REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wdrożenie RODO - problemy prawne i informatyczne

RK Legal
Od 18 lat wspieramy biznes naszych klientów
Wdrożenie RODO - problemy prawne i informatyczne
Wdrożenie RODO - problemy prawne i informatyczne

REKLAMA

REKLAMA

Od wejścia w życie RODO minął już ponad miesiąc, ale temat wdrożenia odpowiednich procedur wciąż jest jednym z najpopularniejszych w przedsiębiorstwach. Nadal brakuje jednoznacznych odpowiedzi na wiele pytań, a część rozwiązań jest dopiero wypracowywana m.in. przez powołaną przy Ministerstwie Cyfryzacji Grupę Roboczą ds. RODO. Większość zainteresowanych tematyką skupia się jednak na rozwiązaniach prawnych – przygotowaniu odpowiednich formułek i zgód dla klientów. Tymczasem większość danych przetwarzana jest dziś głównie w systemach informatycznych i to od nich powinniśmy zacząć przygotowanie do wdrożenia RODO w każdej firmie.

RODO rewolucja?

Wbrew panującej w ostatnich miesiącach RODO-gorączce, już według przepisów obowiązujących przed 25 maja 2018 roku każdy administrator danych był zobowiązany do posiadania i praktycznego stosowania polityki bezpieczeństwa danych osobowych oraz instrukcji zarządzania systemami informatycznymi. W praktyce instrukcja ta była opisem środków technicznych i organizacyjnych służących do zapewnienia bezpieczeństwa danych osobowych. Dotyczyła więc głównie spraw związanych z IT.

REKLAMA

REKLAMA

Krzysztof Podolski, head of IT Department w kancelarii RK Legal przypomina, że już w 2007 r. GIODO (czyli poprzednik dzisiejszego PUODO) opublikował na stronie dokument „ABC zasad bezpieczeństwa przetwarzania danych osobowych przy użyciu systemów informatycznych” (https://giodo.gov.pl/487/id_art/3910/j/pl):

Można tam znaleźć bardzo praktyczne informacje i zalecenia dla ochrony systemów informatycznych. Chociaż RODO w oczywisty sposób zmienia kilka poprzednich regulacji, jak np.: zniesienie konieczność zgłaszania zbiorów danych osobowych do UODO, to jednak bez zmian pozostają fundamenty działania systemów informatycznych: poufność, integralność, dostępność oraz rozliczalność. Choć publikacja po-chodzi z 2007 roku to jednak jasno wskazuje jakie są rekomendacje urzędu w wielu podstawowych aspektach, jak np.: złożoność haseł czy czas ich wygasania. W podstawowych kwestiach technicznych związanych z IT, RODO nie wprowadza rewolucji. Wiele przedsiębiorstw, które miały już wdrożone odpowiednie procedury, musi po wejściu w życie Rozporządzenia, dokonać korekty w swojej dokumentacji, ale absolutnie nie musi jej tworzyć od początku.

REKLAMA

Autopromocja
Konferencja stacjonarna

V Ogólnopolskie Forum Biur Rachunkowych

16.09.2026 8:30-17:10 Warszawa

Praktyczna wiedza • Najlepsi Eksperci • Stoły dyskusyjne

Polecamy: WARSZTAT: BIZNES z RODO Jak efektywnie funkcjonować w nowych realiach prawnych

Dalszy ciąg materiału pod wideo

Polecamy: INFORLEX Biznes

Nowe systemy, a zasady prywatności

To co zmienia dotychczasowe podejście do przetwarzania danych osobowych w systemach IT, to wprowadzenie zasad: „Privacy by desgin” i „Privacy by default”. Obydwie z nich oznaczają, że już na etapie tworzenia i wdrażania systemów, konieczne jest wbudowanie mechanizmów ochrony danych osobowych, które muszą być domyślnie zaimplementowane od początku ich stosowania. Istotnym elementem obu reguł jest także ograniczenie zbierania nadmiarowych danych. Oznacza to, że firmy mogą gromadzić i posługiwać się jedynie tymi danymi, które są niezbędne do prowadzenia ich działalności.

Prawo do bycia zapomnianym

Firmy, na mocy RODO, są zobowiązane do umożliwienia osobom, których dane przechowują i przetwarzają w swoich zbiorach m.in. skorzystania z prawa do bycia zapomnianym. W praktyce oznacza to, że możemy zażądać usunięcia wszystkich danych na nasz temat, np.: z bazy systemu hotelowego po zakończeniu swojego pobytu.

Należy jednak pamiętać o tym, że nigdy nie znikniemy od razu ze wszystkich systemów. Inne przepisy prawa pozwalają lub wręcz nakazują przechowywać nasze dane nawet przez kilka czy kilkanaście lat. Na przykład ustawa o podatku od towarów i usług, nakłada konieczność przechowywania dokumentów na potrzeby kontroli przez okres 5 lat. Takie przepisy zapewniają przedsiębiorcom przesłankę legalizującą zbieranie danych i pozwalają przetwarzać je tak długo, jak wynika to z odrębnych regulacji – podkreśla Krzysztof Podolski, z kancelarii RK Legal

Zmiany w systemach informatycznych po wejściu w życie RODO

RODO w swym założeniu nie narzuca żadnych konkretnych środków bezpieczeństwa (systemów czy konkretnych programów), jakie musi wdrożyć organizacja, aby zabezpieczać dane osobowe w systemach IT. Jednak, aby zminimalizować ryzyko naruszenia praw i wolności osób fizycznych w myśl art. 32 Rozporządzenia należy stosować, np:

  • pseudonimizację, szyfrowanie oraz anonimizację danych osobowych,
  • zapewnienie poufności, integralności, dostępności i odporności systemów i usług przetwarzania,
  • możliwość szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego,
  • regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Pomimo dużego poziomu ogólności jakie występują w Rozporządzeniu, kluczowa zmiana polega na wprowadzeniu wprost zapisów o procesie ciągłej aktualizacji posiadanych procedur i dostosowania ich do zmieniających się wyzwań i zagrożeń bezpieczeństwa – podkreśla Krzysztof Podolski, z kancelarii RK Legal


Instrukcja przetwarzania danych w systemach informatycznych

W ocenie Krzysztofa Podolskiego, szefa Departamentu IT w kancelarii RK Legal najskuteczniejszym sposobem zapewnienia zgodności z przepisami RODO jest wdrożenie Instrukcji przetwarzania danych w systemach informatycznych. Taki dokument pozwala w jednym miejscu zebrać wszelkie konieczne zasady, procedury i instrukcje, które dotyczą bezpieczeństwa danych osobowych w systemach IT, m.in:

  • Procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności
  • Opis stosowanych metod i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem
  • Procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu
  • Procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania
  • Sposobu, miejsca oraz okresu przechowywania:
    • elektronicznych nośników informacji zawierających dane osobowe 
    • kopii zapasowych
  • Sposobów zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania oraz dostępu do sieci Internet
  • Sposobu odnotowywania informacji przez systemy informatyczne o operacjach przeprowadzanych przez użytkownika na danych osobowych
  • Procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służą-cych do przetwarzania danych
  • Procedurę zarządzania incydentami w systemach informatycznych
  • Procedury dotyczące bezpieczeństwa fizycznego oraz systemów monitoringu

Należy jednak pamiętać, że wdrożenie polityki bezpieczeństwa danych osobowych i instrukcji zarządzania danymi w systemach informatycznych to dopiero początek drogi dla każdej organizacji. Wszelkie dokumenty i procedury muszą być regularnie sprawdzane i aktualizowane, gdyż w każdej organizacji wraz z upływem czasu następują zmiany w procesach biznesowych. Aktualizacja zmian powinna odbywać się przynajmniej raz w roku przy okazji rekomendowanych przeglądów rocznych całości dokumentacji dotyczących bezpieczeństwa danych osobowych przetwarzanych w przedsiębiorstwie – dodaje Podolski.

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Nowe konto inwestycyjne bez podatku Belki. Jest jednak ważny haczyk

Od 2027 r. inwestorzy mają zyskać nowe narzędzie do lokowania oszczędności bez podatku Belki. Osobiste Konto Inwestycyjne ma zachęcać Polaków do budowania kapitału, ale zwolnienie podatkowe będzie obowiązywać tylko w określonych granicach. Po przekroczeniu limitów pojawi się podatek od wartości aktywów, dlatego dla inwestorów znaczenie będzie miało nie tylko to, ile zarobili, lecz także jak duży portfel zgromadzili na koncie.

Polskie prawo przeszkadza przedsiębiorcom w sukcesji firmy

Podatkowa dyskryminacja następstwa pokoleniowego w biznesie to jeden z ważniejszych problemów polskiej gospodarki – pisze prof. dr hab. Witold Modzelewski.

Ryczałt w 2027 r. tylko do 250 tys. euro przychodu i inne projektowane przez rząd zmiany w podatkach na przyszły rok

W dniu 21 sierpnia 2026 r. na stronie Rządowego Centrum Legislacji opublikowano projekt ustawy (UD458), który zakłada istotne zmiany w podatkach dochodowych oraz ryczałcie od przychodów ewidencjonowanych. Większość nowych przepisów miałaby wejść w życie 1 stycznia 2027 r. Projekt jest obecnie na etapie konsultacji publicznych, dlatego jego ostateczny kształt może się jeszcze zmienić.

KSeF odsłania więcej danych o firmach. To wyzwanie dla zadłużonych MŚP

Krajowy System e-Faktur zwiększa przejrzystość obrotu gospodarczego i dostarcza faktorom nowych danych o wystawianych fakturach. Tymczasem zadłużenie firm wobec faktorów sięga już 296,2 mln zł i dotyczy ponad 9 tys. podmiotów. Dla części MŚP oznacza to konieczność znacznie lepszego zarządzania płynnością i ryzykiem.

REKLAMA

Rolnicy muszą o tym pamiętać. Zostało kilka dni na ważną płatność

Termin zapłaty kolejnej raty podatku rolnego zbliża się wielkimi krokami. Rolnicy mają coraz mniej czasu na uregulowanie należności, a przepisy jasno wskazują, kiedy pieniądze powinny trafić do właściwej gminy. Warto sprawdzić swoją decyzję podatkową już teraz, ponieważ po wrześniowej racie pozostanie jeszcze jedna płatność w tym roku.

Cena ropy poniżej 100 USD nie pokazuje pełni kryzysu rynku paliw. Problem w mocach rafineryjnych, a gaz dokłada się do presji inflacyjnej

Cena ropy Brent poniżej 100 USD maskuje głębsze napięcia na rynku energetycznym, a olej napędowy, paliwo lotnicze i europejski gaz są sprzedawane ze znacznymi premiami - uważają eksperci Saxo Banku. Kluczowym słabym ogniwem są moce rafineryjne, ponieważ zakłócenia w dostawach z regionu Zatoki Perskiej i Rosji zbiegają się z ograniczonym eksportem paliw z Chin. Gaz potęguje szok inflacyjny, a zakłócenia w dostawach katarskiego LNG powodują zacieśnienie rynków właśnie w momencie, gdy Europa i Azja przygotowują się do sezonu zimowego. Kolejny wzrost cen ropy pozostaje jednym z głównych czynników ryzyka i mógłby dołożyć kolejną warstwę presji inflacyjnej do już podwyższonych kosztów transportu, przemysłu i funkcjonowania gospodarstw domowych.

4 na 10 aplikacji trafia na rynek bez testów bezpieczeństwa. 45 proc. firm ręcznie testuje bezpieczeństwo oprogramowania. Jakie są skutki biznesowe takiej praktyki?

Z badań wynika, że większość firm nie testuje aż 4 spośród 10 aplikacji wypuszczonych na rynek. Procedury bezpieczeństwa są pomijane przede wszystkim dlatego, że ich przeprowadzenie jest zbyt żmudne i czasochłonne. A ponad 45 proc. firm nadal realizuje procesy z tego obszaru ręcznie. Skutkiem takiej praktyki może być pogorszenie reputacji firmy, utrata przychodów, a także kary finansowe spowodowane niespełnieniem wymogów regulacyjnych.

KSeF obowiązkowy, ale faktura przychodzi poza systemem. Firma pyta skarbówkę, co wtedy z odliczeniem VAT

Obowiązkowy Krajowy System e-Faktur zmienia sposób wystawiania i otrzymywania dokumentów związanych z rozliczeniami VAT. W praktyce mogą jednak pojawić się sytuacje, w których kontrahent zobowiązany już do korzystania z KSeF wystawi fakturę poza systemem i prześle ją nabywcy jako dokument elektroniczny, na przykład w formacie PDF, albo w formie papierowej. Jedna ze spółek wystąpiła z pytaniami dotyczącymi tego, czy w takim przypadku nabywca nadal może odliczyć podatek naliczony, a także co zrobić, gdy po otrzymaniu faktury poza KSeF ten sam dokument zostanie później przekazany również za pośrednictwem systemu.

REKLAMA

Nowe obowiązki przy imporcie stali. Od 1 października 2026 r. kluczowy będzie kraj „wytapiania i wylewania”

Unijny system ochrony rynku stali przeszedł w 2026 r. istotną zmianę. Sam mechanizm ceł ochronnych nie jest dla importerów nowością – środki ochronne dotyczące przywozu określonych wyrobów stalowych funkcjonują w Unii Europejskiej od lat. Nowe regulacje znacząco jednak zmieniają zarówno poziom ochrony rynku, jak i obowiązki dokumentacyjne po stronie importerów. Jednym z najważniejszych nowych elementów jest obowiązek ustalenia i udokumentowania państwa „wytapiania i wylewania” stali (country of melt and pour). Od 1 października 2026 r. informacja ta przestaje mieć wyłącznie charakter handlowy czy techniczny – staje się informacją wymaganą przy przywozie stali do Unii Europejskiej. Pod koniec sierpnia Komisja Europejska przyjęła długo oczekiwane przepisy wykonawcze, które precyzują, jakimi dokumentami importer będzie mógł wykazać kraj wytapiania i wylewania.

Od 24 września interpretacje w Eurece. Podatek od nieruchomości i inne lokalne. Kolejne dwie nowelizacje w 2027 r.

Od 24 września 2026 r. interpretacje przepisów podatku od nieruchomości (oraz innych danin lokalnych) będą dostępne w w Systemie Informacji Celno-Skarbowej EUREKA. Ułatwi to podatnikom poznanie bieżącego stanowiska organów podatkowych nie tylko co do podatku od nieruchomości, ale i rolnego, leśnego, od środków transportowych, a także opłat: miejscowej, uzdrowiskowej, targowej, od posiadania psów, reklamowej oraz skarbowej.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA