Wysyłanie dokumentacji RODO

Klient prosi o dokumentację RODO. Dokładnie to należy wysłać.

E-mail ma cztery linijki i niczego nie nazywa. Za nim stoi lista kontrolna działu zakupów, której nie widzisz, i kontrakt, który nie ruszy, dopóki nie odpowiesz. Ta strona pokazuje, jak rozpoznać, którą z czterech próśb dostałeś, co wysłać w każdym przypadku, co pominąć i jak napisać e-mail przewodni, żeby w przyszłym tygodniu nie odpowiadać na trzy dopytania.

Zbuduj pakiet za darmoZobacz gotowy pakiet

Przeczytaj całość. Nic tu nie wymaga konta.

Najpierw ustal, którą prośbę masz

"Prosimy o przesłanie dokumentacji ochrony danych" znaczy cztery różne rzeczy w zależności od tego, kto to napisał, a wysłanie niewłaściwej rzeczy zaczyna odbijanie piłeczki.

Prośba przy zakładaniu dostawcy. Z zakupów, tuż przed podpisaniem, zwykle ze skrótową listą albo bez żadnej. Potrzebują jednego dokumentu do akt dostawcy. To najczęstszy przypadek i głównie o nim jest ta strona.

Kwestionariusz. Arkusz z wierszami. Inna praca: wypełniasz ich formularz, zamiast wysyłać swój dokument. Ma własny przewodnik. Większość dostawców i tak dołącza pakiet do części o ochronie danych.

Prośba o podpis. "Prosimy o podpisanie załączonej umowy powierzenia." To umowa, nie informacja. Przeczytaj, w razie potrzeby negocjuj zapisy o podpowierzeniu i audycie, i wyślij dokumenty obok, żeby weryfikujący zobaczył, że jedno pasuje do drugiego.

Prośba przetargowa. Umowa ramowa albo zamówienie publiczne z punktowaną sekcją o ochronie danych i limitem znaków. Ta sama treść, inne opakowanie: chcą krótkich, cytowalnych odpowiedzi, nie czterdziestostronicowego załącznika.

Jeśli e-mail tego nie wyjaśnia, dopytaj. Jedna odpowiedź, "chętnie prześlę, chodzi o założenie dostawcy czy mają Państwo formularz do wypełnienia?", oszczędza tydzień.

Co wysłać przy prośbie o założenie dostawcy

01
Jeden dokument, nie folder z załącznikami
Najczęstszy błąd to odpowiedź z sześcioma plikami i zostawienie weryfikującemu składania całości. Nie zrobi tego. Wyślij jeden dokument z sekcjami w środku, a osobne dowody, certyfikaty i podpisane umowy do niego załącz.
02
Kim jesteście i kto odpowiada
Podmiot prawny, numer KRS albo NIP, adres i imiennie wskazana osoba z adresem e-mail do pytań o ochronę danych. Nie skrzynka funkcyjna bez nikogo za nią. To sprawdzane jest pierwsze i najłatwiej zrobić to dobrze.
03
Co konkretnie robicie z ich danymi
Nie wszystko, co robi Twoja firma. Czynności przetwarzania dotyczące usługi, którą im sprzedajesz, z celem, podstawą prawną, kategoriami danych i retencją. Dobrze zakreślony zakres sprawia, że połowa dopytań w ogóle nie powstaje.
04
Wasi podprocesorzy, z krajami
Każda usługa, która dotyka danych, podmiot prawny, kraj przetwarzania i czy jest umowa. Jeśli publikujesz tę listę pod stałym adresem, powiedz to i podaj URL: odpowiada teraz i na każdą przyszłą zmianę bez kolejnego e-maila.
05
Transfery i podstawa każdego z nich
Gdzie dane opuszczają EOG, do kogo i na jakim mechanizmie. Ta sekcja i lista podprocesorów to te same fakty, więc weryfikujący je porówna. Generuj obie z jednego źródła, inaczej się rozjadą.
06
Środki bezpieczeństwa, uczciwie
To, co naprawdę robicie: logowanie i MFA, szyfrowanie urządzeń, kontrola dostępu, aktualizacje, kopie zapasowe i każdy certyfikat z datą ważności. Częściowo z notatką czyta się lepiej niż tak, które weryfikujący obali. Nie wklejaj ram kontrolnych, których nie stosujesz.
07
Procedura naruszeń i skarg
Twój termin zgłoszenia w godzinach i sposób złożenia żądania albo skargi. Jeśli oba żyją pod publicznym adresem, który weryfikujący może otworzyć, jest to mocniejsze niż opis, bo pokazuje, że istnieją poza dokumentem, który właśnie napisałeś.
08
Data przeglądu i podpis
Kiedy było to przeglądane, kiedy przypada następny przegląd i imiennie wskazana osoba potwierdzająca zgodność na dziś. To zdanie zamienia opis w dowód procesu i dlatego ta sama treść podpisana czyta się lepiej niż niepodpisana.

O co pytają i co naprawdę na to odpowiada

"Prosimy o przesłanie dokumentacji ochrony danych."
Pakiet: czynności, podprocesorzy, transfery, środki, procedury, podpisane i z datą.
Twój rejestr, przedstawiony
"Kim są wasi podprocesorzy i gdzie leżą nasze dane?"
Tabela z podmiotem, celem, krajem i umową, plus publiczny adres, jeśli go prowadzisz.
Twój rejestr dostawców
"Prosimy potwierdzić, czy dane opuszczają EOG."
Odbiorca, kraj i mechanizm dla każdego transferu, zgodne z listą podprocesorów.
Twój rejestr: transfery
"Jaki jest wasz termin zgłoszenia naruszenia?"
Liczba godzin i co uruchamia zegar, z procedury, którą naprawdę stosujesz.
Twoja procedura naruszeń
"Czy macie inspektora ochrony danych?"
Czy jesteś zobowiązany go wyznaczyć, a jeśli nie, imiennie wskazana osoba odpowiedzialna zamiast niego.
Twój rejestr: odpowiedzialność
"Prosimy o waszą politykę prywatności."
Aktualna wersja z datą publikacji, zawarta w pakiecie, a nie wysłana samodzielnie.
Twoja opublikowana polityka
"Prosimy o podsumowanie testu penetracyjnego."
Na razie nie ma czego wysyłać. To fakt o Twojej firmie, nie dokument.
Na to możesz odpowiedzieć tylko Ty
"Jakie są wasze okresy retencji?"
Okres na czynność, wraz z tym, co go uruchamia, zamiast jednej liczby dla całej firmy.
Twój rejestr: retencja
"Prosimy potwierdzić ubezpieczenie cybernetyczne."
Na razie nie ma czego wysyłać. To fakt o Twojej firmie, nie dokument.
Na to możesz odpowiedzieć tylko Ty

Po lewej sformułowania, które dostają mali dostawcy. Po prawej, skąd bierze się odpowiedź, gdy prowadzisz rejestr, zamiast pisać ją od nowa za każdym razem.

Co pominąć

  • Dane osobowe. Twój rejestr opisuje, jak przetwarzasz dane osobowe. Nigdy ich nie zawiera. Bez list klientów, bez akt pracowniczych, bez przykładów z prawdziwymi nazwiskami.
  • Wewnętrzne notatki o ryzyku. Rejestr, który prowadzisz dla siebie, zawiera oceny, notatki o dopominaniu się, rzeczy, o których wiesz, że wymagają naprawy. To Twój dokument roboczy, nie ich.
  • Wszystko o innych klientach. Wymienianie, dla kogo jeszcze pracujesz, to dla Ciebie problem poufności, a weryfikującemu nie mówi nic o tym kontrakcie.
  • Pełny schemat sieci albo inwentarz systemów. Na prośbę zaproponuj podsumowanie albo oświadczenie i powiedz dlaczego. Weryfikujący akceptują to rutynowo.
  • Wszystko, czego nie udowodnisz. Jeśli za twierdzeniem nie stoi coś, co naprawdę robisz, wyrzuć je. Jedno obalone zdanie sprawia, że cały dokument czyta się ponownie z podejrzliwością.

E-mail przewodni

Cztery zdania, a robi więcej niż dokument.

Dzień dobry [imię], w załączeniu nasz pakiet ochrony danych dla [usługa], obejmujący czynności przetwarzania, podprocesorów i transfery, środki bezpieczeństwa oraz procedurę naruszeń i skarg. Nasza lista podprocesorów jest opublikowana pod [url] i utrzymywana na bieżąco, więc mogą ją Państwo sprawdzić w każdej chwili, zamiast pisać do nas. Kontakt w sprawach ochrony danych to [imię, e-mail]. Jeśli Państwa proces wymaga zamiast tego konkretnego formularza, proszę go przysłać, odeślę go w tym tygodniu.

Ostatnie zdanie jest najważniejsze: uprzedza kwestionariusz, który przychodzi dwa tygodnie później, i mówi weryfikującemu, że nie będziesz trudny.

Jak to wysłać

  • Link bije załącznik, jeśli ich proces na to pozwala, bo link pozostaje aktualny i widzisz, że został otwarty. Ustaw wygaśnięcie i unieważnij go po zakończeniu umowy.
  • PDF, gdy portal chce plik. Wiele portali dostawców nie przyjmuje adresu. Wydrukuj ten sam dokument, zamiast pisać drugi.
  • Nigdy folder na dysku współdzielonym. Dostępy się psują, uprawnienia są audytowane, a za rok nie będziesz wiedzieć, kto go jeszcze ma.
  • Wyślij do osoby, która prosiła, z kontaktem handlowym w kopii, żeby ten, kto czeka na kontrakt, widział, że sprawa ruszyła.

Co dzieje się po wysłaniu

Trzy wyniki, wszystkie normalne. Zostaje przyjęte, kontrakt idzie dalej i nic więcej nie słyszysz. Wraca z dwoma albo trzema konkretnymi pytaniami, co znaczy, że weryfikujący robi swoją robotę i zwykle że przeczytał uważnie; odpowiedz w tym samym dokumencie i odeślij go zamiast pisać mailem, żeby istniała jedna aktualna wersja. Albo wraca z kwestionariuszem, bo ich proces wymaga własnego formularza niezależnie od tego, co wysłałeś. W tym ostatnim przypadku praca nie poszła na marne: pakiet odpowiada na większość wierszy o ochronie danych, a Ty go dołączasz.

Jak sprawić, żeby następny kosztował godzinę

Większość dostawców pytana jest częściej niż raz w roku i za każdym razem buduje dokument od nowa, z polityki prywatności sprzed lat i tego, co było w ostatnim mailu. Alternatywą jest prowadzić rejestr raz i traktować pakiet jako jego przedstawienie, a nie tekst, który piszesz. Wtedy zmiana dostawcy aktualizuje każdy przyszły pakiet, nowy klient kosztuje godzinę, a odpowiedź z marca nie może przeczyć odpowiedzi ze stycznia. To cały powód, dla którego Rowpa buduje pakiet z rejestru, zamiast dawać Ci wzór.

Cennik

Ten przewodnik jest darmowy i nie wymaga konta. Jeśli wolisz nie składać tego ręcznie: Rowpa czyta Twoją stronę, przygotowuje rejestr i zamienia go w pakiet zaadresowany do pytającego, z podprocesorami, transferami, środkami, procedurami i imiennym podpisem, jako link, który możesz unieważnić, albo PDF. Za darmo zbudujesz i przeczytasz całość, każdą sekcję. 99 zł jednorazowo (Pass na pakiet), żeby wysłać jeden pakiet do jednego klienta, z ponownym generowaniem przez rok, bez zapisanej karty. Albo od Starter 89 zł/mies. za trzy miesięcznie. Ceny netto.

Zacznij za darmo Wszystkie plany

Częste pytania

Poprosili o nasz certyfikat RODO. Nie mamy takiego.
Certyfikat RODO nie istnieje, a weryfikujący zwykle o tym wie: to skrót od "proszę pokazać, że traktujecie to poważnie". Wyślij pakiet, a jeśli masz ISO 27001 albo podobny, dołącz go z datą ważności. Jeśli nie masz nic, powiedz, co robisz zamiast. Nikt nie jest odrzucany za brak certyfikatu, który nie istnieje.
Czy wysyłać naszą politykę prywatności?
Dołącz ją, ale nie jako odpowiedź. Polityka prywatności pisana jest dla publiczności o jej danych. Prośba dotyczy Twojej działalności i ich danych. Wysłanie samej polityki to najczęstszy powód, dla którego pakiet wraca od razu z pytaniami.
Jak długi powinien być dokument?
Dość długi, żeby odpowiedzieć, dość krótki, żeby go przeczytano. Dla małego dostawcy to kilka stron, w większości tabele. Sygnałem nie jest długość, tylko konkret.
Czy prawnik musi to sprawdzić przed wysłaniem?
Przy pakiecie zwykle nie: opisuje to, co robisz, a w tym Ty jesteś źródłem. Przy umowie powierzenia, którą masz podpisać i w której jest odpowiedzialność, przegląd jest wart swojej ceny, jeśli kontrakt jest wart swojej.
Klient jest w Niemczech, my w Polsce. Czy to coś zmienia?
Wewnątrz EOG nie zmienia to sytuacji transferowej. Może oznaczać inne oczekiwania co do języka i osoby kontaktowej. Kształt pakietu pozostaje ten sam.
Czy możemy użyć tego samego pakietu dla kolejnego klienta?
Treści tak, dokumentu nie. Pakiet jest zaadresowany do konkretnego klienta i zakreślony tym, co dla niego robisz, a wysłanie dokumentu klienta A klientowi B jest niechlujne i stanowi drobny wyciek poufności. Wygeneruj go ponownie z tego samego rejestru, to kwestia minut.

Czytaj dalej

Wyślij dziś, nie w kolejny weekend.

Zbuduj cały rejestr za darmo. Płać dopiero, gdy coś wysyłasz. Bez karty.

Zbuduj pakiet za darmo