Przejdź do treści
ZnanaKancelaria ZnanaKancelaria

RODO dla firm: wdrożenie, obowiązki i kary oraz prawnik od ochrony danych

RODO obowiązuje każdą firmę, która przetwarza dane osobowe, także jednoosobową działalność z bazą klientów. Trzon obowiązków to podstawa prawna, klauzula informacyjna, rejestr czynności, umowy powierzenia i zabezpieczenia danych. Naruszenie zgłasza się do UODO w 72 godziny, a maksymalna kara sięga 20 mln euro lub 4 procent obrotu. Poniżej znajdziesz adwokata lub radcę prawnego od ochrony danych.

67 450 prawników wykonujących zawód bez rejestracji

Wyszukiwanie i przeglądanie profili jest bezpłatne i bez limitu.

72 godziny Na zgłoszenie naruszenia do UODO
20 mln € Górny próg kary administracyjnej
4% obrotu Alternatywny pułap najwyższej kary
1 miesiąc Na odpowiedź na żądanie osoby

RODO ma dwa progi kar: do 10 mln euro lub 2 procent obrotu za lżejsze naruszenia i do 20 mln euro lub 4 procent obrotu za poważniejsze, zawsze według wyższej z kwot. W praktyce polskiego UODO kary dla małych i średnich firm mieszczą się zwykle w przedziale od 25 000 do 120 000 zł, a najczęstsze powody to spóźnione zgłoszenie naruszenia, brak podstawy prawnej i wadliwe klauzule informacyjne.

Obowiązki

Obowiązki firmy według RODO

RODO nie narzuca jednego wzoru dokumentów, tylko efekt: firma ma umieć wykazać, że przetwarza dane zgodnie z prawem i bezpiecznie. Poniżej sześć filarów, od których zaczyna się każde wdrożenie.

Obowiązek Na czym polega
Podstawa prawna przetwarzania Każde dane opiera się na jednej z podstaw: zgoda, umowa, obowiązek prawny lub prawnie uzasadniony interes
Klauzula informacyjna Poinformowanie osoby, kto i po co przetwarza jej dane oraz jakie prawa jej przysługują
Rejestr czynności przetwarzania Spis procesów, w których firma przetwarza dane; wymagany w większości firm zatrudniających
Umowy powierzenia Pisemna umowa z każdym podmiotem przetwarzającym dane w imieniu firmy: biuro rachunkowe, hosting, kadry
Zabezpieczenia techniczne i organizacyjne Adekwatne do ryzyka: kontrola dostępu, szyfrowanie, kopie zapasowe, procedury reakcji na incydent
Realizacja praw osób Odpowiedź na żądanie dostępu, sprostowania, usunięcia lub przeniesienia danych, zwykle w ciągu miesiąca

Umowa powierzenia to punkt, o którym firmy zapominają najczęściej. Jeśli księgowość prowadzi zewnętrzne biuro, a strona stoi na cudzym serwerze, każdy taki podmiot potrzebuje pisemnej umowy. RODO jest częścią szerszej obsługi prawnej firm, obok umów handlowych i spraw o zapłatę.

Inspektor

Kiedy trzeba powołać inspektora ochrony danych

Inspektor ochrony danych, dawniej nazywany administratorem bezpieczeństwa informacji, nie jest obowiązkowy w każdej firmie. RODO wymaga jego powołania w trzech sytuacjach: gdy przetwarzania dokonuje organ publiczny, gdy podstawowa działalność polega na regularnym monitorowaniu osób na dużą skalę oraz gdy firma na dużą skalę przetwarza dane szczególnych kategorii, takie jak informacje o zdrowiu.

Poza tymi przypadkami mała i średnia firma inspektora mieć nie musi, choć może go powołać dobrowolnie. Wtedy trzeba zgłosić jego dane do UODO i zapewnić mu niezależność. Wiele firm decyduje się na inspektora zewnętrznego, bo to tańsze niż etat, a łączy wiedzę prawną z techniczną.

Brak inspektora tam, gdzie był wymagany, to samodzielne naruszenie zagrożone karą do 10 mln euro lub 2 procent obrotu. Dlatego pierwszym krokiem audytu jest zawsze ocena, czy firma w ogóle wpada w którąś z trzech przesłanek obowiązkowych.

Sytuacja Inspektor
Organ lub podmiot publiczny Tak, obowiązkowo (poza sądami w zakresie orzekania)
Regularne, systematyczne monitorowanie osób na dużą skalę Tak, na przykład duży e-commerce z profilowaniem
Przetwarzanie na dużą skalę danych szczególnych, np. o zdrowiu Tak, na przykład sieć przychodni czy laboratoriów
Mała lub średnia firma bez powyższych przesłanek Nie ma obowiązku, ale można powołać dobrowolnie

Krok po kroku

Wdrożenie RODO w firmie: od audytu do procedur

Wdrożenie RODO nie polega na kupieniu paczki wzorów, tylko na dopasowaniu ich do tego, jakie dane firma naprawdę przetwarza. Sekwencja jest stała.

  1. Krok 01

    Audyt i mapa danych

    Spis, jakie dane, po co i skąd firma zbiera, gdzie je trzyma i komu przekazuje. Na tym powstaje rejestr czynności przetwarzania.

  2. Krok 02

    Podstawy i analiza ryzyka

    Przypisanie każdej czynności podstawy prawnej i ocena ryzyka. Przy wysokim ryzyku przeprowadza się ocenę skutków dla ochrony danych.

  3. Krok 03

    Dokumenty i umowy

    Polityka ochrony danych, klauzule informacyjne, zgody, upoważnienia dla pracowników oraz umowy powierzenia z podwykonawcami.

  4. Krok 04

    Procedury i szkolenie

    Procedura reakcji na naruszenie z terminem 72 godzin, obsługa żądań osób i szkolenie zespołu. Wdrożenie żyje, a nie leży w segregatorze.

W Twoim mieście

Prawnik od RODO i ochrony danych w największych miastach

Wdrożenie i audyt RODO można prowadzić zdalnie, ale wielu przedsiębiorców woli prawnika z własnego miasta, który zna lokalną specyfikę i może przyjechać na szkolenie. Wybierz miasto i przejdź do listy adwokatów oraz radców prawnych od ochrony danych.

Częste pytania

RODO w firmie: pytania, które zadajecie najczęściej

Czy RODO dotyczy małych firm?
Tak. RODO obowiązuje każdą firmę, która przetwarza dane osobowe, niezależnie od wielkości, więc dotyczy też jednoosobowej działalności z bazą klientów czy newsletterem. Mała skala zmniejsza część obowiązków, na przykład zwykle nie trzeba powoływać inspektora ochrony danych, ale podstawa prawna, klauzula informacyjna i zabezpieczenia danych są wymagane zawsze.
Jakie są obowiązki firmy według RODO?
Firma musi opierać każde przetwarzanie na jednej z podstaw prawnych, informować osoby klauzulą informacyjną, prowadzić rejestr czynności przetwarzania, zawierać umowy powierzenia z podwykonawcami takimi jak biuro rachunkowe czy hosting, wdrożyć zabezpieczenia techniczne i organizacyjne adekwatne do ryzyka oraz realizować prawa osób, w tym dostęp, sprostowanie i usunięcie danych.
Ile wynosi maksymalna kara za naruszenie RODO?
RODO przewiduje dwa progi kar administracyjnych. Za lżejsze naruszenia grozi do 10 mln euro albo 2 procent całkowitego rocznego światowego obrotu, a za poważniejsze do 20 mln euro albo 4 procent obrotu, zależnie od tego, która kwota jest wyższa. W praktyce polskiego UODO kary dla małych i średnich firm zwykle mieszczą się w przedziale od 25 000 do 120 000 zł.
Kiedy trzeba powołać inspektora ochrony danych?
Inspektor ochrony danych jest obowiązkowy dla organów i podmiotów publicznych, a w firmach wtedy, gdy podstawowa działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę albo na przetwarzaniu na dużą skalę danych szczególnych kategorii, na przykład o zdrowiu. Poza tymi przypadkami firma może powołać inspektora dobrowolnie, ale nie musi.
Ile czasu na zgłoszenie naruszenia RODO?
Naruszenie ochrony danych zgłasza się do UODO bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od jego stwierdzenia. Jeśli naruszenie może powodować wysokie ryzyko dla osób, trzeba dodatkowo zawiadomić same osoby, których dane dotyczą. Spóźnione zgłoszenie jest jedną z najczęściej karanych przez UODO nieprawidłowości.
Czy potrzebna jest zgoda na wysyłkę newslettera?
Do wysyłki newslettera marketingowego potrzebna jest zgoda odbiorcy, i to zarówno na gruncie RODO, jak i przepisów o świadczeniu usług drogą elektroniczną. Zgoda musi być dobrowolna, konkretna i możliwa do wycofania w każdej chwili. Brak podstawy do wysyłki i wadliwa klauzula informacyjna to jedne z częstszych powodów kar dla sklepów internetowych.

Tekst ma charakter informacyjny i nie jest poradą prawną. Przepisy i wytyczne UODO się zmieniają, a każda firma przetwarza dane inaczej; wdrożenie omów z adwokatem lub radcą prawnym. Od czego zacząć w praktyce, opisujemy we wpisie o tym, jak wdrożyć RODO w firmie.

Znajdź prawnika od RODO

67 450 adwokatów i radców prawnych z rejestrów, z numerem wpisu do sprawdzenia. Opisz, czym zajmuje się firma i jakie dane przetwarza, a pokażemy prawników od ochrony danych.