Audyty RODO – jak przygotować organizację do kontroli?
Spis treści
Kontrola Prezesa UODO rzadko jest wcześniej zapowiadana. Bywa następstwem zgłoszonego naruszenia, skargi klienta albo byłego pracownika, a czasem wynika po prostu z rocznego planu kontroli sektorowych. Powód może być różny, ale sprawdzane jest zwykle to samo: czy dokumentacja, którą przedstawiasz, opisuje procesy faktycznie realizowane w Twojej organizacji. Rozbieżność między rejestrami a praktyką to najczęstsze źródło kłopotów podczas kontroli. Da się jej uniknąć, jeśli wcześniej sam przyjrzysz się firmie okiem audytora.
Jak przebiega kontrola UODO?
Kontrolujący pojawiają się z imiennym upoważnieniem i legitymacją służbową. Urząd nie musi zawiadamiać o zamiarze wszczęcia kontroli, więc na porządkowanie dokumentów jest już wtedy za późno. Ustawa o ochronie danych osobowych ogranicza czas trwania samych czynności kontrolnych do 30 dni, choć postępowanie wszczęte na ich podstawie może toczyć się znacznie dłużej.
W trakcie kontroli urzędnicy mają prawo:
- wejść do pomieszczeń, w których przetwarzasz dane,
- żądać wglądu w dokumenty i nośniki informacji,
- sprawdzić zawartość systemów informatycznych,
- przesłuchać pracowników w charakterze świadków.
Z przebiegu czynności powstaje protokół. Na zgłoszenie zastrzeżeń przysługuje tydzień – warto z tej możliwości skorzystać, jeśli ustalenia odbiegają od stanu faktycznego.
Co obejmuje kontrola?
Zakres zależy od powodu wszczęcia czynności kontrolnych, jednak niemal zawsze sprawdza się:
- rejestr czynności przetwarzania oraz rejestr kategorii czynności przetwarzania,
- podstawy prawne przetwarzania i sposób realizacji obowiązku informacyjnego,
- upoważnienia do przetwarzania danych wraz z ewidencją ich nadawania,
- umowy powierzenia zawarte z dostawcami i podwykonawcami,
- analizę ryzyka oraz ocenę skutków dla ochrony danych,
- rejestr naruszeń i procedurę ich zgłaszania,
- dokumentację szkoleń pracowników.
Kontrolujący nie poprzestają na sprawdzeniu, czy dany dokument istnieje. Pytają, kto go stosuje, kiedy był ostatnio aktualizowany i co dzieje się wtedy, gdy procedura zawiedzie. Jeśli kontrola wynika ze skargi, pytania koncentrują się wokół konkretnej sprawy – sposobu odpowiedzi na żądanie usunięcia danych czy podstawy prawnej wysyłki informacji handlowych. Przy kontroli po naruszeniu urząd bada natomiast, jak szybko je wykryto i dlaczego zabezpieczenia okazały się niewystarczające.
Audyt wewnętrzny, czyli kontrola przed kontrolą
Regularne sprawdzenia z wykorzystaniem systemu do audytów pozwalają wychwycić luki, zanim zrobi to urząd. Dobrze zaplanowany audyt RODO obejmuje:
- ustalenie obszarów tematycznych i harmonogramu sprawdzeń,
- przygotowanie list kontrolnych dopasowanych do specyfiki działu,
- zebranie dowodów – dokumentów, zrzutów ekranu, wyjaśnień pracowników,
- opisanie niezgodności wraz z rekomendacją zmiany,
- wyznaczenie osób odpowiedzialnych i terminów wdrożenia zaleceń,
- potwierdzenie, że zalecenia rzeczywiście zostały wykonane.
Ostatni punkt bywa pomijany, a to właśnie on rozstrzyga, czy audyt cokolwiek w organizacji zmienił. Przepisy nie narzucają częstotliwości takich sprawdzeń. Przyjmuje się jednak, że każdy obszar warto przejrzeć przynajmniej raz w roku, a po większej zmianie organizacyjnej – od razu.
Mapowanie procesów, czyli wiedza o tym, gdzie znajdują się dane
Zanim zaczniesz sprawdzać zgodność z RODO, musisz wiedzieć, które procesy jej podlegają. Mapowanie procesów porządkuje tę wiedzę: pokazuje przebieg każdego zadania, stanowiska za nie odpowiedzialne oraz wykorzystywane dokumenty, oprogramowanie i sprzęt.
W naszym systemie do każdej czynności przypiszesz konkretne zasoby, a te, w których przetwarzane są dane osobowe, oznaczysz osobno. Rejestr czynności przetwarzania powstaje wtedy automatycznie, a ocena ryzyka opiera się na rzeczywistym przebiegu pracy zamiast na deklaracjach. Udostępniamy też gotowe, edytowalne schematy blokowe, które dopasujesz do swojej organizacji.
System do audytów zamiast arkuszy i notatek
Przy sprawdzeniach prowadzonych w arkuszu kalkulacyjnym łatwo o utratę spójności między działami, a zalecenia mogą ginąć w korespondencji e-mailowej. System e-QSM zbudowaliśmy na podstawie doświadczeń naszego zespołu audytorów właśnie po to, by tego uniknąć.
Wbudowany kalendarz pozwala rozpisać plan audytów na dłuższy okres, a szablony pytań przygotujesz raz i wykorzystasz w kolejnych obszarach. Pytania możesz importować, powiązać z dokumentami odniesienia oraz uzależnić od wcześniejszych odpowiedzi. Po zakończeniu sprawdzenia system tworzy listy kontrolne i raporty z uwagami oraz zaleceniami.
Moduł audytowy współpracuje z workflow, dzięki czemu zalecenia pokontrolne utworzysz w formie e-formularzy – ze wskazaniem terminu i osoby odpowiedzialnej. Zadanie trafia na wirtualne biurko konkretnego pracownika i system przypomina o nim powiadomieniem e-mailowym.
Spokojna kontrola zaczyna się znacznie wcześniej
Organizacja, która audytuje się sama, wchodzi w kontrolę z gotowym materiałem: aktualnym rejestrem czynności, opisanymi procesami i historią wdrożonych zaleceń. Zamiast szukać dokumentów, pokazuje, że zarządza nimi w sposób uporządkowany.
Chcesz sprawdzić, w jakim stopniu Twoja firma jest przygotowana na kontrolę? Skontaktuj się z nami – przeprowadzimy audyt i pokażemy, które funkcje systemu e-QSM pomogą Twojej organizacji.
Najczęściej zadawane pytania (FAQ)
Czy UODO zapowiada kontrolę?
Zwykle nie. Kontrolujący pojawiają się z imiennym upoważnieniem i legitymacją służbową, a urząd nie ma obowiązku zawiadamiać o zamiarze wszczęcia kontroli.
Ile trwa kontrola UODO?
Same czynności kontrolne ustawa ogranicza do 30 dni, choć postępowanie wszczęte na ich podstawie może toczyć się znacznie dłużej.
Co sprawdza UODO podczas kontroli?
Najczęściej rejestr czynności i kategorii przetwarzania, podstawy prawne i obowiązek informacyjny, upoważnienia, umowy powierzenia, analizę ryzyka i ocenę skutków, rejestr naruszeń oraz dokumentację szkoleń.
Czym jest audyt wewnętrzny RODO?
To „kontrola przed kontrolą” — zaplanowane sprawdzenie obszarów według list kontrolnych, z zebraniem dowodów, opisaniem niezgodności, wyznaczeniem osób i terminów oraz potwierdzeniem wdrożenia zaleceń. Warto przeprowadzać je co najmniej raz w roku.
Zadbaj o bezpieczeństwo danych w swojej firmie
Potrzebujesz wsparcia jednorazowego, stałego, doradczego lub technologicznego?
Sprawdź, jak możemy pomóc!
