Ochrona danych osobowych – prawnik RODO dla firm

Prowadzisz firmę i przetwarzasz dane osobowe klientów, pracowników lub kontrahentów? RODO nakłada na Ciebie obowiązki, których nie da się spełnić jednorazowym pobraniem szablonu z internetu. Przepisy wymagają dokumentacji dopasowanej do Twojej działalności, aktualnych procedur i realnych zabezpieczeń.

Radca prawny Michał Kopacz zajmuje się ochroną danych osobowych od 2016 roku – jeszcze na gruncie przepisów sprzed RODO. W ramach Kancelarii Peljan Czwojda Pogorzelski Kopacz przeprowadziliśmy ok. 30 wdrożeń dla firm z różnych branż i pełnimy funkcję zewnętrznego Inspektora Ochrony Danych w 5 podmiotach. Pomożemy Ci uporządkować kwestię danych osobowych – bez zbędnego komplikowania Twojej codziennej pracy.

Kiedy firma potrzebuje prawnika od RODO

Większość przedsiębiorców nie kontaktuje się z prawnikiem w sprawie danych osobowych z własnej inicjatywy. Impulsem bywa dopiero konkretne zdarzenie – niezadowolony klient żądający usunięcia swoich danych, duży kontrahent wymagający umowy powierzenia przetwarzania albo uświadomienie sobie, że w bazie firmy są dane kilkudziesięciu tysięcy osób, a żadna procedura ich nie chroni.

Typowe sytuacje, w których firmy zgłaszają się do nas:

  • Firma nigdy nie wdrożyła RODO i zdaje sobie sprawę, że powinna to zrobić.
  • Dokumentacja powstała lata temu, ale od tamtej pory zmieniły się procesy, systemy IT i przepisy.
  • Kontrahent lub partner biznesowy domaga się umowy powierzenia przetwarzania danych.
  • Klient lub pracownik złożył żądanie dotyczące swoich danych (dostęp, usunięcie, sprostowanie), a firma nie wie, jak je obsłużyć.
  • Firma planuje nowy system IT, sklep internetowy lub zmianę procesów i chce od razu zrobić to zgodnie z RODO.
  • Pojawia się potrzeba powołania Inspektora Ochrony Danych, ale firma nie chce tworzyć dodatkowego etatu.

Z naszego doświadczenia – najczęściej przychodzącie do nas z jednym z trzech problemów: kompletnym brakiem dokumentacji, dokumentacją pobraną z sieci (która nie odpowiada Waszej działalności) albo przekonaniem, że RODO „nie dotyczy małych firm”. Dotyczy – niezależnie od rozmiaru.

Koordynator Praktyki

Michał Kopacz

Michał Kopacz

Wspólnik | Radca Prawny

Kancelaria Peljan Czwojda Pogorzelski Kopacz

Co robimy w zakresie ochrony danych osobowych

Wdrożenie RODO

Przygotowujemy pełną dokumentację dopasowaną do Twojej firmy – nie korzystamy z uniwersalnych szablonów. Wdrożenie obejmuje:

  • politykę ochrony danych osobowych,
  • rejestr czynności przetwarzania,
  • audyt ryzyka przetwarzania danych osobowych,
  • instrukcję zarządzania systemem informatycznym,
  • klauzule informacyjne i wzory zgód na przetwarzanie danych,
  • umowy powierzenia przetwarzania danych (wraz ze wzorem do późniejszego wykorzystania),
  • rejestr umów powierzenia,
  • rejestr osób upoważnionych do przetwarzania danych wraz z projektami upoważnień,
  • procedury stanowiskowe – dla księgowości, HR, na wypadek naruszenia bezpieczeństwa danych, politykę haseł, politykę kluczy, regulamin korzystania z urządzeń przenośnych, politykę niszczenia dokumentów,
  • regulamin świadczenia usług drogą elektroniczną (na stronę www).

Każdy dokument odzwierciedla to, jak Twoja firma faktycznie przetwarza dane – dlatego zaczynamy od audytu w Twojej siedzibie, a nie od wypełniania formularzy.

Outsourcing Inspektora Ochrony Danych (IOD)

Nie każda firma musi powoływać IOD – ale jeśli Twoja organizacja tego potrzebuje (lub po prostu chce mieć stały nadzór nad zgodnością z RODO), pełnimy tę funkcję zewnętrznie. Aktualnie jesteśmy IOD dla 5 podmiotów. W ramach tej usługi monitorujemy zgodność procesów, prowadzimy szkolenia, aktualizujemy dokumentację i pozostajemy w kontakcie z UODO w Twoim imieniu.

Szkolenia pracowników

Przeprowadzamy szkolenia dostosowane do ról w Twojej firmie. Pracownik działu obsługi klienta potrzebuje innej wiedzy niż osoba z HR czy informatyk. Szkolenia opieramy na praktycznych scenariuszach z Twojej branży, nie na teoretycznych wykładach z przepisów. Radca prawny Michał Kopacz w latach 2018–2019 przeprowadził kilkadziesiąt komercyjnych szkoleń z RODO – to doświadczenie przekłada się na konkretną, zrozumiałą formę przekazu.

Obsługa incydentów i kontroli UODO

Jeśli dojdzie do naruszenia ochrony danych – pomożemy Ci przeprowadzić analizę zdarzenia, ocenić jego wagę i przygotować zgłoszenie do UODO w wymaganym terminie 72 godzin. Wspieramy również w komunikacji z osobami, których dane zostały naruszone.

W przypadku kontroli UODO – przygotujemy Twoją firmę, uporządkujemy dokumentację i będziemy Cię reprezentować w kontakcie z organem nadzorczym. Razem z jednym z naszych Klientów (jednostką publiczną, w której radca prawny Michał Kopacz pełnił funkcję IOD) przeszliśmy trwającą tydzień kontrolę UODO. Kontrola zakończyła się pozytywnie.

Bieżące doradztwo

Nowy system CRM, zmiana dostawcy hostingu, rozszerzenie działalności o e-commerce – każda z tych zmian wiąże się z pytaniami o dane osobowe. Zamiast szukać prawnika od nowa, masz stałe wsparcie: wystarczy telefon lub mail z pytaniem.

Jak wygląda współpraca – od konsultacji do bieżącego wsparcia

Wdrożenie RODO dla firmy średniej wielkości trwa ok. 3 tygodni. Twoje zaangażowanie jest ograniczone do minimum:

1. Konsultacja wstępna – omawiamy Twoją sytuację: jakie dane przetwarzasz, w jakich systemach, z jakimi podwykonawcami współpracujesz, czy masz jakąkolwiek dokumentację. Oceniamy zakres pracy i przedstawiamy wycenę.

2. Ankieta i zbieranie informacji – przesyłamy standardowy zestaw pytań, na które odpowiadają kadry, księgowość i zarząd. Zajmuje to ok. 3 godzin Waszego czasu.

3. Audyt w siedzibie – wizyta trwa od 3 do 8 godzin (zależnie od rozmiaru firmy). Sprawdzamy procesy, systemy, zabezpieczenia techniczne, obieg dokumentów.

4. Opracowanie dokumentacji – przygotowujemy pełen pakiet dokumentów i procedur. To etap, który realizujemy my – Ty nie musisz nic pisać.

5. Szkolenie zespołu – szkolimy pracowników, którzy mają kontakt z danymi osobowymi. Praktycznie, na przykładach z Twojej firmy.

6. Przekazanie i wdrożenie – przekazujemy gotową dokumentację w edytowalnej formie, tłumaczymy każdą sekcję i pomagamy wprowadzić procedury w codzienną pracę.

Po wdrożeniu pozostajemy do dyspozycji – w modelu bieżącego doradztwa lub jako zewnętrzny IOD.

Co przygotować przed pierwszym spotkaniem

Żeby nasza konsultacja była maksymalnie efektywna, zbierz wcześniej:

  • ogólny opis tego, jakie dane osobowe zbierasz i w jakim celu (klienci, pracownicy, kontrahenci),
  • listę systemów IT, w których przechowujesz dane (CRM, ERP, poczta, dysk w chmurze),
  • listę firm, z którymi współpracujesz i które mają dostęp do danych (hosting, księgowość, agencja marketingowa, dostawca oprogramowania),
  • dotychczasową dokumentację RODO – jeśli jakąkolwiek posiadasz,
  • pytania i wątpliwości, które chcesz omówić.

Nie musisz mieć pełnego obrazu przed spotkaniem – od tego jesteśmy my. Ale te informacje pozwolą nam szybciej ocenić Twoją sytuację.

Ile to kosztuje

Konsultacja wstępna: 400 zł netto. Jeśli wymaga analizy dokumentacji (co przy RODO jest częste), cena może być wyższa – ustalimy to z góry.

Wdrożenie RODO: ryczałt od ok. 4 000 zł netto. Dokładna cena zależy od złożoności Twojej firmy – liczby procesów, systemów IT, podwykonawców. Przy grupach spółek lub nietypowych strukturach stosujemy stawkę godzinową z górnym limitem.

Outsourcing IOD: ryczałt od ok. 1 000 zł netto miesięcznie.

Szkolenia: ryczałt zależny od liczby osób. Często wchodzą w zakres wdrożenia lub pełnienia funkcji IOD – wtedy nie płacisz za nie osobno.

Kary za naruszenie RODO – co realnie grozi Twojej firmie

Kary za naruszenie przepisów o ochronie danych osobowych mogą sięgać 20 mln EUR lub 4% rocznego światowego obrotu firmy. W praktyce UODO nakłada kary proporcjonalnie do skali naruszenia, wielkości firmy i tego, czy podjęto działania naprawcze.

Kara finansowa to jednak nie jedyne ryzyko. Brak dokumentacji lub procedur RODO może skutkować:

  • roszczeniami ze strony klientów lub pracowników, których dane zostały naruszone,
  • utratą zaufania kontrahentów – coraz więcej firm wymaga potwierdzenia zgodności z RODO od swoich partnerów biznesowych,
  • problemami w przetargach publicznych – w zamówieniach publicznych brak procedur RODO może dyskwalifikować ofertę.

Wdrożenie RODO to nie koszt – to zabezpieczenie firmy przed realnym ryzykiem finansowym i wizerunkowym.

Dlaczego Kancelaria Peljan Czwojda Pogorzelski Kopacz

Doświadczenie od 2016 roku. Radca prawny Michał Kopacz zajmuje się ochroną danych osobowych od 2016 roku – rozpoczął jeszcze na gruncie przepisów sprzed RODO (dyrektywa i polska ustawa z 1997 r.). Był ABI (Administratorem Bezpieczeństwa Informacji) w 4 podmiotach, w tym 2 publicznych. To nie jest specjalizacja dopisana do oferty na fali mody z 2018 roku – to wieloletnia, ciągła praktyka.

Ok. 30 wdrożeń w wielu branżach. Salony samochodowe, deweloperzy, biura rachunkowe, hotele, firmy transportowe, produkcyjne, windykacyjne, szkoły, jednostki publiczne. Każda branża ma inną specyfikę przetwarzania danych – znamy te różnice z praktyki.

Pozytywnie zakończona kontrola UODO. Razem z Klientem (jednostką publiczną) przeszliśmy tygodniową kontrolę organu nadzorczego. Kontrola potwierdziła prawidłowość wdrożonych procedur i dokumentacji.

Obsługa zdalna w całej Polsce. Większość pracy można wykonać mailowo i przez wideokonferencje. Obecność na miejscu jest potrzebna tylko na czas audytu – to jedna kilkugodzinna wizyta. Obsługujemy firmy m.in. z Gdańska, Małopolski, Kielc i Wrocławia.

Rozwiązania dopasowane do firmy, nie do teorii. Szukamy najprostszych, najbardziej wygodnych dla Klienta rozwiązań – oczywiście zgodnych z prawem. Chodzi o to, żebyś spełnił wymagania przepisów bez nadmiernego komplikowania codziennej pracy.

Najczęściej zadawane pytania

Czy moja firma musi mieć Inspektora Ochrony Danych?

Nie każda firma musi powoływać IOD. Obowiązek dotyczy podmiotów publicznych oraz organizacji, których główna działalność polega na systematycznym monitorowaniu osób na dużą skalę lub przetwarzaniu danych wrażliwych. Dla pozostałych firm IOD jest rekomendowany, ale nie obowiązkowy. Na konsultacji ocenimy, czy w Twoim przypadku IOD jest konieczny – a jeśli tak, możemy pełnić tę funkcję zewnętrznie.

Dla firmy średniej wielkości – ok. 3 tygodni. Twoje zaangażowanie to ok. 3 godziny na odpowiedzi na nasze pytania plus 3–8 godzin na audyt w siedzibie. Resztę pracy wykonujemy my.

Nie. Dokumentacja wymaga aktualizacji przy zmianach procesów biznesowych, nowych systemach IT, zmianach w prawie. Dlatego po wdrożeniu rekomendujemy model bieżącego wsparcia lub outsourcing IOD – dzięki temu Twoja dokumentacja jest zawsze aktualna.

Poza karami finansowymi (do 20 mln EUR lub 4% obrotu) – roszczenia od osób, których dane naruszono, utrata zaufania kontrahentów i problemy w przetargach publicznych. W praktyce UODO nakłada kary proporcjonalnie, ale sam brak dokumentacji jest już naruszeniem.

Tak. Audyty i konsultacje prowadzimy również online – mailowo i przez wideokonferencje. Na miejscu musimy pojawić się tylko raz, na audyt w siedzibie firmy. Obsługujemy Klientów z całej Polski.

Nie. Dokumentacja musi odzwierciedlać rzeczywiste procesy Twojej firmy – jakie dane zbierasz, w jakim celu, w jakich systemach, komu je udostępniasz. Szablon pobrany z sieci tego nie zapewni. W przypadku kontroli UODO ogólnikowa dokumentacja, która nie pasuje do działalności firmy, jest traktowana niemal tak samo jak jej brak.

Chcesz mieć pewność, że Twoja firma jest zgodna z RODO? Umów konsultację – ocenimy Twoją sytuację i zaproponujemy konkretne kroki.

Powiązane usługi

Ochronę danych osobowych często realizujemy w ramach szerszej współpracy z firmą. Jeśli szukasz stałego wsparcia prawnego, sprawdź naszą ofertę obsługi prawnej firm. Kwestie RODO dotykają też relacji z pracownikami – więcej na stronie sprawy pracownicze i kadrowe.