Compliance IT

RODO — roczny audyt ochrony danych osobowychw firmie krok po kroku

UODO nałożyło kary 12,3 mln PLN w 2024 roku — 67% z nich za brak technicznego zabezpieczenia danych. Minęło 5 lat od pierwszych wdrożeń RODO i większość firm nie robiła przeglądu od 2018. Sprawdź 20-punktowy checklist rocznego audytu, który powinieneś zrobić jeszcze w tym kwartale.

10 min czytania
RODO — roczny audyt ochrony danych osobowychw firmie krok po kroku
Najważniejsze informacje z tego artykułu
  • UODO nałożyło kary 12,3 mln PLN w 2024 roku
  • 67% kar to brak technicznego zabezpieczenia danych — to zadanie dla działu IT
  • Audyt RODO warto robić co roku, optymalnie w Q1 po roku podatkowym
  • 5 lat od pierwszych wdrożeń RODO — większość firm nie robiła przeglądu od 2018
  • Audyt RODO IT przez DSX.PL od 1 900 zł jednorazowo

RODO weszło w życie 25 maja 2018 roku. Większość polskich firm przeprowadziła mniej lub bardziej staranne wdrożenie — zaktualizowała polityki prywatności, zebrała zgody, stworzyła RCPD. I na tym dla wielu temat się skończył. Tymczasem RODO to nie jednorazowe wdrożenie, lecz ciągły proces zarządzania ochroną danych.

Systemy IT ewoluują, pracownicy się zmieniają, pojawią się nowi dostawcy i nowe procesy przetwarzania danych. Dokumentacja, która była aktualna w 2018 roku, dziś może opisywać rzeczywistość, która już nie istnieje. A UODO coraz aktywniej sprawdza zgodność i coraz wyższe kary nakłada nie tylko na wielkie korporacje.

12,3M
PLN kar nałożonych przez UODO w 2024 roku
67%
kar za brak technicznego zabezpieczenia danych
5 lat
od wdrożenia RODO — większość firm bez przeglądu
Q1
optymalny termin audytu — po roku podatkowym

Dlaczego roczny audyt RODO ma sens

Wiele firm traktuje RODO jako jednorazowy projekt do zaliczenia. To błąd — i drogi błąd, bo UODO w swoich decyzjach jasno pokazuje, że egzekwuje trwałą zgodność, nie jednorazowe dostosowanie. Oto cztery powody, dla których roczny przegląd jest niezbędny:

  • Zmiana procesów biznesowych — nowe oprogramowanie, nowe kanały marketingowe, nowi dostawcy. Każda zmiana może oznaczać nowy proces przetwarzania danych nieujęty w RCPD.
  • Rotacja pracowników — odejście pracownika z dostępem do danych osobowych wymaga przeglądu uprawnień. Nowi pracownicy potrzebują szkoleń i upoważnień do przetwarzania.
  • Zmiany technologiczne — nowe systemy IT, migracja do chmury, nowe aplikacje biznesowe mogą wprowadzać nowych podmiotów przetwarzających (processorów) wymagających umów powierzenia.
  • Zmieniające się prawo — interpretacje UODO, wyroki TSUE, wytyczne EROD (Europejskiej Rady Ochrony Danych) zmieniają wymagania nawet bez zmian w tekście rozporządzenia.

Kiedy robić audyt RODO — sezonowość i optymalny termin

Choć RODO nie określa konkretnego terminu, z praktyki wynika, że Q1 (styczeń–marzec) jest optymalnym momentem na roczny przegląd. Powody:

  • Po zamknięciu roku podatkowego — masz pełen obraz procesów, systemów i zmian, które zaszły w minionym roku
  • Przed nowym rokiem budżetowym — ewentualne inwestycje w bezpieczeństwo IT możesz zaplanować i budżetować na bieżący rok
  • Przed sezonem wakacyjnym — unikasz audytowania w czasie, gdy kluczowi pracownicy są na urlopach
  • Spokojniejszy period — dla wielu branż Q1 jest mniej intensywny operacyjnie niż Q3–Q4
💡
Kiedy jeszcze warto przeprowadzić audyt poza cyklem rocznym? Audyt doraźny jest wskazany przy: fuzjach i przejęciach, wdrożeniu nowego systemu ERP lub CRM, zmianie dostawcy chmury, incydencie bezpieczeństwa skutkującym naruszeniem danych, zatrudnieniu lub zmianie DPO (Inspektora Ochrony Danych), a także po każdej zmianie zakresu działalności biznesowej.

20-punktowy checklist rocznego audytu RODO

Poniżej kompleksowy checklist, który pokrywa zarówno obszar IT (techniczny), jak i procesowy i dokumentacyjny. Każdy punkt powinien być sprawdzony i udokumentowany:

Obszar IT i techniczny (punkty 1–10)

  • Inwentaryzacja systemów IT przetwarzających dane osobowe — lista wszystkich aplikacji, baz danych, dysków, chmur z danymi osobowymi, aktualna na dziś
  • Weryfikacja kontroli dostępu — kto ma dostęp do danych, czy uprawnienia są zgodne z zasadą minimalnych przywilejów, czy konta nieaktywnych pracowników zostały wyłączone
  • Stan szyfrowania danych — czy dane osobowe na dyskach i w transmisji są szyfrowane, stan szyfrowania laptopów (BitLocker/FileVault)
  • Przegląd backupu — czy backup danych osobowych jest regularny, szyfrowany, testowany, a kopie są przechowywane bezpiecznie (zasada 3-2-1)
  • Weryfikacja luk bezpieczeństwa — skany podatności systemów przechowujących dane, status patch management
  • Monitoring dostępów i logów — czy są włączone logi dostępu do danych osobowych, czy są przechowywane przez wymagany czas
  • Bezpieczeństwo poczty elektronicznej — szyfrowanie e-maili z danymi osobowymi, polityka DLP (Data Loss Prevention)
  • Zarządzanie urządzeniami mobilnymi (MDM) — czy telefony i laptopy z dostępem do danych osobowych są zarządzane przez MDM, zaszyfrowane, z możliwością zdalnego wymazania
  • Bezpieczeństwo dostępu zdalnego (VPN) — czy pracownicy łączą się przez VPN, czy VPN wymaga MFA
  • Test przywrócenia danych po awarii — czy w ostatnim roku przetestowano procedurę odtworzenia danych z backupu (test DRP)

Obszar procesowy i dokumentacyjny (punkty 11–20)

  • Aktualizacja RCPD — czy Rejestr Czynności Przetwarzania Danych odzwierciedla aktualne procesy, nowe systemy i nowych dostawców
  • Przegląd umów powierzenia — czy wszystkie zewnętrzne podmioty przetwarzające dane (chmura, dostawcy oprogramowania, biuro rachunkowe) mają podpisane aktualne umowy powierzenia zgodne z RODO
  • Weryfikacja podstaw prawnych przetwarzania — czy każda czynność przetwarzania ma właściwą podstawę prawną (zgoda, umowa, obowiązek prawny, prawnie uzasadniony interes)
  • Aktualność zgód marketingowych — czy zgody na marketing są dobrowolne, granularne, możliwe do wycofania, a procesy ich zbierania działają prawidłowo
  • Szkolenia pracowników — czy wszyscy pracownicy z dostępem do danych osobowych przeszli szkolenie RODO w ostatnim roku
  • Upoważnienia do przetwarzania — czy wszyscy pracownicy mają wystawione aktualne upoważnienia do przetwarzania danych odpowiednie do swojego zakresu obowiązków
  • Procedura obsługi żądań podmiotów danych — czy firma ma wdrożoną procedurę realizacji praw: dostępu, sprostowania, usunięcia, przenoszenia danych — w terminie 30 dni
  • Procedura naruszenia ochrony danych — czy firma ma wdrożoną procedurę zgłaszania naruszeń do UODO w ciągu 72 godzin i informowania osób, których dane dotyczą
  • Retencja danych — czy dane są usuwane po upływie okresu przechowywania, czy obowiązują i są stosowane polityki retencji
  • Transfers danych do państw trzecich — czy dane osobowe są przekazywane poza EOG, a jeśli tak — czy jest to oparte na właściwej podstawie (decyzja adekwatności, SCC)

Obszary IT wymagające przeglądu — tabela ryzyk

System / Obszar IT Co sprawdzić Poziom ryzyka
Serwer plików / NAS Uprawnienia do folderów, szyfrowanie dysku, backup, logi dostępu, nieaktywne konta Wysoki
System kadrowo-płacowy (Comarch, Symfonia) Dostępy użytkowników, wersja oprogramowania, szyfrowanie bazy danych, umowa powierzenia z dostawcą Wysoki
CRM (klienci, kontakty) Podstawy prawne przetwarzania, retencja danych, integracje z zewnętrznymi serwisami, backup Wysoki
Poczta e-mail (Exchange / Microsoft 365 / Gmail) Retencja e-maili, DLP, szyfrowanie w transmisji (TLS), MFA, konta byłych pracowników Średni
Chmura (Azure / AWS / Google Cloud) Regiony przechowywania danych (EOG/spoza EOG), umowy DPA, konfiguracja dostępów, szyfrowanie Średni
Laptopy i komputery pracowników Szyfrowanie dysków (BitLocker), MDM enrollment, aktualizacje systemu, polityka czystego ekranu Średni
Kamera CCTV / monitoring wideo Informacja o monitoringu dla pracowników i klientów, retencja nagrań, dostęp do nagrań Niski/Średni
Strona internetowa / formularze Polityka prywatności aktualna, zgody cookie GDPR-compliant, formularze z klauzulą informacyjną, SSL Niski/Średni

Dokumentacja RODO — co musi być aktualne

Dokumentacja RODO to nie formalność — to dowód, że firma działa zgodnie z zasadą rozliczalności (art. 5 ust. 2 RODO). W razie kontroli UODO, to dokumentacja stanowi podstawę oceny zgodności. Poniżej lista dokumentów wymagających rocznego przeglądu:

  • Rejestr Czynności Przetwarzania Danych (RCPD) — aktualizacja przy każdej nowej czynności przetwarzania lub zmianie istniejącej
  • Polityka ochrony danych osobowych — dokument wewnętrzny opisujący zasady przetwarzania w firmie
  • Polityka bezpieczeństwa informacji — obejmująca środki techniczne i organizacyjne ochrony danych
  • Umowy powierzenia przetwarzania danych — z każdym procesorem (dostawca chmury, biuro rachunkowe, firma IT, marketing)
  • Klauzule informacyjne — dla pracowników, klientów, kontrahentów — aktualne i zawierające wymagane elementy z art. 13/14 RODO
  • Rejestr naruszeń ochrony danych — dokumentacja wszystkich stwierdzonych naruszeń, nawet tych niezgłoszonych do UODO
  • Ocena skutków dla ochrony danych (DPIA) — dla procesów wysokiego ryzyka (art. 35 RODO)
  • Upoważnienia pracowników — do przetwarzania danych osobowych, wraz z potwierdzeniami szkoleń

TOP 7 błędów najczęściej wykrywanych w audytach RODO

Na podstawie audytów przeprowadzonych przez DSX.PL w firmach z Szczecina i regionu oraz analizy decyzji UODO, poniżej 7 najczęstszych i najkosztowniejszych błędów:

# Błąd Ryzyko Jak naprawić
1 Konta odejść pracowników z aktywnym dostępem do systemów Krytyczne Procedura offboardingu + regularny przegląd kont (co kwartał)
2 Brak umów powierzenia z dostawcami IT i chmury Krytyczne Inwentaryzacja dostawców + podpisanie umów DPA/powierzenia
3 Niezaszyfrowane dyski laptopów i komputerów Wysoki Wdrożenie BitLocker/FileVault i MDM — weryfikacja stanu szyfrowania
4 Nieaktualny RCPD — nie odzwierciedla nowych systemów Wysoki Audyt systemów IT + aktualizacja RCPD przynajmniej raz w roku
5 Brak retencji danych — dane przechowywane "na zawsze" Średni Polityki retencji + automatyczne usuwanie lub anonimizacja danych
6 Brak procedury zgłaszania naruszeń do UODO Średni Opracowanie procedury, szkolenie pracowników — czas reakcji 72h
7 Dane w chmurach poza EOG bez właściwej podstawy prawnej (np. transfers do USA) Średni Weryfikacja lokalizacji danych, wdrożenie SCC lub wybór dostawcy EOG

Audyt RODO a certyfikacja ISO 27001

Często pytamy klientów, czy powinni dążyć do certyfikacji ISO 27001 zamiast poprzestać na audycie RODO. To dwa różne, ale uzupełniające się podejścia:

Audyt RODO to weryfikacja zgodności z konkretnym rozporządzeniem prawnym dotyczącym ochrony danych osobowych. Jest obowiązkowy dla każdej firmy przetwarzającej dane osobowe. Wynik audytu to raport z luk i rekomendacji — bez certyfikatu.

ISO 27001 to norma zarządzania bezpieczeństwem informacji (ISMS) obejmująca wszystkie informacje (nie tylko dane osobowe). Jest dobrowolna, ale formalnie potwierdzona certyfikatem wydawanym przez akredytowaną jednostkę. ISO 27001 obejmuje m.in. Annex A z 93 kontrolami bezpieczeństwa — jej wdrożenie automatycznie spełnia większość wymagań technicznych RODO.

„Firmy, które wdrożyły ISO 27001, mają podczas kontroli UODO o 70% mniej uwag dotyczących środków technicznych. Certyfikat jest dowodem na systematyczne podejście do bezpieczeństwa, a nie reaktywne łatanie dziur." — Obserwacja z doświadczeń DSX.PL w audytach klientów, region Szczecin
Dokumentacja RODO i audyt zgodności — ochrona danych w firmie

Oferta DSX.PL — audyt RODO IT dla firm z Szczecina i regionu

DSX.PL przeprowadza audyty RODO ze szczególnym naciskiem na obszar IT — bo tam leży 67% przyczyn kar. Nasz audyt to nie tylko lista dokumentów, ale szczegółowa weryfikacja systemów, konfiguracji bezpieczeństwa, dostępów i procesów technicznych.

Pakiet Zakres Dla kogo Cena netto
Audyt RODO IT — jednorazowy 20-punktowy checklist (obszar IT), raport z luk i priorytetów, rekomendacje techniczne, lista wymaganych zmian z terminami, opcjonalnie udział w spotkaniu z zarządem/DPO Firmy szukające jednorazowego przeglądu stanu od 1 900 zł netto
Audyt RODO IT — abonament kwartalny Kwartalny przegląd stanu IT pod kątem RODO, monitoring zmian (nowi pracownicy, nowe systemy), aktualizacja dokumentacji, wsparcie przy incydentach Firmy szukające regularnego wsparcia od 490 zł/kwartał netto
📍
Zasięg obsługi i dojazd Obsługujemy firmy w Szczecinie i całym regionie zachodniopomorskim: Police, Stargard, Mierzyn, Bezrzecze, Dołuje, Dobra, Goleniów, Gryfino. Dojazd powyżej 15 km od Szczecina: 1,50 zł netto/km + 200 zł/h za czas dojazdu. Większość prac realizujemy zdalnie.

Kiedy ostatnio Twoja firma miała audyt RODO?

Jeśli nie pamiętasz lub odpowiedź brzmi „przy wdrożeniu w 2018" — czas na przegląd. Zaczniemy od bezpłatnej wstępnej oceny.

  • Bezpłatna wstępna ocena
  • Raport z priorytetami
  • Elastyczne terminy
  • Całe zachodniopomorskie
Udostępnij:
🛡️
Zespół DSX.PL
RODO Compliance i bezpieczeństwo IT — Szczecin i region zachodniopomorski

Przeprowadzamy audyty RODO IT dla firm z Szczecina, Polic, Stargardu i całego regionu zachodniopomorskiego. Łączymy wiedzę techniczną z obszarem compliance, pomagając firmom unikać kar UODO.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Czy roczny audyt RODO jest obowiązkowy?
Prawnie — nie ma jawnego obowiązku „audytu rocznego”, ale RODO Art. 24 wymaga „regularnego testowania, mierzenia i oceny skuteczności środków technicznych i organizacyjnych”. W praktyce roczny audyt to standard udokumentowanego wypełnienia tego obowiązku. UODO przy kontroli sprawdza czy firma wykonuje regularne audyty — brak = okoliczność obciążająca. Branże regulowane (banki, finanse, medycyna) mają wprost wymóg corocznych audytów.
Co obejmuje pełny audyt RODO firmy?
Standardowy zakres (raport DSX 40-80 stron): (1) inwentaryzacja danych osobowych (kategorie, źródła, miejsca przechowywania), (2) ocena zgodności rejestru czynności przetwarzania, (3) weryfikacja umów powierzenia z podmiotami zewnętrznymi, (4) audyt techniczny (szyfrowanie, MFA, backup, logging), (5) procedury (incident response, retention, prawa osób), (6) szkolenia pracowników, (7) lista rekomendacji z priorytetami. Plus prezentacja wyników dla zarządu/IOD.
Ile kosztuje audyt RODO dla MŚP?
Cena zależy od skali: (1) Mała firma (do 30 osób, standardowe procesy) — 4 500-9 500 zł. (2) Średnia firma (30-100 osób, branża standardowa) — 10 000-22 000 zł. (3) Firma z wrażliwymi danymi (medycyna, prawo, finanse) — 22 000-50 000 zł. (4) Duża/skomplikowana (multi-lokalizacja, wiele systemów) — 50 000+ zł. Audyt powtarzany corocznie jest tańszy (DSX daje 30% rabatu) — większość pracy to inkrementalne aktualizacje, nie pełna analiza od zera.
Kto może przeprowadzić audyt RODO?
Audyt może wykonać: (1) IOD wewnętrzny firmy (jeśli powołany i kompetentny), (2) zewnętrzny IOD outsourcowany (typowo łączy się z usługą IOD), (3) firma audytorska specjalizująca się w RODO (np. DSX, kancelarie prawne, EY/PwC dla dużych), (4) audytor wewnętrzny firmy (jeśli niezależny od IT). Ważne: audytor musi być niezależny od osób tworzących systemy które audytuje. Sam IT audytujący własną pracę = konflikt interesów.
Czy audyt RODO obejmuje cyberbezpieczeństwo?
Częściowo — RODO Art. 32 wymaga bezpieczeństwa przetwarzania, ale skupia się na ochronie danych osobowych. Pełny audyt cyberbezpieczeństwa jest szerszy (NIS2, ISO 27001) — obejmuje też ochronę danych biznesowych, własności intelektualnej, ciągłości działania. Dobra praktyka: łączyć audyt RODO z audytem cybersec (oszczędność czasu i kosztów, większość kontroli się pokrywa). DSX łączy te audyty domyślnie.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę