Nikt nie zakłada firmy po to, by wypełniać DPA. Ale jeśli przetwarzasz dane ze stron internetowych w UE, cztery małe dokumenty sprawiają, że wszystko działa zgodnie z prawem. Oto one, bez prawniczego żargonu.
Cztery kluczowe dokumenty
| Dokument | Czym jest | Kiedy jest potrzebny |
|---|---|---|
| Data Processing Agreement (DPA) | Umowa z dostawcą, który przetwarza dane osobowe w Twoim imieniu | Kiedy korzystasz z jakichkolwiek narzędzi do śledzenia lub analityki |
| Rejestr czynności przetwarzania (Art. 30) | Wewnętrzna lista tego, jakie dane przetwarzasz i dlaczego | Jeśli zatrudniasz pracowników lub przetwarzasz dane systematycznie – w praktyce większość firm |
| Plan powiadamiania o naruszeniach | Krótki dokument wewnętrzny: kto i co robi w przypadku wycieku danych | Zanim będzie potrzebny, a nie po fakcie |
| Faktura + zasady retencji | Standardowa faktura plus informacja, jak długo przechowujesz dane odwiedzających | Na bieżąco |
1. DPA w jednym akapicie
DPA to umowa, która mówi: „przetwarzasz te dane tylko w uzgodnionych celach, nie sprzedajesz ich, usuwasz je na moją prośbę i informujesz mnie, jeśli coś pójdzie nie tak”. Renomowani dostawcy udostępniają gotowy dokument do pobrania w dwa kliknięcia. Jeśli dostawca to utrudnia, jest to jasny sygnał ostrzegawczy.
Przechowuj podpisaną kopię w miejscu, w którym Twój zespół szybko ją znajdzie. Gdy dział zakupów klienta o nią zapyta, chcesz mieć gotowy link, a nie zaczynać wielkie poszukiwania.
2. Rejestr czynności przetwarzania (Art. 30)
Jednostronicowa lista działań Twojej firmy z danymi osobowymi: newsletter, sprzedażowy CRM, analityka stron, kadry i płace. Dla każdego z nich: cel, kategorie danych, odbiorcy i czas przechowywania. Nudne, ale to najważniejszy dokument, gdy organ nadzorczy zada jakiekolwiek pytanie.
3. Powiadomienie o naruszeniu – napisz je, zanim będzie potrzebne
Jeśli dane osobowe wyciekną, ogólna zasada w UE to 72 godziny na powiadomienie organu nadzorczego. Nie chcesz wymyślać procedury w 71. godzinie. W małym zespole wystarczy jednostronicowa karta „kto dzwoni do kogo”.
- Kto odkrywa → kto potwierdza → kto powiadamia (imię + telefon)
- Gdzie przechowywana jest kopia DPA
- Krótki szablon opisu naruszenia – wypełniony z wyprzedzeniem
To nie jest porada prawna
Zasady i progi zgłoszeń różnią się w zależności od kraju i sytuacji. To jest punkt wyjścia, a nie zastępstwo dla rozmowy z Twoim DPO lub prawnikiem.
4. Fakturowanie i retencja – nudna, ale ważna część
Fakturowanie jest standardowe: NIP, wyszczególniona subskrypcja, waluta. Retencja to punkt, w którym zespoły często zawodzą: konfigurują śledzenie, ale nigdy nie ustalają, jak długo przechowują dane odwiedzających. Wybierz liczbę (12 miesięcy to częsty standard), zapisz ją i poinformuj o tym zespół.
W jednym zdaniu
Podpisz DPA, prowadź rejestr z Art. 30, przygotuj plan na wypadek naruszeń i ustal czas retencji. To eliminuje 90% stresu związanego z compliance.
- Powiązane: [Czy identyfikacja odwiedzających jest zgodna z GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Powiązane: [Odpowiedzi na pytania CFO dotyczące compliance](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Powiązane: [Co musi zawierać Twoja polityka prywatności](/blog/privacy-policy-paragraph-when-you-identify-companies)
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
