RODO w projektach IT – obowiązki i praktyczne wskazówki

RODO w projekcie IT wymaga spojrzenia na przepływ danych, role stron, dokumentację i bezpieczeństwo systemu. Ten poradnik omawia ochronę danych na etapie projektowania, wdrożenia i utrzymania aplikacji. Szczegółowe rozróżnienie administratora i procesora znajdziesz również w tekście o RODO w aplikacji SaaS.

W praktyce wielu przedsiębiorców z branży IT traktuje RODO jako formalność lub problem, który można rozwiązać gotowym szablonem polityki prywatności. To podejście bywa szczególnie niebezpieczne, ponieważ RODO dotyczy nie tylko dokumentów, ale całej architektury projektu, procesów biznesowych oraz decyzji technologicznych podejmowanych już na etapie projektowania aplikacji.

Czym jest RODO i dlaczego dotyczy projektów IT

RODO obejmuje przetwarzanie danych osobowych w zakresie określonym w art. 2 i 3. Gdy przetwarzanie wiąże się z działalnością jednostki organizacyjnej administratora lub procesora w UE, miejsce samych operacji nie przesądza o wyłączeniu RODO. W przypadku podmiotów bez jednostki w UE istotne jest m.in. oferowanie towarów lub usług osobom przebywającym w UE albo monitorowanie ich zachowania na jej terytorium. Sama dostępność strony z UE nie wystarcza do uznania, że oferta jest kierowana do takich osób.

Podstawowe zasady ochrony danych dotyczą również małych firm, ale zakres konkretnych obowiązków zależy od roli, przetwarzania i ryzyka. Administratorem jest podmiot faktycznie ustalający cele i sposoby przetwarzania. Firma IT działa jako procesor tylko w zakresie operacji wykonywanych w imieniu administratora; dla własnych celów może być administratorem. Nie rozstrzyga o tym sam typ działalności ani etykieta w umowie.

RODO już na etapie projektowania (privacy by design)

Jedną z kluczowych zasad RODO jest privacy by design, czyli uwzględnianie ochrony danych osobowych już na etapie projektowania systemu informatycznego. Oznacza to, że decyzje techniczne dotyczące struktury bazy danych, logowania użytkowników czy integracji z zewnętrznymi API powinny być podejmowane z uwzględnieniem minimalizacji danych i bezpieczeństwa.

W praktyce oznacza to ograniczenie danych do niezbędnego zakresu i dobór zabezpieczeń do ryzyka. Pseudonimizacja i szyfrowanie są przykładami środków, których adekwatność należy ocenić w konkretnym systemie. Trzeba też zapewnić obsługę praw osób, np. usunięcia i przenoszenia danych wtedy, gdy spełnione są przesłanki ich realizacji.

Najważniejsze obowiązki administratora danych w IT

Administrator powinien umieć wykazać zgodność przetwarzania z RODO. Art. 30 ust. 1 dotyczy jego rejestru czynności, a ust. 2 odrębnego rejestru kategorii czynności wykonywanych przez procesora w imieniu administratorów. Wyjątek dla podmiotów zatrudniających mniej niż 250 osób nie obejmuje przetwarzania, które może powodować ryzyko dla praw lub wolności, nie jest sporadyczne albo obejmuje szczególne kategorie danych lub dane o wyrokach skazujących i naruszeniach prawa. Nie jest to zatem ogólne zwolnienie małych firm. Ocenę skutków (DPIA) przeprowadza się przy spełnieniu przesłanek art. 35, w szczególności prawdopodobnym wysokim ryzyku.

Dla każdego celu trzeba ustalić właściwą podstawę z art. 6 RODO, np. niezbędność do wykonania umowy, obowiązek prawny, zgodę albo prawnie uzasadniony interes po ocenie niezbędności i wyważeniu interesów. Nie każda operacja technicznie związana z umową jest niezbędna do jej wykonania. Dla danych szczególnych kategorii potrzebna jest także odpowiednia przesłanka z art. 9. Gdy dostawca przetwarza dane w imieniu administratora, relację należy uregulować zgodnie z art. 28; nie każda współpraca IT stanowi powierzenie.

Polityka prywatności i regulaminy – nie tylko formalność

RODO nakłada obowiązki informacyjne, przede wszystkim z art. 13 i 14, ale nie wymaga w każdym projekcie dokumentu o nazwie „polityka prywatności”. Informacje mogą być przekazane w odpowiedniej klauzuli lub warstwowo w interfejsie, czytelnie i we właściwym momencie. Regulamin świadczenia usługi pełni inną funkcję i nie zastępuje automatycznie informacji o danych.

Informacja powinna odpowiadać rzeczywistym procesom i obejmować wymagany zakres, m.in. administratora, cele i podstawy przetwarzania, odbiorców, okres przechowywania lub kryteria jego ustalenia oraz właściwe prawa osób. Treść i termin przekazania zależą także od tego, czy dane zebrano od osoby, której dotyczą. Należy uwzględnić wyjątki określone w art. 13 ust. 4 i art. 14 ust. 5.

Bezpieczeństwo danych i odpowiedzialność prawna

RODO nakłada obowiązek stosowania odpowiednich środków technicznych i organizacyjnych w celu ochrony danych osobowych. W projektach IT oznacza to m.in. zabezpieczenie serwerów, regularne aktualizacje systemów, kontrolę dostępu oraz procedury reagowania na incydenty bezpieczeństwa.

Po stwierdzeniu naruszenia administrator powinien ograniczyć skutki i ocenić ryzyko. Zgłasza je organowi bez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia, chyba że jest mało prawdopodobne, by powodowało ryzyko dla praw lub wolności osób. Wszystkie naruszenia i podjęte działania należy udokumentować. Wysokie ryzyko oznacza co do zasady konieczność zawiadomienia osób bez zbędnej zwłoki, z wyjątkami z art. 34 ust. 3. Procesor zawiadamia administratora bez zbędnej zwłoki; nie należy traktować 72 godzin jako jego ogólnego terminu oczekiwania.

RODO jako element przewagi konkurencyjnej

Choć RODO bywa postrzegane jako przeszkoda, w rzeczywistości może stać się elementem budującym zaufanie do projektu IT. Użytkownicy coraz częściej zwracają uwagę na sposób przetwarzania danych i wybierają rozwiązania, które zapewniają transparentność oraz bezpieczeństwo.

Dobrze wdrożone RODO może również ułatwić współpracę z partnerami biznesowymi, inwestorami oraz klientami korporacyjnymi, dla których zgodność z przepisami jest warunkiem koniecznym rozpoczęcia współpracy.

Podsumowanie

RODO w projektach IT to nie jednorazowe działanie, lecz proces wymagający ciągłej analizy i dostosowywania systemów oraz procedur. Wczesne uwzględnienie wymogów prawnych, wsparcie doświadczonego prawnika oraz świadome decyzje technologiczne pozwalają ograniczyć ryzyko i zbudować stabilny fundament dla rozwoju projektu.

Dla produktów chmurowych przygotowałem osobne omówienie RODO w aplikacji SaaS. Przy automatyzacji obsługi klienta przydatny będzie również tekst o odpowiedzialności przedsiębiorcy za chatbot AI.

Zakres pomocy kancelarii znajdziesz w ofercie obsługi prawnej projektów IT. Przy pytaniu o RODO opisz rodzaje danych, uczestników projektu i wykorzystywane usługi zewnętrzne.

Podstawa: RODO, art. 2–3, 6, 9, 13–14, 25, 28, 30 i 32–35 (PDF). Pomocne są także wytyczne EROD o administratorze i procesorze oraz wytyczne EROD 9/2022 o naruszeniach (PDF).

Czy każdy projekt IT podlega przepisom RODO?

Nie automatycznie. Należy zbadać przetwarzanie danych osobowych oraz zakres materialny i terytorialny z art. 2 i 3 RODO. Sama dostępność strony w UE nie przesądza o stosowaniu rozporządzenia do podmiotu spoza UE.

Kto jest administratorem danych w projekcie IT?

Podmiot rzeczywiście ustalający cele i sposoby przetwarzania. Dostawca IT nie staje się automatycznie procesorem: jego rola zależy od operacji, a nie wyłącznie od nazwy w kontrakcie.

Czy projekt IT musi posiadać politykę prywatności?

RODO wymaga właściwego przekazania informacji, nie zawsze dokumentu o tej konkretnej nazwie. Należy spełnić obowiązki z art. 13 lub 14 z uwzględnieniem przewidzianych tam wyjątków.

Jakie umowy są wymagane w projektach IT pod kątem RODO?

Powierzenie wymaga umowy lub innego wiążącego aktu zgodnego z art. 28, gdy procesor działa w imieniu administratora. Przy innych rolach stron, np. współadministratorów, obowiązują odmienne zasady.

Czy w projekcie IT należy prowadzić rejestr czynności przetwarzania?

Administrator prowadzi rejestr czynności, procesor rejestr kategorii czynności wykonywanych w imieniu administratorów. Wyjątek dla podmiotów poniżej 250 osób nie obejmuje przetwarzania ryzykownego, niesporadycznego, danych szczególnych kategorii ani danych o wyrokach skazujących i naruszeniach prawa.

Jakie obowiązki informacyjne ciążą na projektach IT?

Osoba powinna otrzymać wymagane informacje o administratorze, celach i podstawach przetwarzania, odbiorcach, przechowywaniu oraz swoich prawach. Zakres, termin i wyjątki zależą od art. 13 lub 14 RODO.

Jakie środki bezpieczeństwa należy wdrożyć w projekcie IT?

Środki adekwatne do ryzyka, charakteru i kontekstu przetwarzania. Mogą obejmować kontrolę dostępu, szyfrowanie, kopie zapasowe, testy i procedury reagowania; nie ma identycznego zestawu dla każdego projektu.

Co zrobić w przypadku naruszenia ochrony danych osobowych?

Ograniczyć skutki, ocenić ryzyko i udokumentować naruszenie. Administrator zgłasza je organowi bez zbędnej zwłoki, w miarę możliwości do 72 godzin od stwierdzenia, chyba że ryzyko dla praw i wolności jest mało prawdopodobne. Przy wysokim ryzyku zawiadamia osoby, z wyjątkami z art. 34 ust. 3. Procesor informuje administratora bez zbędnej zwłoki.