
PRAWO
Ochrona danych osobowych
Pomagamy klientom identyfikować ryzyka prawne i wdrażać bezpieczne rozwiązania w zakresie ochrony danych osobowych. Wspieramy przedsiębiorców oraz osoby zarządzające organizacjami w prawidłowym wykonywaniu obowiązków wynikających z RODO, ustawy o ochronie danych osobowych oraz właściwych przepisów sektorowych.
Pomagamy bezpiecznie organizować procesy przetwarzania danych osobowych — zarówno w bieżącej działalności operacyjnej, jak i przy wdrażaniu nowych projektów, narzędzi informatycznych, systemów sprzedażowych, rozwiązań opartych na sztucznej inteligencji i automatyzacji, działań marketingowych, programów lojalnościowych, monitoringu, rekrutacji czy współpracy z podmiotami zewnętrznymi.
Co możesz zyskać pracując z nami?
Porządek w procesach
Ochrona przed sankcjami
Wsparcie w sporach
Nasze działania:
1. Audyty zgodności z RODO i analiza ryzyk
- przeprowadzamy kompleksowe audyty procesów przetwarzania danych osobowych;
- identyfikujemy obszary niezgodności oraz ryzyka prawne, organizacyjne, finansowe i reputacyjne;
- analizujemy podstawy prawne przetwarzania danych, zakres pozyskiwanych zgód oraz sposób wykonywania obowiązków informacyjnych;
- weryfikujemy zakres, cele i okresy przetwarzania danych oraz zgodność procesów z zasadą minimalizacji i ograniczenia przechowywania;
- analizujemy obieg danych w organizacji, w tym ich udostępnianie kontrahentom, dostawcom i podmiotom przetwarzającym;
- oceniamy stosowane środki organizacyjne i prawne służące ochronie danych;
- przygotowujemy rekomendacje naprawcze oraz plan wdrożenia koniecznych zmian.
2. Dokumentacja ochrony danych osobowych
W szczególności:
- przygotowujemy polityki i procedury ochrony danych osobowych;
- opracowujemy klauzule informacyjne i wzory zgód;
- przygotowujemy rejestry czynności przetwarzania oraz rejestry kategorii czynności przetwarzania, jeżeli istnieje obowiązek ich prowadzenia;
- tworzymy procedury dotyczące naruszeń ochrony danych osobowych, retencji danych, realizacji praw osób, których dane dotyczą, oraz zarządzania dostępem do danych;
- opracowujemy wzory upoważnień oraz zasady nadawania i odbierania dostępów;
- przygotowujemy dokumentację dotyczącą procesów rekrutacyjnych, pracowniczych, marketingowych i sprzedażowych;
- dostosowujemy dokumentację do rzeczywistych procesów biznesowych, zamiast ograniczać się do standardowych wzorów.
3. Umowy powierzenia i relacje z kontrahentami
- przygotowujemy i negocjujemy umowy powierzenia przetwarzania danych osobowych;
- weryfikujemy postanowienia dotyczące ochrony danych w umowach handlowych, outsourcingowych, IT, marketingowych i kadrowych;
- pomagamy prawidłowo określić role poszczególnych podmiotów jako administratorów, współadministratorów albo podmiotów przetwarzających;
- oceniamy ryzyka związane z korzystaniem z dostawców zewnętrznych, systemów chmurowych, aplikacji i innych narzędzi informatycznych;
- analizujemy dalsze powierzanie przetwarzania danych podwykonawcom;
- wspieramy klientów w ocenie i organizacji transferów danych osobowych poza Europejski Obszar Gospodarczy.
4. Obsługa naruszeń ochrony danych osobowych
- oceniamy, czy dane zdarzenie stanowi naruszenie ochrony danych osobowych;
- analizujemy ryzyko naruszenia praw lub wolności osób fizycznych;
- pomagamy ustalić, czy powstał obowiązek zgłoszenia naruszenia Prezesowi UODO;
- przygotowujemy zgłoszenia naruszeń oraz, gdy jest to wymagane, zawiadomienia kierowane do osób, których dane dotyczą;
- pomagamy dokumentować naruszenia, także wtedy, gdy nie wymagają zgłoszenia organowi nadzorczemu;
- opracowujemy strategię działań naprawczych oraz komunikacji wewnętrznej i zewnętrznej;
- analizujemy odpowiedzialność organizacji, osób zarządzających oraz dostawców usług;
- reprezentujemy klientów w postępowaniach prowadzonych przez Prezesa UODO w związku z naruszeniem.
5. Reprezentacja przed Prezesem UODO i sądami administracyjnymi
- przygotowujemy wyjaśnienia, stanowiska, odpowiedzi na wezwania i pisma procesowe;
- reprezentujemy klientów w postępowaniach kontrolnych i administracyjnych prowadzonych przez Prezesa UODO;
- przygotowujemy strategię prowadzenia postępowania i obrony przed zarzutami organu;
- reprezentujemy klientów w sprawach związanych z ryzykiem nałożenia administracyjnej kary pieniężnej;
- sporządzamy skargi na decyzje Prezesa UODO do wojewódzkiego sądu administracyjnego;
- prowadzimy postępowania przed sądami administracyjnymi oraz przygotowujemy skargi kasacyjne do Naczelnego Sądu Administracyjnego;
- wspieramy klientów w kontaktach z organem nadzorczym na każdym etapie sprawy.
6. Ochrona danych w zatrudnieniu, marketingu i nowych technologiach
- doradzamy w zakresie przetwarzania danych pracowników, kandydatów do pracy, współpracowników i członków organów spółek;
- oceniamy zgodność monitoringu wizyjnego, monitoringu poczty elektronicznej oraz innych form kontroli korzystania z narzędzi pracy;
- wspieramy przy organizacji działań marketingowych, newsletterów, kampanii mailingowych i profilowania klientów;
- analizujemy zgodność rozwiązań e-commerce, CRM, aplikacji, platform sprzedażowych, systemów chmurowych i narzędzi wykorzystujących automatyzację lub sztuczną inteligencję;
- oceniamy sposób pozyskiwania i wykorzystywania danych w nowych projektach technologicznych;
- pomagamy ustalić, czy planowane przetwarzanie wymaga przeprowadzenia oceny skutków dla ochrony danych (DPIA);
- wspieramy klientów we wdrażaniu zasady ochrony danych w fazie projektowania oraz domyślnej ochrony danych.
Dlaczego warto nam zaufać?
Skuteczna ochrona danych osobowych nie sprowadza się do posiadania polityki prywatności, klauzul informacyjnych i zestawu procedur.
Kluczowe jest to, czy organizacja rzeczywiście wie, jakie dane przetwarza, w jakich celach i na jakiej podstawie prawnej, kto ma do nich dostęp, komu są przekazywane, jak długo są przechowywane, w jaki sposób są zabezpieczone oraz jak należy reagować w sytuacjach kryzysowych.
Łączymy doświadczenie kancelarii prawnej i spółki doradztwa podatkowego, dzięki czemu patrzymy na procesy przetwarzania danych szerzej — przez pryzmat odpowiedzialności osób zarządzających, relacji z kontrahentami, kontroli organów, ryzyka sporów i odpowiedzialności finansowej oraz wpływu zdarzenia na reputację przedsiębiorstwa.
Nie tworzymy dokumentacji w oderwaniu od biznesu. Najpierw analizujemy rzeczywiste procesy, a następnie proponujemy rozwiązania prawne odpowiadające sposobowi działania organizacji i poziomowi występującego ryzyka.
Co możesz zyskać pracując z nami?
Dzięki współpracy z naszymi specjalistami zyskujesz:
- uporządkować procesy przetwarzania danych osobowych w organizacji;
- zidentyfikować niezgodności i ryzyka, zanim staną się przedmiotem kontroli, sporu lub naruszenia;
- ograniczyć ryzyko administracyjnych kar pieniężnych, roszczeń oraz odpowiedzialności kontraktowej;
- uzyskać dokumentację dostosowaną do rzeczywistego sposobu działania firmy;
- uporządkować współpracę z kontrahentami, dostawcami usług i podmiotami przetwarzającymi;
- skuteczniej reagować na incydenty związane z bezpieczeństwem danych;
- uzyskać profesjonalne wsparcie w kontaktach z Prezesem UODO, sądami administracyjnymi, kontrahentami oraz osobami, których dane dotyczą;
- zwiększyć bezpieczeństwo prawne organizacji oraz osób odpowiedzialnych za jej funkcjonowanie.
Pomagamy budować system ochrony danych, który nie jest wyłącznie formalnym obowiązkiem, lecz realnym elementem bezpieczeństwa prawnego, organizacyjnego i biznesowego przedsiębiorstwa.
Zapraszamy do kontaktu z naszymi ekspertami:
Ochrona danych osobowych
Najczęściej zadawane pytania
Każda organizacja przetwarzająca dane osobowe musi przestrzegać RODO i być w stanie wykazać zgodność prowadzonych procesów z jego wymaganiami. Nie oznacza to jednak, że każda firma musi posiadać identyczny zestaw dokumentów.
Zakres dokumentacji zależy m.in. od rodzaju i skali działalności, kategorii przetwarzanych danych, charakteru procesów oraz związanego z nimi ryzyka. W zależności od okoliczności konieczne może być m.in. prowadzenie rejestru czynności przetwarzania, stosowanie odpowiednich klauzul informacyjnych, procedur dotyczących naruszeń i realizacji praw osób fizycznych, zasad retencji danych, upoważnień czy umów powierzenia.
Sama polityka prywatności lub zestaw standardowych wzorów nie przesądza więc o zgodności organizacji z RODO.
Nie. Każde stwierdzone naruszenie powinno jednak zostać przeanalizowane i odpowiednio udokumentowane.
Zgłoszenie Prezesowi UODO jest wymagane, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Jeżeli zgłoszenie jest wymagane, administrator powinien dokonać go bez zbędnej zwłoki — w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, może powstać również obowiązek zawiadomienia osób, których dane dotyczą.
Dlatego szybka i prawidłowa kwalifikacja zdarzenia ma kluczowe znaczenie.
Polityka prywatności i klauzule informacyjne stanowią jedynie część systemu ochrony danych.
Audyt pozwala sprawdzić przede wszystkim, czy dokumentacja odpowiada temu, co rzeczywiście dzieje się w organizacji: jakie dane są zbierane, na jakiej podstawie prawnej, w jakim celu i przez jaki czas, kto ma do nich dostęp, którym podmiotom są przekazywane oraz w jaki sposób są zabezpieczane.
Pozwala również zweryfikować relacje z dostawcami, zakres udzielonych upoważnień, zasady retencji, realizację praw osób fizycznych, procedury reagowania na naruszenia oraz zgodność nowych rozwiązań technologicznych.
W praktyce właśnie porównanie dokumentacji z rzeczywistymi procesami biznesowymi pozwala wykryć wiele ryzyk, których nie widać na poziomie samych dokumentów.
Ochrona danych osobowych polega na takim organizowaniu ich przetwarzania, aby odbywało się ono zgodnie z prawem, w konkretnych i uzasadnionych celach oraz z poszanowaniem praw osób, których dane dotyczą.
Obejmuje zarówno zapewnienie odpowiednich podstaw prawnych i przejrzystości przetwarzania, jak i ograniczenie zakresu zbieranych danych, określenie okresów ich przechowywania, kontrolowanie dostępu oraz stosowanie odpowiednich zabezpieczeń organizacyjnych i technicznych.
Celem jest m.in. ochrona danych przed przypadkową utratą, zniszczeniem, zmianą, nieuprawnionym ujawnieniem lub dostępem.
Należy odróżnić naruszenie ochrony danych osobowych w rozumieniu RODO od szerszego naruszenia przepisów dotyczących przetwarzania danych.
Naruszeniem ochrony danych osobowych jest naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia danych albo nieuprawnionego dostępu do nich. Może nim być np. wysłanie dokumentu do niewłaściwego adresata, utrata niezabezpieczonego urządzenia, ujawnienie danych nieuprawnionej osobie czy skuteczny atak informatyczny.
Niezależnie od tego naruszeniem RODO może być również samo przetwarzanie danych niezgodnie z prawem, np. bez odpowiedniej podstawy prawnej, w nadmiernym zakresie, w innym celu niż określony przy ich zebraniu albo przez okres dłuższy niż uzasadniony.
RODO chroni dane osobowe, czyli informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.
Mogą nimi być m.in. imię i nazwisko, adres, numer telefonu, adres e-mail, numer PESEL, dane lokalizacyjne, identyfikatory internetowe, wizerunek, informacje dotyczące zatrudnienia, sytuacji rodzinnej lub finansowej, jeżeli odnoszą się do konkretnej osoby albo pozwalają ją zidentyfikować.
Szczególnym reżimem objęte są tzw. szczególne kategorie danych osobowych, do których należą m.in. dane dotyczące zdrowia, pochodzenia rasowego lub etnicznego, poglądów politycznych, przekonań religijnych lub światopoglądowych, przynależności do związków zawodowych, dane genetyczne i biometryczne wykorzystywane do jednoznacznej identyfikacji osoby oraz dane dotyczące życia seksualnego lub orientacji seksualnej.
RODO nie znajduje zastosowania do każdej informacji.
Co do zasady nie obejmuje informacji, które nie dotyczą zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Nie chroni więc jako takich danych dotyczących osób prawnych, np. samej nazwy spółki, jej numeru KRS czy adresu siedziby. Jeżeli jednak informacja dotycząca przedsiębiorstwa jednocześnie identyfikuje konkretną osobę fizyczną, może stanowić jej dane osobowe.
RODO nie znajduje również zastosowania do informacji skutecznie zanonimizowanych, czyli takich, w przypadku których osoby nie można już zidentyfikować przy wykorzystaniu środków, których użycia można racjonalnie oczekiwać.
RODO co do zasady nie dotyczy również danych osób zmarłych, choć określone informacje ich dotyczące mogą być chronione na podstawie innych przepisów.
Należy natomiast pamiętać, że dane osoby fizycznej prowadzącej jednoosobową działalność gospodarczą mogą podlegać ochronie RODO, jeżeli odnoszą się do tej osoby i pozwalają ją zidentyfikować.
NewsletteR
Bądź na bieżąco z kluczowymi zmianami w podatkach i prawie.
Zapisz się do naszego newslettera i otrzymuj praktyczne wskazówki dla Twojego biznesu.
