Compliance & Governance

Zgodność z RODO

Pełne dostosowanie do rozporządzenia (UE) 2016/679 i włoskiego Kodeksu ochrony danych osobowych: od wstępnej inwentaryzacji czynności przetwarzania do systemu zarządzania, który sprawdza się w dłuższej perspektywie, z dokumentami użytecznymi w praktyce i przeszkolonymi pracownikami.

Co robimy

Obszary działania

Audyt i analiza luk w ochronie danych

Mapujemy czynności przetwarzania, przepływy danych, systemy i dostawców; oceniamy stopień zgodności z rozporządzeniem oraz z decyzjami Garante (włoskiego organu ochrony danych osobowych) i wskazujemy jasne priorytety działań.

Rejestr czynności przetwarzania i dokumentacja

Przygotowujemy rejestr (art. 30), klauzule informacyjne, umowy powierzenia przetwarzania, upoważnienia do przetwarzania danych, polityki oraz procedury: dokumenty dopasowane do realiów organizacji, a nie ogólne wzory.

Ocena skutków (DPIA) i analiza ryzyka

Prowadzimy DPIA dla czynności przetwarzania o wysokim ryzyku (art. 35), oceniamy środki techniczne i organizacyjne oraz dokumentujemy podjęte decyzje zgodnie z zasadą rozliczalności.

Naruszenia ochrony danych i realizacja praw osób

Procedury i rejestry pozwalające wykryć, ocenić i zgłosić naruszenie w ciągu 72 godzin, a także odpowiedzieć w wymaganych terminach na żądania osób, których dane dotyczą.

Dostawcy, przekazywanie danych i umowy

Weryfikujemy podmioty przetwarzające, przygotowujemy umowy powierzenia (art. 28) i obsługujemy przekazywanie danych poza UE, z odpowiednimi klauzulami umownymi oraz ocenami.

Szkolenia i stałe wsparcie

Szkolimy pracowników na ścieżkach dopasowanych do poszczególnych ról oraz dbamy o aktualność systemu dzięki okresowym audytom i wsparciu w razie kontroli.

Otoczenie regulacyjne

Rozporządzenie ogólne o ochronie danych (RODO, ang. GDPR) zmieniło logikę ochrony danych w przedsiębiorstwie: to już nie lista formalnych obowiązków, lecz zasada rozliczalności (accountability), która wymaga od każdego administratora udokumentowanego wykazania, że ocenił ryzyko i wdrożył odpowiednie środki. Do tego dochodzą włoski Kodeks ochrony danych osobowych (Codice Privacy), decyzje Garante w konkretnych obszarach – monitoring wizyjny, marketing, kontrola pracowników, pliki cookie – oraz europejskie wytyczne EDPB.

Sankcje mogą sięgnąć 4% rocznego światowego obrotu albo 20 milionów euro, ale najczęstsza szkoda jest inna: utrata zaufania klientów i partnerów oraz koszty źle obsłużonego naruszenia ochrony danych.

Nasze podejście

Nie zaczynamy od wzorów, zaczynamy od przedsiębiorstwa. Każdy projekt rozpoczynamy od rzeczywistego mapowania czynności przetwarzania: jakie dane trafiają do organizacji, gdzie są przechowywane, kto ma do nich dostęp, jak długo i z udziałem jakich dostawców. Dopiero potem przygotowujemy dokumenty: opisują one to, co faktycznie się dzieje, i wytrzymują kontrolę.

Pracujemy razem z działami, których to dotyczy, w szczególności z IT, HR, marketingiem i sprzedażą, ponieważ ochrona danych to temat przekrojowy. W razie potrzeby integrujemy zgodność z RODO z bezpieczeństwem informatycznym (środki techniczne, ocena podatności), z Modelem 231 (model organizacji, zarządzania i kontroli na podstawie włoskiego dekretu ustawodawczego 231/2001) oraz z certyfikowanymi systemami zarządzania, takimi jak ISO/IEC 27001, unikając dublowania procedur i kontroli.

Co wyróżnia naszą usługę

  • Dokumenty użyteczne w praktyce: krótkie procedury, jasny język, wyraźnie przypisana odpowiedzialność.
  • Mapowanie przed dokumentami: rejestr, klauzule informacyjne i DPIA powstają na podstawie odtworzenia rzeczywistych czynności przetwarzania (przepływy, podstawy prawne, dostawcy, okresy przechowywania), a nie z gotowych wzorów.
  • Ciągłość: RODO nie kończy się na przekazaniu dokumentacji; przewidujemy okresowe audyty, aktualizację przy zmianie przepisów i organizacji oraz wsparcie przy żądaniach osób, których dane dotyczą, naruszeniach ochrony danych i kontrolach.
  • Doświadczenie w sektorach regulowanych: znamy specyfikę energetyki, telekomunikacji, ochrony zdrowia i usług, gdzie duże wolumeny danych oraz presja sprzedażowa sprawiają, że ochrona danych staje się tematem krytycznym.

Nasza metoda

Jak pracujemy

  1. Kick-off i zebranie informacji

    Spotykamy się z zarządem i osobami odpowiedzialnymi za poszczególne obszary, zbieramy istniejącą dokumentację oraz ustalamy zakres, terminy i osoby kontaktowe.

  2. Audyt i mapowanie czynności przetwarzania

    Ustrukturyzowane wywiady i analiza systemów pozwalają odtworzyć czynności przetwarzania, podstawy prawne, przepływy, okresy przechowywania i środki bezpieczeństwa.

  3. Analiza luk i plan dostosowania

    Raport z niezgodnościami uszeregowanymi według ryzyka oraz uzgodniony plan działania, ze wskazaniem osób odpowiedzialnych i terminów.

  4. Wdrożenie ze wsparciem operacyjnym

    Przygotowujemy dokumenty, wspieramy zmiany w procesach i systemach, koordynujemy współpracę z dostawcami i szkolimy pracowników.

  5. Utrzymanie i weryfikacja

    Okresowe audyty, aktualizacja przy zmianie przepisów i organizacji, wsparcie przy żądaniach osób, których dane dotyczą, naruszeniach ochrony danych oraz kontrolach.

Korzyści

Co zyskuje firma

  • Realne obniżenie ryzyka sankcji i utraty reputacji, z dokumentacją, która obroni się w razie kontroli
  • Dokumentacja ochrony danych dopasowana do rzeczywistych procesów, z której pracownicy naprawdę korzystają
  • Solidniejsze relacje z klientami i partnerami, którzy coraz częściej wymagają umownych gwarancji w zakresie ochrony danych
  • Bardziej uporządkowane procesy: wiedza o tym, jakie dane, gdzie i w jakim celu są przetwarzane, podnosi także sprawność operacyjną
  • Stały punkt kontaktu przy codziennych wątpliwościach dotyczących marketingu, pracowników, monitoringu wizyjnego i dostawców

Efekty pracy

Co przekazujemy

  • Raport z audytu: analiza luk i plan dostosowania z priorytetami działań
  • Rejestr czynności przetwarzania (administrator i/lub podmiot przetwarzający)
  • Klauzule informacyjne dla klientów, pracowników, kandydatów i dostawców oraz na stronę internetową
  • Umowy powierzenia i upoważnienia wraz z instrukcjami dla podmiotów przetwarzających i osób upoważnionych
  • Udokumentowane oceny skutków (DPIA) i analizy ryzyka
  • Procedury obsługi naruszeń ochrony danych, realizacji praw osób, przechowywania i usuwania danych
  • Polityki wewnętrzne: korzystanie z narzędzi firmowych, monitoring wizyjny, marketing
  • Plan i materiały szkoleniowe wraz z zaświadczeniami o uczestnictwie

Częste pytania

Odpowiedzi na najczęstsze pytania

Nasza firma jest mała: czy RODO i tak ją obowiązuje?

Tak. Rozporządzenie stosuje się do każdej organizacji przetwarzającej dane osobowe, niezależnie od jej wielkości. Od wielkości zależy złożoność i proporcjonalność środków, a nie sam obowiązek zgodności. W naszym podejściu zakres działań dostosowujemy do rzeczywistej skali przedsiębiorstwa.

Ile trwa projekt dostosowania do RODO?

Zależy od wielkości organizacji, liczby czynności przetwarzania i punktu wyjścia. W MŚP o standardowych procesach audyt i podstawowa dokumentacja zajmują zwykle kilka tygodni; struktury złożone lub wielospółkowe wymagają bardziej rozbudowanego projektu. Konkretne terminy ustalamy już we wstępnej ofercie.

Mamy dokumentację RODO z 2018 roku: czy jest jeszcze aktualna?

Często tylko częściowo. Przepisy, decyzje Garante, narzędzia cyfrowe i sama organizacja zmieniają się: rejestr, klauzule informacyjne i środki bezpieczeństwa wymagają okresowego przeglądu. Ukierunkowany audyt pokazuje, co należy zaktualizować, bez tworzenia wszystkiego od nowa.

Czy musimy powołać inspektora ochrony danych (IOD)?

Powołanie jest obowiązkowe dla organów publicznych, dla podmiotów prowadzących regularne i systematyczne monitorowanie osób na dużą skalę oraz tam, gdzie na dużą skalę przetwarzane są dane szczególnych kategorii lub dane dotyczące wyroków skazujących. W pozostałych przypadkach jest fakultatywne, choć często wskazane. Oceniamy konkretną sytuację wspólnie z Państwem i, jeśli okaże się to zasadne, oferujemy usługę zewnętrznego IOD.

Co się dzieje w razie kontroli włoskiego organu ochrony danych (Garante) lub Guardia di Finanza?

Wspieramy przedsiębiorstwo w przygotowaniu dokumentacji, w trakcie samej kontroli oraz po jej zakończeniu; czynności może prowadzić zarówno Garante, jak i Guardia di Finanza, czyli włoska policja skarbowa. System ochrony danych zbudowany zgodnie z zasadą rozliczalności pozwala wykazać podjęte decyzje i znacząco zmniejsza ryzyko sankcji.

Porozmawiajmy

Zbudujmy razem Państwa przyszłość.

Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.