Uproszczenia RODO dla MŚP: co może zmienić się w dokumentowaniu przetwarzania danych

uproszczenia RODO dla MŚP

Planowane uproszczenia RODO dla MŚP mają dotyczyć jednego z konkretnych obszarów dokumentacji: rejestru czynności przetwarzania. Komisja Europejska przedstawiła w ramach pakietu Omnibus IV propozycję, która może ograniczyć obciążenia części przedsiębiorstw i organizacji. Nie oznacza to jednak, że każda mała firma już dziś może zrezygnować z rejestru albo całej dokumentacji ochrony danych.

W tym artykule oddzielamy obowiązujące zasady od projektu oraz wyjaśniamy, jak przygotowywać dokumentację przed zakończeniem prac legislacyjnych. Opis opiera się na stanie informacji przedstawionym w materiałach źródłowych; przed publikacją lub zmianą procedur trzeba ponownie sprawdzić aktualny status projektu i ewentualną datę jego wejścia w życie.

Uproszczenia RODO dla MŚP — o jakiej zmianie mowa?

Komisja Europejska zaproponowała ograniczenie obowiązków prowadzenia dokumentacji dotyczącej przetwarzania danych osobowych przez MŚP, małe spółki średniej kapitalizacji oraz organizacje zatrudniające mniej niż 750 osób. Najważniejsze jest jednak to, że projekt odnosi się do rejestru czynności przetwarzania, a nie do wszystkich obowiązków wynikających z RODO.

Projekt a aktualny stan prawny

Omnibus IV jest pakietem propozycji Komisji Europejskiej. Na podstawie przekazanych materiałów nie można potwierdzić, że opisywana zmiana została przyjęta i zaczęła obowiązywać. Dlatego planowany próg mniej niż 750 osób należy traktować wyłącznie jako element projektu, a nie jako aktualne zwolnienie.

Dla przedsiębiorcy praktyczny wniosek jest prosty: przed zmianą sposobu prowadzenia dokumentacji trzeba sprawdzić finalne brzmienie przepisów, zakres podmiotowy oraz ewentualne przepisy przejściowe. Do tego czasu punktem odniesienia pozostaje art. 30 RODO w aktualnym brzmieniu.

Rejestr czynności przetwarzania — obecne zasady

Rejestr czynności przetwarzania porządkuje informacje o tym, w jakich procesach organizacja wykorzystuje dane osobowe. Pomaga opisać cele przetwarzania, kategorie osób i danych, odbiorców, okresy przechowywania oraz ogólny opis środków bezpieczeństwa. Jest również elementem organizacyjnego podejścia do rozliczalności, czyli możliwości wykazania, że firma zna swoje procesy i potrafi je uporządkować.

Obecny art. 30 ust. 5 RODO przewiduje wyjątek dla przedsiębiorstw lub organizacji zatrudniających mniej niż 250 osób. Nie jest to jednak bezwarunkowe zwolnienie dla każdej małej firmy. Wyjątek nie obejmuje między innymi sytuacji, gdy przetwarzanie nie ma charakteru okazjonalnego, może powodować ryzyko dla praw i wolności osób albo dotyczy danych szczególnych kategorii. Obejmuje także ograniczenia związane z danymi dotyczącymi wyroków skazujących i naruszeń prawa.

Kiedy obecny wyjątek nie wystarcza?

Sama liczba pracowników nie przesądza więc o tym, czy organizacja może nie prowadzić rejestru. Znaczenie ma rzeczywisty sposób działania firmy oraz charakter przetwarzania. Przetwarzanie regularne, związane z codzienną obsługą klientów, pracowników lub innych grup, może wymagać uporządkowanego opisu nawet wtedy, gdy przedsiębiorstwo jest niewielkie.

Ostrożność jest szczególnie istotna, gdy proces wiąże się z prawdopodobnym ryzykiem dla praw i wolności osób, obejmuje dane szczególnych kategorii albo dane o wyrokach skazujących i naruszeniach prawa. Dlatego nie należy utożsamiać statusu MŚP z automatycznym brakiem obowiązku prowadzenia rejestru.

Co może się zmienić w art. 30 ust. 5 RODO?

Propozycja Omnibus IV dotyczy rozszerzenia wyjątku od obowiązku prowadzenia rejestru czynności przetwarzania określonego w art. 30 ust. 5 RODO. W opisie projektu wskazano MŚP, małe spółki średniej kapitalizacji oraz organizacje zatrudniające mniej niż 750 osób. Wyjątek miałby jednak nie obejmować sytuacji, w których przetwarzanie prawdopodobnie wiąże się z wysokim ryzykiem dla praw i wolności osób fizycznych.

Planowany próg i warunek ryzyka

Planowany próg mniej niż 750 osób może być dla części organizacji istotnym uproszczeniem, ale nadal pozostaje elementem propozycji. EDPB i EDPS poparły kierunek ograniczenia obciążeń, jednocześnie wskazując na potrzebę doprecyzowania, dlaczego właśnie taki próg miałby być właściwy oraz jak wyjątek powinien odnosić się do definicji MŚP i małych spółek średniej kapitalizacji.

W praktyce oznacza to, że projekt może jeszcze zostać doprecyzowany w toku prac legislacyjnych. Nawet po przyjęciu zmiany konieczne będzie przeanalizowanie, czy konkretny proces nie powoduje prawdopodobnie wysokiego ryzyka. Nie należy więc już teraz usuwać rejestru ani wstrzymywać jego aktualizacji tylko dlatego, że zapowiedziano szerszy wyjątek.

Najbezpieczniejszym podejściem organizacyjnym jest oczekiwanie na ostateczne brzmienie przepisu i przepisy przejściowe. Dopiero wtedy będzie można ocenić, czy sposób prowadzenia dokumentacji w danej organizacji wymaga zmiany.

Czego projekt nie zmienia?

EDPB i EDPS oceniły proponowane zmiany jako ukierunkowane i ograniczone. To ważne rozróżnienie, ponieważ uproszczenie rejestru nie jest równoznaczne ze zwolnieniem z całego RODO. Projekt nie znosi podstawowych zasad ochrony danych ani pozostałych obowiązków, które mogą wynikać z charakteru przetwarzania prowadzonego przez organizację.

Rejestr to nie cała dokumentacja RODO

Rejestr czynności przetwarzania jest tylko jednym z elementów dokumentacji ochrony danych. Potencjalna zmiana nie daje podstaw do automatycznego usuwania dokumentów dotyczących innych obszarów zgodności. Nie można na jej podstawie przyjąć, że znikają obowiązki związane z legalnością przetwarzania, przejrzystością, realizacją praw osób, bezpieczeństwem, ochroną danych w fazie projektowania czy oceną ryzyka, jeżeli są wymagane w danej sytuacji.

Nie należy również rozszerzać skutków projektu na dokumentowanie naruszeń, ocen skutków, retencji danych, umów powierzenia lub środków bezpieczeństwa bez odrębnej podstawy. Zakres tych elementów zależy od konkretnej działalności i procesów. Sam brak obowiązku prowadzenia określonego rejestru nie oznacza braku potrzeby rozumienia, jak firma przetwarza dane i jak chroni osoby, których dane dotyczą.

Jak przygotować dokumentację już teraz?

Firma nie musi czekać na zmianę przepisów, aby uporządkować swoje procesy. Ogólnym, proporcjonalnym podejściem jest utrzymywanie aktualnego rejestru, który odpowiada rzeczywistemu modelowi działania. Dokumentacja powinna być użyteczna dla organizacji, a nie ograniczać się do skopiowanego wzoru bez związku z codzienną pracą.

Co powinno znaleźć się w rejestrze?

Przy przeglądzie dokumentacji warto sprawdzić, czy opis obejmuje najważniejsze informacje o procesach:

  • cele przetwarzania, czyli powód, dla którego dane są wykorzystywane;
  • kategorie osób i danych objętych konkretnym procesem;
  • odbiorców danych oraz podmioty uczestniczące w obsłudze procesu;
  • ewentualne transfery poza EOG;
  • okresy przechowywania danych;
  • ogólny opis stosowanych środków bezpieczeństwa.

Przeglądem można objąć typowe procesy występujące w firmie, takie jak obsługa klientów, rekrutacja, kadry i płace, marketing, szkolenia oraz współpraca z dostawcami. Lista procesów powinna wynikać z rzeczywistej działalności, a nie z założenia, że każda firma ma identyczną strukturę.

Warto także oznaczyć procesy potencjalnie wysokiego ryzyka oraz przetwarzanie danych szczególnych kategorii. Taki podział ułatwia późniejszą ocenę, czy ewentualne uproszczenie obejmuje dany proces. Nie zastępuje jednak samodzielnej analizy sytuacji organizacji.

Wsparcie w postaci szablonów

EDPB zapowiedziała przygotowanie gotowych szablonów wspierających zgodność z RODO, w tym szablonu rejestru czynności przetwarzania. Może to ułatwić małym firmom organizację dokumentacji. Dostępność wzoru nie oznacza jednak, że można zastosować go bez sprawdzenia własnych procesów.

Szablon powinien być punktem organizacyjnym, a nie zamiennikiem analizy. Dokumentacja skopiowana bez dopasowania może pomijać ważne procesy, odbiorców lub okresy przechowywania. Do czasu potwierdzenia zmian prawnych rozsądne jest dalsze prowadzenie i aktualizowanie rejestru w zakresie proporcjonalnym do działalności.

Lista kontrolna dla małej firmy

Przedsiębiorca może uporządkować przygotowania za pomocą krótkiej listy kontrolnej. Nie jest ona indywidualną oceną prawną ani gwarancją pełnej zgodności, ale pomaga wskazać obszary wymagające przeglądu:

  • sprawdź, czy dokumentacja obejmuje procesy dotyczące klientów, pracowników i marketingu;
  • zweryfikuj odbiorców danych, dostawców oraz ewentualne transfery poza EOG;
  • oznacz przetwarzanie nieokazjonalne, potencjalnie wysokiego ryzyka oraz związane z danymi szczególnych kategorii;
  • porównaj rejestr z pozostałymi politykami, umowami i procedurami stosowanymi w firmie;
  • ustal sposób okresowego przeglądu i aktualizacji dokumentacji;
  • monitoruj oficjalne informacje o projekcie Omnibus IV przed zmianą sposobu prowadzenia dokumentacji.

Kontrola procesów i aktualizacji

Rejestr powinien zmieniać się razem z firmą. Nowy dostawca, inny sposób obsługi klienta, dodatkowy proces marketingowy lub zmiana okresu przechowywania danych mogą wymagać aktualizacji opisu. Warto ustalić, kto w organizacji odpowiada za przegląd oraz w jakich sytuacjach dokumentacja powinna zostać sprawdzona.

Do czasu potwierdzenia finalnego kształtu przepisów nie należy usuwać dokumentów ani rezygnować z rejestru wyłącznie na podstawie zapowiedzi. Trzeba również pamiętać, że projekt może zostać doprecyzowany, a jego zakres może zależeć od ostatecznych definicji i warunków.

Planowane uproszczenia mogą ograniczyć wybrane obowiązki związane z rejestrem czynności przetwarzania, ale nie oznaczają zwolnienia z całego RODO. Do czasu potwierdzenia finalnego brzmienia i wejścia zmian w życie firma powinna utrzymywać proporcjonalną, aktualną dokumentację, monitorować ryzyko i śledzić oficjalne komunikaty. Sprawdź inne materiały Łączy nas Biznes i rozwijaj firmę w oparciu o praktyczną, aktualną wiedzę.

Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.

Zadzwoń