| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | CHECKLISTA KONTROLI PUODO – Typ od RODO | |||||||||||||||||||||||||
2 | Praktyczne sprawdzenie gotowości firmy przed wizytą kontrolerów | |||||||||||||||||||||||||
3 | ||||||||||||||||||||||||||
4 | # | Obszar | Punkt do sprawdzenia | Wyjaśnienie - o co chodzi | Status | Dowód / Co poprawić | ||||||||||||||||||||
5 | 1. ZAKRES KONTROLI | |||||||||||||||||||||||||
6 | 1 | ZAKRES KONTROLI | Przeczytaj zawiadomienie i zidentyfikuj zakres | Kontrola PUODO nigdy nie obejmuje całej firmy. Zawsze dotyczy konkretnego obszaru działalności (np. obsługa kadrowa, monitoring wizyjny, marketing). Określ zakres przed przygotowaniem. | ||||||||||||||||||||||
7 | 2 | ZAKRES KONTROLI | Wypisz wszystkie procesy które wpadają w zakres | Często jeden zakres obejmuje kilka procesów. 'Obsługa kadrowa' to rekrutacja, zatrudnienie, ewidencja czasu pracy, ZUS. Każdy proces wymaga osobnej weryfikacji. | ||||||||||||||||||||||
8 | 2. KLAUZULE INFORMACYJNE | |||||||||||||||||||||||||
9 | 3 | KLAUZULE INFORMACYJNE | Czy podmioty danych otrzymują klauzule | Czy każda osoba której dane przetwarzacie w obszarze kontroli otrzymuje klauzulę informacyjną z art. 13 lub 14 RODO. W jakim momencie i w jakiej formie. | ||||||||||||||||||||||
10 | 4 | KLAUZULE INFORMACYJNE | Czy klauzule są aktualne | Czy klauzule odzwierciedlają wszystkie aktualne procesy przetwarzania, podstawy prawne, kategorie odbiorców i okresy retencji. Klauzula sprzed 4 lat to martwy dokument. | ||||||||||||||||||||||
11 | 3. REJESTR CZYNNOŚCI PRZETWARZANIA (RCP) | |||||||||||||||||||||||||
12 | 5 | REJESTR CZYNNOŚCI PRZETWARZANIA (RCP) | Kompletność rejestru | Czy każda czynność przetwarzania w obszarze kontroli jest w rejestrze. Czy nie ma czynności prowadzonych a niezarejestrowanych. | ||||||||||||||||||||||
13 | 6 | REJESTR CZYNNOŚCI PRZETWARZANIA (RCP) | Aktualność wpisów | Czy podstawy prawne, cele, kategorie danych, odbiorcy danych, okresy retencji - odpowiadają temu jak firma faktycznie działa dziś. | ||||||||||||||||||||||
14 | 7 | REJESTR CZYNNOŚCI PRZETWARZANIA (RCP) | Czyszczenie historycznych wpisów | Czy nie ma w rejestrze czynności których już nie prowadzicie. RCP opisujący firmę sprzed 5 lat jest dowodem braku świadomości administratora. | ||||||||||||||||||||||
15 | 4. ANALIZY RYZYKA I DPIA | |||||||||||||||||||||||||
16 | 8 | ANALIZY RYZYKA I DPIA | Analizy ryzyka/ Prawnie uzasadnionego interesu dla każdego procesu | Czy analizy ryzyka istnieją dla każdego procesu przetwarzania w obszarze kontroli. | ||||||||||||||||||||||
17 | 9 | ANALIZY RYZYKA I DPIA | Aktualność analiz | Czy analizy odzwierciedlają aktualny stan systemów, procesów, dostawców. Analiza sprzed 4 lat jest dziś martwym dokumentem. | ||||||||||||||||||||||
18 | 10 | ANALIZY RYZYKA I DPIA | DPIA dla przypadków z art. 35 RODO | Czy DPIA została przeprowadzona dla monitoringu wizyjnego, monitoringu pracowniczego, profilowania, danych szczególnej kategorii na dużą skalę. | ||||||||||||||||||||||
19 | 11 | ANALIZY RYZYKA I DPIA | Wdrożenie wniosków z DPIA | Czy decyzje wynikające z DPIA zostały faktycznie wdrożone. DPIA wskazująca wysokie ryzyko bez wprowadzonych środków nie pomaga - szkodzi. | ||||||||||||||||||||||
20 | 5. INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI | |||||||||||||||||||||||||
21 | 12 | INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI | Uchwała o powołaniu IOD | Formalna decyzja organu zarządzającego firmy o powołaniu konkretnej osoby na funkcję IOD. Z datą, podpisem, zakresem zadań. | ||||||||||||||||||||||
22 | 13 | INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI | Ogłoszenie wyznaczenia IOD pracownikom | Komunikat wewnętrzny informujący pracowników kto pełni funkcję IOD, jak się z nim skontaktować, w jakich sprawach. | ||||||||||||||||||||||
23 | 14 | INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI | Zgłoszenie IOD do UODO | Przez dedykowany formularz online. Sprawdź czy zgłoszenie jest aktualne - z aktualnym imieniem, nazwiskiem, danymi kontaktowymi. | ||||||||||||||||||||||
24 | 15 | INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI | Publikacja danych kontaktowych IOD | Na stronie internetowej, w klauzulach informacyjnych, w widocznym miejscu dla podmiotów danych. | ||||||||||||||||||||||
25 | 6. DOWODY PRACY IOD | |||||||||||||||||||||||||
26 | 16 | DOWODY PRACY IOD | Raporty z pracy IOD | Czy IOD przygotowuje regularne raporty - roczne sprawozdania, kwartalne podsumowania, doraźne notatki z incydentów. Bez dokumentacji własnej pracy nie da się wykazać że IOD faktycznie działa. | ||||||||||||||||||||||
27 | 17 | DOWODY PRACY IOD | Kontakt IOD z zarządem | Art. 38 ust. 3 RODO wymaga bezpośredniego podlegania najwyższemu kierownictwu. Spotkania, e-maile, prezentacje, udział w komitetach - wszystko udokumentowane. | ||||||||||||||||||||||
28 | 18 | DOWODY PRACY IOD | Udział IOD w analizach ryzyka i DPIA | Art. 39 ust. 1 lit. c RODO - IOD ma doradzać w ocenie skutków. Czy w analizach i DPIA są ślady jego udziału - podpis, opinia, komentarz, sekcja konsultacji. | ||||||||||||||||||||||
29 | 19 | DOWODY PRACY IOD | Udział IOD w ocenie dostawców i powierzeniach | Czy IOD jest konsultowany przy istotnych umowach powierzenia - szczególnie z danymi szczególnej kategorii albo dostawcami spoza EOG. Mail z opinią, notatka, podpis. | ||||||||||||||||||||||
30 | 20 | DOWODY PRACY IOD | Nieutrudniony kontakt podmiotów danych z IOD | Art. 38 ust. 4 RODO. Czy adres mailowy IOD faktycznie działa. Czy zapytania są dokumentowane i odpowiadane w rozsądnym czasie. | ||||||||||||||||||||||
31 | 21 | DOWODY PRACY IOD | Brak konfliktu interesów IOD | Art. 38 ust. 6 RODO. Czy istnieje udokumentowana ocena potencjalnego konfliktu - analiza stanowiska, deklaracja braku konfliktu. Łączenie z prezesem, dyrektorem IT, szefem HR wymaga uzasadnienia. | ||||||||||||||||||||||
32 | 22 | DOWODY PRACY IOD | Realne zasoby do pracy IOD | Art. 38 ust. 2 RODO. Czas, narzędzia, dostęp do informacji, budżet na szkolenia. IOD na 5% etatu który powinien być pełnoetatowy to IOD fikcyjny. | ||||||||||||||||||||||
33 | 7. UPOWAŻNIENIA PRACOWNIKÓW | |||||||||||||||||||||||||
34 | 23 | UPOWAŻNIENIA PRACOWNIKÓW | Każdy pracownik ma upoważnienie | Czy każdy pracownik z obszaru kontroli ma formalne upoważnienie do przetwarzania danych osobowych. | ||||||||||||||||||||||
35 | 24 | UPOWAŻNIENIA PRACOWNIKÓW | Aktualność upoważnień | Czy upoważnienie obejmuje aktualne stanowisko pracownika i zakres jego obowiązków. Awans bez aktualizacji upoważnienia jest problemem. | ||||||||||||||||||||||
36 | 25 | UPOWAŻNIENIA PRACOWNIKÓW | Zgodność z dostępami w IT | Czy zakres upoważnienia odpowiada faktycznym dostępom pracownika w systemach IT. Rozbieżność jest typowym znaleziskiem kontroli. | ||||||||||||||||||||||
37 | 26 | UPOWAŻNIENIA PRACOWNIKÓW | Dowód otrzymania upoważnienia | Czy macie dokumentację że pracownik otrzymał upoważnienie - podpis, potwierdzenie, log w systemie. | ||||||||||||||||||||||
38 | 8. PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWY | |||||||||||||||||||||||||
39 | 27 | PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWY | Lista wszystkich podmiotów przetwarzających | Konkretna, aktualna, kompletna lista. Hosting, CRM, mailing, biuro rachunkowe, kancelaria, firma sprzątająca - wszystko co dotyka danych. | ||||||||||||||||||||||
40 | 28 | PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWY | Umowa powierzenia z każdym podmiotem | Z elementami art. 28 RODO - cel, zakres, okres, kategorie danych, obowiązki, prawo do kontroli, obowiązek powiadamiania o incydentach. | ||||||||||||||||||||||
41 | 29 | PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWY | Dokumentacja zarządzania powierzeniami | Kto i kiedy weryfikował dostawców przed powierzeniem. Jakie były wyniki weryfikacji. Jak monitorujecie ich działanie. | ||||||||||||||||||||||
42 | 9. DOKUMENTY PO POLSKU | |||||||||||||||||||||||||
43 | 30 | DOKUMENTY PO POLSKU | Dokumenty istotne dla kontroli w języku polskim | PUODO prowadzi postępowanie w języku polskim. Umowy z międzynarodowymi dostawcami, polityki, dokumentacja techniczna - po polsku albo z tłumaczeniem. Zależy od dobrego humoru kontrolujących, ale nie mają obowiązku przyjąć innego języka. | ||||||||||||||||||||||
44 | 10. SZKOLENIA PRACOWNIKÓW | |||||||||||||||||||||||||
45 | 31 | SZKOLENIA PRACOWNIKÓW | Program szkoleń z RODO | Czy macie ustrukturyzowany program szkoleń. Czy obejmuje wszystkich pracowników z obszaru objętego kontrolą. | ||||||||||||||||||||||
46 | 32 | SZKOLENIA PRACOWNIKÓW | Dokumentacja udziału w szkoleniach | Listy obecności, certyfikaty, potwierdzenia ukończenia kursów e-learningowych. Bez dowodów - szkolenie nie istnieje w oczach kontrolera. | ||||||||||||||||||||||
47 | 33 | SZKOLENIA PRACOWNIKÓW | Aktualność szkoleń | Szkolenie z 2018 roku nie wystarcza jeśli pracownik pracuje dziś z systemami AI i nowymi procesami. | ||||||||||||||||||||||
48 | 34 | SZKOLENIA PRACOWNIKÓW | Program odświeżania wiedzy | Roczne lub dwuletnie cykle szkoleniowe. Jednorazowe szkolenie 7 lat temu jest dowodem braku systemu. | ||||||||||||||||||||||
49 | 11. POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | |||||||||||||||||||||||||
50 | 35 | POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | Polityka ochrony danych osobowych | Dokument opisujący jak firma chroni dane - aktualny, zatwierdzony przez zarząd, komunikowany pracownikom. | ||||||||||||||||||||||
51 | 36 | POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | Polityka zarządzania dostępami | Jak nadajecie i odbieracie dostępy. Zasada need-to-know i least privilege. | ||||||||||||||||||||||
52 | 37 | POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | Zakres dostępów dopasowany do potrzeb | Czy każdy pracownik ma dostęp tylko do tego co potrzebuje do wykonywania obowiązków. | ||||||||||||||||||||||
53 | 38 | POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | Odbieranie dostępów przy zmianach | Czy dostępy są odbierane natychmiast po rozwiązaniu stosunku pracy albo zmianie stanowiska. | ||||||||||||||||||||||
54 | 39 | POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI | Regularne przeglądy uprawnień i logowanie | Czy macie cykliczne przeglądy. Czy logujecie dostęp do systemów z danymi osobowymi. | ||||||||||||||||||||||
55 | 12. FORMULARZE I ZBIERANIE ZGÓD | |||||||||||||||||||||||||
56 | 40 | FORMULARZE I ZBIERANIE ZGÓD | Klauzula informacyjna w formularzu | Czy każdy formularz zawiera klauzulę informacyjną lub link do niej. | ||||||||||||||||||||||
57 | 41 | FORMULARZE I ZBIERANIE ZGÓD | Minimalizacja danych | Czy zakres zbieranych danych jest minimalny - tylko to co potrzebne do celu. | ||||||||||||||||||||||
58 | 42 | FORMULARZE I ZBIERANIE ZGÓD | Treść zgód zgodna z RODO | Zgoda dobrowolna, konkretna, świadoma, jednoznaczna. Bez łączenia wielu celów. Nie warunek innej usługi. Oddzielne checkboxy na różne zgody. | ||||||||||||||||||||||
59 | 43 | FORMULARZE I ZBIERANIE ZGÓD | Dowód zebrania zgody | Logi systemu z datą, godziną, IP, treścią klauzuli. Skan podpisanego formularza. Bez dowodu zgoda nie istnieje. | ||||||||||||||||||||||
60 | 44 | FORMULARZE I ZBIERANIE ZGÓD | Zgodność z polityką prywatności | Czy formularze są zgodne z polityką prywatności firmy i nie ma między nimi rozbieżności. | ||||||||||||||||||||||
61 | 13. COMPLIANCE STORY | |||||||||||||||||||||||||
62 | 45 | COMPLIANCE STORY | Przygotowana prezentacja firmy i jej podejścia do RODO | Spójna narracja na pierwszy dzień kontroli: co firma robi, kiedy zaczęliście pracować nad compliance, struktura zarządzania ochroną danych, konkretne projekty z ostatnich lat, bieżące wyzwania. Nie obronnie ale pewnie. | ||||||||||||||||||||||
63 | 14. PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓW | |||||||||||||||||||||||||
64 | 46 | PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓW | Żądanie obsłużone pozytywnie | Przykład: klient zażądał dostępu - wysłaliście kompletną informację w terminie. Klient zażądał usunięcia - usunęliście dane. | ||||||||||||||||||||||
65 | 47 | PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓW | Żądanie obsłużone negatywnie z uzasadnieniem | Przykład: klient zażądał usunięcia ale macie podstawę zatrzymać - odmówiliście z uzasadnieniem prawnym. Brak żadnych żądań w historii bywa podejrzany. | ||||||||||||||||||||||
66 | 15. OBECNOŚĆ KLUCZOWYCH OSÓB W DNIACH KONTROLI | |||||||||||||||||||||||||
67 | 48 | OBECNOŚĆ KLUCZOWYCH OSÓB W DNIACH KONTROLI | Lista kluczowych osób i ich dostępność | Pełnomocnik firmy, IOD, ASI, właściciel biznesowy procesu, osoba od umów powierzenia, specjalista IT. Jeśli któraś z nich jest na urlopie - wniosek o przeniesienie terminu. | ||||||||||||||||||||||
68 | 16. POMIESZCZENIE DLA KONTROLERÓW | |||||||||||||||||||||||||
69 | 49 | POMIESZCZENIE DLA KONTROLERÓW | Wydzielony pokój z infrastrukturą | Oddzielny pokój na cały okres kontroli z dostępem do internetu, drukarki, gniazdek. | ||||||||||||||||||||||
70 | 50 | POMIESZCZENIE DLA KONTROLERÓW | Wyznaczona osoba od logistyki | Osoba która przynosi dokumenty na żądanie, koordynuje wezwania kolejnych osób, pilnuje porządku. 'Osoba od noszenia'. | ||||||||||||||||||||||
71 | 17. MINI AUDYT Z OSOBAMI ODPOWIADAJĄCYMI KONTROLEROM | |||||||||||||||||||||||||
72 | 51 | MINI AUDYT Z OSOBAMI ODPOWIADAJĄCYMI KONTROLEROM | Symulacja z doświadczoną osobą | IOD, prawnik albo zewnętrzny doradca udaje kontrolera i zadaje pytania pracownikom którzy będą faktycznie odpowiadać. Cel: zbudować spokój a nie nauczyć właściwych odpowiedzi. | ||||||||||||||||||||||
73 | 18. HISTORIA RELACJI FIRMY Z PUODO | |||||||||||||||||||||||||
74 | 52 | HISTORIA RELACJI FIRMY Z PUODO | Skargi przeciwko firmie w ostatnich latach | Co konkretnie skarżyli się klienci/pracownicy. Jak firma odpowiedziała. Czy sprawa się rozwiązała czy jest otwarta. | ||||||||||||||||||||||
75 | 53 | HISTORIA RELACJI FIRMY Z PUODO | Korespondencja z UODO | Każdy wniosek, odpowiedź, pytanie z organu. Czy firma odpowiedziała w terminie. Czy nie ma niezakończonych spraw. | ||||||||||||||||||||||
76 | 54 | HISTORIA RELACJI FIRMY Z PUODO | Naruszenia zgłoszone do UODO i wdrożone środki zaradcze | Treść zgłoszenia, zadeklarowane działania, dokumentacja ich faktycznego wdrożenia. Kontrolerzy często wracają do tego pytania. | ||||||||||||||||||||||
77 | ||||||||||||||||||||||||||
78 | ||||||||||||||||||||||||||
79 | ||||||||||||||||||||||||||
80 | ||||||||||||||||||||||||||
81 | ||||||||||||||||||||||||||
82 | ||||||||||||||||||||||||||
83 | ||||||||||||||||||||||||||
84 | ||||||||||||||||||||||||||
85 | ||||||||||||||||||||||||||
86 | ||||||||||||||||||||||||||
87 | ||||||||||||||||||||||||||
88 | ||||||||||||||||||||||||||
89 | ||||||||||||||||||||||||||
90 | ||||||||||||||||||||||||||
91 | ||||||||||||||||||||||||||
92 | ||||||||||||||||||||||||||
93 | ||||||||||||||||||||||||||
94 | ||||||||||||||||||||||||||
95 | ||||||||||||||||||||||||||
96 | ||||||||||||||||||||||||||
97 | ||||||||||||||||||||||||||
98 | ||||||||||||||||||||||||||
99 | ||||||||||||||||||||||||||
100 | ||||||||||||||||||||||||||