Блог Порадник

GDPR (RODO) у польській компанії: що потрібно впровадити

GDPR — це не одноразова політика конфіденційності й не папка зі згодами. Компанія, що працює в Польщі, повинна вміти пояснити й довести, як вона збирає, використовує, передає, захищає та видаляє персональні дані — від рекрутингу й зарплати до роботи з клієнтами, бухгалтерії, маркетингу та хмарних систем.

Що є персональними даними та обробкою?

Персональні дані — будь-яка інформація про ідентифіковану або таку, що може бути ідентифікована, живу людину. Обробка охоплює збирання, запис, упорядкування, читання, зміну, передавання, зберігання, поєднання, обмеження, видалення та знищення інформації — в електронній або паперовій формі.

  • Типові бізнес-дані: ім’я, контакти, PESEL, ідентифікаційні та зарплатні дані, банківський рахунок, підпис, CV, оцінювання роботи, листування з клієнтом, IP-адреса й онлайн-ідентифікатори.
  • До спеціальних категорій належать дані про здоров’я, біометричні дані для ідентифікації, расове чи етнічне походження, політичні погляди, релігію, членство у профспілці, генетичні дані, статеве життя чи сексуальну орієнтацію. Для даних про судимість діє окреме обмеження.

Чи поширюється GDPR на малу компанію?

Розмір компанії не створює загального звільнення. GDPR застосовується до організацій, створених у ЄС, що обробляють персональні дані, а в певних випадках — до компаній поза ЄС, які пропонують товари чи послуги людям у ЄС або відстежують їхню поведінку. Тому одноосібний підприємець із працівниками, клієнтами, вебаналітикою чи розсилкою також може підпадати під GDPR.

Контролер, обробник і DPO — різні ролі

  • Контролер — визначає, навіщо і як обробляються дані. Роботодавець зазвичай є контролером даних працівників.
  • Обробник — діє за документованими вказівками контролера, наприклад провайдер payroll, хостингу або IT за правильно побудованої моделі.
  • Спільні контролери — разом визначають цілі та основні засоби й прозоро розподіляють обов’язки.
  • Data Protection Officer (DPO) — незалежно консультує, контролює дотримання й є контактною особою; підзвітність залишається за організацією.

Сім операційних принципів

  • Законність, справедливість і прозорість.
  • Обмеження мети — без несумісного повторного використання без належної підстави.
  • Мінімізація — лише необхідні дані.
  • Точність — правильні й актуальні дані.
  • Обмеження зберігання — визначені та виконувані строки.
  • Цілісність і конфіденційність — захист відповідно до ризику.
  • Підзвітність — здатність довести виконання всіх попередніх принципів.

Визначте правову підставу до збирання даних

Кожна операція зі звичайними персональними даними потребує підстави зі статті 6. Підстава має відповідати реальній меті й бути задокументована до початку обробки; її не можна обирати заднім числом лише через зручність.

  • Згода — добровільна, конкретна, поінформована, однозначна й така, що може бути відкликана.
  • Договір або переддоговірні кроки — лише коли дані об’єктивно необхідні для договору з цією особою.
  • Юридичний обов’язок — наприклад зарплата, ZUS, податки й бухгалтерія за законом.
  • Законний інтерес — після визначення законної мети, доведення необхідності й балансування з правами та розумними очікуваннями людини.
  • Життєво важливі інтереси й публічне завдання — у вужчих ситуаціях.

Спеціальні категорії та дані про судимість

Для спеціальних категорій підстави зі статті 6 недостатньо — має діяти також один із винятків статті 9. Дані про судимість можна обробляти лише під контролем державного органу або коли право ЄС чи національне право передбачає належні гарантії. Обмежте доступ, задокументуйте правило й посильте захист.

Дані кандидатів і працівників

  • Рекрутинг — вимагайте лише дані, дозволені трудовим правом і потрібні для посади; окремо визначте правила майбутніх наборів.
  • Працевлаштування й зарплата — визначте обов’язкові поля, одержувачів, доступ і строки для кадрових, зарплатних, податкових, ZUS та соціальних документів.
  • Здоров’я й пільги — обробляйте лише коли це дозволяють трудове або соціальне право та стаття 9 GDPR.
  • Моніторинг — визначте законну мету, необхідність, пропорційність, строк та інформацію; дотримуйтеся польського Кодексу праці.
  • Особистий телефон чи e-mail — не перетворюйте дані з рекрутингу на постійний робочий канал без чинної, справді добровільної підстави.

Аутсорсинг payroll не передає відповідальність роботодавця. Роботодавець залишається контролером даних персоналу, а провайдер payroll зазвичай є обробником операцій за вказівками. Договір за статтею 28, модель доступу, маршрут повідомлення про інцидент і повернення або видалення даних мають відповідати реальній послузі.

Інформаційний обов’язок — більше, ніж політика сайту

Статті 13 і 14 вимагають зрозуміло повідомити про контролера, цілі, підстави, одержувачів, передачі, строки, права, скаргу та важливі автоматизовані рішення. Якщо дані надходять від людини, інформацію дають під час збирання; для непрямого отримання діють строки й винятки статті 14. За потреби підготуйте повідомлення для кандидатів, працівників, клієнтів, контактних осіб контрагентів і користувачів сайту.

Як опрацьовувати права людей

  • Інформація й доступ, включно з копією персональних даних.
  • Виправлення неточних або неповних даних.
  • Видалення й обмеження за наявності умов.
  • Перенесення для автоматизованої обробки на підставі згоди або договору та даних, наданих людиною.
  • Заперечення, включно з безумовним запереченням проти прямого маркетингу.
  • Захист від визначених рішень, заснованих виключно на автоматизованій обробці.

Створіть єдиний канал приймання й перевірки запитів. Контролер зазвичай відповідає протягом місяця; для складного запиту строк можна продовжити ще на два місяці, якщо повідомити людину в перший місяць. Перевіряйте особу пропорційно, захищайте права інших, документуйте пошук, а відмову пояснюйте разом із правом на скаргу та судовий захист.

Зберігання потребує графіка, а не правила «залишити все»

Визначте строки за метою й категорією. Поєднайте обов’язкові періоди, активний договір або трудові відносини, позовну давність і задокументовану операційну потребу. Налаштуйте видалення чи анонімізацію в паперових архівах, пошті, спільних дисках, системах і резервних копіях, зберігаючи дані під чинною юридичною забороною на видалення.

Реєстр операцій обробки

Реєстр операцій — карта даних компанії. Він має відображати реальні процеси: рекрутинг, працевлаштування, payroll, onboarding клієнта, виставлення рахунків, підтримку, маркетинг, контроль доступу й вебаналітику. Оновлюйте його та тримайте готовим для наглядового органу.

Для кожної операції запишіть мету, категорії людей і даних, одержувачів, передачі за межі ЄЕЗ, строки видалення та — якщо можливо — загальний опис заходів безпеки. Обробник веде реєстр категорій операцій, виконуваних для контролерів.

Підрядники й договори за статтею 28

  • Визначте, чи є постачальник обробником, контролером або спільним контролером для кожної операції.
  • Оцініть компетентність, безпеку, місця обробки, доступ, історію інцидентів і субпідрядників.
  • Закріпіть письмово умови статті 28: інструкції, конфіденційність, безпеку, субобробників, допомогу з правами й порушеннями, видалення чи повернення після послуги та аудиторську інформацію.
  • Ведіть перелік погоджених постачальників і субобробників та оновлюйте його до передачі реальних даних у новий інструмент.

Хмара, SaaS та AI: перевірте маршрут даних

До завантаження даних працівника, клієнта чи документів з’ясуйте, де вони зберігаються й звідки доступні, хто може їх використовувати, чи навчається на них модель, як довго зберігаються логи й промпти та чи справді працює видалення. Передача за межі ЄЕЗ має відповідати розділу V поряд з усіма іншими правилами GDPR — наприклад на підставі рішення про адекватність або гарантій на кшталт SCC, з потрібною оцінкою й додатковими заходами.

Безпека має відповідати ризику

  • Рольовий доступ і мінімальні права; швидке надання, зміна та відкликання доступу.
  • MFA, безпечна конфігурація, оновлення й захист пристроїв.
  • Шифрування або псевдонімізація, де це доречно; безпечна передача та знищення.
  • Перевірені резервні копії, відновлення, журнали й сповіщення.
  • Зобов’язання конфіденційності, практичне навчання, phishing-тести та зрозумілий канал інцидентів.
  • Регулярна оцінка ризику й аудити з контролем виправлень.

Коли потрібна DPIA?

Оцінку впливу на захист даних (DPIA) виконайте до обробки, яка ймовірно створює високий ризик, наприклад для масштабних спеціальних категорій, систематичного масштабного моніторингу або систематичної широкої автоматизованої оцінки з юридичними чи подібно істотними наслідками. Опишіть необхідність, пропорційність, ризики й гарантії; зверніться до органу, якщо залишається високий залишковий ризик.

Чи потрібен компанії DPO?

DPO обов’язковий для органів і публічних установ, коли основна діяльність передбачає регулярний і систематичний моніторинг людей у великому масштабі або масштабну обробку спеціальних категорій чи даних про судимість. Добровільний DPO також потребує незалежності, ресурсів, раннього залучення й прямого доступу до найвищого керівництва. DPO консультує й контролює; рішення ухвалюють керівництво та контролер.

Порушення даних: процес 72 годин

Порушення персональних даних охоплює випадкову чи незаконну втрату, знищення, зміну, несанкціоноване розкриття або доступ, а також втрату доступності, наприклад через ransomware. Кожне порушення документують, але не кожен інцидент безпеки стосується персональних даних і не кожне порушення повідомляють органу.

  1. Локалізуйте інцидент, збережіть докази й відкрийте запис у реєстрі порушень.
  2. Встановіть момент обґрунтованої впевненості, обсяг даних і людей, системи та одержувачів.
  3. Оцініть можливі наслідки для людей, а не лише збиток компанії.
  4. Повідомте компетентний орган без невиправданої затримки й, де можливо, протягом 72 годин, якщо ризик для людей не є малоймовірним; поясніть запізнення й доповнюйте поетапно за потреби.
  5. Повідомте людей без невиправданої затримки, коли ймовірний високий ризик і немає законного винятку.
  6. Для кожного порушення зафіксуйте факти, оцінку, рішення, комунікацію та виправлення.

Штраф — лише один із заходів

Залежно від порушеної норми максимальний адміністративний штраф може сягати 10 млн євро або 2% світового річного обороту чи 20 млн євро або 4% — залежно від того, що більше. Це верхні межі, не автоматичний тариф. Орган оцінює конкретну справу й може винести попередження, догану, обмежити обробку або наказати привести її у відповідність чи видалити дані. Людина також може вимагати відшкодування належно доведеної шкоди.

Практичний план впровадження

  1. Призначте відповідального на рівні керівництва й, якщо потрібно, незалежного DPO.
  2. Складіть карту процесів, систем, паперу, одержувачів, передач і власників.
  3. Визначте ролі контролер/обробник та підстави, включно з умовами статті 9.
  4. Оновіть реєстр операцій, строки зберігання й повідомлення.
  5. Перевірте дані працівників, моніторинг, рекрутинг і доступ до payroll.
  6. Перевірте обробників, договори статті 28, субобробників і міжнародні передачі.
  7. Впровадьте захист, перегляди доступу, тести резервних копій і безпечне знищення.
  8. Запустіть місячний процес прав і 72-годинний процес порушень.
  9. Виконуйте DPIA перед високоризиковими проєктами й вбудуйте privacy by design у погодження змін.
  10. Навчайте персонал, тестуйте процедури й звітуйте керівництву про відкриті ризики.

П’ять міфів, які слід прибрати з процедур

  • «На все потрібна згода» — ні; оберіть правильну підставу.
  • «Кожній компанії потрібен DPO» — ні; застосуйте тест статті 37.
  • «Мала компанія звільнена» — ні; існують лише обмежені винятки.
  • «Кожний запит на видалення означає стерти все» — ні; права мають умови та винятки.
  • «Політика конфіденційності й договір обробки закривають GDPR» — ні; відповідність має працювати протягом усього життєвого циклу даних.

inPL може впорядкувати потоки персональних даних у межах кадрів і зарплати, бухгалтерського обліку та аутсорсингу процесів, включно з доступом, рухом документів, взаємодією з постачальниками й операційними строками. Правові висновки, рішення DPO та високоризикові оцінки має підтвердити відповідний фахівець із захисту даних.

Право й процедури перевірено 18 серпня 2026 року. Стаття застосовує чинні правила GDPR, включно з нинішнім обмеженим винятком статті 30(5). Пакет спрощень ЄС, який мав би змінити правила ведення реєстру, 9 червня 2026 року досяг лише попередньої політичної угоди й ще потребує формального ухвалення; запропоновані пороги не можна застосовувати як чинне право. Перед публікацією та істотною зміною процесу повторно перевірте право ЄС, польське право та рекомендації UODO й EDPB.

02 Супровід

Потрібно, щоб ми
перейняли цей процес?

Бухгалтерію, кадри та реєстраційні формальності ведемо end-to-end — від чекліста до строків в установах.