Zobacz na żywoJak to działaPakietyKwestionariuszeTrust CenterTwój rejestrCennikNarzędzia (EN)BlogZaloguj sięZacznij za darmo
← Wszystkie wpisy

Rejestr czynności przetwarzania w godzinę: kto musi go mieć i jak go wypełnić bez prawnika

15 września 20269 min czytania

Rejestr czynności przetwarzania to jeden z dwóch dokumentów, o które prosi każdy: klient przed podpisaniem umowy, kontrola UODO, audytor, nowy inspektor. Drugi to umowa powierzenia. Ten tekst jest o pierwszym: kto musi go mieć, co w nim jest, i jak go zrobić w godzinę, jeśli wiesz, jakie narzędzia i jakich ludzi masz w firmie. Bo to jest cała wiedza, której wymaga.

Czy mała firma musi go mieć

Art. 30 ust. 5 RODO mówi, że obowiązek prowadzenia rejestru nie dotyczy przedsiębiorcy zatrudniającego mniej niż 250 osób. Na tym zdaniu kończy się czytanie i zaczyna problem, bo zdanie ma ciąg dalszy: chyba że przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób, nie ma charakteru sporadycznego, albo obejmuje szczególne kategorie danych lub dane o wyrokach skazujących.

Środkowy warunek załatwia sprawę dla prawie każdej firmy. Jeśli zatrudniasz choć jedną osobę, przetwarzasz jej dane regularnie: co miesiąc przy wypłacie, codziennie przy ewidencji czasu pracy. To nie jest sporadyczne. Jeśli masz klientów w bazie, newsletter, formularz kontaktowy na stronie, to samo. UODO w swoich wskazówkach ujmuje to tak samo: wyjątek dotyczy przetwarzania sporadycznego, a nie małych firm jako takich.

Praktyczny wniosek: jeśli prowadzisz działalność i masz choć jednego pracownika lub klienta, załóż, że rejestr Cię dotyczy. Sprawdzanie, czy akurat Ty łapiesz się na wyjątek, zajmie więcej czasu niż zrobienie rejestru.

Co ma być w rejestrze

Art. 30 ust. 1 wymienia, co rejestr administratora zawiera. Osiem elementów:

  1. Nazwa i dane kontaktowe administratora, a jeśli są: współadministratora, przedstawiciela i inspektora ochrony danych.
  2. Cele przetwarzania.
  3. Opis kategorii osób, których dane dotyczą, i kategorii danych.
  4. Kategorie odbiorców, którym dane zostały lub zostaną ujawnione, w tym w państwach trzecich.
  5. Przekazania danych do państwa trzeciego, jeśli są, ze wskazaniem państwa i, w określonych przypadkach, zabezpieczeń.
  6. Planowane terminy usunięcia danych, jeśli jest to możliwe.
  7. Ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, jeśli jest to możliwe.
  8. Rejestr jest prowadzony w formie pisemnej, w tym elektronicznej.

Element 1 wpisujesz raz. Elementy 2 do 7 wpisujesz dla każdej czynności przetwarzania. I to jest miejsce, w którym większość ludzi się zatrzymuje, bo nie wie, co jest czynnością.

Czym jest czynność przetwarzania

Czynność to cel, a nie narzędzie i nie osoba. „Prowadzenie kadr i płac" jest czynnością. „Excel z listą pracowników" nie jest. „Obsługa zapytań ze strony" jest czynnością. „Formularz kontaktowy" nie jest, bo to sposób, w jaki dane wpływają do czynności.

Mała firma usługowa ma zwykle od siedmiu do piętnastu czynności. Typowa lista wygląda tak:

  • Zatrudnianie i obsługa pracowników: kadry, płace, BHP, ewidencja czasu pracy.
  • Rekrutacja.
  • Obsługa klientów: umowy, realizacja usługi, komunikacja.
  • Fakturowanie i księgowość.
  • Marketing: newsletter, kampanie, media społecznościowe.
  • Strona internetowa: formularze, analityka, cookies.
  • Obsługa zapytań i reklamacji.
  • Dochodzenie roszczeń i obrona przed nimi.
  • Monitoring, jeśli jest.
  • Współpraca z podwykonawcami i kontrahentami B2B.

Jeśli Twoja lista jest krótsza, to prawdopodobnie brakuje czegoś oczywistego. Jeśli dłuższa niż dwadzieścia, to prawdopodobnie rozbiłeś jedną czynność na narzędzia.

Skąd wziąć to, co trzeba wpisać

Rejestr wydaje się trudny, bo wygląda jak dokument prawny. W rzeczywistości jest inwentaryzacją tego, co firma i tak robi. Każdą kolumnę wypełnia się z jednego z trzech źródeł.

Z narzędzi, których używasz. Lista programów i usług, na które logujesz się w pracy: poczta, CRM, fakturowanie, hosting, płatności, analityka, chmura na pliki. Każde narzędzie to odbiorca danych (kolumna 4) i zwykle transfer poza EOG (kolumna 5), bo większość dostawców jest amerykańska. Nazwę prawną dostawcy, kraj i podstawę transferu znajdziesz w jego polityce prywatności albo umowie powierzenia. To najbardziej pracochłonna część i jednocześnie najbardziej powtarzalna: Google, Meta, Microsoft, Stripe mają te same dane dla każdej firmy, która z nich korzysta.

Z ludzi, których masz. Pracownicy, kandydaci, klienci, kontakty u kontrahentów, subskrybenci, odwiedzający stronę. To kolumna 3. Kategorie danych dla każdej grupy wynikają z tego, co faktycznie zbierasz: dla pracownika to dane identyfikacyjne, kadrowe, płacowe, czasem zdrowotne (zwolnienia); dla klienta to dane kontaktowe i rozliczeniowe; dla odwiedzającego stronę to identyfikatory i dane o aktywności.

Z przepisów, które Cię obowiązują. Terminy usunięcia (kolumna 6) w Polsce dla najważniejszych czynności wynikają wprost z ustaw, a nie z uznania: dokumentacja księgowa 5 lat od końca roku obrotowego według ustawy o rachunkowości, dokumentacja pracownicza 10 lat od końca roku, w którym stosunek pracy ustał, dla osób zatrudnionych od 1 stycznia 2019 roku (dla wcześniejszych zatrudnień zasadniczo 50 lat, chyba że pracodawca złożył raporty informacyjne do ZUS), nagrania z monitoringu do 3 miesięcy według art. 22² Kodeksu pracy. Gdzie przepis nie mówi, wpisujesz termin wynikający z celu, na przykład „do wycofania zgody" dla newslettera albo „do przedawnienia roszczeń" dla umów.

Kolumna 7, środki bezpieczeństwa, to jeden akapit, ten sam dla większości czynności: kto ma dostęp, jak jest uwierzytelniany, jak wyglądają kopie zapasowe, szyfrowanie, co się dzieje z dostępem, gdy ktoś odchodzi.

Dlaczego godzina

Bo informacje są trzy: narzędzia, ludzie, przepisy. Narzędzia znasz, bo się do nich logujesz. Ludzi znasz, bo z nimi pracujesz. Przepisy dla typowych czynności są takie same dla każdej firmy w Polsce i można je wpisać z tabeli. Godzina to czas na przejście przez listę czynności i przypisanie każdej trzech rzeczy, których i tak nie musisz wymyślać.

Tydzień bierze się z dwóch źródeł: z szukania nazw prawnych i podstaw transferu dla każdego dostawcy po kolei, i z pisania opisów, które brzmią prawniczo. Pierwsze da się zautomatyzować, bo dostawcy się powtarzają. Drugie jest niepotrzebne: rejestr ma być dokładny, nie elegancki.

Gdzie to prowadzić

UODO udostępnia szablon w arkuszu kalkulacyjnym i to jest wystarczające, jeśli rejestr zrobisz raz i będziesz go aktualizować. Problem z arkuszem jest jeden: nie wie, kiedy coś się zmieniło. Dodajesz narzędzie, zmieniasz dostawcę poczty, zatrudniasz pierwszą osobę spoza Polski, i rejestr o tym nie wie, dopóki ktoś nie pomyśli, żeby go otworzyć. Zwykle myśli o tym klient, który prosi o dokumenty, albo kontrola.

Rowpa robi to inaczej: czyta Twoją stronę i to, co wiesz o firmie, i buduje z tego rejestr z wypełnionymi odbiorcami, transferami i terminami dla dostawców, których rozpoznaje. Ty przeglądasz każdą czynność i potwierdzasz albo poprawiasz. Gdzie system nie jest pewien, mówi to wprost, zamiast zgadywać. Rejestr budujesz za darmo, a z niego powstaje pakiet dla klienta, polityka prywatności i odpowiedzi na ankietę, więc godzina zrobiona raz odpowiada na kolejne prośby w kwadrans.

Czego rejestr nie załatwia

Rejestr jest opisem stanu, a nie dowodem zgodności. Wpisanie, że masz umowę powierzenia z dostawcą, nie zastępuje jej posiadania. Wpisanie terminu usunięcia nie zastępuje usuwania. Kontrola sprawdza jedno i drugie. Ale bez rejestru nie wiesz nawet, o co pytać, i to jest powód, dla którego jest pierwszy.

Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.

Zacznij za darmo

Treść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.