Zakres audytu RODO
Dlaczego zakres audytu RODO ma kluczowe znaczenie?
Audyt RODO jest tak dobry, jak zakres jego przeprowadzenia. Audyt ograniczony wyłącznie do przeglądu dokumentów może ominąć poważne luki w zabezpieczeniach technicznych lub faktycznych procesach przetwarzania danych. Z drugiej strony zbyt rozległy audyt bez właściwego priorytetu pochłania czas i zasoby, a raport staje się trudny do wdrożenia.
Profesjonalny audyt RODO powinien obejmować trzy wzajemnie powiązane wymiary: organizacyjny, prawny i techniczny. Poniżej opisujemy każdy z nich szczegółowo – tak, aby każda firma mogła zrozumieć, czego się spodziewać.
Zakres audytu RODO – wymiar organizacyjny
Struktura zarządzania ochroną danych
- Czy wyznaczono Inspektora Ochrony Danych (IOD) – kto nim jest, jakie ma kompetencje i pozycję w organizacji,
- Czy IOD jest zgłoszony do UODO (obowiązek dla podmiotów zobligowanych do wyznaczenia IOD),
- Jak wygląda komunikacja między IOD a najwyższym kierownictwem i działami operacyjnymi,
- Czy pracownicy wiedzą, kim jest IOD i jak się z nim skontaktować.
Świadomość i kultura ochrony danych
- Czy pracownicy przeszli szkolenia z RODO – kiedy, jakie, czy są certyfikaty,
- Czy organizacja reaguje na pytania i wątpliwości pracowników dotyczące ochrony danych,
- Czy zasady RODO są wbudowane w codzienne procesy (onboarding, offboarding, polityka haseł).
Zakres audytu RODO – wymiar prawny i dokumentacyjny
Rejestr czynności przetwarzania
Kluczowy dokument RODO – inwentaryzacja wszystkich procesów przetwarzania danych. Audytorzy sprawdzają czy:
- Rejestr jest prowadzony i aktualny,
- Obejmuje wszystkie zidentyfikowane procesy przetwarzania danych,
- Zawiera wszystkie wymagane elementy (art. 30 RODO): cel, podstawę prawną, kategorie danych, odbiorców, terminy usuwania.
Podstawy prawne przetwarzania
- Czy każdy proces przetwarzania ma przypisaną podstawę prawną (art. 6 RODO lub art. 9 dla danych szczególnych kategorii),
- Czy zgody marketingowe są prawidłowo pobierane i dokumentowane,
- Czy klauzule informacyjne są kompletne, czytelne i udostępniane we właściwym momencie.
Umowy powierzenia przetwarzania
- Weryfikacja listy podmiotów przetwarzających dane w imieniu organizacji,
- Czy z każdym podmiotem przetwarzającym zawarto umowę powierzenia (art. 28 RODO),
- Czy umowy zawierają wszystkie wymagane elementy.
Procedury operacyjne
- Procedura obsługi żądań osób fizycznych – dostęp, sprostowanie, usunięcie, przeniesienie, sprzeciw,
- Procedura zgłaszania naruszeń – wewnętrzna (kto, komu, kiedy) i zewnętrzna (UODO, osoby dotknięte),
- Procedura zarządzania zgodami – pobieranie, dokumentowanie, wycofywanie.
Zakres audytu RODO – wymiar techniczny
|
Obszar techniczny |
Co jest sprawdzane |
|
Zarządzanie dostępem |
Polityka haseł, MFA, przegląd kont, zasada minimalnych uprawnień |
|
Szyfrowanie |
Dyski, poczta, bazy danych, transmisja danych (SSL/TLS) |
|
Backup i odtwarzanie |
Regularność, lokalizacja kopii, testowanie odtwarzania |
|
Logowanie i monitoring |
Logi dostępu do danych, alerty, przechowywanie logów |
|
Zarządzanie urządzeniami |
MDM, szyfrowanie laptopów i telefonów, procedura zgubienia urządzenia |
|
Dostawcy i chmura |
Lokalizacja danych, umowy powierzenia, certyfikaty bezpieczeństwa |
Dokumenty niezbędne do audytu RODO
Przed rozpoczęciem audytu organizacja powinna przygotować lub udostępnić:
- Aktualny rejestr czynności przetwarzania (jeśli istnieje),
- Istniejące polityki bezpieczeństwa i procedury,
- Wzory klauzul informacyjnych i zgód stosowanych przez firmę,
- Listę systemów IT przetwarzających dane osobowe,
- Listę podmiotów zewnętrznych mających dostęp do danych (dostawcy, partnerzy),
- Umowy z dostawcami usług – szczególnie IT, chmury, outsourcingu.
Często zadawane pytania
Czy audyt RODO obejmuje rozmowy z pracownikami?
Tak. Wywiady z pracownikami różnych działów są kluczowym elementem rzetelnego audytu. Pozwalają weryfikować, czy procedury opisane w dokumentach są faktycznie stosowane w praktyce. PHAROS prowadzi wywiady dyskretnie i bez tworzenia atmosfery kontroli.
Czy zakres audytu można dostosować do potrzeb firmy?
Tak. PHAROS oferuje zarówno pełne audyty obejmujące wszystkie obszary, jak i audyty tematyczne – np. wyłącznie bezpieczeństwo techniczne, wyłącznie dokumentacja lub wyłącznie procesy HR. Zakres ustalamy na etapie konsultacji wstępnej.
Kto powinien uczestniczyć w audycie po stronie firmy?
Zależy od zakresu. W pełnym audycie RODO powinni uczestniczyć: przedstawiciel zarządu (lub compliance), osoba odpowiedzialna za IT oraz przedstawiciele kluczowych działów (HR, sprzedaż, obsługa klienta). PHAROS dostosowuje harmonogram rozmów do możliwości organizacji.
Podsumowanie
Rzetelny audyt RODO obejmuje trzy wzajemnie powiązane wymiary: organizacyjny, prawny i techniczny. Pominięcie któregokolwiek z nich sprawia, że ocena stanu zgodności jest niepełna i może dawać fałszywe poczucie bezpieczeństwa. PHAROS przeprowadza audyty RODO kompleksowo – i dostarcza raporty, które są realną mapą drogową działań naprawczych.
Odpowiedz na kilka pytań, a oddzwonimy z gotowym rozwiązaniem.
Wdrożenia RODO
Nasze wdrożenia RODO to trzyetapowy proces.
- Audyt
- Wdrożenie
- Przeprowadzenie niezbędnych szkoleń
Audyty RODO
Profesjonalny i rzetelny audyt ochrony danych osobowych przeprowadzamy od strony organizacyjnej, formalnej oraz technicznej.
Cele audytu:
- ustalenia tego, czy przetwarzanie danych pozostaje w zgodzie z wymogami określonymi w ustawie o ochronie danych osobowych oraz odbywa się z zachowaniem najwyższych zasad bezpieczeństwa.
- ustalenie zakresu i bezpieczeństwa przetwarzania danych osobowych za które jesteście Państwo odpowiedzialni.
- eliminacja różnego typu uchybienia zachodzące podczas przetwarzania danych osobowych.
- sprawdzenie podstaw organizacyjnych/technicznych/prawnych przetwarzania danych
- weryfikacja dokumentacji i procedur wymaganych przez przepisy z zakresu ochrony danych osobowych
Wyniki Audytu ochrony danych osobowych jest RAPORT.
Obsługa IOD
Warto, aby zgodnie z nowymi zapisami RODO firmie powołany został Inspektor Ochrony Danych, czyli osoba odpowiedzialna za przestrzeganie wszystkich zasad przetwarzania danych osobowych. Oferujemy współpracę polegającą na pełnieniu obowiązków Inspektor Ochrony Danych dla Państwa Firmy.
Wybór rozwiązania jako outsourcing IOD jest bardzo korzystny – dostajecie Państwo specjalistyczne wsparcie w zakresie ochrony danych osobowych, gwarancję profesjonalnego wdrożenia systemu ochrony danych osobowych oraz ciągłego nadzoru nad jego aktualizacją.
Inspektor Ochrony Danych (IOD) w organizacji:
- monitoruje przestrzegania RODO
- prowadzi konsultacje i doradztwo przy wdrażaniu nowych rozwiązań/strategii
- szkoli pracowników i zarząd
- dokonuje cyklicznych audytów zw. z ochroną danych osobowych
Umowy i regulaminy
W ramach naszej działalności związanej z ochroną danych osobowych oraz bezpieczeństwem informacji, w trosce o zapewnienie najwyższej jakości obsługi dla naszych Klientów współpracujemy z najlepszymi profesjonalistami w branżach związanych z obsługą informatyczną, kancelariami radców prawnych, firmami świadczącymi wsparcie dla serwisów internetowych, firmami szkoleniowymi czy też biurem świadczącym usługi kadrowo-księgowe.
Siedziba Pharos
Pharos Michał Zajdowicz
REGON: 300261731
NIP: 7791290942
kontakt@pharos.pl
+48 505 156 508
+48 608674589
Poznań – Siedziba firmy
Rynek Łazarski 18 lok. 1, 60-733 Poznań
Skontaktuj się z nami
Napisz do nas, odpisujemy lub oddzwaniamy maksymalnie w następnym dniu roboczym!








