Twoje preferencje cookies

Wytyczne EROD · art. 7 RODO

Używamy niezbędnych plików cookie technicznych, aby platforma działała (logowanie, bezpieczeństwo, sesje). Chcielibyśmy używać także plików analitycznych, aby wiedzieć, jak ją ulepszać.

Możesz zaakceptować wszystkie, odrzucić wszystkie albo wybrać, które kategorie włączyć.Twoja zgoda jest ważna 6 miesięcy i możesz ją wycofać w każdej chwili ze stopki strony.

Wszystko znajdziesz w naszej informacji o ochronie danych.

Przewodnik praktyczny · art. 30 RODO

Rejestr czynności przetwarzania: obowiązek, zawartość i jak prowadzić go bez chaosu

Rejestr czynności przetwarzania to mapa wszystkich operacji, w których organizacja przetwarza dane osobowe -- i pierwszy dokument, o który zapyta organ nadzorczy podczas kontroli. Art. 30 RODO określa jego treść i formę; codzienna praktyka, zwłaszcza przy wielu klientach, decyduje o tym, czy stanie się żywym narzędziem pracy, czy zapomnianym arkuszem.

W Polsce dodatkowym argumentem jest zmiana w praktyce kontrolnej Prezesa UODO: plan kontroli sektorowych na 2026 r. obejmuje m.in. podmioty marketingowe oraz internetowe platformy sprzedażowe, a więc sektory, w których działa wiele małych firm. Rejestr jest zazwyczaj pierwszym dokumentem, o który pyta kontroler -- lepiej, aby był gotowy zanim ktoś o niego zapyta.

Obowiązkowa treść według art. 30 ust. 1

  • Cele przetwarzania
  • Kategorie osób, których dane dotyczą, i kategorie danych
  • Kategorie odbiorców
  • Transfery poza UE i zabezpieczenia
  • Terminy usunięcia danych
  • Techniczne i organizacyjne środki bezpieczeństwa (opis ogólny)

Podmiot przetwarzający prowadzi lustrzany rejestr dla czynności wykonywanych w imieniu każdego administratora (art. 30 ust. 2 RODO).

Excel czy dedykowane oprogramowanie

ExcelDPO Workspace
Terminy przeglądów z przypomnieniem
Jeden rejestr na klienta, w jednym miejscu
Powiązanie z oceną skutków, naruszeniami i dokumentami
Historia wersji na wypadek kontroli
Eksport dla administratora lub organu nadzorczego

Rejestr dla każdego klienta, z właściwymi terminami

W DPO Workspace każdy klient ma własny rejestr z art. 30, powiązany z dokumentami, oceną skutków i naruszeniami -- każdy termin przeglądu z podstawą prawną, nie z przypadkową liczbą. 30 dni bezpłatnie, bez karty płatniczej.

Wypróbuj bezpłatnie

Najczęściej zadawane pytania

Czy rejestr czynności przetwarzania jest obowiązkowy także dla małych firm?

Art. 30 ust. 5 RODO formalnie zwalnia organizacje zatrudniające mniej niż 250 osób, ale wyjątki od tego zwolnienia (przetwarzanie niesporadyczne, dane szczególnych kategorii, przetwarzanie z ryzykiem naruszenia praw) obejmują w praktyce niemal każda działalność: pracownicy, klienci i dostawcy to przetwarzanie niesporadyczne. Dla większości firm w Polsce rejestr jest więc w praktyce obowiązkowy, niezależnie od wielkości zatrudnienia.

Co musi zawierać rejestr administratora?

Dla każdej czynności przetwarzania (art. 30 ust. 1): cele przetwarzania; kategorie osób, których dane dotyczą, i kategorie danych; kategorie odbiorców; ewentualne transfery poza UE wraz z zabezpieczeniami; planowane terminy usunięcia danych; ogólny opis technicznych i organizacyjnych środków bezpieczeństwa. Do tego dane kontaktowe administratora, współadministratorów, przedstawiciela i inspektora ochrony danych.

Czy arkusz kalkulacyjny wystarczy do prowadzenia rejestru?

Formalnie tak -- RODO wymaga formy pisemnej, w tym elektronicznej. W praktyce arkusz sprawdza się, dopóki czynności przetwarzania jest niewiele i administrator jest jeden. Gdy dochodzi wielu klientów, okresowe przeglądy oraz powiązania z oceną skutków i naruszeniami, arkusz staje się słabym punktem zgodności: wersje rozjeżdżają się, terminy są przeoczone, brak śladu na wypadek kontroli organu nadzorczego. Dedykowane oprogramowanie dodaje terminy, historie zmian i spójność między dokumentami.

Czym różni się rejestr administratora od rejestru podmiotu przetwarzającego?

Administrator dokumentuje WŁASNE czynności przetwarzania (art. 30 ust. 1); podmiot przetwarzający dokumentuje kategorie czynności wykonywanych W IMIENIU każdego administratora (art. 30 ust. 2). Jedna firma może musieć prowadzić oba rejestry: jako administrator dla własnych pracowników i klientów, jako podmiot przetwarzający dla usług świadczonych innym.

Kto kontroluje rejestr czynności przetwarzania w Polsce?

Prezes Urzędu Ochrony Danych Osobowych (UODO). Rejestr jest zazwyczaj pierwszym dokumentem, o który prosi kontroler przy rozpoczęciu kontroli, dlatego musi być aktualny, a nie przygotowywany na ostatnią chwilę.

Żywy rejestr, nie zapomniany arkusz

Rejestr z art. 30, ocena skutków, naruszenia, dokumenty i terminy każdego klienta na jednej platformie.

Zacznij bezpłatnie