Procedury i dokumenty

Jak wdrożyć RODO w małej firmie: rejestr czynności i zgody

W małej firmie bez dedykowanego działu ochrony danych i przy rozproszonych obowiązkach pracowników punktem wyjścia nie jest zestaw dokumentów, lecz rejestr czynności przetwarzania.

Od czego zacząć wdrożenie RODO w małej firmie

W małej firmie bez dedykowanego działu ochrony danych i przy rozproszonych obowiązkach pracowników punktem wyjścia nie jest zestaw dokumentów, lecz rejestr czynności przetwarzania. Porządkuje on informacje o tym, jakie dane są przetwarzane, w jakim celu, na jakiej podstawie prawnej i kto ma do nich dostęp. Z tego porządku wynikają dopiero kolejne decyzje: wzory klauzul, umowy powierzenia, zasady usuwania danych.

Zamiast szukać gotowych wzorów, wypisz realne sytuacje, w których w firmie pojawiają się dane osobowe: dane klientów i kontrahentów, pracowników i kandydatów do pracy, korespondencję e-mail, obsługę kadrowo-płacową, serwis informatyczny, działania marketingowe. Dla każdej sytuacji odnotuj cel, podstawę prawną, kategorie danych, krąg osób, których dane dotyczą, odbiorców oraz okres przechowywania.

Taki rejestr działa operacyjnie, nie tylko dokumentacyjnie: porządkuje czynności i przypisuje im konkretne cele oraz podstawy prawne, a przy tym pomaga wychwycić zbędne lub nadmiarowe operacje na danych. W praktyce pozwala też wykazać zgodność w trakcie kontroli i szybciej reagować na incydenty związane z bezpieczeństwem danych.

Czy mała firma musi prowadzić rejestr? Zwolnienie dla 250 osób i wyjątki

RODO przewiduje zwolnienie z obowiązku prowadzenia rejestru dla podmiotów zatrudniających mniej niż 250 osób, ale nie jest ono bezwarunkowe.

Wyłączenie nie działa, gdy przetwarzanie danych osobowych nie ma charakteru sporadycznego – jest prowadzone regularnie lub systematycznie, a operacje na danych są na tyle istotne dla organizacji, że wykonuje się je stosunkowo często. Nie działa też wtedy, gdy przetwarzanie może powodować ryzyko naruszenia praw i wolności osób fizycznych. Rejestr jest obowiązkowy także przy przetwarzaniu szczególnych kategorii danych, takich jak informacje o stanie zdrowia, poglądach politycznych, wyznaniu czy orientacji seksualnej, oraz danych dotyczących wyroków skazujących i czynów zabronionych.

W praktyce zwolnienie obejmuje bardzo małą liczbę przedsiębiorców w Polsce: samo zatrudnianie pracowników lub kontaktowanie się z klientami to zwykle przetwarzanie częstsze niż sporadyczne. Dodatkowo administrator i podmiot przetwarzający mają obowiązek udostępniania rejestrów na każde żądanie organu nadzorczego. Bezpieczniej więc prowadzić rejestr jako stan domyślny, a odstąpienie od niego traktować jako wyjątek wymagający uzasadnienia w konkretnym stanie faktycznym.

Dane prawne dotyczące rejestru RODO w Polsce

Limit liczby pracowników do zwolnienia
Mniej niż 250 osób
Obowiązek prowadzenia rejestru przy specjalnych kategoriach danych
Obowiązkowy
Obowiązek udostępnienia rejestru organowi nadzorczemu
Na każde żądanie
Zmiany w prawie od 2025 r.
Zaktualizowane poradniki UODO

Rejestr administratora i rejestr procesora – kto prowadzi jaki

Administrator decyduje o celach i sposobach przetwarzania, natomiast podmiot przetwarzający (procesor) przetwarza dane osobowe w imieniu administratora – tak definiuje procesora art. 4 RODO. Klasyczni procesorzy to firmy zajmujące się outsourcingiem usług kadrowych lub płacowych, biura rachunkowe oraz firmy informatyczne świadczące wsparcie w utrzymaniu systemów, jeśli mają dostęp do danych przetwarzanych w tych systemach.

Zgodnie z art. 30 ust. 2 RODO każdy z tych podmiotów prowadzi własny rejestr kategorii czynności przetwarzania (RKCP). Rejestr procesora nie opisuje pojedynczych operacji, lecz kategorie czynności dokonywanych w imieniu administratorów, i jest ściśle powiązany z rejestrowaniem zawieranych umów powierzenia przetwarzania danych – nazywając poszczególne powierzenia, procesor odwołuje się do rodzaju świadczonej usługi. Elementy RKCP są co do zasady analogiczne do elementów rejestru administratora, a przepisy przewidują również zwolnienia z tego obowiązku.

Dla małej firmy oznaczają się z tego dwa równoległe działania: jako administrator wpisujesz w swoim rejestrze biuro rachunkowe, firmę kadrowo-płacową czy dostawcę IT wśród odbiorców danych lub podmiotów przetwarzających, a te podmioty prowadzą własny RKCP na podstawie umowy powierzenia. Przed dokonaniem wpisu sprawdź, czy umowa powierzenia faktycznie istnieje, a przy zmianie dostawcy (księgowość, kadry, IT) zaktualizuj zarówno swój rejestr, jak i ustal z nowym procesorem zakres jego RKCP.

Co wpisać do rejestru, aby był prosty i kompletny

Minimalny zestaw informacji w rejestrze obejmuje: kategorie osób, których dane są przetwarzane, rodzaje danych osobowych, cele przetwarzania, podstawy prawne, odbiorców danych, okresy przechowywania oraz opis środków technicznych i organizacyjnych stosowanych w celu zabezpieczenia danych.

Aby rejestr nie rozrósł się w nadmiarową dokumentację, jeden wpis powinien odpowiadać jednemu procesowi, np. obsłudze klientów, kadrom, rekrutacji, marketingowi, obsłudze zapytań czy rozliczeniom – a nie pojedynczej operacji. Ten sam zestaw danych rozdzielaj na osobne wpisy tylko wtedy, gdy różni się cel, podstawa prawna albo okres przechowywania; inaczej powielasz te same informacje w kilku wierszach i rejestr staje się trudny w utrzymaniu.

Przy odbiorcach wpisuj przede wszystkim podmioty, którym dane przekazujesz regularnie lub które mają stały dostęp do danych – dostawcę systemu kadrowego, biuro rachunkowe, bank, ubezpieczyciela, kancelarię. Opis środków technicznych i organizacyjnych nie musi być obszerny, ale powinien być konkretny: kto ma dostęp do danego systemu, jak nadaje się i odbiera uprawnienia, gdzie przechowywana jest dokumentacja papierowa, jak zabezpieczona jest poczta elektroniczna i jak usuwane są dane po upływie okresu przechowywania.

Zgody w rejestrze – jedna z podstaw prawnych, nie osobny rejestr

Zgoda nie jest odrębnym rejestrem obok rejestru czynności przetwarzania – pojawia się w nim jako jedna z podstaw prawnych przypisana do konkretnego celu. Wpis dotyczy więc zawsze pary: cel (np. wysyłka newslettera, kontakt marketingowy, publikacja wizerunku) i podstawa prawna, którą w tym przypadku jest zgoda.

Takie umiejscowienie zgody w rejestrze daje praktyczny efekt: wiadomo, jakich kategorii danych i jakiego okresu przechowywania zgoda dotyczy. Gdy osoba wycofa zgodę, można wskazać dokładnie ten proces, który trzeba wyłączyć, i te dane, które trzeba usunąć. I odwrotnie – jeśli przy danym procesie jako podstawa widnieje obowiązek prawny lub wykonanie umowy (np. rozliczenia podatkowe, obsługa zamówienia), wycofanie zgody nie ma wpływu na ten proces, bo zgoda nie była jego podstawą.

Przegląd kolumny z podstawami prawnymi to szybki test poprawności całego wdrożenia: jeśli zgoda została wpisana przy procesie, który i tak musi się odbywać dla wykonania umowy lub wypełnienia obowiązku prawnego, wpis wymaga weryfikacji. Warto też odnotować w rejestrze, gdzie dokumentujesz samą zgodę (formularz, system, zgłoszenie) i jak obsługujesz jej wycofanie – bez tego rejestr opisuje cel, ale nie pokazuje, jak wykażesz jego realizację.

Jak prowadzić rejestr na co dzień: procedura, szablon i aktualizacja

Wyznacz jedną osobę odpowiedzialną za rejestr, nawet jeśli firma nie powołała inspektora ochrony danych. Do jej zadań należy zebranie wpisów od osób obsługujących poszczególne obszary (kadry, sprzedaż, księgowość, IT), pilnowanie aktualizacji oraz kontakt z procesorami w sprawie umów powierzenia i ich rejestrów.

Inwentaryzację prowadź po źródłach danych, a nie po dokumentach: system kadrowo-płacowy, skrzynka e-mail, CRM, skrzynka rekrutacyjna, segregatory z umowami, formularze na stronie. Dla każdego źródła ustal, jakie kategorie osób i danych obejmuje, w jakim celu jest używane, na jakiej podstawie prawnej, kto ma dostęp i jak długo dane są przechowywane.

Wiele małych firm korzysta z gotowych szablonów lub narzędzi online ułatwiających tworzenie i aktualizację rejestru. Format ma znaczenie drugorzędne wobec łatwości utrzymania – praktyczny jest arkusz, w którym jeden proces zajmuje jeden wiersz, z kolumnami odpowiadającymi wymaganym elementom. Rejestr nie może być jednak traktowany jako jednorazowy obowiązek: powinien być regularnie przeglądany i aktualizowany, bo tylko wtedy odzwierciedla rzeczywiste przetwarzanie.

Ustal wyzwalacze aktualizacji i zapisz je w procedurze: zatrudnienie nowego pracownika, wdrożenie nowego systemu lub formularza, zmiana dostawcy IT, biura rachunkowego lub firmy kadrowo-płacowej, nowa umowa powierzenia, zmiana okresu przechowywania danych. Przy każdym wpisie notuj datę ostatniej weryfikacji, a rejestr przechowuj w formie, którą możesz szybko wyeksportować i przekazać – administrator i procesor mają obowiązek udostępnienia rejestru na każde żądanie organu nadzorczego.

Najczęstsze pułapki małych firm

Pierwsza pułapka to uznanie rejestru za zadanie drugorzędne. W małej organizacji, w której zasoby są ograniczone, a obowiązki rozproszone, prowadzenie rejestru faktycznie może się tak wydawać – jest to jednak kluczowy element zgodności z RODO, który porządkuje dane, cele i podstawy prawne oraz wspiera zarządzanie ryzykiem.

Druga to skopiowanie cudzego wzoru bez dostosowania. Rejestr opisuje konkretne procesy konkretnej firmy; po skopiowaniu wpisy dotyczą działań, których nie prowadzisz, a brakuje tych, które rzeczywiście generują dane – np. własnej rekrutacji, monitoringu czy obsługi zgłoszeń serwisowych.

Trzecia to pomijanie procesorów. Jeśli w rejestrze nie ma biura rachunkowego, firmy kadrowo-płacowej, zewnętrznego IT czy dostawcy hostingu poczty, dokument nie obejmuje faktycznego przepływu danych, a procesorzy i tak prowadzą własne rejestry kategorii czynności przetwarzania związane z zawartymi umowami powierzenia.

Czwarta to przekonanie, że zwolnienie dla podmiotów zatrudniających mniej niż 250 osób działa zawsze. Działa ono tylko dopóty, dopóki przetwarzanie ma charakter sporadyczny i nie dotyczy szczególnych kategorii danych, danych o wyrokach skazujących i czynach zabronionych ani sytuacji mogących powodować ryzyko naruszenia praw i wolności osób.

Skutki tych zaniedbań ujawniają się w dwóch momentach. Przy kontroli: rejestr jest dokumentem, który administrator i procesor udostępniają na każde żądanie organu nadzorczego, a jego brak lub nieaktualność utrudnia wykazanie zgodności. Przy incydencie: żeby ocenić zakres naruszenia i zdecydować, czy zgłaszać je do Prezesa Urzędu Ochrony Danych Osobowych (UODO), trzeba wiedzieć, gdzie dane się znajdują i jak są zabezpieczone – UODO publikował w tym zakresie zaktualizowany poradnik w lutym 2025 r., a w przypadku danych zaszyfrowanych w sposób uniemożliwiający ich odczyt osobom nieupoważnionym administrator może nie mieć obowiązku informowania osób o naruszeniu (art. 34 ust. 3 RODO). Rejestr czynności przetwarzania jest właśnie tym dokumentem, który pozwala odpowiedzieć na oba pytania bez improwizacji.

Więcej z: Procedury i dokumenty

Procedury i dokumenty

Jak stworzyć instrukcję obiegu dokumentów w małej firmie

Elektroniczny obieg dokumentów to system informatyczny do cyfrowego przetwarzania, przechowywania i zarządzania dokumentacją w firmie.

Procedury i dokumenty

Jak długo przechowywać dokumenty księgowe i kadrowe

Większość dokumentów księgowych wymaga przechowywania przez co najmniej 5 lat.