Formularz kontaktowy na stronie też podlega przepisom o RODO
Właściciel małego sklepu internetowego dodaje do strony prosty formularz zapisu na newsletter, nie zastanawiając się nad tym, jakie obowiązki formalne wiążą się ze zbieraniem adresów e-mail klientów. Kilka miesięcy później podczas kontroli okazuje się, że brakuje klauzuli informacyjnej oraz podstawy prawnej do przetwarzania tych danych, co rodzi realne ryzyko finansowe dla firmy. Ochrona danych osobowych dotyczy właśnie takich codziennych sytuacji, a nie wyłącznie dużych korporacji przetwarzających miliony rekordów. W tym artykule wyjaśniamy, jakie obowiązki spoczywają na przedsiębiorcach zbierających dane klientów oraz jak wygląda przygotowanie firmy na kontrolę organu nadzorczego.
Kogo dotyczą przepisy o ochronie danych osobowych?
Wbrew powszechnemu przekonaniu przepisy o ochronie danych osobowych obejmują praktycznie każdą firmę, która zbiera dane klientów, pracowników albo kontrahentów, niezależnie od jej wielkości. Sklep internetowy, gabinet lekarski, biuro rachunkowe czy firma budowlana przetwarzają dane osobowe na co dzień, często nie zdając sobie sprawy z pełnego zakresu swoich obowiązków.
RODO nakłada na administratora danych obowiązek posiadania podstawy prawnej do przetwarzania, informowania osób o sposobie wykorzystania ich danych oraz zapewnienia odpowiednich środków bezpieczeństwa. Niedopełnienie tych wymogów bywa wykrywane dopiero podczas kontroli albo w reakcji na skargę osoby, której dane dotyczą, co utrudnia szybkie naprawienie sytuacji.
Jakie obowiązki spoczywają na firmie przetwarzającej dane?
Zakres obowiązków administratora danych zależy od skali przetwarzania oraz rodzaju informacji, którymi firma dysponuje, jednak kilka elementów pojawia się praktycznie zawsze. Poniższa lista przedstawia działania, które powinien podjąć każdy podmiot zbierający dane osobowe:
- określenie podstawy prawnej przetwarzania danych, na przykład zgody osoby lub wykonania umowy;
- przygotowanie i udostępnienie klauzuli informacyjnej dla osób, których dane są zbierane;
- zabezpieczenie danych przed nieuprawnionym dostępem, utratą lub zniszczeniem;
- prowadzenie rejestru czynności przetwarzania, jeśli obowiązek ten dotyczy danej firmy;
- reagowanie na żądania osób dotyczące dostępu, sprostowania lub usunięcia danych.
Pominięcie któregokolwiek z tych elementów zwiększa ryzyko sankcji ze strony organu nadzorczego, nawet jeśli firma nie miała złej woli, a jedynie nie zdawała sobie sprawy z obowiązku.
Jak wygląda kontrola organu nadzorczego w praktyce?
Kontrola przeprowadzana przez Prezesa Urzędu Ochrony Danych Osobowych zaczyna się zwykle od zawiadomienia firmy o planowanym terminie, choć w niektórych przypadkach organ ma prawo działać bez wcześniejszego uprzedzenia. Postępowanie kontrolne przebiega przez kilka etapów, które warto znać przed pierwszym kontaktem z inspektorami.
- Otrzymanie zawiadomienia o kontroli lub wezwania do złożenia wyjaśnień.
- Przygotowanie dokumentacji potwierdzającej zgodność przetwarzania danych z przepisami.
- Udział przedstawicieli firmy w czynnościach kontrolnych na miejscu lub zdalnie.
- Otrzymanie protokołu z kontroli wraz z ewentualnymi zaleceniami pokontrolnymi.
- Wdrożenie zaleceń lub, w razie sporu, odwołanie się od decyzji organu.
Warto pamiętać, że dobrze przygotowana dokumentacja, w tym rejestr czynności przetwarzania oraz umowy powierzenia z podmiotami zewnętrznymi, skraca czas kontroli i ogranicza ryzyko dodatkowych pytań ze strony urzędu.
Jakie sankcje grożą za naruszenie przepisów o RODO?
Konsekwencje niedopełnienia obowiązków związanych z ochroną danych osobowych zależą od charakteru naruszenia oraz jego skutków dla osób, których dane dotyczą. Poniższa tabela pokazuje przykładowe rodzaje sankcji przewidzianych w takich sytuacjach.
| Rodzaj naruszenia | Możliwa konsekwencja | Kto ponosi odpowiedzialność |
|---|---|---|
| Brak podstawy prawnej przetwarzania | kara administracyjna nakładana przez organ nadzorczy | administrator danych |
| Niedostateczne zabezpieczenie danych | kara administracyjna oraz roszczenia cywilne | administrator danych, podmiot przetwarzający |
| Brak reakcji na żądania osób | skarga do organu i potencjalna kara | administrator danych |
Poza karami finansowymi firma naraża się także na utratę zaufania klientów, co w niektórych branżach bywa dotkliwsze niż sama sankcja administracyjna.
Kiedy warto skorzystać ze wsparcia prawnego w tym obszarze?
Kancelaria prawna RODO przydaje się nie tylko w sytuacji kryzysowej, gdy dochodzi do naruszenia danych, ale też na etapie budowania dokumentacji od podstaw. Kancelaria prawna ochrona danych osobowych zajmuje się zwykle audytem obecnych procedur, przygotowaniem klauzul informacyjnych oraz szkoleniem pracowników odpowiedzialnych za kontakt z danymi klientów.
Wsparcie takiego zespołu bywa szczególnie przydatne przy wdrażaniu nowych systemów informatycznych albo przy rozszerzaniu działalności o przetwarzanie danych wrażliwych, gdzie wymogi formalne są znacznie bardziej rozbudowane niż przy standardowych danych kontaktowych. Firmy zainteresowane szerszym omówieniem tego tematu znajdą je tutaj.
Zrozumienie zasad rządzących ochroną danych osobowych przydaje się nie tylko dużym firmom przetwarzającym dane na masową skalę, ale każdemu przedsiębiorcy prowadzącemu choćby najprostszy formularz kontaktowy na stronie internetowej. Regularny przegląd procedur oraz aktualizacja dokumentacji bywają równie ważne jak samo wdrożenie zabezpieczeń technicznych, ponieważ przepisy i praktyka organu nadzorczego zmieniają się z czasem.