na organizację świeżym okiem. Nie po to, żeby udowodnić, że coś jest źle, ale żeby upewnić się, że dokumentacja i praktyka nadal idą w parze.

Bo największym problemem zwykle nie jest brak jednego dokumentu. Największym problemem jest przekonanie, że skoro kiedyś wdrożyliśmy RODO, to temat mamy zamknięty.

Pobierz wpis w wersji pdf

Podobne wpisy:

Dlaczego RODO nie zabije blockchain i technologii rejestrów rozproszonych

Zmiany w wykazie operacji wymagających DPIA

Autor tekstu: Aleksandra Eluszkiewicz Co się zmienia? W czerwcu Prezes Urzędu Ochrony Danych Osobowych wydał komunikat dotyczący zmian w wykazie operacji przetwarzania danych osobowych, które wymagają przeprowadzenia oceny skutków dla ochrony danych (DPIA). Zmieniony wykaz znajduje się w Komunikacie Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r., który został ogłoszony w dniu […]

Czy aplikacja chatbot wymaga od administratora podpisania umowy powierzenia przetwarzania danych osobowych?

Aplikacja chatbot staje się nieodłączonym elementem nowoczesnej strony internetowej. Właściciele witryn internetowych chcą być wobec swoich klientów jak najbardziej transparentni i pragną umożliwić nieograniczone możliwości kontaktu. Dlatego też na zainstalowanie chatbota decydują się przede wszystkim sklepy internetowe, przewoźnicy transportujący przesyłki czy hotele. Jakie konsekwencje wobec administratorów wiążą się z wdrożeniem rozwiązania chatbota na stronie internetowej […]

Omówienie wytycznych AEPD dotyczących walidacji systemów kryptograficznych do ochrony przetwarzania danych osobowych

W dobie cyfrowej, gdzie dane osobowe stają się coraz bardziej cenne, ochrona tych danych jest kluczowa. W tym kontekście, Agencja Ochrony Danych w Hiszpanii (AEPD) opracowała szereg wytycznych dotyczących walidacji systemów kryptograficznych, które mają na celu ochronę przetwarzania danych osobowych. Te wytyczne są nie tylko odpowiedzią na rosnące zagrożenia dla prywatności, ale także próbą zdefiniowania standardów, które pomogą organizacjom w zabezpieczaniu danych, którymi zarządzają.

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki