Strona główna / Case Study / Case study RODO / Audyt i dokumentacja RODO w agencji: Case study weryfikacji procesora

      Audyt i dokumentacja RODO w agencji: Case study weryfikacji procesora

      Klientem kancelarii była spółka z ograniczoną odpowiedzialnością działająca jako agencja digital marketingu. Przedsiębiorstwo świadczyło usługi w obszarze kampanii reklamowych, analityki e-commerce, SEO oraz marketing automation.

      W ramach realizowanych projektów spółka uzyskiwała dostęp nie tylko do danych osobowych swoich kontrahentów, lecz także do danych klientów tych kontrahentów. Dotyczyło to m.in. sytuacji związanych z audytami stron internetowych, optymalizacją sklepów internetowych, analizą zachowań użytkowników oraz obsługą narzędzi marketingowych.

      Taki model współpracy wymagał jednoznacznego określenia ról w procesie przetwarzania danych osobowych oraz zapewnienia odpowiednich środków organizacyjnych i technicznych zgodnych z RODO.

      Wyzwanie prawne i kontekst projektu

      Przed zawarciem umowy z jednym ze swoich kontrahentów klient otrzymał rozbudowany arkusz weryfikacji procesora. Dokument miał służyć ocenie poziomu zgodności z RODO podmiotu, któremu miały zostać powierzone dane osobowe.

      Kwestionariusz obejmował wiele obszarów związanych z ochroną danych, w tym m.in.:

      • dokumentację RODO,
      • zarządzanie dostępami,
      • upoważnienia do przetwarzania danych,
      • stosowane środki techniczne i organizacyjne,
      • obsługę incydentów i naruszeń,
      • zasady korzystania z podwykonawców,
      • procedury współpracy z administratorem danych.

      Z perspektywy klienta kluczowe było udzielenie odpowiedzi zgodnych z rzeczywistym modelem działania spółki. Ryzykiem było zarówno zaniżenie poziomu wdrożonych zabezpieczeń, jak i złożenie zbyt szerokich deklaracji, które nie znajdowałyby pełnego potwierdzenia w dokumentacji wewnętrznej.

      Taki scenariusz mógłby prowadzić do zwiększenia ryzyka regulacyjnego, odpowiedzialności kontraktowej oraz utrudnień na etapie negocjowania warunków współpracy z kontrahentem.

      Potrzebujesz porady prawnika?

      Każda sytuacja jest inna.
      Opisz swoją sprawę, a podpowiem, jakie kroki
      warto podjąć w Twoim przypadku.

      Zakres działań kancelarii

      Analiza ról i przepływów danych osobowych

      Pierwszym etapem prac była analiza sposobu świadczenia usług przez klienta oraz przepływów danych osobowych występujących w ramach realizowanych projektów.

      Kancelaria zweryfikowała, w jakich sytuacjach spółka działa jako podmiot przetwarzający dane osobowe, a w jakich może występować jako samodzielny administrator albo odbiorca danych.

      Istotne było również określenie, jakie kategorie danych są przetwarzane, kto uzyskuje do nich dostęp, w jakim celu dane są wykorzystywane oraz czy w procesach uczestniczą podwykonawcy. Pozwoliło to uporządkować rzeczywisty model przetwarzania danych i dostosować do niego odpowiedzi udzielane w kwestionariuszu.

      Przygotowanie odpowiedzi do ankiety weryfikacji procesora

      Kolejnym etapem było opracowanie odpowiedzi do arkusza weryfikacyjnego otrzymanego od kontrahenta klienta.

      Odpowiedzi zostały przygotowane w sposób spójny z zasadą rozliczalności oraz podejściem opartym na ryzyku. Kancelaria zadbała o to, aby deklaracje składane przez klienta były zgodne z faktycznie wdrożonymi rozwiązaniami, a jednocześnie nie ujawniały nadmiernych lub wrażliwych szczegółów technicznych dotyczących organizacji.

      W ramach tego etapu:

      • opracowano odpowiedzi do poszczególnych punktów kwestionariusza,
      • wskazano dokumenty i dowody potwierdzające wdrożenie określonych rozwiązań,
      • uporządkowano informacje o stosowanych środkach technicznych i organizacyjnych,
      • rozróżniono wymogi krytyczne od dobrych praktyk, które mogły być wdrażane etapowo,
      • przygotowano pakiet oświadczeń i informacji wymaganych przez kontrahenta.

      Szczególną uwagę poświęcono takim obszarom jak kontrola dostępu, kopie zapasowe, zarządzanie incydentami, szkolenia, upoważnienia oraz współpraca z podwykonawcami.

      Przegląd i uzupełnienie dokumentacji RODO

      W toku przygotowywania odpowiedzi do ankiety kancelaria przeprowadziła również przegląd dokumentacji RODO posiadanej przez klienta. Celem było sprawdzenie, czy dokumenty wewnętrzne odpowiadają informacjom, które miały zostać przekazane kontrahentowi.

      W wyniku analizy zidentyfikowano obszary wymagające uzupełnienia lub doprecyzowania. Dotyczyło to w szczególności:

      • upoważnień do przetwarzania danych osobowych,
      • zobowiązań do zachowania poufności,
      • procedury reagowania na naruszenia ochrony danych,
      • zasad korzystania z podwykonawców,
      • opisu stosowanych środków bezpieczeństwa,
      • rejestru kategorii czynności przetwarzania,
      • zasad przechowywania danych osobowych.

      Uzupełnienie dokumentacji pozwoliło ograniczyć ryzyko sytuacji, w której odpowiedzi udzielone w ankiecie nie znajdowałyby potwierdzenia w realnie wdrożonych procedurach.

      Rekomendacje do umowy powierzenia przetwarzania danych

      Kancelaria przygotowała również rekomendacje dotyczące przyszłej umowy powierzenia przetwarzania danych osobowych oraz załącznika opisującego środki techniczne i organizacyjne stosowane przez klienta.

      Analiza obejmowała m.in. zakres powierzanych danych, cel przetwarzania, zasady korzystania z dalszych podmiotów przetwarzających, sposób dokumentowania działań oraz granice audytu lub inspekcji prowadzonej przez kontrahenta.

      Istotne było zachowanie proporcjonalności – tak, aby klient mógł wykazać zgodność z RODO, ale jednocześnie nie przyjmował na siebie obowiązków wykraczających poza rzeczywisty zakres przetwarzania danych i uzasadnione potrzeby kontrahenta.

      Rezultat i wartość dla klienta

      W wyniku przeprowadzonych prac klient uzyskał kompletny i rzetelny zestaw odpowiedzi do ankiety weryfikacji procesora. Odpowiedzi odzwierciedlały faktyczny poziom dojrzałości organizacyjnej spółki oraz były powiązane z dokumentacją i procedurami funkcjonującymi w organizacji.

      Projekt pozwolił uniknąć składania deklaracji „na wyrost”, które mogłyby zwiększać ryzyko odpowiedzialności kontraktowej lub regulacyjnej. Jednocześnie klient mógł wykazać kontrahentowi, że posiada uporządkowane podejście do ochrony danych osobowych i stosuje adekwatne środki bezpieczeństwa.

      W toku prac zidentyfikowano również słabsze punkty w systemie ochrony danych osobowych i uzupełniono je jeszcze przed przekazaniem kwestionariusza. Dzięki temu spółka mogła przystąpić do współpracy z kontrahentem z aktualną dokumentacją oraz jasnym podziałem ról i odpowiedzialności.

      Dla klienta projekt przyniósł w szczególności:

      • uporządkowanie dokumentacji RODO,
      • doprecyzowanie roli spółki jako procesora w relacji z kontrahentem,
      • przygotowanie bezpiecznych i adekwatnych odpowiedzi do ankiety,
      • ograniczenie ryzyka nadmiernych deklaracji zgodności,
      • lepsze przygotowanie do ewentualnego audytu,
      • usprawnienie procesu negocjowania umowy powierzenia danych,
      • możliwość rozpoczęcia współpracy w transparentnym modelu organizacyjnym.

      Podsumowanie eksperckie kancelarii

      Weryfikacja procesora nie powinna sprowadzać się wyłącznie do mechanicznego wypełnienia ankiety przesłanej przez kontrahenta. Każda odpowiedź powinna być zgodna z rzeczywistym modelem przetwarzania danych, zakresem świadczonych usług oraz dokumentacją funkcjonującą w organizacji.

      Z perspektywy RODO szczególne znaczenie ma zasada rozliczalności. Przedsiębiorca powinien nie tylko przestrzegać zasad ochrony danych osobowych, lecz także być w stanie wykazać, że stosuje odpowiednie procedury, zabezpieczenia i mechanizmy kontroli.

      W branży digital marketingu ma to szczególne znaczenie, ponieważ agencje często uzyskują dostęp do danych pochodzących z różnych źródeł: systemów analitycznych, sklepów internetowych, narzędzi reklamowych, formularzy kontaktowych czy baz klientów kontrahenta. W takich przypadkach precyzyjne określenie ról, zakresu dostępu oraz zasad bezpieczeństwa jest kluczowe zarówno dla zgodności z RODO, jak i dla bezpiecznej współpracy biznesowej.

      Projekt pokazał, że dobrze przygotowana odpowiedź na ankietę procesora może być jednocześnie okazją do uporządkowania dokumentacji, uzupełnienia procedur i wzmocnienia pozycji klienta w relacji z kontrahentem.

      Podstawa prawna

      Prace prowadzono w oparciu o przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r., czyli ogólnego rozporządzenia o ochronie danych osobowych, oraz ustawę z 10 maja 2018 r. o ochronie danych osobowych.

      5/5 - (liczba głosów: 1)

      Dodaj komentarz

      Twój adres email nie zostanie opublikowany.Wymagane pola są oznaczone *