Plan kontroli sektorowych UODO na 2026 r.: MSP też są na liście
Prezes UODO opublikował plan kontroli sektorowych na 2026 r. obejmujący m.in. podmioty marketingowe oraz internetowe platformy pośredniczące w sprzedaży towarów i usług -- sektory, w których działa wiele mikro i małych firm. Niezależnie od tego planu, obowiązek przeprowadzenia oceny skutków z art. 35 RODO jest samowykonalny: trzeba go spełnić PRZED rozpoczęciem przetwarzania, a nie dopiero wtedy, gdy pojawi się kontroler.
Co powinno obejmować oprogramowanie RODO
- Rejestr czynności przetwarzania (art. 30 RODO) dla każdego klienta
- Ocena skutków dla ochrony danych (art. 35 RODO) z prowadzonym kreatorem
- Zarządzanie naruszeniami z licznikiem 72 godzin (art. 33-34 RODO)
- Archiwum dokumentów z historią wersji, gotowe na kontrolę
- Kalendarz terminów dla przeglądów okresowych i ustawowych
- AI Act: przegląd obowiązków i wzory dokumentów dla podmiotów stosujących systemy AI
Dla zewnętrznego IOD prowadzącego dziesięć albo dwadzieścia mandatów kluczowa cecha to nie długość listy funkcji, tylko rozdzielenie danych każdego klienta przy jednoczesnym przeglądzie wszystkich terminów -- czego zbiór osobnych plików po prostu nie zapewnia.
Każdy klient, jego rejestr, jego terminy
W DPO Workspace każdy klient ma własny rejestr czynności przetwarzania, powiązany z oceną skutków, naruszeniami i dokumentami -- z historią wersji na wypadek kontroli. 30 dni bezpłatnie, bez karty płatniczej.
Wypróbuj bezpłatnieNajczęściej zadawane pytania
Czy w Polsce trzeba wyznaczyć IOD niezależnie od wielkości firmy?
Nie ma progu liczby pracowników jak w niektórych innych państwach UE. Obowiązek wyznaczenia inspektora ochrony danych wynika z art. 37 RODO: dotyczy organów i podmiotów publicznych, podmiotów, których główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę, oraz podmiotów przetwarzających na dużą skalę dane szczególnych kategorii. Wielkość przedsiębiorstwa nie zwalnia z obowiązku, jeśli charakter przetwarzania spełnia te kryteria.
Czy oprogramowanie RODO zastępuje inspektora ochrony danych?
Nie. Oprogramowanie porządkuje codzienną pracę -- rejestr, terminy, dokumenty, ocenę skutków -- ale nie zastępuje oceny merytorycznej IOD ani odpowiedzialności administratora z art. 24 i 32 RODO.
Czy arkusz kalkulacyjny wystarczy zewnętrznemu IOD z wieloma klientami?
Dla jednego administratora z niewielką liczbą czynności przetwarzania -- często tak. Gdy dochodzą kolejni klienci, powtarzalne terminy przeglądów oraz powiązania między rejestrem, oceną skutków i naruszeniami, arkusz staje się punktem, w którym gubi się zgodność: wersje rozjeżdżają się, terminy są przeoczone, brak śladu na wypadek kontroli organu nadzorczego.
Który organ nadzoruje przestrzeganie RODO w Polsce?
Prezes Urzędu Ochrony Danych Osobowych (UODO). Prezes UODO prowadzi kontrole, wydaje decyzje administracyjne i nakłada kary pieniężne na podstawie ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, która wdraża RODO w polskim porządku prawnym.
Czego dotyczy plan kontroli sektorowych UODO na 2026 r.?
Prezes UODO opublikował plan kontroli sektorowych na 2026 r. obejmujący pięć obszarów: podmioty przetwarzające dane w wielkoskalowych systemach unijnych (SIS/VIS), podmioty lecznicze stosujące monitoring wizyjny, podmioty prowadzące Biuletyn Informacji Publicznej, podmioty marketingowe oraz internetowe platformy pośredniczące w sprzedaży towarów i usług. Dwa z tych obszarów -- marketing i platformy sprzedażowe -- to sektory, w których działa wiele mikro i małych firm.
Co z AI Act w kontekście oprogramowania RODO?
Od 2 sierpnia 2026 r. zaczynają obowiązywać obowiązki w zakresie przejrzystości z art. 50 AI Act. Obowiązki dla systemów wysokiego ryzyka pakiet Digital Omnibus przesunął na 2 grudnia 2027 r. (załącznik III) i 2 sierpnia 2028 r. (załącznik I). Zakazane praktyki oraz obowiązek kompetencji w zakresie AI (art. 4) obowiązują od 2 lutego 2025 r. Wiele dowodów nakłada się na dokumentację RODO -- rejestr, ocenę ryzyka -- dlatego DPO Workspace łączy oba tematy w tym samym profilu klienta, zamiast prowadzić je osobno.
Rejestr, ocena skutków i naruszenia -- w jednym miejscu
Dla każdego klienta, z prawidłowymi terminami i bez rozproszonych arkuszy.
Zacznij bezpłatnie