Audyt RODO w firmie: co obejmuje, ile trwa i jak wygląda raport
Stan prawny na dzień 3 października 2026 r.
Audyt RODO pokazuje, czy firma wie, jakie dane przetwarza, po co, na jakiej podstawie i komu je przekazuje. Sprawdza też, co zrobi, gdy klient zażąda usunięcia danych albo gdy dojdzie do wycieku. Samo to, że w segregatorze leży polityka ochrony danych, jeszcze niczego nie dowodzi. RODO wymaga od firmy, żeby umiała wykazać zgodność z przepisami. Opisuję, co sprawdzam w trakcie audytu, ile on trwa w małej i średniej organizacji oraz jak wygląda raport końcowy.
Czym audyt RODO różni się od przejrzenia dokumentów?
Przegląd dokumentów odpowiada na pytanie, czy firma ma politykę ochrony danych, klauzule informacyjne i umowy powierzenia. Audyt pyta o coś innego: czy te dokumenty opisują to, co firma naprawdę robi, i czy ich treść da się obronić przed klientem, kontrahentem albo Prezesem UODO.
Różnicę dobrze pokazuje sytuacja, z którą spotykam się w wielu przedsiębiorstwach. Właściciel ma podpisaną umowę powierzenia z dostawcą systemu CRM. Nikt jednak nie wie, czy dostawca korzysta z dalszych podwykonawców, gdzie stoją serwery ani kto w dziale sprzedaży może jednym kliknięciem wyeksportować całą bazę klientów. Dokument formalnie istnieje, ale ryzyko wcale nie zniknęło.
Punktem wyjścia jest zasada rozliczalności z art. 5 ust. 2 RODO. Administrator odpowiada za przestrzeganie zasad przetwarzania danych i musi umieć wykazać, że ich przestrzega. Dokumenty są dowodem i narzędziem pracy. Dlatego audyt zaczynam od procesów biznesowych, a do dokumentacji przechodzę dopiero wtedy, gdy wiem, co właściwie ma ona opisywać.
Co obejmuje audyt RODO?
Zakres audytu dopasowuję do specyfiki firmy, ale w każdej organizacji badam te same obszary. Różni się tylko głębokość analizy.
Inwentaryzacja procesów i danych osobowych
Zaczynam od inwentaryzacji. Ustalam, czyje dane firma przetwarza (klientów, pracowników, kandydatów, subskrybentów newslettera, osób nagranych przez monitoring) i w jakich procesach te informacje krążą. Sprawdzam formularze na stronie, kampanie reklamowe, obsługę reklamacji, księgowość i kadry. Przeglądam też narzędzia IT, w tym rozwiązania z funkcjami AI. Bez tej mapy każdy kolejny etap audytu opierałby się na domysłach.
Administrator, podmiot przetwarzający i podstawa prawna
Dla każdego procesu ustalam, kto jest administratorem, kto podmiotem przetwarzającym, a gdzie pojawia się współadministrowanie. Następnie sprawdzam podstawę prawną z art. 6 RODO, a przy danych szczególnych kategorii, takich jak dane o zdrowiu, także warunki z art. 9. Najczęściej koryguję tu sięganie po zgodę. Firmy opierają się na niej tam, gdzie powinny powołać się na wykonanie umowy, obowiązek prawny albo prawnie uzasadniony interes.
Weryfikacja umów powierzenia i dostawców
Sprawdzam hosting, chmurę, biuro rachunkowe, firmę kadrową, CRM, systemy marketingowe, agencje, software house'y i narzędzia generatywnej AI. Nie każdy usługodawca jest podmiotem przetwarzającym. Jeśli role stron zostały źle zdefiniowane, sama umowa powierzenia tego nie naprawi. Art. 28 ust. 3 RODO wymaga, żeby umowa regulowała między innymi zasady korzystania z dalszych podmiotów przetwarzających oraz gwarantowała administratorowi prawo do przeprowadzenia audytu u dostawcy. Sprawdzam, czy firma kiedykolwiek skorzystała z tego uprawnienia albo przynajmniej wie, kim są podwykonawcy jej partnerów.
Przy dostawcach spoza Europejskiego Obszaru Gospodarczego sprawdzam, na jakiej podstawie dane są tam przekazywane (rozdział V RODO). Dla dostawcy certyfikowanego w ramach EU-U.S. Data Privacy Framework przekazanie opiera się na decyzji Komisji Europejskiej, więc sprawdzam jego aktualny certyfikat. Ta decyzja nadal obowiązuje, ale jest kwestionowana przed sądem, dlatego przy kluczowych dostawcach z USA warto mieć wariant zapasowy: standardowe klauzule umowne wraz z oceną skutków transferu.
Bezpieczeństwo IT, dostęp do danych i narzędzia AI
Art. 32 ust. 1 RODO wymaga, żeby firma wdrożyła środki techniczne i organizacyjne dopasowane do skali ryzyka i regularnie testowała oraz oceniała ich skuteczność. W audycie badam konta użytkowników, poziomy uprawnień, uwierzytelnianie wieloskładnikowe, zabezpieczenia urządzeń, kopie zapasowe oraz obieg dokumentacji. Pytam też o zasady pracy na prywatnym sprzęcie i sprawdzam, co dzieje się z dostępami pracownika po rozwiązaniu umowy. Osobno ustalam, czy zespół wkleja dane klientów do publicznych narzędzi AI i czy organizacja określiła jakiekolwiek wytyczne w tym zakresie.
Audyt RODO nie jest testem penetracyjnym
Sprawdzam, czy zabezpieczenia odpowiadają ryzyku i czy ktoś je kontroluje. Nie atakuję systemów i nie testuję ich technicznie. Audyt może wykazać, że firma potrzebuje testu penetracyjnego, ale go nie zastępuje.
Obowiązki informacyjne i marketing
Klauzule informacyjne wymagane przez art. 13 i 14 RODO porównuję z rzeczywistą mapą procesów: na stronie internetowej, w procesach rekrutacyjnych, umowach i formularzach kontaktowych. Nierzadko okazuje się, że klauzula wymienia innych odbiorców danych niż ci, do których te informacje faktycznie trafiają. Sprawdzam również poprawność banera cookies, mechanizmy zapisu do newslettera i sposób zbierania zgód marketingowych.
Prawa osób, których dane dotyczą
Pytam wprost: kto w firmie odbierze żądanie dostępu, sprostowania, usunięcia, sprzeciwu albo przeniesienia danych (art. 15-22 RODO), kto podejmie decyzję i skąd pozyska niezbędne informacje? Na odpowiedź przedsiębiorca ma co do zasady miesiąc od wpłynięcia wniosku. Termin można przedłużyć o kolejne dwa miesiące, ale wymaga to uzasadnienia i powiadomienia wnioskodawcy przed upływem pierwszego miesiąca (art. 12 ust. 3 RODO).
Tu znowu przydaje się mapa dostawców. Firma, która nie wie, komu przekazuje dane, nie odpowie rzetelnie klientowi, który o to zapyta.
Rejestry, retencja i naruszenia
Weryfikuję rejestr czynności przetwarzania z art. 30 RODO, ustalone okresy retencji danych oraz procedurę reagowania na naruszenia. Administrator zgłasza naruszenie ochrony danych osobowych Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia. Zgłoszenia nie trzeba składać, jeśli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych (art. 33 ust. 1 RODO). Jeśli naruszenie może powodować wysokie ryzyko, administrator musi też zawiadomić osoby, których dane dotyczą (art. 34 ust. 1 RODO). Administrator dokumentuje każde naruszenie, także wtedy, gdy nie zgłasza go do UODO (art. 33 ust. 5 RODO). Sam regulamin na papierze niczego nie załatwia. Sprawdzam przede wszystkim, czy wyznaczona osoba wie, jak ocenić naruszenie i czy poradzi sobie z procedurą, gdy wyciek wyjdzie na jaw w piątek późnym wieczorem.
Obszary podwyższonego ryzyka
Najwięcej uwagi poświęcam danym szczególnych kategorii, monitoringowi wizyjnemu, profilowaniu, zautomatyzowanym decyzjom oraz transferom poza EOG. Przy takich procesach rozstrzygam, czy organizacja musi przeprowadzić ocenę skutków dla ochrony danych (DPIA). Art. 35 ust. 1 RODO nakłada ten obowiązek przed rozpoczęciem przetwarzania, które ze względu na swój charakter może rodzić wysokie ryzyko naruszenia praw lub wolności osób fizycznych.
Przy scoringu i innych zautomatyzowanych decyzjach sprawdzam, czy człowiek rzeczywiście może zmienić wynik, czy tylko go zatwierdza. Art. 22 ust. 1 RODO daje prawo do tego, by nie podlegać decyzji, która opiera się wyłącznie na zautomatyzowanym przetwarzaniu i wywołuje wobec osoby skutki prawne albo w podobny sposób istotnie na nią wpływa. Identyczne kryteria stosuję do systemów AI w rekrutacji i okresowej ocenie pracowników. Weryfikacja pod kątem AI Act nie zastępuje analizy ochrony danych, dlatego oba te obszary badam łącznie.
Jak przebiega audyt RODO krok po kroku?
Przebieg audytu RODO
Etap 1
Wywiad otwierający
Ustalam zakres, osoby kontaktowe i listę materiałów do przekazania.
Etap 2
Mapowanie procesów
Rozmawiam z osobami odpowiedzialnymi za HR, sprzedaż, IT, marketing i narzędzia SaaS.
Etap 3
Porównanie praktyki z dokumentacją
Zestawiam to, co firma robi, z tym, co opisują dokumenty, i z wymaganiami RODO.
Etap 4
Ocena ryzyka i rekomendacje
Każdemu ustaleniu przypisuję priorytet i konkretne działanie naprawcze.
Etap 5
Raport i spotkanie wdrożeniowe
Omawiam raport z osobami, które będą wdrażać zmiany, i ustalam kolejność prac.
O powodzeniu całego audytu przesądza drugi etap. Jeśli prawnik ograniczy się do lektury teczek i nie porozmawia z działem IT, kadrami czy sprzedażą, wyda opinię o dokumentach, a nie o działaniu firmy. Najwięcej nieudokumentowanych przepływów danych wychodzi na jaw podczas rozmowy z osobą, która zarządza subskrypcjami narzędzi SaaS.
Ile trwa audyt RODO w małej i średniej firmie?
W małej firmie o prostej strukturze audyt zamyka się zazwyczaj w granicach 1-2 tygodni. W średniej organizacji z kilkoma działami, rozbudowaną infrastrukturą systemową i wieloma dostawcami trwa najczęściej 2-4 tygodnie. Podaję tu czas kalendarzowy, a nie sumę godzin pracy audytora.
Prace rzadko przedłużają się z powodu samej analizy prawnej. Projekt hamuje wtedy, gdy brakuje umów z dostawcami, spisu używanych narzędzi, odpowiedzi od zespołu IT albo decyzji biznesowej, na przykład w kwestii tego, czy dany proces jest jeszcze firmie potrzebny. Dlatego przed startem audytu proszę o wyznaczenie koordynatora, który zbierze niezbędne informacje, a po zakończeniu prac dopilnuje wdrożenia zaleceń.
Głębokość audytu musi odpowiadać skali ryzyka. RODO nie wymaga, żeby każdy wycinek działalności był prześwietlany z tą samą skrupulatnością. Niewielka firma usługowa i platforma internetowa przetwarzająca dane na masową skalę potrzebują innego podejścia. Próba zbadania wszystkiego z jednakową drobiazgowością rodzi opasłe tomy raportów, które do niczego się później nie przydają, a generują puste godziny pracy.
Co dostajesz na koniec audytu RODO?
Raport z audytu nie może być zbiorem uwag oderwanych od realiów firmy. Po zakończeniu prac przekazuję mapę procesów i przepływów danych, rejestr zidentyfikowanych ryzyk wraz z ich wagą oraz harmonogram działań wskazujący kolejność wdrożeń i osoby za nie odpowiedzialne. Dokument jednoznacznie wymienia brakujące lub wymagające korekty procedury. Dołączam do niego gotowe projekty lub precyzyjne zalecenia modyfikacji rejestru czynności, klauzul informacyjnych, umów powierzenia oraz procedur obsługi naruszeń i praw osób. Zestawienie wieńczą rekomendacje w sprawie inspektora ochrony danych, oceny skutków dla ochrony danych (DPIA), transferów poza EOG oraz planu wsparcia po wdrożeniu.
Raport z priorytetami
O wartości raportu decyduje trafna priorytetyzacja. Firma musi wiedzieć, co kuleje. Ważniejsze jest jednak to, czym zająć się od razu, co może poczekać do końca kwartału, a co wymaga jedynie okresowego monitorowania.
| Krytyczne | Wysokie | Średnie | Niskie | |
|---|---|---|---|---|
| Co oznacza | Ryzyko wycieku albo naruszenia praw osób istnieje już teraz | Istotna luka w procesie, która jeszcze nie wyrządziła szkody | Brak w dokumentacji albo procedurze | Kwestia porządkowa do obserwacji |
| Przykład | Były pracownik nadal ma dostęp do bazy klientów | Brak umowy powierzenia z biurem rachunkowym | Nieaktualny rejestr czynności przetwarzania | Niespójne nazewnictwo w klauzulach |
| Kiedy działać | W tym tygodniu | W ciągu miesiąca | W kwartale | Przy najbliższym przeglądzie |
Jakie braki wychodzą w audycie najczęściej?
Rzadko spotykam firmy bez jakichkolwiek dokumentów. Znacznie częściej dokumentacja leży na półce i nikt jej nie aktualizuje. Rejestr czynności przetwarzania bywa nieaktualny albo opisuje procesy dawno zarzucone. Nikt nie określił terminów retencji, więc dokumenty rekrutacyjne sprzed pięciu lat wciąż zalegają na serwerach, a klauzule informacyjne wymieniają podmioty, które z firmą nie współpracują od lat.
Druga typowa luka dotyczy nadzoru nad dostawcami i prawami dostępu. Przedsiębiorcy wprawdzie podpisują umowy powierzenia, lecz tracą z oczu dalszych podwykonawców. Konta dawnych pracowników pozostają aktywne: nikt w organizacji nie ma obowiązku odebrać uprawnień w dniu rozwiązania umowy.
Trzeci problem to procesy porzucone bez wyznaczonego właściciela. Personel nie wie, do kogo skierować wniosek klienta ani kto odpowiada za kwalifikację naruszenia. Zdarza się, że pracownicy wklejają poufne dane do otwartych narzędzi AI, chcąc „tylko szybko streścić dokument”, albo przesyłają bazy na prywatne skrzynki pocztowe. Nikt tego formalnie nie zabronił, ale też nikt nie zbadał bezpieczeństwa zewnętrznego narzędzia ani nie ustalił reguł korzystania z niego.
Czy mała firma musi prowadzić rejestr czynności przetwarzania?
Z tym pytaniem mierzę się przed niemal każdym audytem w mniejszym przedsiębiorstwie. Zgodnie z art. 30 ust. 5 RODO z obowiązku prowadzenia rejestru zwolnieni są przedsiębiorcy zatrudniający poniżej 250 osób. Wyłączenie to przestaje jednak działać, gdy przetwarzanie może rodzić ryzyko naruszenia praw lub wolności osób, nie ma charakteru sporadycznego albo obejmuje szczególne kategorie danych lub dane o wyrokach skazujących. O istnieniu tego obowiązku decyduje więc charakter operacji na danych, a nie sam stan zatrudnienia. Ponieważ niemal każda firma przetwarza dane pracowników czy stałych klientów w sposób ciągły, rejestr okazuje się obligatoryjny w większości przypadków.
Równie złudne bywa przekonanie, że „na wszystko wystarczy zgoda”. Zgoda nie jest uniwersalnym wytrychem. W relacji z pracownikiem czy klientem łatwo ją podważyć, jeśli brakowało pełnej swobody wyboru. Błędem jest też odkładanie audytu do chwili pierwszego naruszenia. Naruszenie jest sygnałem alarmowym, ale obowiązek zapewnienia bezpieczeństwa i rozliczalności ciąży na przedsiębiorcy od pierwszego dnia przetwarzania danych.
Czego audyt RODO nie załatwi?
Audyt nie wdroży zmian za firmę. Nie kończy się wydaniem magicznego certyfikatu i sam z siebie nie chroni przed karą ze strony Prezesa UODO ani przed wyciekiem danych. Nie zastąpi też bieżącego zarządzania procedurami. Raport schowany w szufladzie firmy nie chroni. O skutkach decyduje to, jak firma reaguje na ustalenia. Po przekazaniu raportu zarząd wie o nieprawidłowościach, więc zignorowanie zaleceń oznaczonych jako krytyczne będzie trudne do obrony przed organem nadzorczym lub w sądzie. Zlecając audyt, należy zabezpieczyć środki i czas na wdrożenie co najmniej rekomendacji dotyczących ryzyk krytycznych i wysokich.
Czy audyt RODO jest obowiązkowy?
Przepisy RODO nie nakładają na firmy wprost obowiązku przeprowadzania okresowego „audytu RODO”. Wymagają jednak stałej kontroli, testowania oraz monitorowania przyjętych rozwiązań, a tych wymogów nie da się rzetelnie zrealizować bez systematycznego przeglądu procesów. Różnica polega na tym, że audyt jako całościowa usługa pozostaje wyborem organizacyjnym, a obowiązki cząstkowe wynikają wprost z konkretnych artykułów i obowiązują w okolicznościach, które te artykuły określają.
Art. 32 ust. 1 RODO każe dopasować zabezpieczenia do ryzyka, a jego lit. d wymaga regularnego testowania i oceniania ich skuteczności. Z kolei w organizacjach zobowiązanych do powołania inspektora ochrony danych (art. 37 RODO) to na nim spoczywa zadanie monitorowania zgodności (art. 39 ust. 1 lit. b RODO). Art. 28 ust. 3 lit. h RODO wymaga, by umowa powierzenia zapewniała administratorowi możliwość skontrolowania podmiotu przetwarzającego, nie narzuca jednak z góry częstotliwości takich weryfikacji.
Wreszcie, jeśli Prezes UODO nakaże dostosować przetwarzanie do przepisów w wyznaczonym terminie (art. 58 ust. 2 lit. d RODO), przegląd przestaje być wyborem. Innym instrumentem jest DPIA. Przy procesach rodzących wysokie ryzyko trzeba ją przeprowadzić przed rozpoczęciem przetwarzania (art. 35 ust. 1 RODO). Warto pamiętać, że DPIA to wyspecjalizowana procedura, której audyt ogólny nie zastąpi.
Audyt RODO dla twojej firmy: jak wygląda współpraca
Pracę nad audytem RODO zawsze zaczynam od analizy realiów funkcjonowania firmy, unikając gotowych ankiet. W efekcie otrzymujesz czytelną mapę przepływów danych, raport ze zhierarchizowaną listą ryzyk oraz projekty dokumentów szytych na miarę. Jeżeli w codziennej pracy wykorzystujesz modele sztucznej inteligencji, analizę rozszerzam o wewnętrzne zasady korzystania z AI oraz wymogi wynikające z AI Act. Pomagam też uporządkować obieg dokumentów i podpisy elektroniczne, jeśli tam są największe luki. Szczegółowy zakres i harmonogram ustalamy wspólnie przed startem prac. Więcej o zasadach współpracy przeczytasz w zakładce oferty dla przedsiębiorców, a swoje zapytanie możesz przesłać przez formularz kontaktowy.
Tekst ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej.
Źródła
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), tekst w EUR-Lex. link
Ustawa z 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000), karta aktu w ISAP. link
Decyzja wykonawcza Komisji (UE) 2023/1795 w sprawie odpowiedniego stopnia ochrony danych osobowych w ramach EU-U.S. Data Privacy Framework, tekst w EUR-Lex. link
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1689 (AI Act), tekst w EUR-Lex. link
Urząd Ochrony Danych Osobowych, poradniki i wytyczne dla administratorów. link