Rejestr czynności przetwarzania: pola z art. 30 w prostych słowach
Rejestr wydaje się skomplikowany tylko dopóki patrzy się na niego jak na tabelę z dwudziestoma czterema kolumnami. Gdy potraktujecie go jako listę pytań o jeden proces, staje się pracą na popołudnie.
W tym artykule
Przepis prawa — tekst źródłowy
Ogólne rozporządzenie o ochronie danych obowiązuje wprost i jednakowo we wszystkich państwach członkowskich. Dlatego nie streszczamy tu jego artykułów — sięgnijcie po oficjalny tekst w swoim języku.
Czym naprawdę jest rejestr
Rejestr czynności przetwarzania to inwentarz procesów danych w organizacji. Odpowiada na jedno pytanie: co robimy z danymi ludzi. Nie jakie dokumenty posiadamy ani jakie zasady zatwierdziliśmy, lecz co faktycznie dzieje się na co dzień — co jest zbierane, po co, gdzie przechowywane i komu przekazywane.
Dlatego rejestr nie jest tekstem prawnym. To tabela, w której wiersz to proces, a kolumny to te same pytania zadawane każdemu procesowi z osobna.
Cała pozostała dokumentacja — polityki wewnętrzne, klauzule informacyjne, wykaz umów — powstaje na jego podstawie. Jeśli spróbujecie zacząć od polityk, będziecie pisać o czymś, czego jeszcze nie policzyliście.
Przykład, który poprowadzimy przez cały tekst
Weźmy proces, który ma każda organizacja: administrację kadrową i płace. Znajdziemy w nim wszystko — obowiązek prawny, umowę, zewnętrznych dostawców usług, długie okresy przechowywania i wrażliwsze kategorie danych.
Dalej przechodzimy pole po polu i wypełniamy każde dla tego procesu. Te same pytania powtarzają się przy kolejnych procesach: umowach z klientami, monitoringu wizyjnym, marketingu, rekrutacji.
Administrator i dane kontaktowe
Pierwsze pola są proste: kto jest administratorem danych, jakie są jego dane kontaktowe, dane przedstawiciela, jeśli został wyznaczony, oraz kontakt do inspektora ochrony danych, jeśli organizacja go powołała. Te pola są takie same w całym rejestrze, więc wypełnia się je raz.
Warto podać nie prywatny adres konkretnego pracownika, lecz kontakt funkcyjny. Pracownicy się zmieniają, a rejestr ma pozostać aktualny również za rok.
Cel: najważniejsze pole w całej tabeli
Cel wyjaśnia, po co dane są zbierane. W naszym przykładzie celów jest kilka: wykonanie umowy o pracę, obliczenie i wypłata wynagrodzenia, realizacja obowiązków podatkowych i ubezpieczeniowych, zarządzanie urlopami i czasem pracy.
Cel musi być na tyle wąski, by wynikał z niego termin przechowywania i podstawa prawna. „Zarządzanie kadrami” jest zbyt ogólne: nie da się z tego wyprowadzić ani okresu przechowywania, ani podstawy prawnej. Jeśli w jednym celu mieści się i obowiązek podatkowy, i ocena wyników pracownika, to w rzeczywistości mamy dwa procesy.
Podstawa prawna
Każdemu celowi przypisuje się podstawę. W naszym przykładzie naliczenie wynagrodzenia i raporty dla organów opierają się na obowiązku prawnym, wykonanie umowy o pracę — na umowie, a np. zdjęcie pracownika w wewnętrznym katalogu zwykle opiera się na zgodzie albo na prawnie uzasadnionym interesie, zależnie od sytuacji.
Podstawa prawna nie jest polem czysto formalnym. Od niej zależy, jakie prawa przysługują danej osobie: sprzeciw można zgłosić wobec prawnie uzasadnionego interesu, zgodę można wycofać, a przy obowiązku prawnym obie te drogi są zamknięte.
Jeśli podstawa jest dobrana błędnie, błędna jest też klauzula informacyjna. Katalog podstaw prawnych zob. [DO SPRAWDZENIA: odesłanie do przepisu].
Osoby, których dane dotyczą, i kategorie danych
W naszym przykładzie osobami, których dane dotyczą, są pracownicy, a w niektórych sytuacjach także członkowie ich rodzin — na przykład przy danych dotyczących dodatkowych urlopów czy świadczeń. Kategorie danych zapisuje się grupami, a nie pole po polu: dane identyfikacyjne, dane kontaktowe, dane umowy o pracę, dane o czasie pracy i wynagrodzeniu, numer rachunku bankowego.
Osobno oznacza się dane szczególnych kategorii, jeśli występują: dane zdrowotne z obowiązkowych badań, informacje o niepełnosprawności, przynależność związkową. Dane te później decydują zarówno o zaostrzonych zasadach dostępu, jak i o częstszym obowiązku oceny skutków.
Odbiorcy: komu dane opuszczają organizację
Odbiorcy to wszyscy, którzy widzą dane poza waszą organizacją. W naszym przykładzie jest to dostawca usług księgowych lub dostawca oprogramowania, bank, organy publiczne, ubezpieczyciel, placówka medyczna wykonująca badania pracownicze, czasem firma audytorska.
Każdy odbiorca wymaga zadania drugiego pytania: czy jest samodzielnym administratorem, czy podmiotem przetwarzającym. Z podmiotami przetwarzającymi potrzebna jest umowa, więc lista odbiorców jest w praktyce także listą kontrolną umów. Właśnie tutaj najczęściej wychodzi na jaw, że z jednym czy dwoma systemami umowy brakuje.
Transfery poza Europejski Obszar Gospodarczy
To pole często wypełnia się błędnie, bo odpowiada się według siedziby dostawcy, a nie tego, gdzie dane faktycznie są przechowywane. Usługa chmurowa z serwerami w Europie może mieć wsparcie techniczne na innym kontynencie, a to już jest dostęp do danych.
Jeśli transfer występuje, trzeba zapisać jego podstawę i stosowane zabezpieczenia. Jeśli transferu nie ma, też warto to odnotować — puste pole nie odróżnia „nie dotyczy” od „nie sprawdzono”.
Okresy przechowywania
Termin zapisuje się nie jeden dla całego procesu, lecz osobno dla grup danych. W naszym przykładzie umowa o pracę i akta osobowe są przechowywane długo zgodnie z wymogami archiwizacyjnymi, ewidencja czasu pracy — krócej, a bieżąca korespondencja w sprawie grafików — jeszcze krócej.
Przy każdym terminie zawsze zapisuje się jego uzasadnienie: przepis prawa, ryzyko sporu albo decyzję organizacji. Termin bez uzasadnienia jest tylko liczbą, której nie da się ani obronić, ani zweryfikować.
Środki bezpieczeństwa
Ostatnie pole wymaga ogólnego opisu środków technicznych i organizacyjnych. Nie trzeba tu przepisywać polityki bezpieczeństwa: wystarczy wymienić, co faktycznie jest stosowane — uprawnienia dostępu według stanowisk, odrębne loginy, uwierzytelnianie dwuskładnikowe, szyfrowanie na urządzeniach przenośnych, kopie zapasowe, zobowiązania do poufności, szkolenia.
Warto zapisywać tylko to, co działa dziś. Środek opisany, ale niewdrożony, podczas kontroli wypada gorzej niż jego brak.
Skąd wiadomo, że rejestr jest gotowy
Rejestr jest gotowy, gdy można go wydrukować i wyjaśnić każdy wiersz kolegom bez dodatkowych pytań. Każdy proces ma cel, podstawę, kategorie, odbiorców, termin i środki bezpieczeństwa, a otwarte kwestie są oznaczone jako otwarte, a nie zamaskowane ogólnikami.
Dalej zaczyna się zwykła praca: przegląd przy zmianie systemu, dostawcy lub procesu. Organizacje, które traktują rejestr jako narzędzie pracy, poświęcają na to kilkanaście minut na kwartał. Te, które o nim zapominają, po dwóch latach zaczynają niemal od nowa.
Jak dzielić procesy, żeby nie było ich za dużo
Częste pytanie: czy płace i administracja kadrowa to jeden proces, czy dwa. Praktyczne kryterium: jeśli cel, podstawa, odbiorcy i termin się pokrywają, to jeden wiersz; jeśli co najmniej dwa z tych elementów się różnią, warto je rozdzielić.
Zbyt drobny podział też szkodzi. Rejestr z czterdziestoma wierszami w małej organizacji niemal nigdy nie jest dokładniejszy — jest po prostu trudniejszy w utrzymaniu, więc szybciej się dezaktualizuje. Osiem do piętnastu dobrze opisanych wierszy to realistyczny cel.
Warto raz ustalić definicję wiersza i się jej trzymać. Rejestr, w którym jedna sekcja opisana jest procesami, a inna systemami, przestaje być spójny nawet sam ze sobą.
Skąd zbierać informacje
Najszybsza droga to trzy rozmowy: z księgowością, z administracją i z osobą zarządzającą systemami. W ciągu godziny każda z nich powie więcej, niż znajdziecie w dokumentach, bo wiedzą, gdzie dane faktycznie się znajdują.
Drugie źródło to wykaz umów i faktury. Widać w nich wszystkich dostawców usług, w tym tych, o których nikt nie pamiętał: usługę archiwizacyjną, niszczenie dokumentów, platformę marketingową, narzędzie do ankiet.
Trzecie źródło to same systemy. Lista kont pokazuje, kto ma dostęp, a często także to, że dostęp wciąż mają osoby, które dawno zmieniły stanowisko albo odeszły z organizacji.
Najczęstsze błędy w rejestrze
Pierwszy: cel przepisany z przepisu prawa. „Przetwarzanie niezbędne do wykonania umowy” to podstawa prawna, a nie cel; celem jest „wystawianie faktur i obsługa rozliczeń”.
Drugi: pole odbiorców, w którym wymieniono tylko organy publiczne, a zapomniano o dostawcach. Trzeci: okres przechowywania „zgodnie z przepisami” bez żadnej liczby — taki wpis nie pozwala ani usunąć danych, ani go zweryfikować.
Czwarty: rejestr, w którym nie ma żadnych otwartych kwestii. To niemal zawsze oznacza nie porządek, lecz to, że niewygodne pytania wypełniono ogólnikami.
Jak korzystać z rejestru na co dzień
Rejestr jest źródłem odpowiedzi, gdy coś się wydarzy. Osoba prosi o kopię swoich danych — rejestr pokazuje, w których systemach ich szukać.
Dochodzi do incydentu — rejestr pokazuje skalę i odbiorców. Przychodzi zapytanie od organu nadzorczego — rejestr jest pierwszym załącznikiem.
Jest też narzędziem przy zakupach. Przed wdrożeniem nowego systemu wystarczy zadać dostawcy pytania z rejestru: jakie dane zobaczy, gdzie będą przechowywane, kto będzie miał dostęp, co stanie się po zakończeniu umowy. To najlepszy moment, by uzyskać odpowiedzi.
Wreszcie rejestr jest materiałem szkoleniowym dla nowych pracowników. Zamiast dwudziestu stron polityk, osoba widzi jedną tabelę, z której rozumie, co organizacja robi z danymi i dlaczego.
Odrębności prawa krajowego
Niektóre kwestie — dane pracownicze, wiek wyrażania zgody, krajowe numery identyfikacyjne — każde państwo członkowskie reguluje samodzielnie. Zasady te się różnią, dlatego skonsultujcie je z prawnikiem znającym lokalne przepisy.