Pełne dostosowanie do rozporządzenia (UE) 2016/679 i włoskiego Kodeksu ochrony danych osobowych: od wstępnej inwentaryzacji czynności przetwarzania do systemu zarządzania, który sprawdza się w dłuższej perspektywie, z dokumentami użytecznymi w praktyce i przeszkolonymi pracownikami.
Mapujemy czynności przetwarzania, przepływy danych, systemy i dostawców; oceniamy stopień zgodności z rozporządzeniem oraz z decyzjami Garante (włoskiego organu ochrony danych osobowych) i wskazujemy jasne priorytety działań.
02
Rejestr czynności przetwarzania i dokumentacja
Przygotowujemy rejestr (art. 30), klauzule informacyjne, umowy powierzenia przetwarzania, upoważnienia do przetwarzania danych, polityki oraz procedury: dokumenty dopasowane do realiów organizacji, a nie ogólne wzory.
03
Ocena skutków (DPIA) i analiza ryzyka
Prowadzimy DPIA dla czynności przetwarzania o wysokim ryzyku (art. 35), oceniamy środki techniczne i organizacyjne oraz dokumentujemy podjęte decyzje zgodnie z zasadą rozliczalności.
04
Naruszenia ochrony danych i realizacja praw osób
Procedury i rejestry pozwalające wykryć, ocenić i zgłosić naruszenie w ciągu 72 godzin, a także odpowiedzieć w wymaganych terminach na żądania osób, których dane dotyczą.
05
Dostawcy, przekazywanie danych i umowy
Weryfikujemy podmioty przetwarzające, przygotowujemy umowy powierzenia (art. 28) i obsługujemy przekazywanie danych poza UE, z odpowiednimi klauzulami umownymi oraz ocenami.
06
Szkolenia i stałe wsparcie
Szkolimy pracowników na ścieżkach dopasowanych do poszczególnych ról oraz dbamy o aktualność systemu dzięki okresowym audytom i wsparciu w razie kontroli.
Otoczenie regulacyjne
Rozporządzenie ogólne o ochronie danych (RODO, ang. GDPR) zmieniło logikę ochrony danych w przedsiębiorstwie: to już nie lista formalnych obowiązków, lecz zasada rozliczalności (accountability), która wymaga od każdego administratora udokumentowanego wykazania, że ocenił ryzyko i wdrożył odpowiednie środki. Do tego dochodzą włoski Kodeks ochrony danych osobowych (Codice Privacy), decyzje Garante w konkretnych obszarach – monitoring wizyjny, marketing, kontrola pracowników, pliki cookie – oraz europejskie wytyczne EDPB.
Sankcje mogą sięgnąć 4% rocznego światowego obrotu albo 20 milionów euro, ale najczęstsza szkoda jest inna: utrata zaufania klientów i partnerów oraz koszty źle obsłużonego naruszenia ochrony danych.
Nasze podejście
Nie zaczynamy od wzorów, zaczynamy od przedsiębiorstwa. Każdy projekt rozpoczynamy od rzeczywistego mapowania czynności przetwarzania: jakie dane trafiają do organizacji, gdzie są przechowywane, kto ma do nich dostęp, jak długo i z udziałem jakich dostawców. Dopiero potem przygotowujemy dokumenty: opisują one to, co faktycznie się dzieje, i wytrzymują kontrolę.
Pracujemy razem z działami, których to dotyczy, w szczególności z IT, HR, marketingiem i sprzedażą, ponieważ ochrona danych to temat przekrojowy. W razie potrzeby integrujemy zgodność z RODO z bezpieczeństwem informatycznym (środki techniczne, ocena podatności), z Modelem 231 (model organizacji, zarządzania i kontroli na podstawie włoskiego dekretu ustawodawczego 231/2001) oraz z certyfikowanymi systemami zarządzania, takimi jak ISO/IEC 27001, unikając dublowania procedur i kontroli.
Co wyróżnia naszą usługę
Dokumenty użyteczne w praktyce: krótkie procedury, jasny język, wyraźnie przypisana odpowiedzialność.
Mapowanie przed dokumentami: rejestr, klauzule informacyjne i DPIA powstają na podstawie odtworzenia rzeczywistych czynności przetwarzania (przepływy, podstawy prawne, dostawcy, okresy przechowywania), a nie z gotowych wzorów.
Ciągłość: RODO nie kończy się na przekazaniu dokumentacji; przewidujemy okresowe audyty, aktualizację przy zmianie przepisów i organizacji oraz wsparcie przy żądaniach osób, których dane dotyczą, naruszeniach ochrony danych i kontrolach.
Doświadczenie w sektorach regulowanych: znamy specyfikę energetyki, telekomunikacji, ochrony zdrowia i usług, gdzie duże wolumeny danych oraz presja sprzedażowa sprawiają, że ochrona danych staje się tematem krytycznym.
Nasza metoda
Jak pracujemy
01
Kick-off i zebranie informacji
Spotykamy się z zarządem i osobami odpowiedzialnymi za poszczególne obszary, zbieramy istniejącą dokumentację oraz ustalamy zakres, terminy i osoby kontaktowe.
02
Audyt i mapowanie czynności przetwarzania
Ustrukturyzowane wywiady i analiza systemów pozwalają odtworzyć czynności przetwarzania, podstawy prawne, przepływy, okresy przechowywania i środki bezpieczeństwa.
03
Analiza luk i plan dostosowania
Raport z niezgodnościami uszeregowanymi według ryzyka oraz uzgodniony plan działania, ze wskazaniem osób odpowiedzialnych i terminów.
04
Wdrożenie ze wsparciem operacyjnym
Przygotowujemy dokumenty, wspieramy zmiany w procesach i systemach, koordynujemy współpracę z dostawcami i szkolimy pracowników.
05
Utrzymanie i weryfikacja
Okresowe audyty, aktualizacja przy zmianie przepisów i organizacji, wsparcie przy żądaniach osób, których dane dotyczą, naruszeniach ochrony danych oraz kontrolach.
Korzyści
Co zyskuje firma
Realne obniżenie ryzyka sankcji i utraty reputacji, z dokumentacją, która obroni się w razie kontroli
Dokumentacja ochrony danych dopasowana do rzeczywistych procesów, z której pracownicy naprawdę korzystają
Solidniejsze relacje z klientami i partnerami, którzy coraz częściej wymagają umownych gwarancji w zakresie ochrony danych
Bardziej uporządkowane procesy: wiedza o tym, jakie dane, gdzie i w jakim celu są przetwarzane, podnosi także sprawność operacyjną
Stały punkt kontaktu przy codziennych wątpliwościach dotyczących marketingu, pracowników, monitoringu wizyjnego i dostawców
Efekty pracy
Co przekazujemy
Raport z audytu: analiza luk i plan dostosowania z priorytetami działań
Klauzule informacyjne dla klientów, pracowników, kandydatów i dostawców oraz na stronę internetową
Umowy powierzenia i upoważnienia wraz z instrukcjami dla podmiotów przetwarzających i osób upoważnionych
Udokumentowane oceny skutków (DPIA) i analizy ryzyka
Procedury obsługi naruszeń ochrony danych, realizacji praw osób, przechowywania i usuwania danych
Polityki wewnętrzne: korzystanie z narzędzi firmowych, monitoring wizyjny, marketing
Plan i materiały szkoleniowe wraz z zaświadczeniami o uczestnictwie
Częste pytania
Odpowiedzi na najczęstsze pytania
Nasza firma jest mała: czy RODO i tak ją obowiązuje?
Tak. Rozporządzenie stosuje się do każdej organizacji przetwarzającej dane osobowe, niezależnie od jej wielkości. Od wielkości zależy złożoność i proporcjonalność środków, a nie sam obowiązek zgodności. W naszym podejściu zakres działań dostosowujemy do rzeczywistej skali przedsiębiorstwa.
Ile trwa projekt dostosowania do RODO?
Zależy od wielkości organizacji, liczby czynności przetwarzania i punktu wyjścia. W MŚP o standardowych procesach audyt i podstawowa dokumentacja zajmują zwykle kilka tygodni; struktury złożone lub wielospółkowe wymagają bardziej rozbudowanego projektu. Konkretne terminy ustalamy już we wstępnej ofercie.
Mamy dokumentację RODO z 2018 roku: czy jest jeszcze aktualna?
Często tylko częściowo. Przepisy, decyzje Garante, narzędzia cyfrowe i sama organizacja zmieniają się: rejestr, klauzule informacyjne i środki bezpieczeństwa wymagają okresowego przeglądu. Ukierunkowany audyt pokazuje, co należy zaktualizować, bez tworzenia wszystkiego od nowa.
Czy musimy powołać inspektora ochrony danych (IOD)?
Powołanie jest obowiązkowe dla organów publicznych, dla podmiotów prowadzących regularne i systematyczne monitorowanie osób na dużą skalę oraz tam, gdzie na dużą skalę przetwarzane są dane szczególnych kategorii lub dane dotyczące wyroków skazujących. W pozostałych przypadkach jest fakultatywne, choć często wskazane. Oceniamy konkretną sytuację wspólnie z Państwem i, jeśli okaże się to zasadne, oferujemy usługę zewnętrznego IOD.
Co się dzieje w razie kontroli włoskiego organu ochrony danych (Garante) lub Guardia di Finanza?
Wspieramy przedsiębiorstwo w przygotowaniu dokumentacji, w trakcie samej kontroli oraz po jej zakończeniu; czynności może prowadzić zarówno Garante, jak i Guardia di Finanza, czyli włoska policja skarbowa. System ochrony danych zbudowany zgodnie z zasadą rozliczalności pozwala wykazać podjęte decyzje i znacząco zmniejsza ryzyko sankcji.
Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.