Zwykle wygląda to tak. Rozmowy idą dobrze, umowa jest prawie gotowa, i wtedy przychodzi wiadomość od kogoś, kogo wcześniej nie było w wątku: „Przed podpisaniem prosimy o przesłanie dokumentacji z zakresu ochrony danych osobowych". Bez listy. Bez wzoru. Czasem z terminem.
Ta prośba nie oznacza, że ktoś Cię sprawdza. Oznacza, że po drugiej stronie jest osoba, która musi odhaczyć punkt w swojej procedurze zakupowej, zanim będzie mogła podpisać. Im szybciej dostanie komplet, tym szybciej podpisze. Ten tekst jest o tym, co składa się na ten komplet.
W średniej firmie prośbę wysyła dział zakupów, prawnik albo osoba odpowiedzialna za ochronę danych. Każde z nich ma tę samą potrzebę: udowodnić, że sprawdzili dostawcę, zanim powierzyli mu dane. RODO nakłada ten obowiązek na administratora, czyli na Twojego klienta, w art. 28 ust. 1: może korzystać wyłącznie z podmiotów przetwarzających, które „zapewniają wystarczające gwarancje". Twoje dokumenty są dla nich tym dowodem.
Z tego wynika prosta zasada: nie wysyłasz dokumentów po to, żeby zaimponować. Wysyłasz je po to, żeby ktoś mógł je odłożyć do teczki i przejść dalej. Kompletność liczy się bardziej niż objętość.
Poniższa lista odpowiada temu, o co pytają procedury zakupowe średnich firm w Polsce i w UE. Nie każdy klient poprosi o wszystko, ale każdy z tych punktów pojawia się regularnie.
1. Kim jesteś i kto odpowiada. Pełna nazwa, adres, NIP, KRS albo CEIDG, osoba do kontaktu w sprawach ochrony danych. Jeśli masz wyznaczonego inspektora ochrony danych, jego dane. Jeśli nie masz, nie wymyślaj go: większość małych firm nie ma obowiązku wyznaczenia IOD i klient o tym wie.
2. Co robisz z danymi, które dostaniesz od klienta. Jedna do trzech czynności przetwarzania, opisanych tak, jak w Twoim rejestrze czynności przetwarzania: cel, kategorie danych, kategorie osób, okres przechowywania, odbiorcy. Klient nie potrzebuje całego rejestru. Potrzebuje tych wierszy, które dotyczą jego danych.
3. Twoi dostawcy, czyli podmioty, którym Ty powierzasz dane dalej. Hosting, poczta, CRM, narzędzie do fakturowania, biuro rachunkowe. Dla każdego: nazwa prawna podmiotu, a nie nazwa handlowa produktu, kraj przetwarzania, czy masz z nim umowę powierzenia, i na jakiej podstawie dane trafiają poza EOG, jeśli trafiają. To jest punkt, na którym najczęściej zatrzymuje się procedura, bo „używamy Google" nie jest odpowiedzią. „Google Ireland Limited, Irlandia, umowa powierzenia w ramach warunków usługi, standardowe klauzule umowne dla transferu do USA" jest.
4. Przekazywanie danych poza EOG. Jeśli którykolwiek z Twoich dostawców przetwarza dane w USA lub gdziekolwiek poza Europejskim Obszarem Gospodarczym, klient zapyta o mechanizm: decyzja o adekwatności, standardowe klauzule umowne, coś innego. Jeśli nie wiesz, sprawdź w dokumentacji dostawcy, zanim wyślesz. Wpis „do potwierdzenia" jest lepszy niż wpis zmyślony.
5. Środki bezpieczeństwa. Nie polityka bezpieczeństwa na czterdzieści stron. Krótki, konkretny opis: kto ma dostęp do danych klienta, czy dostęp jest chroniony uwierzytelnianiem dwuskładnikowym, jak wyglądają kopie zapasowe, jak szyfrujesz dane w przesyle i w spoczynku, co się dzieje, gdy pracownik odchodzi. Jeśli masz Cyber Essentials, ISO 27001 albo inny certyfikat, dołącz go. Jeśli nie masz, opisz, co robisz. Klient ocenia adekwatność do ryzyka, a nie liczbę certyfikatów.
6. Co się dzieje, gdy coś pójdzie nie tak. Procedura postępowania w razie naruszenia ochrony danych: kto decyduje, w jakim czasie informujesz klienta, kto zgłasza do Prezesa UODO, jeśli zgłoszenie jest wymagane. Klient chce wiedzieć, że dowie się od Ciebie w czasie, który pozwoli mu dotrzymać własnego terminu 72 godzin.
7. Jak obsługujesz wnioski osób. Jeśli osoba, której dane dotyczą, zwróci się do Ciebie z wnioskiem o dostęp, sprostowanie lub usunięcie danych, co robisz i jak szybko przekazujesz to klientowi. W relacji powierzenia zwykle to klient odpowiada, a Ty masz mu w tym pomóc.
8. Polityki i procedury, które faktycznie masz. Polityka prywatności, procedura skarg, procedura naruszeń, polityka retencji. Tylko te, które istnieją i są aktualne. Dokument z datą sprzed trzech lat i nazwiskiem osoby, która już u Ciebie nie pracuje, budzi więcej pytań niż jego brak.
9. Ktoś, kto się pod tym podpisuje. Imię, nazwisko, stanowisko, data. Procedura zakupowa potrzebuje osoby, do której można wrócić, gdy coś się zmieni. Bez podpisu komplet dokumentów jest zbiorem plików. Z podpisem jest oświadczeniem.
Kolejność powyżej nie jest przypadkowa. Zaczyna się od tego, kim jesteś, kończy na tym, kto za to odpowiada, a pomiędzy idzie od danych, przez dostawców i bezpieczeństwo, do procedur. Czytający przechodzi przez to w kilkanaście minut i na końcu wie, czy może podpisać.
Jedna uwaga praktyczna: wysyłaj to jako jeden dokument albo jeden link, a nie jako dziewięć załączników. Dziewięć załączników to dziewięć okazji, żeby czegoś nie otworzyć.
Prawie wszystko z tej listy powinno już istnieć w jednym miejscu: w Twoim rejestrze czynności przetwarzania. Jeśli rejestr jest aktualny, pakiet dla klienta jest jego wyciągiem, a nie nowym dokumentem. Punkty 2, 3 i 4 to wiersze rejestru. Punkt 5 to jego kolumna o środkach bezpieczeństwa. Punkty 6, 7 i 8 to procedury, które rejestr powinien wskazywać.
Jeśli rejestru nie ma albo jest nieaktualny, prośba klienta jest dobrym powodem, żeby go zrobić, bo i tak będziesz musiał zebrać te same informacje. Różnica jest taka, że zrobiony raz rejestr odpowie na następną prośbę w kwadrans.
Rowpa buduje ten rejestr z tego, co już wiadomo o Twojej firmie, i składa z niego pakiet zaadresowany do konkretnego klienta: jeden link, który możesz cofnąć, albo PDF. Rejestr budujesz za darmo. Płacisz wtedy, gdy coś wysyłasz.
Nie wysyłaj pełnego rejestru czynności przetwarzania, bo zawiera dane o Twoich pracownikach i innych klientach. Nie wysyłaj umów z innymi klientami. Nie wysyłaj hasła do niczego. I nie wysyłaj dokumentów, których treści nie znasz, bo klient może o nie zapytać.
Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.
Zacznij za darmoTreść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.