RODO / GDPR - jaka dokumentacja jest wymagana i od czego zacząć?
Czym jest RODO / GDPR?
RODO (Rozporządzenie o Ochronie Danych Osobowych, ang. GDPR - General Data Protection Regulation) to unijne rozporządzenie 2016/679, obowiązujące bezpośrednio we wszystkich krajach UE od 25 maja 2018 roku. Reguluje zasady przetwarzania danych osobowych osób fizycznych - klientów, pracowników, kontrahentów - i nakłada na organizacje konkretne, udokumentowane obowiązki.
W przeciwieństwie do norm ISO, RODO nie jest dobrowolnym standardem, do którego można się certyfikować - to twarde prawo, którego naruszenie grozi karami administracyjnymi do 20 mln EUR lub 4% rocznego światowego obrotu.
Kogo dotyczy RODO?
Praktycznie każdej organizacji przetwarzającej dane osobowe - niezależnie od wielkości czy branży, jeśli tylko:
Niektóre organizacje mają dodatkowe obowiązki - np. wyznaczenie Inspektora Ochrony Danych (IOD) jest obligatoryjne dla podmiotów publicznych oraz firm, których podstawowa działalność wymaga regularnego, systematycznego monitorowania osób na dużą skalę lub przetwarzania danych wrażliwych na dużą skalę.
Kluczowe obowiązki RODO
Obowiązkowa dokumentacja RODO
RODO a ISO 27001
To dwa różne, choć uzupełniające się obszary. RODO reguluje, CZY i JAK wolno przetwarzać dane osobowe (podstawa prawna, cele, zgody, prawa osób) - jest to obowiązek prawny niezależny od jakiegokolwiek certyfikatu. ISO 27001 reguluje bezpieczeństwo informacji jako całości (nie tylko danych osobowych) poprzez system zarządzania ryzykiem i kontrole Annex A.
W praktyce Polityka Bezpieczeństwa Danych Osobowych z art. 32 RODO pokrywa się merytorycznie z częścią kontroli technologicznych Annex A ISO 27001 (szyfrowanie, kopie zapasowe, kontrola dostępu) - firmy posiadające już ISMS mają łatwiejszy start we wdrożeniu RODO, ale certyfikat ISO 27001 sam w sobie nie zwalnia z żadnego z obowiązków dokumentacyjnych RODO.
Jak wdrożyć RODO - 4 kroki
Krok 1: Zbuduj Rejestr Czynności Przetwarzania
To fundament całego systemu - zinwentaryzuj wszystkie procesy, w których przetwarzane są dane osobowe (kadry, sprzedaż, marketing, IT), z podstawą prawną i okresem retencji dla każdego z nich.
Krok 2: Sformalizuj relacje z podmiotami przetwarzającymi
Każdy dostawca przetwarzający dane w Twoim imieniu (hosting, CRM, biuro rachunkowe) wymaga podpisanej umowy powierzenia zgodnej z art. 28.
Krok 3: Wdróż procedurę reagowania na naruszenia
72-godzinny termin zgłoszenia do UODO liczy się od momentu stwierdzenia naruszenia - procedura i jasny podział ról muszą być gotowe zanim naruszenie się wydarzy, nie po fakcie.
Krok 4: Przygotuj się na żądania osób
Procedura obsługi żądań dostępu, sprostowania czy usunięcia danych musi zapewniać odpowiedź w ustawowym terminie (co do zasady miesiąc).
ISO Forge wspiera wdrożenie RODO
W ISO Forge wygenerujesz pełen komplet 13 dokumentów RODO - od polityki i rejestru czynności przetwarzania, przez umowę powierzenia i procedurę zgłaszania naruszeń, aż po macierz zgodności - dopasowanych do profilu Twojej organizacji.
Zacznij wdrożenie RODO - wygeneruj pierwszy dokument w ISO Forge bezpłatnie.
Generator dokumentów RODO/GDPR
Pierwszy dokument za darmo. Bez karty kredytowej.
Generuj dokumenty RODO →