Zgodność z RODO
Zacznę od tego, czego nie robię. Nie jestem prawnikiem ani inspektorem ochrony danych: nie napiszę polityki prywatności i nie ocenię podstaw prawnych przetwarzania. Robię techniczną stronę zgodności z RODO - to, co da się sprawdzić i ustawić w systemach, na serwerach i w sklepie.
Podział ról, który proponuję
Za treść dokumentów i decyzje prawne odpowiada Twój prawnik albo osoba pełniąca funkcję IOD. Ja dostarczam fakty: gdzie naprawdę leżą dane osobowe, kto ma do nich dostęp i czym są zabezpieczone. Działa to też w drugą stronę - jeśli w polityce zapisano, że dane zamówień usuwacie po dwóch latach, moim zadaniem jest sprawić, żeby system rzeczywiście je usuwał, a nie żeby zapis pozostał deklaracją.
Co sprawdzam w systemach
- Gdzie faktycznie leżą dane osobowe: nie w dokumencie, tylko w bazie sklepu, w ERP, w skrzynkach, w kopiach i w eksportach na dyskach pracowników.
- Kto ma dostęp i czy nadal go potrzebuje, w tym ile osób ma prawa administratora - prawie zawsze więcej, niż ktokolwiek zakłada.
- Kopie zapasowe: czy są, czy są zaszyfrowane i czy ktoś je kiedykolwiek odtworzył na czysto.
- Zabezpieczenia i procedury: szyfrowanie dysków, 2FA, logi dostępu, oddzielenie testów od produkcji oraz to, czy da się usunąć dane na żądanie.
Trzy rzeczy, które znajduję najczęściej
Pierwsza: kopia bazy sklepu sprzed roku na serwerze deweloperskim, bez hasła, z kompletem danych klientów. Druga: aktywne konto pracownika, który odszedł kilka miesięcy wcześniej, bo nikt nie miał listy dostępów do odebrania. Trzecia: dane zamówień trzymane bez limitu, choć polityka prywatności podaje termin usunięcia.
Za co nie biorę pieniędzy
Nie sprzedaję "certyfikatu zgodności z RODO", bo taki dokument nie istnieje i nikt się nim nie obroni przy kontroli. Nie robię też przeglądu firmie bez działających kopii zapasowych i kontroli dostępu - najpierw ustawiamy te dwie rzeczy, bo inaczej płaciłbyś za listę tych samych zaleceń. Utrzymywanie tego porządku na bieżąco jest częścią outsourcingu IT.
Pytania, które padają najczęściej
Czy zastępujesz IOD albo prawnika?
Nie. Wspieram techniczną stronę zgodności i współpracuję z osobą odpowiedzialną za RODO. Jeśli takiej osoby nie ma, powiem to wprost.
Co dostaję na koniec?
Spis miejsc z danymi osobowymi, listę dostępów do odebrania, ocenę kopii i zabezpieczeń oraz poprawki uszeregowane według ryzyka, nie trudności. Część zmian wykonuję od razu.
Ile to trwa?
W małej firmie z jednym sklepem i pocztą kilka dni roboczych. Najwięcej czasu zajmuje nie analiza, tylko dotarcie do miejsc, o których nikt nie pamięta: starych hostingów i kont u byłych wykonawców.
Wiesz, w ilu miejscach Twoja firma trzyma dane klientów?
Zamów przegląd technicznyDo poczytania
-
IndeksITH-SEC-RODO
Płatności online (PayU/Przelewy24) oraz przelew tradycyjny - bezpiecznie i wygodnie.
Do każdego zakupu wystawiam fakturę VAT (23%). Ceny podawane są netto.
Masz pytania? Napisz na biuro@ithandy.pl - odpowiem zwykle w 1 dzień roboczy.
Komentarze (0)
Chwilowo nie możesz polubić tej opinii
Zgłoś komentarz
Zgłoszenie wysłane
Twoje zgłoszenie nie może zostać wysłane