RODO nakłada na przedsiębiorców konkretne obowiązki, a wdrożenie zgodności z rozporządzeniem sprowadza się do trzech zadań: audytu, przeszkolenia zespołu i przygotowania dokumentacji. Poniżej opisujemy, co obejmuje każdy z tych etapów.
RODO, czyli Rozporządzenie o Ochronie Danych Osobowych, obowiązuje od 25 maja 2018 roku i dotyczy każdego podmiotu przetwarzającego dane osobowe: od jednoosobowej działalności po korporację. Rozporządzenie rozszerza definicję danych osobowych (m.in. o dane genetyczne, biometryczne, geolokalizacyjne), wymaga wyraźnej zgody na przetwarzanie, nakłada obowiązek zgłaszania naruszeń w ciągu 72 godzin i przyznaje osobom fizycznym prawo do usunięcia danych ("prawo do bycia zapomnianym") oraz ich modyfikacji.
Ważne: sankcje za naruszenie przepisów mogą sięgać 20 milionów euro albo 4% rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa.
Pierwszy etap wdrożenia to audyt obejmujący inwentaryzację wszystkich kategorii przetwarzanych danych, ustalenie ich źródeł i zmapowanie przepływów informacji wewnątrz firmy oraz na zewnątrz (dostawcy, podwykonawcy, systemy chmurowe). Trzeba sprawdzić, czy dla każdej operacji przetwarzania istnieje podstawa prawna: zgoda, umowa, obowiązek prawny lub prawnie uzasadniony interes administratora.
Kontroli podlegają też zabezpieczenia techniczne i organizacyjne: szyfrowanie, kontrola dostępu, kopie zapasowe, segmentacja sieci. Umowy z podmiotami przetwarzającymi (firmy IT, biura rachunkowe) należy sprawdzić pod kątem klauzul o odpowiedzialności i procedur zgłaszania incydentów. Audyt powinien też ujawnić, czy personel zna podstawowe zasady przetwarzania danych osobowych i rozpoznaje sytuacje zagrożenia.
Szkolenie musi przekazywać wiedzę normatywną i praktyczne wzorce postępowania. Pracownicy powinni znać różnice między kategoriami danych (zwykłe, szczególne, dotyczące wyroków sądowych), zasadę minimalizacji oraz ograniczenia czasowe przechowywania danych.
Program powinien obejmować realne scenariusze: reakcję na incydent bezpieczeństwa, postępowanie przy wniosku o usunięcie danych, weryfikację tożsamości osoby składającej żądanie dostępu. Konsekwencje naruszeń dotyczą nie tylko firmy (kary finansowe, postępowania sądowe), ale też pracowników (odpowiedzialność porządkowa, w skrajnych przypadkach karna). Proces szkolenia załogi w zakresie przepisów ochrony danych trzeba powtarzać regularnie i aktualizować o nowe zagrożenia oraz zmiany w przepisach.
Trzeci obszar to zestaw dokumentów wewnętrznych. Podstawowe z nich to:
Firma powinna też opracować plan awaryjny na wypadek utraty danych lub ataku ransomware, uwzględniający działania techniczne (przywracanie z kopii zapasowych) i komunikacyjne (informowanie organów nadzorczych, klientów). Zakres dokumentacji zależy od specyfiki działalności: inaczej wygląda w niewielkiej firmie usługowej, inaczej w przedsiębiorstwie z rozległym monitoringiem wizyjnym czy platformą e-commerce. Przedsiębiorcy mogą skorzystać z pojedynczych usług (audyt, szkolenie, dokumentacja) albo kompleksowego wsparcia oferowanego przez specjalistyczne kancelarie prawne.
jedna odpowiedź do “Jak wdrożyć RODO w firmie? 3 sprawy, którymi należy się zająć”
Myślę, że raz na jakiś czas trzeba ponownie zlecić audyt. W firmach zachodzi wiele zmian. Można coś przeoczyć. A po co? Co jak będzie kontrola?