Definicja (kanon)
RODO to unijne rozporządzenie regulujące przetwarzanie danych osobowych — każdej informacji o możliwej do zidentyfikowania osobie, od adresu e-mail po logi zachowań. Obowiązuje każdą firmę przetwarzającą dane osób w UE — od jednoosobowego sklepu po korporację — a jego sercem nie są zgody i bannery, lecz rozliczalność.
Kręgosłup: podstawy prawne i prawa osób
Każda operacja przetwarzania potrzebuje JEDNEJ z sześciu podstaw — praktyczna trójca biznesu: umowa (dane niezbędne, by dostarczyć, co klient kupił), prawnie uzasadniony interes (antyfraud, marketing bezpośredni B2B — z udokumentowanym testem równowagi) i zgoda (dobrowolna, konkretna, odwoływalna — podstawa NAJSŁABSZA, po którą sięga się ostatnią, nie pierwszą; teatr checkboxów nauczył firmy nadużywać jej tam, gdzie działa umowa lub interes). Naprzeciw podstaw stoją prawa osób, które procesy muszą realnie obsłużyć: dostęp (kopia danych), sprostowanie, usunięcie, przenoszalność, sprzeciw — każde z miesięcznym zegarem odpowiedzi. Test operacyjny: czy umiesz wykonać żądanie usunięcia we wszystkich systemach, z polityką kopii zapasowych i dostawcami włącznie, w ten miesiąc?
Rozliczalność — papierowy ślad, który rozstrzyga kontrole
Cichym rdzeniem RODO jest obowiązek UDOWODNIENIA zgodności: rejestr czynności przetwarzania (jakie dane, po co, jak długo, komu udostępniane — mapa, na której wisi reszta), klauzule informacyjne pisane po ludzku, umowy powierzenia z każdym dostawcą dotykającym danych (hosting, narzędzia mailowe, CRM, analityka — podmiot przetwarzający działa wyłącznie na udokumentowane polecenia), realnie wykonywane okresy retencji i oceny skutków (DPIA) dla ryzykownych operacji. Transfery poza UE wymagają mechanizmu (adekwatność, SCC) — korzystanie z pozaunijnego SaaS JEST transferem; dlatego lista dostawców z umowami powierzenia to pierwsza rzecz, o którą pyta UODO.
Naruszenia, kary i pragmatyczny program
Naruszenie ochrony danych = zegar 72 godzin na zgłoszenie do UODO (i zawiadomienie osób przy wysokim ryzyku) — licznik startuje od POWZIĘCIA WIEDZY, więc wewnętrzna ścieżka eskalacji to obowiązkowy sprzęt. Kary sięgają 20 mln euro lub 4% obrotu; praktyka egzekucji w MŚP bije głównie za: marketing bez podstawy, ignorowane wnioski o dostęp, brak umów powierzenia i niezgłoszone naruszenia. Pragmatyczny program dla MŚP: mapa danych, klauzule, segregator umów powierzenia, kalendarz retencji, procedura naruszeń, przegląd roczny — dni pracy, które zamieniają egzystencjalną kontrolę w papierologię; wpisz je do firmowego compliance.
FAQ
Czy służbowy e-mail kontrahenta to dane osobowe? Tak — adres identyfikujący osobę podlega RODO; wysyłkę B2B zwykle niesie uzasadniony interes, z łatwym sprzeciwem.
Czy muszę mieć IOD? Obowiązkowo tylko przy monitorowaniu na dużą skalę lub danych szczególnych w rdzeniu — ale WŁAŚCICIELA tematu potrzebuje każda firma, z tytułem czy bez.
Mała firma — czy ktoś w ogóle sprawdzi? Egzekucję napędzają skargi: jeden wkurzony były klient albo pracownik uruchamia więcej kontroli niż inicjatywa urzędu — małość nie jest tarczą.
Powiązane: Compliance · CRM · E-commerce Zweryfikowano: 16.07.2026 · Źródła: RODO; wytyczne EROD; UODO