ABCDEFGHIJKLMNOPQRSTUVWXYZ
1
CHECKLISTA KONTROLI PUODO – Typ od RODO
2
Praktyczne sprawdzenie gotowości firmy przed wizytą kontrolerów
3
4
#ObszarPunkt do sprawdzeniaWyjaśnienie - o co chodziStatusDowód / Co poprawić
5
1. ZAKRES KONTROLI
6
1ZAKRES KONTROLIPrzeczytaj zawiadomienie i zidentyfikuj zakresKontrola PUODO nigdy nie obejmuje całej firmy. Zawsze dotyczy konkretnego obszaru działalności (np. obsługa kadrowa, monitoring wizyjny, marketing). Określ zakres przed przygotowaniem.
7
2ZAKRES KONTROLIWypisz wszystkie procesy które wpadają w zakresCzęsto jeden zakres obejmuje kilka procesów. 'Obsługa kadrowa' to rekrutacja, zatrudnienie, ewidencja czasu pracy, ZUS. Każdy proces wymaga osobnej weryfikacji.
8
2. KLAUZULE INFORMACYJNE
9
3KLAUZULE INFORMACYJNECzy podmioty danych otrzymują klauzuleCzy każda osoba której dane przetwarzacie w obszarze kontroli otrzymuje klauzulę informacyjną z art. 13 lub 14 RODO. W jakim momencie i w jakiej formie.
10
4KLAUZULE INFORMACYJNECzy klauzule są aktualneCzy klauzule odzwierciedlają wszystkie aktualne procesy przetwarzania, podstawy prawne, kategorie odbiorców i okresy retencji. Klauzula sprzed 4 lat to martwy dokument.
11
3. REJESTR CZYNNOŚCI PRZETWARZANIA (RCP)
12
5REJESTR CZYNNOŚCI PRZETWARZANIA (RCP)Kompletność rejestruCzy każda czynność przetwarzania w obszarze kontroli jest w rejestrze. Czy nie ma czynności prowadzonych a niezarejestrowanych.
13
6REJESTR CZYNNOŚCI PRZETWARZANIA (RCP)Aktualność wpisówCzy podstawy prawne, cele, kategorie danych, odbiorcy danych, okresy retencji - odpowiadają temu jak firma faktycznie działa dziś.
14
7REJESTR CZYNNOŚCI PRZETWARZANIA (RCP)Czyszczenie historycznych wpisówCzy nie ma w rejestrze czynności których już nie prowadzicie. RCP opisujący firmę sprzed 5 lat jest dowodem braku świadomości administratora.
15
4. ANALIZY RYZYKA I DPIA
16
8ANALIZY RYZYKA I DPIAAnalizy ryzyka/ Prawnie uzasadnionego interesu dla każdego procesuCzy analizy ryzyka istnieją dla każdego procesu przetwarzania w obszarze kontroli.
17
9ANALIZY RYZYKA I DPIAAktualność analizCzy analizy odzwierciedlają aktualny stan systemów, procesów, dostawców. Analiza sprzed 4 lat jest dziś martwym dokumentem.
18
10ANALIZY RYZYKA I DPIADPIA dla przypadków z art. 35 RODOCzy DPIA została przeprowadzona dla monitoringu wizyjnego, monitoringu pracowniczego, profilowania, danych szczególnej kategorii na dużą skalę.
19
11ANALIZY RYZYKA I DPIAWdrożenie wniosków z DPIACzy decyzje wynikające z DPIA zostały faktycznie wdrożone. DPIA wskazująca wysokie ryzyko bez wprowadzonych środków nie pomaga - szkodzi.
20
5. INSPEKTOR OCHRONY DANYCH - FORMALNOŚCI
21
12INSPEKTOR OCHRONY DANYCH - FORMALNOŚCIUchwała o powołaniu IODFormalna decyzja organu zarządzającego firmy o powołaniu konkretnej osoby na funkcję IOD. Z datą, podpisem, zakresem zadań.
22
13INSPEKTOR OCHRONY DANYCH - FORMALNOŚCIOgłoszenie wyznaczenia IOD pracownikomKomunikat wewnętrzny informujący pracowników kto pełni funkcję IOD, jak się z nim skontaktować, w jakich sprawach.
23
14INSPEKTOR OCHRONY DANYCH - FORMALNOŚCIZgłoszenie IOD do UODOPrzez dedykowany formularz online. Sprawdź czy zgłoszenie jest aktualne - z aktualnym imieniem, nazwiskiem, danymi kontaktowymi.
24
15INSPEKTOR OCHRONY DANYCH - FORMALNOŚCIPublikacja danych kontaktowych IODNa stronie internetowej, w klauzulach informacyjnych, w widocznym miejscu dla podmiotów danych.
25
6. DOWODY PRACY IOD
26
16DOWODY PRACY IODRaporty z pracy IODCzy IOD przygotowuje regularne raporty - roczne sprawozdania, kwartalne podsumowania, doraźne notatki z incydentów. Bez dokumentacji własnej pracy nie da się wykazać że IOD faktycznie działa.
27
17DOWODY PRACY IODKontakt IOD z zarządemArt. 38 ust. 3 RODO wymaga bezpośredniego podlegania najwyższemu kierownictwu. Spotkania, e-maile, prezentacje, udział w komitetach - wszystko udokumentowane.
28
18DOWODY PRACY IODUdział IOD w analizach ryzyka i DPIAArt. 39 ust. 1 lit. c RODO - IOD ma doradzać w ocenie skutków. Czy w analizach i DPIA są ślady jego udziału - podpis, opinia, komentarz, sekcja konsultacji.
29
19DOWODY PRACY IODUdział IOD w ocenie dostawców i powierzeniachCzy IOD jest konsultowany przy istotnych umowach powierzenia - szczególnie z danymi szczególnej kategorii albo dostawcami spoza EOG. Mail z opinią, notatka, podpis.
30
20DOWODY PRACY IODNieutrudniony kontakt podmiotów danych z IODArt. 38 ust. 4 RODO. Czy adres mailowy IOD faktycznie działa. Czy zapytania są dokumentowane i odpowiadane w rozsądnym czasie.
31
21DOWODY PRACY IODBrak konfliktu interesów IODArt. 38 ust. 6 RODO. Czy istnieje udokumentowana ocena potencjalnego konfliktu - analiza stanowiska, deklaracja braku konfliktu. Łączenie z prezesem, dyrektorem IT, szefem HR wymaga uzasadnienia.
32
22DOWODY PRACY IODRealne zasoby do pracy IODArt. 38 ust. 2 RODO. Czas, narzędzia, dostęp do informacji, budżet na szkolenia. IOD na 5% etatu który powinien być pełnoetatowy to IOD fikcyjny.
33
7. UPOWAŻNIENIA PRACOWNIKÓW
34
23UPOWAŻNIENIA PRACOWNIKÓWKażdy pracownik ma upoważnienieCzy każdy pracownik z obszaru kontroli ma formalne upoważnienie do przetwarzania danych osobowych.
35
24UPOWAŻNIENIA PRACOWNIKÓWAktualność upoważnieńCzy upoważnienie obejmuje aktualne stanowisko pracownika i zakres jego obowiązków. Awans bez aktualizacji upoważnienia jest problemem.
36
25UPOWAŻNIENIA PRACOWNIKÓWZgodność z dostępami w ITCzy zakres upoważnienia odpowiada faktycznym dostępom pracownika w systemach IT. Rozbieżność jest typowym znaleziskiem kontroli.
37
26UPOWAŻNIENIA PRACOWNIKÓWDowód otrzymania upoważnieniaCzy macie dokumentację że pracownik otrzymał upoważnienie - podpis, potwierdzenie, log w systemie.
38
8. PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWY
39
27PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWYLista wszystkich podmiotów przetwarzającychKonkretna, aktualna, kompletna lista. Hosting, CRM, mailing, biuro rachunkowe, kancelaria, firma sprzątająca - wszystko co dotyka danych.
40
28PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWYUmowa powierzenia z każdym podmiotemZ elementami art. 28 RODO - cel, zakres, okres, kategorie danych, obowiązki, prawo do kontroli, obowiązek powiadamiania o incydentach.
41
29PODMIOTY PRZETWARZAJĄCE - LISTA I UMOWYDokumentacja zarządzania powierzeniamiKto i kiedy weryfikował dostawców przed powierzeniem. Jakie były wyniki weryfikacji. Jak monitorujecie ich działanie.
42
9. DOKUMENTY PO POLSKU
43
30DOKUMENTY PO POLSKUDokumenty istotne dla kontroli w języku polskimPUODO prowadzi postępowanie w języku polskim. Umowy z międzynarodowymi dostawcami, polityki, dokumentacja techniczna - po polsku albo z tłumaczeniem. Zależy od dobrego humoru kontrolujących, ale nie mają obowiązku przyjąć innego języka.
44
10. SZKOLENIA PRACOWNIKÓW
45
31SZKOLENIA PRACOWNIKÓWProgram szkoleń z RODOCzy macie ustrukturyzowany program szkoleń. Czy obejmuje wszystkich pracowników z obszaru objętego kontrolą.
46
32SZKOLENIA PRACOWNIKÓWDokumentacja udziału w szkoleniachListy obecności, certyfikaty, potwierdzenia ukończenia kursów e-learningowych. Bez dowodów - szkolenie nie istnieje w oczach kontrolera.
47
33SZKOLENIA PRACOWNIKÓWAktualność szkoleńSzkolenie z 2018 roku nie wystarcza jeśli pracownik pracuje dziś z systemami AI i nowymi procesami.
48
34SZKOLENIA PRACOWNIKÓWProgram odświeżania wiedzyRoczne lub dwuletnie cykle szkoleniowe. Jednorazowe szkolenie 7 lat temu jest dowodem braku systemu.
49
11. POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMI
50
35POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMIPolityka ochrony danych osobowychDokument opisujący jak firma chroni dane - aktualny, zatwierdzony przez zarząd, komunikowany pracownikom.
51
36POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMIPolityka zarządzania dostępamiJak nadajecie i odbieracie dostępy. Zasada need-to-know i least privilege.
52
37POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMIZakres dostępów dopasowany do potrzebCzy każdy pracownik ma dostęp tylko do tego co potrzebuje do wykonywania obowiązków.
53
38POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMIOdbieranie dostępów przy zmianachCzy dostępy są odbierane natychmiast po rozwiązaniu stosunku pracy albo zmianie stanowiska.
54
39POLITYKA OCHRONY DANYCH I ZARZĄDZANIE DOSTĘPAMIRegularne przeglądy uprawnień i logowanieCzy macie cykliczne przeglądy. Czy logujecie dostęp do systemów z danymi osobowymi.
55
12. FORMULARZE I ZBIERANIE ZGÓD
56
40FORMULARZE I ZBIERANIE ZGÓDKlauzula informacyjna w formularzuCzy każdy formularz zawiera klauzulę informacyjną lub link do niej.
57
41FORMULARZE I ZBIERANIE ZGÓDMinimalizacja danychCzy zakres zbieranych danych jest minimalny - tylko to co potrzebne do celu.
58
42FORMULARZE I ZBIERANIE ZGÓDTreść zgód zgodna z RODOZgoda dobrowolna, konkretna, świadoma, jednoznaczna. Bez łączenia wielu celów. Nie warunek innej usługi. Oddzielne checkboxy na różne zgody.
59
43FORMULARZE I ZBIERANIE ZGÓDDowód zebrania zgodyLogi systemu z datą, godziną, IP, treścią klauzuli. Skan podpisanego formularza. Bez dowodu zgoda nie istnieje.
60
44FORMULARZE I ZBIERANIE ZGÓDZgodność z polityką prywatnościCzy formularze są zgodne z polityką prywatności firmy i nie ma między nimi rozbieżności.
61
13. COMPLIANCE STORY
62
45COMPLIANCE STORYPrzygotowana prezentacja firmy i jej podejścia do RODOSpójna narracja na pierwszy dzień kontroli: co firma robi, kiedy zaczęliście pracować nad compliance, struktura zarządzania ochroną danych, konkretne projekty z ostatnich lat, bieżące wyzwania. Nie obronnie ale pewnie.
63
14. PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓW
64
46PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓWŻądanie obsłużone pozytywniePrzykład: klient zażądał dostępu - wysłaliście kompletną informację w terminie. Klient zażądał usunięcia - usunęliście dane.
65
47PRZYKŁADOWE OBSŁUŻONE ŻĄDANIA PODMIOTÓWŻądanie obsłużone negatywnie z uzasadnieniemPrzykład: klient zażądał usunięcia ale macie podstawę zatrzymać - odmówiliście z uzasadnieniem prawnym. Brak żadnych żądań w historii bywa podejrzany.
66
15. OBECNOŚĆ KLUCZOWYCH OSÓB W DNIACH KONTROLI
67
48OBECNOŚĆ KLUCZOWYCH OSÓB W DNIACH KONTROLILista kluczowych osób i ich dostępnośćPełnomocnik firmy, IOD, ASI, właściciel biznesowy procesu, osoba od umów powierzenia, specjalista IT. Jeśli któraś z nich jest na urlopie - wniosek o przeniesienie terminu.
68
16. POMIESZCZENIE DLA KONTROLERÓW
69
49POMIESZCZENIE DLA KONTROLERÓWWydzielony pokój z infrastrukturąOddzielny pokój na cały okres kontroli z dostępem do internetu, drukarki, gniazdek.
70
50POMIESZCZENIE DLA KONTROLERÓWWyznaczona osoba od logistykiOsoba która przynosi dokumenty na żądanie, koordynuje wezwania kolejnych osób, pilnuje porządku. 'Osoba od noszenia'.
71
17. MINI AUDYT Z OSOBAMI ODPOWIADAJĄCYMI KONTROLEROM
72
51MINI AUDYT Z OSOBAMI ODPOWIADAJĄCYMI KONTROLEROMSymulacja z doświadczoną osobąIOD, prawnik albo zewnętrzny doradca udaje kontrolera i zadaje pytania pracownikom którzy będą faktycznie odpowiadać. Cel: zbudować spokój a nie nauczyć właściwych odpowiedzi.
73
18. HISTORIA RELACJI FIRMY Z PUODO
74
52HISTORIA RELACJI FIRMY Z PUODOSkargi przeciwko firmie w ostatnich latachCo konkretnie skarżyli się klienci/pracownicy. Jak firma odpowiedziała. Czy sprawa się rozwiązała czy jest otwarta.
75
53HISTORIA RELACJI FIRMY Z PUODOKorespondencja z UODOKażdy wniosek, odpowiedź, pytanie z organu. Czy firma odpowiedziała w terminie. Czy nie ma niezakończonych spraw.
76
54HISTORIA RELACJI FIRMY Z PUODONaruszenia zgłoszone do UODO i wdrożone środki zaradczeTreść zgłoszenia, zadeklarowane działania, dokumentacja ich faktycznego wdrożenia. Kontrolerzy często wracają do tego pytania.
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100