Klient wysyła e-mailem skan dowodu, pracownik zapisuje go na pulpicie, a kopia trafia automatycznie do prywatnej chmury używanej „tylko na chwilę”. W wielu małych firmach właśnie tak zaczyna się problem. Zgodność RODO nie polega bowiem na posiadaniu polityki prywatności i kilku podpisanych formularzy. To codzienna kontrola nad tym, jakie dane firma zbiera, kto ma do nich dostęp, gdzie są przechowywane i co dzieje się z nimi po zakończeniu współpracy.
Dla zarządzających oznacza to coś bardzo praktycznego: mniej ryzyka wycieku, przestoju, sporu z klientem albo kary administracyjnej. Dla pracowników – jasne zasady, które nie utrudniają pracy, lecz pomagają podejmować bezpieczne decyzje bez zgadywania.
Zgodność RODO zaczyna się od realnego obrazu firmy
Pierwszym błędem jest traktowanie RODO jako projektu prawnego oderwanego od codziennego działania organizacji. Oczywiście dokumentacja jest potrzebna, ale nie zastąpi wiedzy o rzeczywistym przepływie danych. Jeżeli firma nie potrafi odpowiedzieć, gdzie znajduje się lista klientów, kto korzysta z systemu kadrowego i jakie dane są przekazywane dostawcom, to formalne procedury będą tylko pozorem porządku.
Warto zacząć od prostego przeglądu procesów. Dane osobowe są zwykle obecne nie tylko w CRM-ie czy programie płacowym. Pojawiają się w skrzynkach e-mail, telefonach służbowych, folderach współdzielonych, systemie monitoringu, zgłoszeniach serwisowych, rekrutacji oraz dokumentach papierowych. Część z tych miejsc jest dobrze zarządzana, a część powstała przy okazji szybkiego wdrożenia nowego narzędzia albo pracy zdalnej.
Nie każda firma potrzebuje tak samo rozbudowanego systemu kontroli. Biuro rachunkowe, placówka medyczna i firma handlowa mają inny poziom ryzyka. Wspólny pozostaje jednak obowiązek stosowania środków adekwatnych do skali przetwarzania danych. To właśnie dlatego sensowny audyt zaczyna się od pytań, a nie od kopiowania dokumentów z internetu.
Pytania, które warto zadać od razu
Czy wiadomo, jakie kategorie danych są przetwarzane i w jakim celu? Czy każdy pracownik ma dostęp tylko do informacji potrzebnych mu do pracy? Czy firma zna wszystkie systemy, aplikacje i zewnętrzne usługi, które przechowują dane? Czy po odejściu pracownika jego konto jest blokowane, a dostęp do plików odbierany?
Jeżeli na któreś z tych pytań odpowiedź brzmi „chyba”, jest to sygnał do uporządkowania środowiska. Nie musi to oznaczać katastrofy. Oznacza natomiast, że firma nie ma jeszcze pełnej kontroli nad istotnym obszarem ryzyka.
Dokumenty są potrzebne, ale muszą działać
Rejestr czynności przetwarzania, upoważnienia, umowy powierzenia, procedury obsługi żądań osób, których dane dotyczą, oraz zasady reagowania na incydenty mają znaczenie. Chronią interes firmy, pokazują uporządkowane podejście i pomagają działać szybko wtedy, gdy pojawi się problem.
Dokumentacja przestaje jednak być użyteczna, gdy opisuje firmę sprzed kilku lat. Typowy przykład: procedura mówi o archiwum na serwerze lokalnym, podczas gdy zespół od dawna korzysta z platformy chmurowej i komunikatora z udostępnianiem plików. Drugi przykład to wzór upoważnienia, który nie obejmuje nowych stanowisk ani zewnętrznego wsparcia IT.
Dobrą praktyką jest przegląd dokumentacji po istotnej zmianie: wdrożeniu nowego systemu, rozpoczęciu współpracy z dostawcą, zmianie modelu pracy, uruchomieniu monitoringu czy reorganizacji działów. Nie chodzi o produkowanie papieru. Chodzi o to, by zasady odpowiadały temu, co faktycznie dzieje się z danymi.
Dostęp do danych: mniej osób, mniej problemów
Wyciek nie zawsze wynika z zaawansowanego ataku. Czasem wystarcza wspólne hasło do skrzynki, były pracownik z aktywnym kontem albo folder dostępny dla całej organizacji. W małej firmie łatwo uznać, że szeroki dostęp przyspiesza pracę. Do pewnego momentu tak jest, ale wraz ze wzrostem zespołu rośnie też ryzyko pomyłki, nadużycia lub przypadkowego ujawnienia informacji.
Zasada minimalnych uprawnień jest prosta: pracownik powinien mieć taki dostęp, jaki jest potrzebny do realizacji jego obowiązków, i nic więcej. W praktyce oznacza to indywidualne konta, role użytkowników, regularny przegląd uprawnień oraz natychmiastowe zamykanie dostępów po zmianie stanowiska lub zakończeniu współpracy.
Równie istotne jest uwierzytelnianie wieloskładnikowe. Hasło nadal może zostać wyłudzone w fałszywej wiadomości o fakturze, przesyłce albo konieczności „pilnej aktualizacji konta”. Drugi składnik logowania nie rozwiązuje każdego problemu, ale znacząco ogranicza skutki przejęcia samego hasła.
Chmura i dostawcy nie zdejmują odpowiedzialności
Firmy korzystają z księgowości online, CRM-ów, systemów do obsługi klientów, hostingu poczty, platform do wideokonferencji i zdalnego dostępu. To rozsądne rozwiązania, pod warunkiem że zostaną dobrane świadomie. Sam fakt, że usługa jest popularna lub dostępna w abonamencie, nie oznacza automatycznej zgodności z wymaganiami organizacji.
Przed uruchomieniem nowego narzędzia warto ustalić, kto jest dostawcą, gdzie przetwarzane są dane, jakie zabezpieczenia oferuje usługa i czy relację należy uregulować umową powierzenia przetwarzania. Trzeba też sprawdzić, czy administrator może kontrolować konta użytkowników, wymuszać silne logowanie, ustawiać retencję danych oraz usuwać dostęp po odejściu pracownika.
Szczególnej ostrożności wymagają bezpłatne aplikacje instalowane samodzielnie przez pracowników. Mogą być wygodne, lecz często tworzą niekontrolowane kopie danych poza firmowym środowiskiem. Zakaz bez alternatywy rzadko działa. Lepiej wskazać zatwierdzone narzędzia, wyjaśnić zasady i zapewnić wsparcie, gdy pracownik potrzebuje nowej funkcji.
Naruszenie danych: liczy się pierwsza godzina
Wysłanie załącznika do niewłaściwego odbiorcy, utrata telefonu, atak ransomware czy wejście osoby nieuprawnionej do skrzynki e-mail mogą oznaczać naruszenie ochrony danych osobowych. Nie każde zdarzenie będzie wymagało zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych. Każde powinno jednak zostać szybko ocenione i udokumentowane.
Najgorszą reakcją jest czekanie z nadzieją, że nikt nie zauważy. Firma powinna wiedzieć, komu pracownik ma zgłosić incydent, kto zabezpiecza dowody, kto ocenia skalę zdarzenia i kto podejmuje decyzję o dalszych działaniach. W określonych sytuacjach czas na zgłoszenie do organu nadzorczego wynosi 72 godziny od stwierdzenia naruszenia. Bez przygotowanej procedury ten czas znika bardzo szybko.
Od strony technicznej pomocne są kopie zapasowe, aktualizacje, ochrona poczty, monitoring logowań i możliwość zdalnego wymazania danych ze zgubionego urządzenia. Od strony organizacyjnej równie ważne są krótkie szkolenia. Pracownik, który wie, że podejrzany e-mail należy zgłosić, a nie otworzyć „na próbę”, jest częścią ochrony, nie jej najsłabszym ogniwem.
Retencja danych porządkuje także koszty i chaos
Dane nie powinny być przechowywane bez końca tylko dlatego, że „mogą się kiedyś przydać”. RODO wymaga ograniczenia czasu przechowywania do okresu potrzebnego dla celu przetwarzania, z uwzględnieniem obowiązków wynikających z innych przepisów, na przykład podatkowych czy pracowniczych.
To obszar, w którym często wychodzą na jaw stare skrzynki, duplikaty plików, archiwa byłych pracowników i foldery z dokumentami sprzed kilkunastu lat. Porządkowanie wymaga ostrożności – nie należy usuwać danych, które muszą zostać zachowane. Warto natomiast ustalić konkretne okresy retencji, właścicieli zbiorów oraz sposób bezpiecznego usuwania dokumentów i nośników.
Dobrze zaplanowana retencja zmniejsza powierzchnię ryzyka, upraszcza wyszukiwanie informacji i ogranicza koszty przechowywania. Jest też pomocna podczas audytu, ponieważ firma potrafi wykazać, dlaczego dane nadal posiada.
Jak przełożyć wymagania na codzienną praktykę
Najlepsze efekty daje połączenie organizacji, technologii i odpowiedzialności po stronie ludzi. Zarząd lub właściciel powinien wskazać osobę koordynującą temat, ale nie oznacza to, że ma ona samodzielnie pilnować wszystkiego. Dział kadr, księgowość, sprzedaż, administracja i wsparcie IT przetwarzają dane na różne sposoby, dlatego ich udział jest konieczny.
W praktyce warto zaplanować przegląd środowiska IT, dostępów, urządzeń, licencji i używanych usług. Następnie można uzupełnić dokumentację, wdrożyć brakujące zabezpieczenia oraz przeszkolić zespół na przykładach dotyczących jego pracy. Ceprobi wspiera firmy właśnie w łączeniu tych elementów: od analizy infrastruktury i zabezpieczeń po uporządkowanie dostępu do danych oraz bieżące wsparcie użytkowników.
Zgodność nie jest stanem osiągniętym raz na zawsze. Zmienia się z każdym nowym pracownikiem, systemem, urządzeniem i procesem. Dlatego najbardziej praktycznym krokiem nie jest szukanie idealnego segregatora RODO, lecz ustalenie, gdzie firma ma dziś dane i kto może je zobaczyć. Od tej wiedzy zaczyna się realna kontrola.