Klientem kancelarii była spółka z ograniczoną odpowiedzialnością działająca jako agencja digital marketingu. Przedsiębiorstwo świadczyło usługi w obszarze kampanii reklamowych, analityki e-commerce, SEO oraz marketing automation.
W ramach realizowanych projektów spółka uzyskiwała dostęp nie tylko do danych osobowych swoich kontrahentów, lecz także do danych klientów tych kontrahentów. Dotyczyło to m.in. sytuacji związanych z audytami stron internetowych, optymalizacją sklepów internetowych, analizą zachowań użytkowników oraz obsługą narzędzi marketingowych.
Taki model współpracy wymagał jednoznacznego określenia ról w procesie przetwarzania danych osobowych oraz zapewnienia odpowiednich środków organizacyjnych i technicznych zgodnych z RODO.
Wyzwanie prawne i kontekst projektu
Przed zawarciem umowy z jednym ze swoich kontrahentów klient otrzymał rozbudowany arkusz weryfikacji procesora. Dokument miał służyć ocenie poziomu zgodności z RODO podmiotu, któremu miały zostać powierzone dane osobowe.
Kwestionariusz obejmował wiele obszarów związanych z ochroną danych, w tym m.in.:
- dokumentację RODO,
- zarządzanie dostępami,
- upoważnienia do przetwarzania danych,
- stosowane środki techniczne i organizacyjne,
- obsługę incydentów i naruszeń,
- zasady korzystania z podwykonawców,
- procedury współpracy z administratorem danych.
Z perspektywy klienta kluczowe było udzielenie odpowiedzi zgodnych z rzeczywistym modelem działania spółki. Ryzykiem było zarówno zaniżenie poziomu wdrożonych zabezpieczeń, jak i złożenie zbyt szerokich deklaracji, które nie znajdowałyby pełnego potwierdzenia w dokumentacji wewnętrznej.
Taki scenariusz mógłby prowadzić do zwiększenia ryzyka regulacyjnego, odpowiedzialności kontraktowej oraz utrudnień na etapie negocjowania warunków współpracy z kontrahentem.
Zakres działań kancelarii
Analiza ról i przepływów danych osobowych
Pierwszym etapem prac była analiza sposobu świadczenia usług przez klienta oraz przepływów danych osobowych występujących w ramach realizowanych projektów.
Kancelaria zweryfikowała, w jakich sytuacjach spółka działa jako podmiot przetwarzający dane osobowe, a w jakich może występować jako samodzielny administrator albo odbiorca danych.
Istotne było również określenie, jakie kategorie danych są przetwarzane, kto uzyskuje do nich dostęp, w jakim celu dane są wykorzystywane oraz czy w procesach uczestniczą podwykonawcy. Pozwoliło to uporządkować rzeczywisty model przetwarzania danych i dostosować do niego odpowiedzi udzielane w kwestionariuszu.
Przygotowanie odpowiedzi do ankiety weryfikacji procesora
Kolejnym etapem było opracowanie odpowiedzi do arkusza weryfikacyjnego otrzymanego od kontrahenta klienta.
Odpowiedzi zostały przygotowane w sposób spójny z zasadą rozliczalności oraz podejściem opartym na ryzyku. Kancelaria zadbała o to, aby deklaracje składane przez klienta były zgodne z faktycznie wdrożonymi rozwiązaniami, a jednocześnie nie ujawniały nadmiernych lub wrażliwych szczegółów technicznych dotyczących organizacji.
W ramach tego etapu:
- opracowano odpowiedzi do poszczególnych punktów kwestionariusza,
- wskazano dokumenty i dowody potwierdzające wdrożenie określonych rozwiązań,
- uporządkowano informacje o stosowanych środkach technicznych i organizacyjnych,
- rozróżniono wymogi krytyczne od dobrych praktyk, które mogły być wdrażane etapowo,
- przygotowano pakiet oświadczeń i informacji wymaganych przez kontrahenta.
Szczególną uwagę poświęcono takim obszarom jak kontrola dostępu, kopie zapasowe, zarządzanie incydentami, szkolenia, upoważnienia oraz współpraca z podwykonawcami.
Przegląd i uzupełnienie dokumentacji RODO
W toku przygotowywania odpowiedzi do ankiety kancelaria przeprowadziła również przegląd dokumentacji RODO posiadanej przez klienta. Celem było sprawdzenie, czy dokumenty wewnętrzne odpowiadają informacjom, które miały zostać przekazane kontrahentowi.
W wyniku analizy zidentyfikowano obszary wymagające uzupełnienia lub doprecyzowania. Dotyczyło to w szczególności:
- upoważnień do przetwarzania danych osobowych,
- zobowiązań do zachowania poufności,
- procedury reagowania na naruszenia ochrony danych,
- zasad korzystania z podwykonawców,
- opisu stosowanych środków bezpieczeństwa,
- rejestru kategorii czynności przetwarzania,
- zasad przechowywania danych osobowych.
Uzupełnienie dokumentacji pozwoliło ograniczyć ryzyko sytuacji, w której odpowiedzi udzielone w ankiecie nie znajdowałyby potwierdzenia w realnie wdrożonych procedurach.
Rekomendacje do umowy powierzenia przetwarzania danych
Kancelaria przygotowała również rekomendacje dotyczące przyszłej umowy powierzenia przetwarzania danych osobowych oraz załącznika opisującego środki techniczne i organizacyjne stosowane przez klienta.
Analiza obejmowała m.in. zakres powierzanych danych, cel przetwarzania, zasady korzystania z dalszych podmiotów przetwarzających, sposób dokumentowania działań oraz granice audytu lub inspekcji prowadzonej przez kontrahenta.
Istotne było zachowanie proporcjonalności – tak, aby klient mógł wykazać zgodność z RODO, ale jednocześnie nie przyjmował na siebie obowiązków wykraczających poza rzeczywisty zakres przetwarzania danych i uzasadnione potrzeby kontrahenta.
Rezultat i wartość dla klienta
W wyniku przeprowadzonych prac klient uzyskał kompletny i rzetelny zestaw odpowiedzi do ankiety weryfikacji procesora. Odpowiedzi odzwierciedlały faktyczny poziom dojrzałości organizacyjnej spółki oraz były powiązane z dokumentacją i procedurami funkcjonującymi w organizacji.
Projekt pozwolił uniknąć składania deklaracji „na wyrost”, które mogłyby zwiększać ryzyko odpowiedzialności kontraktowej lub regulacyjnej. Jednocześnie klient mógł wykazać kontrahentowi, że posiada uporządkowane podejście do ochrony danych osobowych i stosuje adekwatne środki bezpieczeństwa.
W toku prac zidentyfikowano również słabsze punkty w systemie ochrony danych osobowych i uzupełniono je jeszcze przed przekazaniem kwestionariusza. Dzięki temu spółka mogła przystąpić do współpracy z kontrahentem z aktualną dokumentacją oraz jasnym podziałem ról i odpowiedzialności.
Dla klienta projekt przyniósł w szczególności:
- uporządkowanie dokumentacji RODO,
- doprecyzowanie roli spółki jako procesora w relacji z kontrahentem,
- przygotowanie bezpiecznych i adekwatnych odpowiedzi do ankiety,
- ograniczenie ryzyka nadmiernych deklaracji zgodności,
- lepsze przygotowanie do ewentualnego audytu,
- usprawnienie procesu negocjowania umowy powierzenia danych,
- możliwość rozpoczęcia współpracy w transparentnym modelu organizacyjnym.
Podsumowanie eksperckie kancelarii
Weryfikacja procesora nie powinna sprowadzać się wyłącznie do mechanicznego wypełnienia ankiety przesłanej przez kontrahenta. Każda odpowiedź powinna być zgodna z rzeczywistym modelem przetwarzania danych, zakresem świadczonych usług oraz dokumentacją funkcjonującą w organizacji.
Z perspektywy RODO szczególne znaczenie ma zasada rozliczalności. Przedsiębiorca powinien nie tylko przestrzegać zasad ochrony danych osobowych, lecz także być w stanie wykazać, że stosuje odpowiednie procedury, zabezpieczenia i mechanizmy kontroli.
W branży digital marketingu ma to szczególne znaczenie, ponieważ agencje często uzyskują dostęp do danych pochodzących z różnych źródeł: systemów analitycznych, sklepów internetowych, narzędzi reklamowych, formularzy kontaktowych czy baz klientów kontrahenta. W takich przypadkach precyzyjne określenie ról, zakresu dostępu oraz zasad bezpieczeństwa jest kluczowe zarówno dla zgodności z RODO, jak i dla bezpiecznej współpracy biznesowej.
Projekt pokazał, że dobrze przygotowana odpowiedź na ankietę procesora może być jednocześnie okazją do uporządkowania dokumentacji, uzupełnienia procedur i wzmocnienia pozycji klienta w relacji z kontrahentem.
Podstawa prawna
Prace prowadzono w oparciu o przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r., czyli ogólnego rozporządzenia o ochronie danych osobowych, oraz ustawę z 10 maja 2018 r. o ochronie danych osobowych.




