Zgodnie z art. 4 pkt 12 RODO naruszenie ochrony danych to incydent bezpieczeństwa prowadzący do ich zniszczenia, utracenia, zmodyfikowania lub nieuprawnionego ujawnienia. W takich sytuacjach kluczowy jest czas - na zgłoszenie naruszenia danych osobowych do Prezesa UODO przepisy wyznaczają zaledwie 72 godziny od jego stwierdzenia. Przeprowadzimy Cię przez cały proces: od pierwszej konsultacji z prawnikiem po wysłanie kompletnej dokumentacji. Wspólnie ocenimy, czy dany incydent wymaga formalnego zgłoszenia naruszenia RODO, weryfikując, kiedy naruszenie ochrony danych trzeba zgłosić do UODO.
Zgłosimy z Tobą naruszenie ochrony danych
Wystąpienie zdarzenia zakwalifikowanego jako naruszenie ochrony danych uruchamia konkretne obowiązki prawne po stronie administratora – ocenę ryzyka, a w wielu przypadkach zgłoszenie naruszenia RODO do Prezesa Urzędu Ochrony Danych Osobowych. Do najczęstszych zdarzeń, które kwalifikujemy jako naruszenie, w tym jako zgłoszenie wycieku danych osobowych, należą:
błędna wysyłka e-mail z danymi osobowymi do nieuprawnionego adresata,
ujawnienie danych w załączniku – prawidłowy adres, ale błędny plik,
zgubiony lub skradziony nośnik (pendrive, laptop) bez szyfrowania,
błędnie wydana dokumentacja osobie nieuprawnionej,
nieuprawniony dostęp pracownika wykraczający poza zakres nadanych uprawnień,
atak hakerski lub phishing – przejęcie konta e-mail lub systemu informatycznego,
błąd systemowy lub aplikacyjny skutkujący niezamierzonym ujawnieniem danych.
Dla kogo jest ta usługa
Rozwiązanie to kierujemy do administratorów, w których firmach lub instytucjach doszło do potencjalnego zagrożenia danych – od pomyłkowej wysyłki wiadomości e-mail, przez zagubienie sprzętu, aż po wyciek z systemu czy atak na infrastrukturę IT.
Zgłoszenie indycentu RODO przez zewnętrznego prawnika specjalizującego się w przepisach ochrony danych to idealne rozwiązanie dla organizacji, które nie posiadają własnego działu prawnego, a muszą natychmiast przeanalizować naruszenie danych osobowych i dotrzymać wymaganych prawem terminu zgłoszenia naruszenia tzn. do 72 godzin od stwierdzenia zdarzenia spełniającego kryteria z art. 4 pkt. 12 RODO.
Pomożemy Ci zgłosić naruszenie RODO - Wypełnij formularz
Zgłoszenie naruszenia ochrony danych do Urzędu Ochrony Danych Osobowych (UODO)
Pomagamy precyzyjnie ustalić, gdzie zgłosić naruszenie RODO w Twojej konkretnej sytuacji, sporządzamy dokumentację i wysyłamy formalne zawiadomienie w Twoim imieniu. Zabezpieczamy priorytetowo Twoje interesy – zgłaszanie naruszeń ochrony danych osobowych prowadzimy tak, aby minimalizować ryzyko prawne i reputacyjne oraz nie stwarzać dodatkowych podstaw do odpowiedzialności administratora.
Jak wygląda pierwsza konsultacja w sprawie zgłoszenia naruszenia RODO?
Podczas pierwszej konsultacji analizujemy charakter zdarzenia i podejmujemy decyzję o konieczności dokonania zgłoszenia. Projektujemy niezbędne działania naprawcze oraz ustalamy bezpieczny schemat komunikacji z Prezesem UODO i osobami, których dane dotyczą.
Ile kosztuje zgłoszenie naruszenia RODO?
Koszt zgłoszenia naruszenia ochrony danych osobowych zaczyna się od 1000 zł netto i zależy od złożoności sprawy – skali wycieku, kategorii danych, konieczności zawiadomienia osób poszkodowanych (art. 34 RODO) oraz zakresu wdrażanych działań naprawczych. Cały proces przebiega pod nadzorem Michała Myśliwego – doświadczonego eksperta ds. ochrony danych, który od lat skutecznie przeprowadza organizacje przez procedury zgłaszania naruszeń.
Jak wygląda zgłoszenie naruszenia ochrony danych osobowych?
Krok 1
Analiza incydentu razem z Tobą (kontakt 1:1)
Zaczynamy od rozmowy 1:1, w której prawnik zbiera od Ciebie kluczowe informacje o zdarzeniu: kiedy i jak je wykryto, jakie systemy lub dane są objęte incydentem, kto miał dostęp, jakie działania już podjęto. Ten etap pozwala szybko ustalić, co zrobić w przypadku naruszenia ochrony danych osobowych w Twojej konkretnej sytuacji, i od razu wyeliminować typowe błędy (np. błędne procesy, brak dokumentacji, niezgodność z obowiązującymi przepisami).
krok 2
Ocena skali naruszenia i obowiązków prawnych
Na podstawie zebranych informacji prawnik ocenia, czy zdarzenie spełnia definicję naruszenia ochrony danych osobowych (art. 4 pkt 12 RODO) oraz jakie obowiązki powstają po stronie administratora. W praktyce chodzi o decyzję: czy naruszenie należy zgłosić do PUODO (art. 33 RODO), czy trzeba zawiadomić osoby, których dane dotyczą (art. 34 RODO), jakie działania organizacyjne i prawne należy wdrożyć „od ręki", czy Twoja organizacja wykazuje rozliczalność zgodnie z art. 5 ust. 2 RODO.
krok 3
Przygotowanie zgłoszenia do PUODO
Jeżeli zgłoszenie jest zasadne, prawnik przygotowuje komplet zgłoszeniowy: opis zdarzenia, kategorie danych i osób, możliwe konsekwencje, zastosowane i planowane środki zaradcze oraz dane kontaktowe. Dbamy, aby treść była spójna, rzetelna i odporna na pytania organu, a także żeby nie tworzyła dodatkowych ryzyk prawnych - jesteśmy praktykami, wdrożyliśmy RODO do ponad 200 polskich spółek.
krok 4
Poinformowanie osób, których dane dotyczą
Jeżeli incydent może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, powstaje obowiązek zawiadomienia osób (art. 34 RODO). Prawnik przygotowuje treść zawiadomień oraz scenariusz komunikacji: co i jak powiedzieć, aby spełnić wymogi prawa, a jednocześnie nie eskalować ryzyk prawnych i wizerunkowych.
krok 5
Zgłoszenie naruszenia do organu nadzorczego (PUODO) i obsługa formalna
RODO wymaga zgłoszenia do PUODO bez zbędnej zwłoki, a w wielu przypadkach w terminie do 72 godzin od stwierdzenia naruszenia (art. 33 RODO) - to, jak należy liczyć 72 godziny na zgłoszenie naruszenia ochrony danych osobowych, ustalamy dla każdej sprawy osobno. W tym etapie dopinamy formalności, ustalamy sposób liczenia terminu w Twojej sytuacji i zapewniamy, że zgłoszenie jest kompletne i spójne z dokumentacją wewnętrzną.
krok 6
Minimalizacja odpowiedzialności i ryzyk prawnych
To nie jest „uniknięcie kary", tylko zarządzanie ryzykiem i dowodami. Pomagamy tak zaplanować działania następcze, abyś mógł wykazać zasadę rozliczalności (art. 5 ust. 2 RODO), w tym: sensowność decyzji, adekwatność środków i realną reakcję na incydent. To kluczowe zarówno dla PUODO, jak i na wypadek roszczeń cywilnych.
krok 7
Negocjacje z osobami poszkodowanymi oraz działania wizerunkowe
Naruszenie może skutkować skargami, żądaniami, a czasem roszczeniami. Wspieramy Cię w komunikacji i negocjacjach: przygotowujemy odpowiedzi, propozycje ugodowe (jeżeli zasadne) i treści oświadczeń. Celem jest ograniczenie eskalacji sporu oraz uporządkowanie komunikacji, żeby nie generować kolejnych ryzyk.
krok 8
Działania prewencyjne po incydencie
Po „ugaszeniu pożaru" wdrażamy zmiany, które zmniejszają ryzyko powtórki: aktualizację procedur, ról, upoważnień, zasad retencji, backupów, obiegu danych, a także rekomendacje środków organizacyjnych i technicznych (art. 32 RODO). Tłumaczymy, co zmienić, w jakiej kolejności i jak to udokumentować.
krok 9
Twój punkt kontaktowy z PUODO po zgłoszeniu
Po zgłoszeniu często pojawiają się pytania organu lub prośby o przedstawienie dokumentacji.
W Ratio-Go:
a) koordynujemy odpowiedzi,
b) pilnujemy terminów,
c) dbamy o spójność stanowiska i argumentacji,
d) współpracujemy z Twoim IT/zarządem/HR.
krok 10
Poufność
Wszystkie informacje przekazane w związku z incydentem traktujemy jako poufne. Jesteśmy zawsze otwarci na podpisanie NDA.
krok 11
Pomoc po naruszeniu: audyt, szkolenia, wsparcie IOD
Jeżeli incydent ujawni słabe punkty w organizacji, przechodzimy do działań naprawczych: przeprowadzimy audyt RODO pod kątem zgodności i bezpieczeństwa, zaktualizujemy dokumentację (procedury, rejestry, upoważnienia), przeszkolimy zespół oraz zapewnimy stałe wsparcie IOD dopasowane do Twoich potrzeb.
Doświadczenie z ponad 300 organizacji
Wykorzystujemy praktyczną wiedzę zdobytą w ramach wdrożeń RODO, pełnienia funkcji IOD oraz obsługi naruszeń i audytów w różnych branżach.
Zapewniamy spokój i pewność
Odpowiadamy za prawidłowe funkcjonowanie procesów ochrony danych, odciążając kadrę zarządzającą oraz członków organizacji.
Wsparcie całego zespołu prawników
Masz dostęp nie do jednej osoby, lecz do wiedzy i doświadczenia całego zespołu kancelarii.
Monitorowanie zmian prawa
Na bieżąco śledzimy zmiany regulacyjne i z wyprzedzeniem dostosowujemy dokumentację oraz procesy przetwarzania danych.
Oszczędność czasu i zasobów
Odciążamy Twoją organizację w obszarze RODO, naruszeń i kontaktów z organami nadzorczymi.
Zgodność z obowiązującymi przepisami
Działamy zgodnie z RODO, ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych oraz innymi właściwymi przepisami prawa.
Możliwe konsekwencje naruszenia ochrony danych osobowych
Naruszenie przepisów RODO może prowadzić do równoległych konsekwencji administracyjnych i cywilnoprawnych. Odpowiedzialność administratora nie ogranicza się do relacji z organem nadzorczym – obejmuje też roszczenia osób, których dane dotyczą.
Administracyjne kary pieniężne (art. 83 RODO)
Zgodnie z art. 83 RODO, w przypadku najpoważniejszych naruszeń przepisów o ochronie danych osobowych, organ nadzorczy może nałożyć administracyjną karę pieniężną w wysokości:
- do 20 000 000 EUR, albo
- w przypadku przedsiębiorstwa – do 4% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego – przy czym zastosowanie ma kwota wyższa.
Kary te mogą dotyczyć w szczególności naruszeń:
- podstawowych zasad przetwarzania danych, w tym legalności przetwarzania i warunków zgody (art. 5, 6, 7 oraz 9 RODO),
- praw osób, których dane dotyczą (art. 12–22 RODO),
- zasad przekazywania danych do państw trzecich lub organizacji międzynarodowych (art. 44–49 RODO),
- obowiązków wynikających z przepisów krajowych przyjętych na podstawie rozdziału IX RODO,
- nieprzestrzegania decyzji lub nakazów organu nadzorczego, w tym ograniczenia lub zakazu przetwarzania (art. 58 RODO).
Niedopełnienie samego obowiązku zgłoszenia naruszenia do PUODO lub zawiadomienia osób, których dane dotyczą (art. 33 i 34 RODO), podlega niższemu progowi tej samej kary – do 10 000 000 EUR albo do 2% całkowitego rocznego światowego obrotu (art. 83 ust. 4 RODO) – to właśnie ten obowiązek najczęściej się przeocza, licząc, że incydent „nie wyjdzie na światło dzienne”.
Odpowiedzialność odszkodowawcza (art. 82 RODO)
Niezależnie od sankcji administracyjnych, zgodnie z art. 82 ust. 1 RODO, każda osoba, która poniosła: szkodę majątkową lub szkodę niemajątkową (np. naruszenie prywatności, stres, utrata kontroli nad danymi), w wyniku naruszenia przepisów RODO, ma prawo dochodzić odszkodowania od administratora danych lub podmiotu przetwarzającego.
W praktyce oznacza to, że jeden incydent może skutkować:
a) postępowaniem przed PUODO,
b) karą administracyjną,
c) oraz roszczeniami cywilnymi ze strony osób, których dane zostały naruszone.
Alarmowe wsparcie prawne w zakresie RODO
Ataki hakerskie, wycieki danych czy niezapowiedziane kontrole przestały być zdarzeniami wyjątkowymi. W przypadku takiego incydentu kluczowy jest czas – nakłada on na administratora konkretne obowiązki prawne, w tym weryfikację, czy powstał obowiązek zgłoszenia sprawy do Prezesa UODO. Zaniechanie lub opóźnienie tego kroku stanowi odrębne naruszenie przepisów.
Zapewniamy natychmiastowe, alarmowe wsparcie prawnika (we współpracy z Twoim zespołem IT), który analizuje sytuację, porządkuje fakty i wskazuje dalsze kroki bez zbędnego przekierowywania między działami. Pomagamy w decyzjach dotyczących zawiadomienia organu, komunikacji z osobami poszkodowanymi oraz przygotowaniu pełnej dokumentacji.
Atak hakerski to nie tylko wyzwanie techniczne, ale i ryzyko odpowiedzialności administracyjnej, cywilnej oraz reputacyjnej. Dlatego skuteczne zgłaszanie naruszeń RODO wymaga wiedzy, doświadczenia i znajomości praktyki organu nadzorczego.
Ratio-Go prowadzi zgłoszenia naruszeń ochrony danych dla administratorów w całej Polsce. Wypełnij formularz na stronie, a ocenimy Twoją sytuację i podejmiemy działania w ciągu 36 godzin.
Gwarancja obsługi naruszenia RODO przez prawnika
Jasny i zrozumiały język dokumentacji dotyczącej naruszenia RODO
Podejście w przypadku naruszenia RODO dopasowane do branży
FAQ - najczęściej zadawane pytania
Tak. Pomagamy ocenić, czy w danej sytuacji istnieje obowiązek zgłoszenia naruszenia, a jeżeli tak to przygotowujemy kompletne zgłoszenie do Prezesa Urzędu Ochrony Danych Osobowych zgodnie z art. 33 RODO oraz aktualną praktyką organu nadzorczego. Wspieramy również w uporządkowaniu informacji i dokumentacji związanej z incydentem.
Tak. Wspieramy na każdym etapie postępowania lub kontroli prowadzonej przez PUODO od przygotowania wyjaśnień, przez odpowiedzi na wezwania, po bieżącą komunikację z organem nadzorczym, we współpracy z Twoją organizacją.
Tak. Po zakończeniu obsługi incydentu przygotowujemy zalecenia oraz aktualizujemy procedury ochrony danych, tak aby ograniczyć ryzyko podobnych zdarzeń w przyszłości i zapewnić zgodność procesów z przepisami RODO.
Proces zaczyna się od analizy incydentu w kontakcie 1:1, następnie oceniana jest skala naruszenia i obowiązki prawne, przygotowywane jest zgłoszenie do PUODO, ustalany jest ewentualny sposób poinformowania osób, a potem prowadzone są działania formalne, naprawcze i prewencyjne. W praktyce obejmuje to także wsparcie przy dokumentacji, terminach, komunikacji i ograniczaniu dalszych ryzyk.
Tak. Obsługa zaczyna się właśnie od ustalenia, czy incydent spełnia definicję naruszenia ochrony danych oraz jakie obowiązki powstają po stronie administratora. Taka analiza obejmuje również ocenę, czy organizacja potrafi wykazać rozliczalność swoich działań.
Tak. Jeżeli incydent ujawnia szersze braki systemowe, możliwe jest przeprowadzenie audytu zgodności i bezpieczeństwa, aktualizacja dokumentacji, szkolenie pracowników i kadry kierowniczej oraz objęcie organizacji wsparciem w zakresie zadań IOD.
Koszt usługi zaczyna się od 1000 zł netto.
Sprawy dotyczące naruszeń ochrony danych traktujemy priorytetowo – do 48 godzin od kontaktu podejmujemy działania w trybie pilnym. W praktyce zaczynamy od szybkiej analizy incydentu, oceny, czy zdarzenie spełnia definicję naruszenia, ustalenia obowiązków prawnych i przygotowania zgłoszenia do Prezesa UODO. To ważne, ponieważ samo RODO przewiduje, że zgłoszenie powinno nastąpić bez zbędnej zwłoki, a co do zasady nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Sprawdź, w czym jeszcze możemy Ci pomóc
Wdrożymy RODO do twojej organizacji. Przeprowadzimy audyt, sporządzimy dokumentację oraz przeszkolimy personel.
Wierzymy, że nie można podjąć skutecznego leczenia bez trafnej diagnozy, tak właśnie traktujemy audyt RODO.
Jeśli jakiś przepis RODO wydaje się niejasny lub chciałbyś się upewnić, zapraszamy do kontaktu – pomożemy.
Dokumentacja jest jak garnitur, powinna być szyta na miarę. Przygotujemy dla ciebie dokumentację RODO.
Przejmujemy obowiązki Inspektora Ochrony Danych w Twojej firmie, organie lub podmiocie publicznym.