Lista kontrolna zgodności z RODO

Pełny tekst ogólnego rozporządzenia o ochronie danych liczy 99 artykułów i 173 motywy. Dla większości małych produktów webowych praktyczny zakres jest znacznie mniejszy: czy mamy podstawę prawną, czy polityka prywatności jest aktualna, czy potrafimy obsłużyć żądania dostępu i usunięcia oraz czy mamy zawarte umowy z podmiotami przetwarzającymi? Ta lista kontrolna przeprowadza przez punkty, które od pierwszego dnia liczą się najbardziej.

Jak korzystać z listy kontrolnej

  1. 1

    Przeczytaj każdy punkt

    Osiem obszarów obejmuje operacyjne serce RODO dla typowej strony SaaS lub marketingowej.

  2. 2

    Zaznacz to, co naprawdę zrobione

    Dowody mają znaczenie: polityka prywatności, której nikt nie aktualizuje, się nie liczy.

  3. 3

    Odnotuj luki

    Zamień niezaznaczone punkty w zadania. Brak umowy DPA lub procedury DSAR to najczęstsze.

  4. 4

    Wracaj co kwartał

    Przepływy danych i podmioty przetwarzające się zmieniają; lista kontrolna też powinna.

Kluczowe punkty i artykuły, które za nimi stoją

Punkt listy kontrolnej Artykuł RODO Uwagi
Udokumentowana podstawa prawna Art. 6 Zgoda, umowa, obowiązek prawny itp.
Opublikowana polityka prywatności Art. 12–14 Prosty język, łatwo dostępna
Zgoda zebrana tam, gdzie potrzebna Art. 7 Dobrowolna, konkretna, jednoznaczna
Proces DSAR (dostęp, usunięcie) Art. 15, 17 Odpowiedź w ciągu jednego miesiąca
Umowa DPA podpisana z każdym podmiotem przetwarzającym Art. 28 Analityka, e-mail, hosting, każdy z nich
Plan reakcji na naruszenie Art. 33 Powiadom organ w ciągu 72 godzin od wykrycia
Minimalizacja danych Art. 5 ust. 1 lit. c) Zbieraj tylko to, czego wymaga cel
Kontrola dostępu i szyfrowanie Art. 32 Zasada „odpowiedniego” bezpieczeństwa

Czym lista kontrolna nie jest

  • Nie zastępuje IOD (DPO), gdy rozporządzenie go wymaga (monitorowanie na dużą skalę, dane wrażliwe).
  • Nie jest poradą prawną. Interpretacje specyficzne dla jurysdykcji (krajowe przepisy o ochronie danych, ePrivacy) wymagają prawnika.
  • Nie jest generatorem banera cookie. Pliki cookie podlegają dyrektywie ePrivacy + RODO, powiązane, ale odrębne.

Od czego zacząć

  1. Zmapuj dane: co zbierasz, od kogo, w jakim celu, gdzie przechowujesz, z kim udostępniasz.
  2. Wybierz podstawę prawną dla każdego celu.
  3. Opublikuj politykę, która uczciwie odzwierciedla tę mapę.
  4. Zbuduj skrzynkę DSAR (jeden adres e-mail wystarczy; bardziej liczy się SLA 30 dni).
  5. Podpisz umowy DPA przed uruchomieniem z dowolnym nowym podmiotem przetwarzającym.

Najczęściej zadawane pytania

Jeśli twoja strona używa nieistotnych plików cookie (analityka, reklama, osadzenia stron trzecich), potrzebujesz uprzedniej zgody, zwykle banera z opcjami akceptuj, odrzuć i preferencje. Ściśle niezbędne pliki cookie są zwolnione.

Jeden miesiąc kalendarzowy od otrzymania, z możliwością przedłużenia o dwa kolejne miesiące w przypadku złożonych żądań (art. 12 ust. 3). Potwierdź szybko, nawet jeśli pełny eksport zajmie więcej czasu.

Nie. Obowiązuje zawsze, gdy oferujesz towary lub usługi osobom w UE/EOG albo monitorujesz ich zachowanie tam, niezależnie od tego, gdzie ma siedzibę twoja firma.

Nie. Twoje zaznaczenia żyją tylko w sesji przeglądarki. Wyeksportuj je do narzędzia do zarządzania projektami, jeśli potrzebujesz zapisu.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach