RODO dla pracowników
Praktyczne szkolenie RODO dla pracowników bez wiedzy technicznej: rozpoznawanie danych osobowych, codzienna higiena danych i szybkie reagowanie na naruszenia.
- Rozpoznawanie danych osobowych i danych szczególnej kategorii w codziennej pracy
- Bezpieczna wysyłka e-maili do wielu odbiorców (UDW/BCC zamiast DW/CC)
- Natychmiastowe zgłaszanie podejrzenia naruszenia ochrony danych i zasada 72 godzin
- Różnica między zgodą a uzasadnionym interesem jako podstawą przetwarzania danych
- Zasada ograniczenia przechowywania: dlaczego nie trzymamy danych bezterminowo
- Rola i zadania Inspektora Ochrony Danych (IOD)
1 · RODO w codziennej pracy: podstawy i stawka
★ egzaminRODO to nie dokument, który podpisujesz raz i zapominasz. To zestaw reguł, które stosujesz codziennie: gdy wysyłasz maila do klienta, otwierasz arkusz z danymi kontaktowymi albo rozmawiasz o sprawie pracownika na open space. Nieznajomość tych reguł nie chroni firmy ani ciebie przed konsekwencjami błędu.
- Zgodność z prawem, rzetelność i przejrzystość wobec osoby, której dane dotyczą
- Ograniczenie celu: dane zbierasz w konkretnym, jasno określonym celu
- Minimalizacja danych: zbierasz tylko to, co niezbędne
- Prawidłowość: dane muszą być poprawne i aktualizowane
- Ograniczenie przechowywania: dane trzymasz tylko tak długo, jak to konieczne
- Integralność i poufność: chronisz dane przed utratą i nieuprawnionym dostępem
- Rozliczalność: musisz umieć wykazać, że przestrzegasz powyższych zasad
| Rola | Kto to zwykle w firmie | Przykład |
|---|---|---|
| Administrator danych | Twoja firma jako pracodawca/usługodawca | Decyduje, że zbiera dane kandydatów do rekrutacji |
| Podmiot przetwarzający | Zewnętrzny dostawca usługi | Firma obsługująca listy płac na zlecenie |
| Inspektor Ochrony Danych (IOD) | Wyznaczona osoba w firmie lub zewnętrzny konsultant | Doradza, monitoruje zgodność, jest punktem kontaktowym |
| UODO | Krajowy organ nadzorczy | Przyjmuje zgłoszenia naruszeń i skargi osób |
- Wysyłanie maili do klientów i kandydatów
- Prowadzenie arkuszy z danymi kontaktowymi
- Rozmowy telefoniczne i wideokonferencje z klientami
- Dokumentacja HR i rekrutacyjna
- Monitoring wizyjny w biurze
- Zdjęcia i nagrania z eventów firmowych
2 · Dane osobowe i dane szczególnej kategorii
★ egzaminZanim ocenisz, czy coś 'jest RODO', musisz umieć rozpoznać dane osobowe, a wśród nich te, które wymagają szczególnej ostrożności. Nie każda informacja o osobie niesie takie samo ryzyko.
- Imię i nazwisko
- Adres e-mail i numer telefonu
- Adres zamieszkania
- Numer PESEL, NIP, numer dowodu
- Adres IP przypisany do konkretnej osoby
- Wizerunek na zdjęciu lub nagraniu
- Dane lokalizacyjne z telefonu służbowego
Dane zwykłe
- Imię, nazwisko, e-mail służbowy
- Stanowisko, dział
- Numer telefonu firmowego
- Zwykła ochrona zgodna z zasadami art. 5
Dane szczególnej kategorii
- Informacja o chorobie lub L4
- Przynależność do związku zawodowego
- Wyznanie ujawnione np. przez dietę na firmowym cateringu
- Dodatkowe warunki przetwarzania i wyższy standard zabezpieczeń
| Sytuacja biurowa | Jaką kategorię danych ujawnia |
|---|---|
| Lista diet/alergii na firmowe wigilie | Może ujawniać przekonania religijne lub stan zdrowia |
| Zwolnienie lekarskie przekazane HR | Dane o zdrowiu |
| Zdjęcie grupowe z eventu firmowego | Wizerunek, ewentualnie dane biometryczne przy technologii rozpoznawania twarzy |
| Informacja o urlopie związkowym | Przynależność związkowa |
3 · Podstawy prawne: zgoda czy uzasadniony interes
★ egzaminKażde przetwarzanie danych osobowych musi mieć podstawę prawną. W pracy biurowej najczęściej spotkasz zgodę i uzasadniony interes, ale to nie jedyne opcje i nie zawsze najlepszy wybór.
- Zgoda osoby, której dane dotyczą
- Wykonanie umowy z tą osobą (lub działania przed jej zawarciem)
- Obowiązek prawny ciążący na administratorze
- Ochrona żywotnych interesów (np. zagrożenie życia)
- Wykonanie zadania realizowanego w interesie publicznym
- Uzasadniony interes administratora lub strony trzeciej
- 1 Rozpoznaj cel przetwarzania Po co w ogóle potrzebujesz tych danych?
- 2 Sprawdź, czy to obowiązek prawny lub element umowy Np. wypłata wynagrodzenia, rozliczenia podatkowe, dostawa zamówionej usługi.
- 3 Jeśli nie, rozważ uzasadniony interes Wymaga udokumentowanego testu równowagi wobec praw osoby, w razie wątpliwości pytaj IOD.
- 4 Zgodę traktuj jako ostateczność Stosuj ją tam, gdzie nie ma innej podstawy, np. newsletter marketingowy do osoby spoza bazy klientów.
| Scenariusz | Właściwa podstawa prawna |
|---|---|
| Wypłata wynagrodzenia i rozliczenia ZUS/US | Obowiązek prawny i wykonanie umowy o pracę |
| Newsletter marketingowy do osoby prywatnej spoza klientów | Zgoda |
| Monitoring wizyjny w biurze dla bezpieczeństwa | Uzasadniony interes administratora |
| Przekazanie danych do sądu na żądanie | Obowiązek prawny |
- Prawo dostępu do swoich danych
- Prawo do sprostowania nieprawidłowych danych
- Prawo do usunięcia danych ("prawo do bycia zapomnianym")
- Prawo do ograniczenia przetwarzania
- Prawo do przenoszenia danych
- Prawo do sprzeciwu wobec przetwarzania
4 · Codzienna higiena danych: e-mail, arkusze, wydruki, wideokonferencje
★ egzaminWiększość naruszeń danych w firmach to nie efekt ataku hakerskiego, tylko codziennej rutyny wykonanej odrobinę zbyt szybko: kliknięcia w złe pole, zostawionego wydruku, otwartego ekranu.
- 1 Sprawdź pole odbiorców Do, DW i UDW mają różne skutki, wybierz świadomie.
- 2 Użyj UDW dla grupy odbiorców zewnętrznych Żeby nie ujawnić im nawzajem swoich adresów i kontekstu.
- 3 Zweryfikuj podpowiedzi autouzupełniania Program pocztowy często podpowiada podobne nazwisko, nie klikaj bezrefleksyjnie.
- 4 Zabezpiecz załącznik z danymi wrażliwymi Hasło do pliku przekaż innym kanałem niż sam plik, np. SMS-em zamiast tym samym mailem.
- Ogranicz dostęp do arkusza tylko do osób, które go faktycznie potrzebują
- Usuń zbędne kolumny (np. PESEL, adres) przed udostępnieniem komuś, kto ich nie potrzebuje
- Nie trzymaj kopii roboczych na prywatnym laptopie ani telefonie
- Pracuj na współdzielonym dysku firmowym z kontrolą dostępu, nie na lokalnym pulpicie
- Drukuj tylko to, co naprawdę konieczne
- Odbieraj wydruk od razu, nie zostawiaj go na tacy drukarki
- Niszcz nieaktualne dokumenty w niszczarce, nie wyrzucaj do zwykłego kosza
- Stosuj zasadę czystego biurka: nic z danymi osobowymi nie leży na widoku po zakończeniu pracy
- Sprawdź listę uczestników zanim udostępnisz ekran z danymi klienta
- Zamknij powiadomienia e-mail/komunikatora przed udostępnieniem ekranu
- Nie nagrywaj spotkania bez poinformowania uczestników
- Usuwaj nagrania po ustalonym w firmie okresie, nie trzymaj ich bezterminowo na dysku
| Kanał | Typowe ryzyko | Zabezpieczenie |
|---|---|---|
| E-mail do wielu odbiorców | Ujawnienie adresów przez CC/DW | Użyj UDW/BCC |
| Arkusz współdzielony | Zbyt szerokie uprawnienia dostępu | Ogranicz dostęp, usuń zbędne kolumny |
| Wydruk | Pozostawiony na drukarce | Odbieraj od razu, niszcz po użyciu |
| Wideokonferencja | Udostępnienie ekranu niewłaściwej grupie | Sprawdź uczestników przed udostępnieniem |
5 · Najczęstsze błędy pracowników (i jak ich unikać)
★ egzaminPoniższe błędy powtarzają się w każdej organizacji, niezależnie od branży. Znajomość ich nie chroni automatycznie, ale świadomość ryzyka to pierwszy krok do tego, by zwolnić na sekundę przed kliknięciem 'wyślij'.
| Błąd | Potencjalny skutek | Jak zapobiec |
|---|---|---|
| CC zamiast UDW | Ujawnienie adresów i kontekstu wszystkim odbiorcom | Zawsze UDW dla grupy zewnętrznej |
| Zły odbiorca maila | Wyciek danych do obcej osoby | Sprawdź adres przed wysłaniem, wyłącz ryzykowne autouzupełnianie |
| Wydruk na drukarce | Odczytanie/zabranie danych przez osoby trzecie | Odbieraj od razu, niszcz po użyciu |
| Niezablokowany ekran | Dostęp osoby nieuprawnionej do systemu | Blokuj ekran przy każdym odejściu |
| Oversharing w rozmowie | Ujawnienie danych osobom postronnym | Omawiaj szczegóły tylko w bezpiecznym miejscu |
6 · Naruszenie ochrony danych: pierwsze minuty się liczą
★ egzaminNaruszenie ochrony danych może przydarzyć się każdemu, nawet najbardziej uważnej osobie. To, co dzieje się w pierwszych minutach po jego zauważeniu, decyduje o skali szkody i o tym, czy firma zdąży wywiązać się z obowiązków prawnych.
- Wysłanie e-maila z danymi do złego odbiorcy
- Zgubienie lub kradzież laptopa albo telefonu służbowego
- Kradzież lub zgubienie dokumentów papierowych
- Atak ransomware lub włamanie do systemu
- Przypadkowe upublicznienie pliku lub folderu (np. udostępnienie linku 'dla każdego')
- 1 Nie usuwaj śladów ani dowodów Nie kasuj maila, nie formatuj dysku, nie próbuj 'zatrzeć' sytuacji.
- 2 Zgłoś natychmiast przełożonemu i IOD Zgodnie z wewnętrzną procedurą firmy, nawet jeśli nie masz pewności, czy to na pewno naruszenie.
- 3 Opisz fakty Co się stało, kiedy, jakich danych i ilu osób dotyczy, w miarę możliwości.
- 4 Nie naprawiaj tego na własną rękę Np. nie proś sam odbiorcy o skasowanie maila zamiast zgłoszenia sprawy.
- 5 Zachowaj poufność zdarzenia Nie nagłaśniaj sprawy na czacie ogólnym firmy, to nie plotka do rozpowszechnienia.
| Zdarzenie | Czy to naruszenie | Co zrobić |
|---|---|---|
| Mail z danymi klienta wysłany do złej osoby | Tak | Zgłoś natychmiast przełożonemu/IOD |
| Zgubiony telefon służbowy z dostępem do poczty | Tak | Zgłoś natychmiast, poproś IT o zdalne zablokowanie |
| Literówka we własnym imieniu w podpisie maila | Nie | Popraw, to nie dotyczy danych osobowych innej osoby |
| Podejrzany link w mailu phishingowym, w który kliknąłeś | Tak, potencjalnie | Zgłoś natychmiast do IT/IOD, nie czekaj na potwierdzenie szkody |
7 · Retencja danych: po co usuwać to, co już niepotrzebne
★ egzaminWiele osób myśli, że więcej zachowanych danych to więcej bezpieczeństwa. W rzeczywistości każda dodatkowa kopia i każdy rok ponad potrzebę to dodatkowe ryzyko i koszt, nie zabezpieczenie.
- Większy zakres szkody, jeśli dojdzie do naruszenia (więcej danych do wycieku)
- Trudniej spełnić żądanie usunięcia danych, gdy jest ich za dużo i są rozproszone
- Wyższe koszty przechowywania i zarządzania danymi
- Trudniej ustalić, który dokument jest aktualny, a który już nieaktualny
- 1 Sprawdź, czy firma ma politykę retencji Jeśli nie wiesz, jak długo trzymać dany typ dokumentu, zapytaj IOD lub przełożonego.
- 2 Oznaczaj dokumenty datą i celem Ułatwia to później ocenę, czy dana informacja jest jeszcze potrzebna.
- 3 Usuwaj lub anonimizuj po zakończeniu celu Gdy cel przetwarzania (np. rekrutacja) się zakończył, a nie ma podstawy do dalszego przechowywania.
- 4 Nie twórz prywatnych kopii 'na zapas' Dane trzymane poza systemem firmowym omijają kontrolę dostępu i harmonogram czyszczenia.
| Typ danych | Orientacyjny moment usunięcia |
|---|---|
| CV kandydatów, którzy nie zostali zatrudnieni | Zwykle krótko po zakończeniu rekrutacji, chyba że wyrazili zgodę na przyszłe rekrutacje |
| Faktury i dokumenty księgowe | Zgodnie z ustawowym okresem przechowywania dokumentacji podatkowo-księgowej |
| Akta osobowe pracownika | 10 lat po ustaniu zatrudnienia (dla zatrudnionych po 2019 r.) |
| Nagrania z monitoringu wizyjnego | Zwykle kilka tygodni, jeśli nie posłużyły do wyjaśnienia incydentu |
8 · Inspektor Ochrony Danych (IOD) i gdzie szukać pomocy
★ egzaminNie musisz znać RODO na pamięć, musisz wiedzieć, do kogo pójść z wątpliwością, zanim błąd się wydarzy, a nie dopiero po fakcie.
- Gdy jest organem lub podmiotem publicznym (poza sądami w zakresie ich działalności orzeczniczej)
- Gdy podstawowa działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę
- Gdy podstawowa działalność polega na przetwarzaniu na dużą skalę danych szczególnej kategorii lub danych o wyrokach karnych
- Informowanie i doradzanie administratorowi oraz pracownikom w zakresie obowiązków RODO
- Monitorowanie przestrzegania przepisów i wewnętrznych polityk
- Bycie punktem kontaktowym dla UODO
- Bycie punktem kontaktowym dla pracowników, klientów i kandydatów w sprawach ich danych
- Doradztwo przy ocenie skutków dla ochrony danych (DPIA) dla ryzykownych procesów
- 1 Masz wątpliwość co do zgodności działania z RODO Np. czy możesz przekazać dane klienta partnerowi biznesowemu.
- 2 Podejrzewasz naruszenie Nawet drobne, lepiej zgłosić niepotrzebnie niż przemilczeć realne ryzyko.
- 3 Ktoś zgłasza żądanie dotyczące swoich danych Np. prośbę o wgląd, poprawienie lub usunięcie danych.
- 4 Planujesz nowy proces lub narzędzie na dużą skalę Np. nowy system CRM, nowe narzędzie do monitorowania pracy.
| Sytuacja | Kto pomaga w pierwszej kolejności |
|---|---|
| Podejrzenie wycieku danych | Przełożony i IOD/zespół bezpieczeństwa, natychmiast |
| Pytanie, czy mogę wysłać dane do zewnętrznego partnera | IOD lub dział prawny |
| Awaria systemu z danymi osobowymi | Dział IT, następnie IOD jeśli doszło do naruszenia |
| Klient pyta, jakie dane firma o nim ma | Zgłoś do IOD lub wyznaczonego kanału obsługi żądań |
Sprawdź się - testowanie to nauka
24 pytań w losowej kolejności. Twoje wyniki zapisują się lokalnie.