Audyt RODO

Oferta audytu RODO

Audyty RODO prowadzimy dla spółek kapitałowych, podmiotów publicznych oraz organizacji pozarządowych. Zakres badania każdorazowo dopasowujemy do skali działalności, struktury organizacji i rodzaju przetwarzanych danych - dzięki temu audyt obejmuje to, co istotne, bez zbędnych formalności. Za każdym audytem stoją wieloletni praktycy, a obsługę zawsze prowadzi prawnik. Wyniki przedstawiamy jasnym, zrozumiałym językiem, z rekomendacjami osadzonymi w realiach Twojej branży.

Jesteśmy wieloletnimi praktykami

Gwarancja obsługi przez prawnika

Jasny i zrozumiały język

Podejście dopasowane do branży

Audyt RODO

Wprowadziliśmy dokumentację i zasady ochrony danych, ale czy moja organizacja jest zgodna z RODO?

To pytanie zadaje sobie wielu administratorów danych. Zgodność z RODO nie sprowadza się do posiadania dokumentów, ponieważ obejmuje również prawidłową podstawę prawną dla każdej czynności przetwarzania, podejście uwzględniające ryzyko, spełnienie obowiązku informacyjnego wobec osób, których dane są przetwarzane, oraz budowanie świadomości pracowników. Audyt zgodności z RODO odpowiada na pytanie, czy przyjęte rozwiązania nadal odpowiadają rzeczywistym procesom w organizacji, a nie wyłącznie treści dokumentacji.

W naszej branży spotykamy się z poglądem, że audyt nie jest ani łatwy, ani przyjemny, i z takim podejściem się nie zgadzamy. Audyt RODO prowadzimy tak, aby nie zakłócać pracy organizacji, ponieważ dzięki autorskiemu arkuszowi wystarczają nam dwie godziny na zadanie wszystkich potrzebnych pytań, a większość prac wykonujemy następnie w naszym biurze.

Audyt zgodności z RODO

Obowiązek wykazania rozliczalności – zgodnie z art. 5 ust. 2 RODO – spoczywa na administratorze danych, co oznacza, że trzeba udokumentować nie tylko przyjęte zasady, ale również ich rzeczywiste stosowanie. Dokumentacja, która nie odpowiada faktycznemu obiegowi informacji, tego obowiązku nie spełnia. Badanie pozwala ustalić, gdzie występują rozbieżności między stanem opisanym w dokumentach a codzienną pracą organizacji, oraz przygotować się na pytania organu nadzorczego jeszcze przed kontrolą.

Pytanie, czy audyt RODO jest obowiązkowy, pojawia się bardzo często. Przepisy nie nakazują wprost cyklicznego badania, natomiast wymagają wykazania rozliczalności, a bez okresowej weryfikacji jest to trudne. Prace prowadzi audytor RODO, który łączy wiedzę prawną ze znajomością rozwiązań informatycznych, ponieważ ocena zabezpieczeń wymaga jednoczesnego spojrzenia na umowy, procedury oraz konfigurację systemów. W podmiotach, które nie wdrażały jeszcze żadnych rozwiązań, badanie przyjmuje formę audytu zerowego i służy ustaleniu punktu wyjścia, natomiast tam, gdzie dokumentacja już funkcjonuje, sprawdzamy jej aktualność oraz spójność z bieżącymi procesami.

Co obejmuje audyt RODO

Audyt ochrony danych osobowych dzieli się na trzy obszary. Pierwszy to warstwa organizacyjno-prawna, w której weryfikujemy podstawy prawne przetwarzania, treść klauzul informacyjnych, upoważnienia oraz umowy powierzenia. Drugi obejmuje audyt bezpieczeństwa w warstwie techniczno-informatycznej, od kontroli dostępu do pomieszczeń po polityki haseł, uwierzytelnianie wieloskładnikowe, kopie zapasowe oraz szyfrowanie. Trzeci dotyczy obszaru przetwarzania danych, gdzie sprawdzamy, jak informacje faktycznie krążą między działami kadrowym, handlowym, finansowym oraz marketingowym.

Wynikiem prac jest raport z audytu RODO zawierający opis stanu faktycznego oraz zalecenia poaudytowe uszeregowane według priorytetów, od krytycznych po optymalizacyjne. Zakres uzupełnień w dokumentacji RODO wynika bezpośrednio z ustaleń badania. Na jego wynikach opiera się także analiza ryzyka, której nie da się rzetelnie przeprowadzić przed ustaleniem, jakie czynności przetwarzania oraz środki ochrony danych osobowych występują w organizacji.

Audyt RODO, a wdrożenie RODO?

Warto rozdzielić oba pojęcia. Każde wdrożenie rozpoczynamy od audytu, ponieważ badanie odpowiada diagnozie, a wdrożenie RODO stanowi właściwe działanie naprawcze oparte na zaleceniach poaudytowych. Zalecenia zawierają konkretne wskazówki, co należy zmienić w organizacji, aby przetwarzanie danych odpowiadało przepisom, na przykład przygotować lub zaktualizować rejestr czynności przetwarzania, uzupełnić ewidencję upoważnień albo zawrzeć brakujące umowy powierzenia. Sama usługa audytu nie obejmuje przygotowania brakujących elementów, natomiast organizacje, które potrzebują wsparcia przy realizacji zaleceń, mogą powierzyć nam te prace.

Zalety audytu RODO