- RODO obowiązuje każdą firmę w UE przetwarzającą dane osobowe — bez wyjątków
- Kara za naruszenie RODO wynosi do 20 mln EUR lub 4% rocznego obrotu
- 70% firm MŚP nie ma formalnie powołanego Inspektora Ochrony Danych
- Etat IOD kosztuje pracodawcę 8 000–15 000 zł miesięcznie — outsourcing to ułamek tej kwoty
- Zewnętrzny IOD (DPO) jest wprost dopuszczony przez art. 37 ust. 6 RODO
Rozporządzenie RODO (GDPR) obowiązuje w Polsce od 25 maja 2018 roku. Minęło ponad 8 lat — a wciąż większość polskich firm MŚP nie jest w pełni zgodna z jego wymogami. Nie wynika to ze złej woli właścicieli, lecz z braku odpowiednich zasobów: zatrudnienie wykwalifikowanego Inspektora Ochrony Danych na pełen etat to wydatek przekraczający możliwości większości małych i średnich firm.
UODO (Urząd Ochrony Danych Osobowych) w 2025 roku przeprowadził 312 kontroli i nałożył łącznie 34 mln zł kar. Trend jest rosnący — kontrolerzy szczególnie skupiają się na firmach, które nie wyznaczyły IOD mimo istnienia takiego obowiązku, oraz na tych, gdzie IOD istnieje tylko na papierze i nie realizuje swoich zadań. Model outsourcingu IOD rozwiązuje oba problemy.
Kto musi wyznaczyć IOD zgodnie z RODO?
Artykuł 37 RODO określa trzy kategorie podmiotów, dla których wyznaczenie Inspektora Ochrony Danych jest obowiązkowe:
- Organy i podmioty publiczne — urzędy, szkoły publiczne, sądy, policja (z wyjątkiem sądów w zakresie wymierzania sprawiedliwości)
- Podmioty przetwarzające dane na dużą skalę jako działalność podstawową — agencje marketingowe, firmy analityczne, ubezpieczyciele, banki, sklepy e-commerce z dużą bazą klientów, firmy monitoringu
- Podmioty przetwarzające szczególne kategorie danych na dużą skalę — przychodnie, szpitale, apteki, firmy przetwarzające dane biometryczne, aplikacje zdrowotne, firmy HR
Co oznacza "duża skala"? RODO nie definiuje konkretnej liczby. Europejska Rada Ochrony Danych wskazuje, że należy brać pod uwagę: liczbę osób, zakres geograficzny, czas przetwarzania, wrażliwość danych i stopień identyfikacji osób. W praktyce UODO przyjmuje, że firma przetwarzająca dane kilku tysięcy klientów systematycznie spełnia przesłankę "dużej skali".
Czym zajmuje się Inspektor Ochrony Danych?
Artykuł 39 RODO wymienia minimalne zadania IOD. W praktyce jest ich znacznie więcej — zwłaszcza gdy IOD jest zintegrowany z działem IT, jak w modelu DSX.PL. Oto pełen zakres odpowiedzialności Inspektora Ochrony Danych:
- Informowanie i doradzanie — kierownictwu i pracownikom o obowiązkach wynikających z RODO i innych przepisów o ochronie danych
- Monitorowanie przestrzegania RODO — audyty wewnętrzne, przeglądy procesów przetwarzania danych, weryfikacja polityk
- Prowadzenie rejestru czynności przetwarzania — obowiązkowy dokument opisujący wszystkie procesy przetwarzania danych w firmie
- Ocena skutków dla ochrony danych (DPIA) — gdy nowy projekt lub system może naruszać prawa osób, IOD ocenia ryzyko i rekomenduje środki
- Obsługa wniosków osób fizycznych — prawo dostępu do danych, sprostowania, usunięcia ("prawo do bycia zapomnianym"), przenoszenia, sprzeciwu
- Zarządzanie naruszeniami — gdy dojdzie do wycieku, IOD ocenia czy wymagane jest zgłoszenie do UODO (72h) i czy należy powiadomić osoby
- Szkolenia pracowników — regularne szkolenia z zasad ochrony danych, polityki haseł, bezpiecznego przesyłania danych
- Kontakt z UODO — IOD jest punktem kontaktowym dla organu nadzorczego; obecność podczas kontroli, odpowiedzi na pytania UODO
- Przegląd umów powierzenia — weryfikacja umów z dostawcami i partnerami przetwarzającymi dane w imieniu firmy
Własny IOD vs. IOD na outsourcing — szczegółowe porównanie
Każda firma staje przed wyborem: zatrudnić IOD na etacie czy skorzystać z zewnętrznego inspektora? Poniżej zestawiamy oba modele pod kątem kosztów, jakości i elastyczności:
- Koszt: 8 000–15 000 zł/mies. (brutto + ZUS)
- Jedna osoba = ograniczona wiedza specjalistyczna
- Urlop, choroba = luka w ochronie
- Konieczność ciągłych szkoleń (RODO się zmienia)
- Trudność w znalezieniu wykwalifikowanego kandydata
- Ryzyko konfliktu interesów (zależność od zarządu)
- Brak integracji z IT — koordynacja między działami
- Koszt roczny: 96 000–180 000 zł
- Koszt: od 490 zł/mies. (oszczędność 90–95%)
- Zespół: prawnik RODO + specjalista IT + DPO certyfikowany
- Ciągłość 12/7/365 — zastępstwo podczas urlopu
- Stały monitoring zmian prawa — zawsze aktualni
- Dostępny od zaraz — bez procesu rekrutacyjnego
- Niezależność od zarządu (wymóg RODO art. 38)
- Pełna integracja IT+RODO — jeden kontakt
- Koszt roczny: 5 880–17 880 zł
Co robi nasz IOD dla Twojej firmy? — 10 konkretnych działań
Kiedy powołujesz nas jako swojego zewnętrznego Inspektora Ochrony Danych, otrzymujesz kompleksową obsługę prowadzoną przez certyfikowany zespół. Oto 10 konkretnych działań, które realizujemy w ramach każdego abonamentu:
- Audyt RODO — kompleksowa ocena stanu zgodności przy starcie współpracy: procesy, dokumentacja, rejestry, systemy IT, umowy z dostawcami
- Prowadzenie rejestru czynności przetwarzania (RCP) — aktualny, kompletny rejestr wszystkich procesów przetwarzania danych w firmie, wymagany art. 30 RODO
- Tworzenie i aktualizacja polityk — Polityka Ochrony Danych Osobowych, Polityka bezpieczeństwa IT, klauzule informacyjne dla klientów, pracowników i kandydatów
- Obsługa wniosków osób fizycznych — prawa dostępu, sprostowania, usunięcia, sprzeciwu — odpowiedź w terminie RODO (30 dni)
- Zarządzanie naruszeniami danych — ocena incydentu, decyzja o obowiązku zgłoszenia do UODO w ciągu 72h, powiadomienia osób, dokumentacja
- Przegląd i weryfikacja umów powierzenia — kontrola umów z dostawcami IT, chmurą, kadrami, marketingiem — każdy musi mieć aktualną umowę DPA
- Szkolenia pracowników z RODO — online lub stacjonarne, certyfikaty ukończenia, dokumentacja szkoleń jako dowód zgodności
- Oceny skutków dla ochrony danych (DPIA) — przy wdrażaniu nowych systemów, procesów lub projektów przetwarzania danych wysokiego ryzyka
- Kontakt z UODO i wsparcie podczas kontroli — jesteśmy Twoim formalnym punktem kontaktowym dla organu nadzorczego; uczestniczymy w kontrolach
- Monitoring zmian przepisów i wytycznych — RODO ewoluuje przez decyzje TSUE, EROD i UODO; na bieżąco aktualizujemy Twoje procedury i polityki
RODO a IT — jak integrujemy IOD z obsługą informatyczną
Większość firm ma dwa oddzielne światy: dział IT i zewnętrznego prawnika RODO. Te dwa światy rzadko rozmawiają ze sobą — a powinny, bo ochrona danych to w 80% kwestia techniczna, nie prawna.
W DSX.PL połączyliśmy oba kompetencje w jednym zespole. Nasz IOD rozumie infrastrukturę IT — serwery, chmurę, backup, logi dostępu — i nie potrzebuje tłumaczeń gdy mowa o szyfrowaniu AES-256, politykach retencji danych czy kontroli dostępu RBAC. Dzięki temu:
- Privacy by Design — projektujemy systemy IT z uwzględnieniem ochrony danych od początku, a nie jako łatkę na końcu
- Techniczna ocena umów DPA — gdy podpisujesz umowę z dostawcą chmury, nasz IOD weryfikuje nie tylko zapisy prawne, ale też czy deklarowane środki techniczne są faktycznie wdrożone
- Incydenty pod jednym dachem — wyciek danych to jednocześnie incydent IT i incydent RODO. W DSX.PL jeden zespół obsługuje oba aspekty bez przerzucania się odpowiedzialnością
- Logi i monitoring — wdrażamy systemy logowania zdarzeń wymagane RODO (kto, kiedy, jakie dane przetwarzał) jako integralną część infrastruktury IT
- Backup i retencja — polityki backupu i kasowania danych po upływie okresu retencji wdrożamy technicznie, nie tylko na papierze
"Mieliśmy prawnika RODO i firmę IT osobno — i za każdym razem, gdy doszło do incydentu, ci dwoje spędzali dzień na ustalaniu kto za co odpowiada. Z DSX.PL dostaliśmy jeden numer telefonu na oba problemy. To nieocenione." — Dyrektor operacyjny firmy logistycznej, 45 pracowników, Szczecin
Cennik IOD outsourcing — DSX.PL
Oferujemy trzy pakiety outsourcingu IOD dostosowane do wielkości firmy i zakresu przetwarzania danych. Wszystkie ceny netto, do kwot należy doliczyć VAT 23%.
Dojazd do klienta: wizyty w firmach zlokalizowanych w Szczecinie i strefie 15 km od centrum — wliczone w abonament. Dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu. Większość czynności IOD realizujemy zdalnie — niezależnie od lokalizacji.
- Formalne powołanie IOD + wpis do rejestru
- Rejestr czynności przetwarzania (RCP)
- Podstawowe polityki RODO i klauzule
- Obsługa wniosków osób fizycznych
- Zgłoszenia naruszeń do UODO
- Kontakt e-mail (czas reakcji: 48h)
- Raport kwartalny dla zarządu
- Szkolenia pracowników
- Przeglądy umów DPA
- Wszystko z pakietu Podstawowego
- Roczne szkolenie RODO dla pracowników
- Przegląd umów z dostawcami (do 10/rok)
- Oceny skutków DPIA (do 2/rok)
- Kontakt telefoniczny (czas reakcji: 24h)
- Udział w 1 kontroli UODO rocznie
- Aktualizacje polityk przy zmianach prawa
- Integracja z obsługą IT DSX.PL
- Wszystko z pakietu Standard
- Szkolenia RODO dla całej firmy (2×/rok)
- Przegląd umów bez limitu
- Oceny skutków DPIA bez limitu
- Gorąca linia telefoniczna (1h reakcja)
- Wsparcie przy transferach danych do krajów trzecich
- Audyt bezpieczeństwa IT pod kątem RODO
- Privacy by Design dla nowych projektów IT
- Pełna dokumentacja dla NIS2 + RODO
Sprawdź zgodność RODO swojej firmy — bezpłatnie
- Audyt RODO bez zobowiązań
- Raport w 48 godzin
- Konkretne rekomendacje
Powiemy Ci dokładnie, gdzie masz luki w RODO i jak je uzupełnić. Niezależnie od tego, czy zostaniesz naszym klientem.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.