03/06/2018
**Wdrożenie RODO w firmie w 10 krokach**
W związku z licznymi pytaniami, które dostajemy od przedsiębiorców odnośnie nowych przepisów o ochronie danych osobowych, przedstawiamy prostą instrukcję wdrożenia RODO w firmie. Instrukcja ta została sporządzona na bazie naszych doświadczeń zebranych w ostatnich miesiącach podczas współpracy z firmami, którym pomagaliśmy przejść przez ten proces.
Zapraszamy do komentowania i zadawania pytań :)
1. Zidentyfikuj wszystkie procesy przetwarzania danych osobowych w Twojej firmie i stwórz **rejestr czynności przetwarzania**. Przedsiębiorcy, którzy przetwarzają dane w imieniu innych podmiotów powinni dodatkowo prowadzić drugi rejestr – kategorii czynności przetwarzania.
2. Zweryfikuje legalność i prawidłowość przetwarzania danych osobowych w Twojej firmie. W szczególności zwróć uwagę na podstawę prawną przetwarzania danych, zakres przetwarzanych danych (w myśl zasady minimalizacji danych przedsiębiorca powinien przetwarzać tylko dane, które są niezbędne do realizacji celu przetwarzania) oraz okres przechowywania danych.
3. Dobierz i zastosuj odpowiednie (adekwatne) środki ochrony danych osobowych. W przepisach RODO wyróżnia się środki ochrony o charakterze organizacyjnym (np. wszelkiego rodzaju instrukcje i procedury postępowania z danymi) oraz technicznym (w tym środki technologiczne i zabezpieczenia informatyczne).
4. Zweryfikuj podmioty, którym przekazujesz dane osobowe w ramach prowadzonej przez siebie działalności (np. biura rachunkowe, agenci, osoby współpracujące z Tobą prowadzące własną działalność gospodarczą) i zawrzyj z nimi umowy o powierzenie przetwarzania danych osobowych. Nie zapomnij przy tym o dostawcach usług hostingowych, poczty elektronicznej, wirtualnych przestrzeni dyskowych, itp., którzy przetwarzają dane osobowe w Twoim imieniu przez sam fakt ich przechowywania na swoich serwerach.
5. Upoważnij na piśmie pracowników, którzy będą odpowiedzialni w Twojej firmie za przetwarzanie danych osobowych. Dobrą praktyką na gruncie RODO jest także prowadzenie rejestru osób upoważnionych.
6. Dopełnij obowiązków informacyjnych, wobec osób których dane przetwarzasz. W zależności od podstawy prawnej przetwarzania danych osobowych treść przekazywanej informacji będzie się nieznacznie różniła od siebie. Bezwzględnie osoby, których dane dotyczą muszą zostać poinformowane o przysługujących im prawach. Jeżeli przetwarzasz dane osobowe w oparciu o zgodę osoby, pamiętaj o dostosowaniu wzoru zgody do obecnie obowiązujących przepisów. Ponadto musisz informować o przetwarzaniu danych także osoby, których tożsamości nie jesteś w stanie ustalić (np. osoby odwiedzające Twoją stronę internetową, poprzez zamieszczenie stosownej polityki prywatności, czy klientów, których wizerunek zostanie utrwalony na monitoringu, poprzez wyraźne oznaczenie miejsc objętych monitoringiem).
7. Pamiętaj o zmianach w kodeksie pracy i nowych obowiązkach wobec pracowników. Pracownicy muszą zostać poinformowani o stosowanym monitoringu wizyjnym, jak i innych formach monitoringu (np. poczty elektronicznej, położenia pojazdów należących do floty firmowej, geolokalizacji telefonów komórkowych).
8. Pamiętaj o zasadzie privacy by design (ochrona danych osobowych powinna być uwzględniana na każdym etapie projektowania procesów związanych przetwarzaniem danych osobowych w firmie) oraz privacy by default (ochrona prywatności powinna być zawsze „opcją domyślną”). Prowadź analizy i ocenę ryzyka dla każdego nowego procesu przetwarzania danych osobowych w firmie. W zależności od wyników takiej oceny konieczne może okazać się przeprowadzenie uprzednich konsultacji z Prezesem Urzędu Ochrony Danych Osobowych.
9. Opracuj stosowne polityki ochrony danych osobowych w firmie, w tym wszelkiego rodzaju instrukcje i procedury postępowania z danymi. W szczególności ważne jest wdrożenie procedur związanych z bezpieczeństwem systemów informatycznych (zapewnieniem ich poufności, integralności, ciągłości działania, przywracalności), a także polityki wykrywania, zapobiegania i zgłaszania incydentów ochrony danych osobowych. Pamiętaj, że każde naruszenie danych osobowych w firmie będziesz musiał udokumentować, dlatego prowadź rejestr incydentów. Naruszenia, które niosą za sobą ryzyko naruszenia praw i wolności osób, których dane dotyczą w większości przypadków będziesz musiał zgłosić niezwłocznie do Prezesa Urzędu Ochrony Danych Osobowych.
10. Testuj, sprawdzaj, weryfikuj, aktualizuj, dokumentuj... Ochrona danych osobowych w firmie powinna być aktywnym procesem rozciągniętym w czasie, dlatego nie poprzestawaj na jednorazowym wdrożeniu. Dobrymi praktykami na gruncie RODO są regularne szkolenia pracowników, testy systemów bezpieczeństwa, badania „tajemniczego klienta”, czy zewnętrzne audyty. Jeśli prowadzony przez Ciebie rodzaj i skala działalności tego wymaga, powołaj koniecznie Inspektora Ochrony Danych Osobowych. Z uwagi na grożące kary finansowe za naruszenie przepisów RODO warto także rozważyć wykupienie dodatkowe ubezpieczenia prowadzonej działalności gospodarczej.
PS
Jeżeli macie własne przemyślenia lub doświadczenia z wdrożeniem RODO w swoich firmach, podzielcie się z nami opinią w komentarzach.