Pakiet weryfikacyjny dla dostawcy

Klient prosi o Twoją dokumentację RODO. O to właśnie mu chodzi.

Zakupy i bezpieczeństwo u większego klienta chcą jednego dokumentu do akt: jak przetwarzasz dane osobowe, komu je przekazujesz, dokąd trafiają, co się dzieje przy naruszeniu i kto się pod tym podpisuje. Rowpa składa to z rejestru, który już prowadzisz, zaadresowane do tego, kto pytał, w około dziesięć minut.

Zbuduj za darmoZobacz przykład w demo

Budowanie i czytanie za darmo. 99 zł jednorazowo za wysyłkę, albo w cenie od Starter za 89 zł miesięcznie.

Dlaczego ten e-mail jest tak trudny

Prośba przychodzi zwykle tuż przed podpisaniem umowy: "Zanim założymy Państwa jako dostawcę, prosimy o przesłanie dokumentacji ochrony danych." Bez listy. Bez wzoru. Masz politykę prywatności, gdzieś arkusz z narzędziami, umowę powierzenia podpisaną z hostingodawcą i mgliste wspomnienie procedury naruszeń. Zrobienie z tego jednego dokumentu, który dział compliance może wpiąć do akt, zajmuje weekend, a kontrakt czeka.

Rowpa ma już większość odpowiedzi, bo rejestr zbudowany ze skanu Twojej strony to dokładnie ten materiał, z którego powstaje pakiet. Pakiet to ten rejestr, ułożony tak, jak czyta go osoba weryfikująca, zaadresowany do niej.

Co jest w pakiecie

01
Strona tytułowa, zaadresowana do pytającego
Dla kogo, od kogo, data i które z Twoich czynności przetwarzania obejmuje. Jeśli pracujesz dla tego klienta jako podmiot przetwarzający, wymienione są tylko czynności, które go dotyczą.
02
Jak przetwarzamy dane osobowe
Spójny opis hostingu, szyfrowania w tranzycie i w spoczynku oraz granic dostępu, napisany z Twojego przeglądu bezpieczeństwa. Akapit, który sam odpowiada na większość pytań pierwszej rundy.
03
Co robimy z danymi
Czynności przetwarzania z rejestru z artykułu 30: cel, podstawa prawna, kategorie danych, okresy retencji, zaangażowani dostawcy. Wybierane osobno dla każdego pakietu, domyślnie wszystkie aktywne.
04
Podprocesorzy i dostawcy
Każde narzędzie dotykające danych osobowych, z podmiotem prawnym, statusem umowy powierzenia, krajem hostingu i mechanizmem transferu, z biblioteki ponad 400 zweryfikowanych wpisów. Lista, nad którą zakupy siedzą najdłużej, i jedyna, która utrzymuje się sama.
05
Transfery poza EOG
Gdzie dane opuszczają EOG, na jakiej podstawie (decyzja o adekwatności, standardowe klauzule umowne, brytyjskie IDTA) i dla których czynności. Z pól transferowych Twojego rejestru, żeby nie twierdzić niczego, co nie jest udokumentowane.
06
Używane narzędzia AI
Pytanie, które zakupy zadają od 2025 roku. Jakich narzędzi AI używasz, do czego, i czy dane klientów służą do trenowania modeli. Uczciwie oznaczone jako jeszcze nieocenione, jeśli tego nie zapisałeś.
07
Środki techniczne i organizacyjne
Twój profil bezpieczeństwa, wydrukowany tak, jak go wypełniłeś: MFA i kontrola dostępu, aktualizacje, kopie zapasowe, monitoring, plus posiadane certyfikaty z datami ważności. Rowpa nie wymyśla środka, którego nie zapisałeś, i nie ukrywa odpowiedzi nie.
08
Gdy coś pójdzie nie tak
Twoja procedura naruszeń i zawarte w niej terminy zgłoszeń, plus incydenty, które sam ujawniłeś publicznie w Trust Center. Nic więcej o incydentach.
09
Skargi i prawa osób
Twoja procedura skargowa z formularzem oraz sposób obsługi dostępu, sprostowania i usunięcia w ciągu miesiąca. Obie to działające strony, czytelnik może je sprawdzić.
10
Polityki i procedury
Twoja aktualna polityka prywatności i każdy dokument proceduralny, który dołączysz, z wersją i datą ostatniej publikacji.
11
Jak ten rejestr pozostaje aktualny
Twój rytm przeglądów, kiedy był ostatni i kiedy przypada następny. Sekcja, która zamienia dokument w dowód procesu.
12
Oświadczenie
Oświadczenie imiennie wskazanej osoby odpowiedzialnej, że pakiet jest zgodny ze stanem na dzień wygenerowania. Zdanie, które zamyka pytanie o wiążący charakter, zanim padnie.

Jak wychodzi

  • Jako link. Dla każdego, kto ma link, albo za adresem e-mail czytelnika: przed wpisaniem dowiaduje się, że zobaczysz, że otworzył. Linki wygasają domyślnie po 30 dniach i można je w każdej chwili unieważnić.
  • Jako PDF. Drukowany z tej samej strony, gdy portal dostawcy chce załącznik.
  • Generowany od nowa przy zmianie. Nowy dostawca, zmieniony okres retencji: kolejna wersja tego samego pakietu to odzwierciedla. Pakiet dla jednego klienta można generować ponownie dowolnie często przez rok.
  • Liczony. Widzisz, ile razy link otwarto, z jakiego kraju, a przy linkach chronionych, przez kogo. Wiesz, kiedy przestać się dopominać.
// Pakiet weryfikacyjny dla dostawcy

Czym nie jest

To nie jest certyfikat i nie udaje certyfikatu. To nie raport SOC 2 ani ISO 27001; jeśli klient tego potrzebuje, pakiet mówi, co masz, a do reszty właściwym narzędziem jest platforma taka jak Vanta. Nie jest też pisany pod pakiet: każda sekcja pochodzi z Twojego rejestru, więc pakiet nigdy nie powie więcej, niż mówi rejestr. O to właśnie chodzi. Kto sprawdzi twierdzenie w Twoim Trust Center, znajdzie tę samą odpowiedź.

Gdy zamiast dokumentu przychodzi arkusz

Czasem klient nie chce dokumentu, tylko wypełnionego własnego kwestionariusza bezpieczeństwa na 120 wierszy. To też robi Rowpa: wgraj jego plik, a system przygotuje wiersze o ochronie danych z tego samego rejestru, a wiersze o bezpieczeństwie z Twojego profilu, pokaże dowód obok każdej odpowiedzi, oznaczy wiersze, na które tylko Ty możesz odpowiedzieć, i zapisze zatwierdzone odpowiedzi z powrotem do jego arkusza. Jak działa odpowiadanie na kwestionariusze. Większość dostawców i tak dołącza pakiet do części kwestionariusza o ochronie danych.

Cennik

Za darmo zbudujesz i przeczytasz cały pakiet, każdą sekcję, ze znakiem wodnym. 99 zł jednorazowo (Pass na pakiet), żeby wysłać jeden pakiet do jednego klienta, z ponownym generowaniem przez rok i linkiem do udostępnienia; bez zapisanej karty, nie ma czego anulować, a pass odliczamy od pierwszej płatności abonamentowej, jeśli wykupisz ją w ciągu 30 dni. Starter 89 zł/mies. obejmuje trzy pakiety miesięcznie; Business 199 zł/mies. i Business Plus 399 zł/mies. obejmują nieograniczoną liczbę. Ceny netto.

Zacznij za darmo Wszystkie plany

Częste pytania

Klient poprosił o naszą dokumentację RODO. Czego naprawdę chce?
Prawie zawsze: listy podprocesorów, wyjaśnienia gdzie dane są hostowane i jak chronione, polityki prywatności, opisu co dzieje się przy naruszeniu, sposobu realizacji praw osób i imiennego kontaktu. Czasem dodatkowo podpisanej umowy powierzenia, która jest osobnym dokumentem. Pakiet obejmuje wszystko poza samą umową i linkuje Twoje Trust Center, gdzie jest ona opublikowana.
Czy mogę pominąć sekcje?
Tak. Kreator dobiera sekcje do celu, który wskażesz (onboarding, przetarg, odnowienie, audyt), a Ty możesz to zmienić. Sekcja bez zapisanej podstawy jest oznaczona jako jeszcze nieuzupełniona, a nie wypełniona ogólnikami, a lista gotowości mówi, co dodać przed wysłaniem.
Czy zawiera dane naszych klientów albo kandydatów?
Nie. Opisuje, jak przetwarzasz dane osobowe. Nigdy nie zawiera danych osobowych z Twoich systemów i czyta wyłącznie te pola rejestru, do których pakiet ma dostęp, co przy każdym buildzie sprawdza skrypt kontrolny.
Klient chce po angielsku. Da się?
Tak. Język wybierasz przy generowaniu. Pakiet, strona udostępniania i informacja dla odwiedzającego są po polsku, angielsku, niemiecku i francusku.
Co widzi klient, który nie ma Rowpa?
Czystą stronę w Twojej identyfikacji, pakiet i drobną linijkę, że przygotowano go w Rowpa. Nie potrzebuje konta i nic się od niego nie wymaga, chyba że wybrałeś bramkę e-mail.

Czytaj dalej

Wyślij im pakiet jeszcze dziś.

Zbuduj cały rejestr za darmo. Płać dopiero, gdy coś wysyłasz. Bez karty.

Zbuduj za darmo