Блог Гид

GDPR (RODO) в польской компании: что нужно внедрить

GDPR — это не разовая политика конфиденциальности и не папка с согласиями. Компания, работающая в Польше, должна уметь объяснить и доказать, как она собирает, использует, передаёт, защищает и удаляет персональные данные — от подбора персонала и расчёта зарплаты до обслуживания клиентов, бухгалтерии, маркетинга и облачных систем.

Что считается персональными данными и обработкой?

Персональные данные — любая информация об идентифицированном или идентифицируемом живом человеке. Обработка охватывает сбор, запись, систематизацию, просмотр, изменение, передачу, хранение, объединение, ограничение, удаление и уничтожение информации — в электронной или бумажной форме.

  • Типичные данные бизнеса: имя, контакты, PESEL, идентификационные и зарплатные сведения, банковский счёт, подпись, CV, оценки работы, переписка с клиентом, IP-адрес и онлайн-идентификаторы.
  • К специальным категориям относятся данные о здоровье, биометрические данные для идентификации, расовое или этническое происхождение, политические взгляды, религия, членство в профсоюзе, генетические данные, половая жизнь и сексуальная ориентация. Для сведений о судимости действует отдельное ограничение.

Применяется ли GDPR к малой компании?

Размер компании не создаёт общего освобождения. GDPR применяется к организациям в ЕС, обрабатывающим персональные данные, а в определённых случаях — к организациям за пределами ЕС, которые предлагают товары или услуги людям в ЕС либо отслеживают их поведение. Поэтому индивидуальный предприниматель с работниками, клиентами, веб-аналитикой или рассылкой также может подпадать под GDPR.

Контролёр, обработчик и DPO — разные роли

  • Контролёр — определяет, зачем и как обрабатываются данные. Работодатель обычно является контролёром данных работников.
  • Обработчик — действует по документированным указаниям контролёра, например провайдер payroll, хостинга или IT при корректной модели.
  • Совместные контролёры — вместе определяют цели и основные средства и прозрачно распределяют обязанности.
  • Data Protection Officer (DPO) — независимо консультирует, контролирует соблюдение и служит контактным лицом; подотчётность остаётся у организации.

Семь рабочих принципов

  • Законность, добросовестность и прозрачность.
  • Ограничение цели — без несовместимого повторного использования без надлежащего основания.
  • Минимизация — только необходимые данные.
  • Точность — правильные и актуальные данные.
  • Ограничение хранения — установленные и выполняемые сроки.
  • Целостность и конфиденциальность — защита соразмерно риску.
  • Подотчётность — способность доказать соблюдение всех предыдущих принципов.

Определите правовое основание до сбора данных

Для каждой операции с обычными персональными данными нужно основание из статьи 6. Оно должно соответствовать реальной цели и быть зафиксировано до начала обработки; его нельзя выбирать задним числом лишь потому, что так удобнее.

  • Согласие — добровольное, конкретное, информированное, однозначное и отзывное.
  • Договор или преддоговорные действия — только когда обработка объективно необходима для договора с этим человеком.
  • Юридическая обязанность — например установленные законом расчёт зарплаты, ZUS, налоги и бухгалтерский учёт.
  • Законный интерес — после определения законной цели, доказательства необходимости и сопоставления с правами и разумными ожиданиями человека.
  • Жизненно важные интересы и публичная задача — для более узких ситуаций.

Специальные категории и сведения о судимости

Для специальных категорий основания из статьи 6 недостаточно — должно применяться также одно из исключений статьи 9. Сведения о судимости можно обрабатывать только под контролем государственного органа либо когда право ЕС или национальное право предусматривает надлежащие гарантии. Ограничьте доступ, зафиксируйте правило и усилите защиту.

Данные кандидатов и работников

  • Подбор персонала — запрашивайте только данные, разрешённые трудовым правом и необходимые для должности; отдельно определите правила будущих наборов.
  • Работа и зарплата — установите обязательные поля, получателей, доступ и сроки для кадровых, зарплатных, налоговых документов, ZUS и льгот.
  • Здоровье и льготы — обрабатывайте лишь тогда, когда это разрешают трудовое или социальное право и статья 9 GDPR.
  • Мониторинг — определите законную цель, необходимость, пропорциональность, срок хранения и уведомления; соблюдайте польский Трудовой кодекс.
  • Личный телефон или e-mail — не превращайте данные из подбора в постоянный рабочий канал без действительного, действительно добровольного основания.

Аутсорсинг payroll не передаёт ответственность работодателя. Работодатель остаётся контролёром данных персонала, а провайдер payroll обычно является обработчиком операций по поручению. Договор по статье 28, модель доступа, маршрут уведомления об инциденте и возврат или удаление данных должны соответствовать реальной услуге.

Информирование — это больше, чем политика сайта

Статьи 13 и 14 требуют ясно сообщить о контролёре, целях, основаниях, получателях, передачах, сроках, правах, порядке жалобы и значимых автоматизированных решениях. Если данные получены от человека, информацию дают при сборе; для косвенного получения действуют сроки и исключения статьи 14. При необходимости подготовьте уведомления для кандидатов, работников, клиентов, контактных лиц контрагентов и пользователей сайта.

Как обрабатывать запросы о правах

  • Информация и доступ, включая копию персональных данных.
  • Исправление неточных или неполных данных.
  • Удаление и ограничение при выполнении правовых условий.
  • Переносимость при автоматизированной обработке на основании согласия или договора и для данных, предоставленных человеком.
  • Возражение, включая безусловное право возразить против прямого маркетинга.
  • Защита от предусмотренных решений, основанных исключительно на автоматизированной обработке.

Создайте единый процесс приёма и проверки запросов. Контролёр обычно отвечает в течение одного месяца; при сложном запросе срок можно продлить ещё на два месяца, если сообщить об этом в первый месяц. Проверяйте личность соразмерно, защищайте права других людей, документируйте поиск и объясняйте отказ вместе с путями жалобы и судебной защиты.

Для хранения нужен график, а не правило «оставить всё»

Определите сроки по цели и категории данных. Учитывайте установленные законом периоды, активные договорные или трудовые отношения, сроки давности и документированную операционную необходимость. Настройте удаление или анонимизацию в бумажных архивах, почте, общих папках, системах и резервных копиях, сохраняя данные под действующим запретом на удаление.

Реестр операций обработки

Реестр операций — карта данных компании. Он должен отражать реальные процессы: подбор, трудоустройство, payroll, onboarding клиента, выставление счетов, поддержку, маркетинг, контроль доступа и веб-аналитику. Поддерживайте его в актуальном состоянии и будьте готовы представить надзорному органу.

Для каждой операции укажите цель, категории людей и данных, получателей, передачи за пределы ЕЭЗ, сроки удаления и — по возможности — общее описание мер безопасности. Обработчик ведёт реестр категорий операций, выполняемых для контролёров.

Поставщики и договоры по статье 28

  • Определите, является ли поставщик обработчиком, контролёром или совместным контролёром в каждой операции.
  • Оцените компетентность, безопасность, места обработки, доступ, историю инцидентов и субподрядчиков.
  • Письменно закрепите условия статьи 28: инструкции, конфиденциальность, безопасность, субобработчиков, помощь с правами и нарушениями, удаление или возврат после услуги и информацию для аудита.
  • Ведите список одобренных поставщиков и субобработчиков и обновляйте его до передачи реальных данных в новый инструмент.

Облако, SaaS и AI: проверьте маршрут данных

До загрузки данных работника, клиента или документов выясните, где они хранятся и откуда к ним получают доступ, кто может их использовать, обучается ли на них модель, как долго сохраняются логи и промпты и действительно ли работает удаление. Передача за пределы ЕЭЗ должна соответствовать главе V наряду со всеми остальными правилами GDPR — например на основании решения об адекватности или гарантий вроде SCC с необходимой оценкой и дополнительными мерами.

Безопасность должна соответствовать риску

  • Ролевой доступ и минимальные права; быстрое предоставление, изменение и отзыв доступа.
  • MFA, безопасная конфигурация, обновления и защита устройств.
  • Шифрование или псевдонимизация, где уместно; безопасная передача и уничтожение.
  • Проверенные резервные копии, восстановление, журналы и оповещения.
  • Обязательства конфиденциальности, практическое обучение, phishing-тесты и понятный канал инцидентов.
  • Регулярная оценка риска и аудиты с контролем исправлений.

Когда нужна DPIA?

Оценку воздействия на защиту данных (DPIA) проведите до обработки, которая, вероятно, создаёт высокий риск, например при масштабных специальных категориях, систематическом масштабном мониторинге или систематической широкой автоматизированной оценке с юридическими либо подобно существенными последствиями. Опишите необходимость, пропорциональность, риски и гарантии; обратитесь к органу, если остаётся высокий остаточный риск.

Нужен ли компании DPO?

DPO обязателен для органов и публичных учреждений, когда основная деятельность включает регулярный и систематический мониторинг людей в крупном масштабе либо масштабную обработку специальных категорий или сведений о судимости. Добровольный DPO также требует независимости, ресурсов, раннего участия и прямого доступа к высшему руководству. DPO консультирует и контролирует; решения принимают руководство и контролёр.

Нарушение данных: процесс 72 часов

Нарушение персональных данных охватывает случайную или незаконную утрату, уничтожение, изменение, несанкционированное раскрытие или доступ, а также потерю доступности, например из-за ransomware. Каждое нарушение документируют, но не каждый инцидент безопасности касается персональных данных и не о каждом нарушении уведомляют орган.

  1. Локализуйте инцидент, сохраните доказательства и откройте запись в реестре нарушений.
  2. Установите момент обоснованной уверенности, объём данных и людей, системы и получателей.
  3. Оцените возможные последствия для людей, а не только ущерб компании.
  4. Уведомите компетентный орган без неоправданной задержки и, где возможно, в течение 72 часов, если риск для людей не является маловероятным; объясните задержку и дополняйте поэтапно при необходимости.
  5. Уведомите людей без неоправданной задержки, когда вероятен высокий риск и нет законного исключения.
  6. Для каждого нарушения зафиксируйте факты, оценку, решение, коммуникацию и исправления.

Штраф — лишь одна из мер

В зависимости от нарушенной нормы максимальный административный штраф может достигать 10 млн евро или 2% мирового годового оборота либо 20 млн евро или 4% — применяется большая величина. Это верхние пределы, а не автоматический тариф. Орган оценивает конкретное дело и может вынести предупреждение, выговор, ограничить обработку или потребовать привести её в соответствие либо удалить данные. Человек также может требовать возмещения должным образом доказанного ущерба.

Практический план внедрения

  1. Назначьте владельца процесса на уровне руководства и, если требуется, независимого DPO.
  2. Составьте карту процессов, систем, бумаги, получателей, передач и ответственных.
  3. Определите роли контролёр/обработчик и основания, включая условия статьи 9.
  4. Обновите реестр операций, сроки хранения и уведомления.
  5. Проверьте данные работников, мониторинг, подбор и доступ к payroll.
  6. Проверьте обработчиков, договоры по статье 28, субобработчиков и международные передачи.
  7. Внедрите защиту, пересмотры доступа, тесты резервных копий и безопасное уничтожение.
  8. Запустите месячный процесс прав и 72-часовой процесс нарушений.
  9. Проводите DPIA до проектов высокого риска и включите privacy by design в согласование изменений.
  10. Обучайте персонал, тестируйте процедуры и докладывайте руководству об открытых рисках.

Пять мифов, которые нужно убрать из процедур

  • «На всё нужно согласие» — нет; выберите правильное основание.
  • «Каждой компании нужен DPO» — нет; примените тест статьи 37.
  • «Малая компания освобождена» — нет; существуют лишь ограниченные исключения.
  • «Каждый запрос на удаление означает стереть всё» — нет; у прав есть условия и исключения.
  • «Политика конфиденциальности и договор обработки закрывают GDPR» — нет; соответствие должно работать на всём жизненном цикле данных.

inPL может упорядочить потоки персональных данных в рамках кадров и расчёта зарплаты, бухгалтерского учёта и аутсорсинга процессов, включая доступ, движение документов, взаимодействие с поставщиками и операционные сроки. Правовые выводы, решения DPO и оценки высокого риска должен подтвердить профильный специалист по защите данных.

Право и процедуры проверены 18 августа 2026 года. Статья применяет действующие правила GDPR, включая нынешнее ограниченное исключение статьи 30(5). Пакет упрощений ЕС, который должен изменить правила ведения реестра, 9 июня 2026 года достиг лишь предварительного политического соглашения и ещё требует формального принятия; предлагаемые пороги нельзя применять как действующее право. До публикации и существенного изменения процесса повторно проверьте право ЕС, польское право и рекомендации UODO и EDPB.

02 Сопровождение

Нужно, чтобы мы
взяли этот процесс на себя?

Бухгалтерию, кадры и регистрационные формальности ведём end-to-end — от чек-листа до сроков в ведомствах.