Używamy wyłącznie niezbędnych plików cookies / local storage do utrzymania sesji, ustawień workspace i preferencji UI. Nie używamy cookies marketingowych ani analitycznych stron trzecich. Szczegóły w Polityce prywatności.

    Polityka
    InInk
    Prawo gospodarcze·InInk Blog

    RODO w firmie 2025 — praktyczny przewodnik po ochronie danych osobowych

    Jak wdrożyć RODO w firmie w 2025 roku? Obowiązki administratora danych, klauzule w umowach, kary UODO i praktyczna checklista zgodności dla przedsiębiorców.

    11 min czytania

    Czym jest RODO i dlaczego dotyczy każdej firmy?

    RODO (Rozporządzenie o Ochronie Danych Osobowych, ang. GDPR) to unijne rozporządzenie nr 2016/679, które od 25 maja 2018 roku reguluje zasady przetwarzania danych osobowych osób fizycznych. W Polsce RODO jest uzupełnione ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.

    Kluczowa zasada: RODO dotyczy każdego podmiotu, który przetwarza dane osobowe — niezależnie od wielkości firmy, branży czy formy prawnej. Jednoosobowa działalność gospodarcza, która prowadzi bazę klientów w Excelu, podlega tym samym przepisom co międzynarodowa korporacja.

    Czym są dane osobowe?

    Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. W praktyce obejmują znacznie więcej, niż większość przedsiębiorców sądzi:

    KategoriaPrzykładyUwagi
    Dane identyfikacyjneImię, nazwisko, PESEL, NIP (osób fizycznych)Podstawowe dane osobowe
    Dane kontaktoweEmail, telefon, adres zamieszkaniaTakże służbowe, jeśli identyfikują osobę
    Dane internetoweAdres IP, cookies, identyfikator urządzeniaTak — adres IP to dane osobowe wg TSUE
    Dane biometryczneOdcisk palca, skan tęczówki, rozpoznawanie twarzySzczególna kategoria — wymaga odrębnej podstawy
    Dane zdrowotneInformacje o chorobach, zwolnienia lekarskieSzczególna kategoria danych
    Dane lokalizacyjneGPS, geolokalizacja z telefonuW kontekście pracowników — szczególne ograniczenia
    Dane finansoweNumer konta bankowego, historia transakcjiChronione także przez tajemnicę bankową
    WizerunekZdjęcia, nagrania wideoMonitoring w firmie podlega RODO

    Kim jest administrator danych, a kim procesor?

    RolaDefinicjaPrzykład
    AdministratorPodmiot decydujący o celach i sposobach przetwarzaniaFirma, która zbiera dane klientów
    Procesor (podmiot przetwarzający)Podmiot przetwarzający dane w imieniu administratoraBiuro rachunkowe, firma hostingowa, dostawca CRM
    WspóładministratorDwa lub więcej podmiotów wspólnie ustalających celeSpółki w grupie kapitałowej dzielące bazę klientów
    Inspektor Ochrony Danych (IOD/DPO)Osoba nadzorująca zgodność z RODOObowiązkowy w organach publicznych i przy przetwarzaniu na dużą skalę

    7 zasad przetwarzania danych osobowych

    RODO opiera się na siedmiu fundamentalnych zasadach (art. 5 RODO), których naruszenie grozi najwyższymi karami:

    1. Zgodność z prawem, rzetelność i przejrzystość

    Dane muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dotyczą. Oznacza to:

    • Posiadanie legalnej podstawy przetwarzania (jedna z sześciu z art. 6 RODO)
    • Informowanie osób o tym, kto, jak i dlaczego przetwarza ich dane
    • Jasny język — klauzule informacyjne muszą być zrozumiałe (nie prawniczy żargon)

    2. Ograniczenie celu

    Dane zbierane w określonym celu nie mogą być wykorzystywane w innym, niezgodnym celu. Przykład naruszenia: zbieranie emaili do realizacji zamówienia, a następnie wysyłanie newslettera marketingowego bez odrębnej zgody.

    3. Minimalizacja danych

    Zbieraj tylko te dane, które są niezbędne do realizacji celu. Nie twórz formularzy z 20 polami, jeśli potrzebujesz tylko imienia i emaila.

    4. Prawidłowość

    Dane muszą być prawidłowe i w razie potrzeby aktualizowane. Administrator ma obowiązek podjęcia rozsądnych kroków w celu usunięcia lub sprostowania danych nieprawidłowych.

    5. Ograniczenie przechowywania

    Dane nie mogą być przechowywane dłużej niż jest to niezbędne do realizacji celu. Po zakończeniu celu — dane należy usunąć lub zanonimizować.

    Rodzaj danychRekomendowany okres przechowywaniaPodstawa
    Dane pracowników (akta osobowe)10 lat od zakończenia zatrudnieniaKodeks pracy
    Dane klientów (umowy)6 lat od zakończenia umowyPrzedawnienie roszczeń KC
    Dane podatkowe (faktury)5 lat od końca roku podatkowegoOrdynacja podatkowa
    Dane marketingowe (zgoda)Do wycofania zgodyRODO art. 7
    Dane z monitoringuMax 3 miesiące (co do zasady)Kodeks pracy art. 22²
    Dane rekrutacyjne3 miesiące po zakończeniu rekrutacjiRODO + orzecznictwo UODO

    6. Integralność i poufność

    Dane muszą być chronione przed nieautoryzowanym dostępem, utratą, zniszczeniem lub uszkodzeniem. Wymaga to wdrożenia odpowiednich środków technicznych i organizacyjnych.

    7. Rozliczalność

    Administrator musi być w stanie udowodnić zgodność z RODO. To oznacza dokumentację: rejestr czynności przetwarzania, polityki bezpieczeństwa, umowy powierzenia, zgody, oceny skutków (DPIA).


    6 legalnych podstaw przetwarzania danych (art. 6 RODO)

    Każde przetwarzanie danych osobowych musi opierać się na co najmniej jednej z sześciu podstaw prawnych:

    PodstawaKiedy stosowaćPrzykład
    Zgoda (art. 6 ust. 1 lit. a)Gdy brak innej podstawy; zgoda musi być dobrowolna, konkretna, świadomaNewsletter, marketing, cookies analityczne
    Wykonanie umowy (lit. b)Gdy przetwarzanie jest niezbędne do realizacji umowyDane klienta do realizacji zamówienia
    Obowiązek prawny (lit. c)Gdy prawo nakazuje przetwarzanieDane pracowników do ZUS, dane podatkowe
    Ochrona żywotnych interesów (lit. d)Zagrożenie życia lub zdrowiaDane medyczne w nagłym wypadku
    Interes publiczny (lit. e)Zadania w interesie publicznymOrgany administracji, szkoły publiczne
    Prawnie uzasadniony interes (lit. f)Interes administratora, o ile nie przeważa interes osobyMarketing bezpośredni do własnych klientów, monitoring

    Najczęstszy błąd: Zbieranie zgody tam, gdzie jest inna podstawa (np. zgoda na przetwarzanie danych do realizacji umowy — niepotrzebna, bo podstawą jest art. 6 ust. 1 lit. b).


    Obowiązki administratora danych — checklist

    Dokumentacja

    • Rejestr czynności przetwarzania (art. 30 RODO) — obowiązkowy dla firm > 250 pracowników lub przetwarzających dane wrażliwe
    • Polityka ochrony danych osobowych — wewnętrzny dokument opisujący zasady przetwarzania
    • Klauzule informacyjne (art. 13-14 RODO) — dla każdego punktu zbierania danych
    • Rejestr naruszeń — dokumentacja incydentów bezpieczeństwa
    • Ocena skutków (DPIA) — wymagana przy wysokim ryzyku (profilowanie, monitoring, dane wrażliwe)

    Umowy i relacje

    • Umowy powierzenia danych (art. 28 RODO) — z każdym procesorem (biuro rachunkowe, hosting, CRM, email marketing)
    • Umowy współadministrowania — jeśli kilka podmiotów wspólnie decyduje o przetwarzaniu
    • Standardowe klauzule umowne (SCC) — przy przekazywaniu danych poza EOG

    Środki techniczne i organizacyjne

    • Szyfrowanie danych w spoczynku i w transmisji (SSL/TLS, szyfrowanie dysków)
    • Kontrola dostępu — konta użytkowników z hasłami, zasada minimalnych uprawnień
    • Kopie zapasowe — regularne backupy z testowaniem odtwarzania
    • Aktualizacje — systemy operacyjne, oprogramowanie, antywirus
    • Szkolenia pracowników — regularne (min. raz w roku)
    • Procedura reagowania na incydenty — kto, co, kiedy robi w przypadku naruszenia

    Umowa powierzenia danych osobowych — kiedy jest wymagana?

    Umowa powierzenia (Data Processing Agreement, DPA) jest obowiązkowa za każdym razem, gdy administrator danych przekazuje dane osobowe do przetwarzania innemu podmiotowi (procesorowi).

    Kiedy potrzebujesz umowy powierzenia?

    UsługodawcaCzy potrzebna umowa powierzenia?Uzasadnienie
    Biuro rachunkoweTakPrzetwarza dane pracowników i kontrahentów
    Firma hostingowaTakPrzechowuje dane na serwerach
    Dostawca CRM (np. HubSpot, Pipedrive)TakPrzechowuje dane klientów
    Dostawca email marketingu (Mailchimp, GetResponse)TakPrzechowuje adresy email i dane behawioralne
    Firma sprzątającaNieNie przetwarza danych osobowych
    Kancelaria prawnaZależyJeśli działa jako odrębny administrator — nie; jeśli przetwarza w imieniu klienta — tak
    Google AnalyticsTakPrzetwarza dane użytkowników (cookies, IP)
    Firma kurierskaTakPrzetwarza dane odbiorców przesyłek

    Obowiązkowe elementy umowy powierzenia (art. 28 ust. 3 RODO)

    1. Przedmiot i czas trwania przetwarzania
    2. Charakter i cel przetwarzania
    3. Rodzaj danych osobowych (kategorie)
    4. Kategorie osób, których dane dotyczą
    5. Obowiązki i prawa administratora
    6. Zobowiązanie procesora do:
      • Przetwarzania danych wyłącznie na udokumentowane polecenie administratora
      • Zapewnienia, że osoby przetwarzające dane są zobowiązane do poufności
      • Wdrożenia odpowiednich środków bezpieczeństwa
      • Nieangażowania podprocesorów bez zgody administratora
      • Wspomagania administratora w realizacji praw osób (dostęp, usunięcie, przenoszenie)
      • Usunięcia lub zwrotu danych po zakończeniu umowy
      • Udostępnienia informacji niezbędnych do wykazania zgodności (audyt)

    Prawa osób, których dane dotyczą

    RODO przyznaje osobom fizycznym szerokie prawa dotyczące ich danych osobowych. Administrator musi być w stanie je zrealizować w terminie 30 dni od otrzymania żądania (z możliwością przedłużenia o kolejne 60 dni w skomplikowanych przypadkach).

    PrawoOpisWyjątki
    Prawo dostępu (art. 15)Osoba może uzyskać kopię swoich danych i informacje o przetwarzaniuBrak — zawsze przysługuje
    Prawo do sprostowania (art. 16)Poprawienie błędnych lub uzupełnienie niekompletnych danychBrak
    Prawo do usunięcia ("prawo do bycia zapomnianym", art. 17)Usunięcie danych, gdy nie są już potrzebneObowiązek prawny, interes publiczny, roszczenia
    Prawo do ograniczenia (art. 18)Ograniczenie przetwarzania do przechowywaniaPodczas weryfikacji prawidłowości danych
    Prawo do przenoszenia (art. 20)Otrzymanie danych w formacie nadającym się do odczytu maszynowegoTylko przy zgodzie lub umowie + przetwarzaniu automatycznym
    Prawo do sprzeciwu (art. 21)Sprzeciw wobec przetwarzania na podstawie prawnie uzasadnionego interesuMarketing bezpośredni — zawsze skuteczny
    Prawo do niepodlegania profilowaniu (art. 22)Zakaz podejmowania decyzji wyłącznie na podstawie zautomatyzowanego przetwarzaniaZgoda, umowa, prawo krajowe

    Naruszenie ochrony danych — co robić?

    Definicja naruszenia

    Naruszenie to zdarzenie prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, ujawnienia lub dostępu do danych osobowych. Przykłady:

    • Kradzież laptopa z danymi klientów (bez szyfrowania)
    • Wysłanie emaila z danymi osobowymi do niewłaściwego odbiorcy
    • Atak ransomware szyfrujący bazę danych klientów
    • Zgubienie pendrive'a z aktami pracowniczymi
    • Włamanie do systemu CRM i wyciągnięcie bazy klientów

    Procedura postępowania

    Krok 1: Ocena naruszenia (natychmiast)

    • Zidentyfikuj zakres naruszenia (ile osób, jakie dane)
    • Zabezpiecz system (zmień hasła, zablokuj dostęp)
    • Udokumentuj zdarzenie w rejestrze naruszeń

    Krok 2: Zgłoszenie do UODO (do 72h)

    • Obowiązkowe, jeśli naruszenie może skutkować ryzykiem dla praw i wolności osób
    • Zgłoszenie przez platformę elektroniczną UODO (biznes.gov.pl)
    • Zawiera: opis naruszenia, kategorie danych, liczba osób, konsekwencje, podjęte działania

    Krok 3: Powiadomienie osób (bez zbędnej zwłoki)

    • Obowiązkowe, jeśli naruszenie może skutkować wysokim ryzykiem dla praw i wolności
    • Jasny, zrozumiały język — co się stało, jakie konsekwencje, co robimy, co osoba powinna zrobić

    Kiedy NIE trzeba zgłaszać do UODO?

    • Dane były zaszyfrowane i klucz nie został ujawniony
    • Naruszenie nie skutkuje ryzykiem dla praw i wolności osób (np. utrata zaszyfrowanego backupu, którego kopia istnieje)

    Kary za naruszenie RODO

    Kary administracyjne (UODO)

    PoziomMaksymalna karaZa co
    Niższy10 mln EUR lub 2% obrotuNaruszenie obowiązków administratora/procesora (dokumentacja, bezpieczeństwo, DPO)
    Wyższy20 mln EUR lub 4% obrotuNaruszenie zasad przetwarzania, praw osób, transferu danych

    Najwyższe kary w Polsce (UODO)

    PodmiotKaraPowód
    Morele.net2 830 410 złBrak odpowiednich środków technicznych — wyciek danych 2,2 mln osób
    Virgin Mobile1 968 524 złBrak weryfikacji przetwarzania przez procesora
    Fortum Marketing and Sales4 911 732 złBrak kontroli nad procesorem, wyciek danych klientów
    PNP SA545 000 złBrak powiadomienia osób o naruszeniu

    Inne konsekwencje

    • Pozwy cywilne — osoby poszkodowane mogą dochodzić odszkodowania (art. 82 RODO)
    • Utrata reputacji — informacje o karach UODO są publiczne
    • Utrata klientów — badania pokazują, że 87% konsumentów nie korzysta z usług firmy po wycieku danych

    RODO a marketing — jak prowadzić działania zgodnie z prawem?

    Email marketing

    • Zgoda (opt-in) wymagana dla nowych odbiorców — dobrowolna, konkretna, świadoma
    • Double opt-in rekomendowany — potwierdzenie subskrypcji emailem
    • Łatwa rezygnacja (opt-out) — link w każdym emailu
    • Dokumentowanie zgód — kto, kiedy, na co wyraził zgodę (dowód dla UODO)

    Cookies i śledzenie

    • Cookies niezbędne (techniczne) — nie wymagają zgody
    • Cookies analityczne (Google Analytics) — wymagają zgody (consent banner)
    • Cookies marketingowe (retargeting, Facebook Pixel) — wymagają zgody
    • Consent banner musi umożliwiać granularne wybieranie kategorii cookies

    Marketing bezpośredni do własnych klientów

    Na podstawie prawnie uzasadnionego interesu (art. 6 ust. 1 lit. f) można wysyłać oferty marketingowe do istniejących klientów, jeśli:

    • Dotyczą podobnych produktów/usług
    • Klient ma możliwość łatwego sprzeciwu (opt-out)
    • Przeprowadzono test równowagi interesów (LIA)

    Podsumowanie — 10 kroków do zgodności z RODO

    1. Zidentyfikuj wszystkie procesy przetwarzania danych osobowych w firmie
    2. Określ podstawy prawne dla każdego procesu (zgoda, umowa, obowiązek prawny, uzasadniony interes)
    3. Stwórz rejestr czynności przetwarzania (art. 30 RODO)
    4. Zaktualizuj klauzule informacyjne na stronie, w formularzach, umowach
    5. Podpisz umowy powierzenia z każdym procesorem danych
    6. Wdróż środki bezpieczeństwa — szyfrowanie, kontrola dostępu, backupy
    7. Przeszkol pracowników — regularne szkolenia z ochrony danych
    8. Przygotuj procedury — reagowanie na naruszenia, realizacja praw osób
    9. Powołaj IOD (jeśli wymagany) lub wyznacz osobę odpowiedzialną za RODO
    10. Regularnie audytuj — co najmniej raz w roku weryfikuj zgodność

    RODO to nie jednorazowy projekt, lecz ciągły proces. Przepisy, interpretacje i orzecznictwo ewoluują — firma musi za nimi nadążać, aby uniknąć kar i chronić swoich klientów.

    Newsletter InInk

    Bądź na bieżąco ze zmianami w prawie

    Praktyczne analizy KSeF, ZUS, podatków i nowych przepisów. Co tydzień jeden mail z konkretami i wzorami dokumentów.

    Newsletter nie obejmuje płatności — dane nie są przekazywane do Stripe. Administratorem danych jest InInk. Szczegóły w Polityce prywatności.

    Powiązane wpisy

    Zobacz wszystkie →

    Powiązane narzędzia

    Wszystkie narzędzia →