Czy Twoja organizacja naprawdę spełnia wymagania RODO? 7 sygnałów, że zgodność istnieje tylko na papierze.
Organizacje rzadko mają problem z wdrożeniem RODO. Znacznie częściej mają problem z utrzymaniem zgodności.
Od momentu rozpoczęcia stosowania RODO większość organizacji opracowała dokumentację, przeprowadziła analizy ryzyka, wdrożyła podstawowe procedury oraz uporządkowała obowiązki związane z ochroną danych osobowych. Dla wielu podmiotów był to jeden z największych projektów compliance realizowanych w ostatnich latach.
Po zakończeniu wdrożenia naturalnie pojawiło się przekonanie, że najważniejsza część pracy została wykonana. Organizacja posiadała dokumentację, pracownicy zostali przeszkoleni, a podstawowe zasady przetwarzania danych osobowych zostały formalnie opisane. Z perspektywy audytora właśnie w tym miejscu często powstaje jednak jedno z najbardziej niebezpiecznych założeń: że zgodność z RODO można osiągnąć jednorazowo i utrzymywać bez dalszej, systematycznej pracy.
RODO nie powinno być traktowane jako zamknięty projekt ani jako zbiór dokumentów, które po opracowaniu mogą zostać odłożone do segregatora lub elektronicznego repozytorium. Jest ono elementem systemu zarządzania organizacją, a więc powinno rozwijać się wraz ze zmianami w jej strukturze, procesach, technologii i modelu współpracy z podmiotami zewnętrznymi. Wdrożenie nowego systemu informatycznego, rozpoczęcie korzystania z usługi chmurowej, zmiana obiegu dokumentów, reorganizacja zespołu, rozwój pracy zdalnej czy wykorzystanie narzędzi opartych na sztucznej inteligencji mogą wpływać na zakres, cele, podstawy oraz ryzyka związane z przetwarzaniem danych osobowych.
Problem polega na tym, że tempo zmian zachodzących w organizacji jest zwykle znacznie większe niż tempo aktualizacji Systemu Ochrony Danych Osobowych. Dokumentacja nadal istnieje, procedury zachowują formalną poprawność, a rejestry i analizy pozostają dostępne, jednak coraz słabiej odzwierciedlają rzeczywisty sposób funkcjonowania organizacji. W efekcie administrator może pozostawać przekonany o zachowaniu zgodności, mimo że codzienna praktyka stopniowo oddaliła się od przyjętych zasad i formalnie opisanych procesów.
Z doświadczeń audytowych wynika, że organizacje stosunkowo rzadko ignorują wymagania RODO. Znacznie częściej problemem jest brak mechanizmów pozwalających utrzymywać zgodność wraz z rozwojem organizacji.
W dalszej części artykułu przedstawiono siedem najczęściej występujących sygnałów narastającej luki zgodności oraz model, który pozwala ograniczyć jej powstawanie w praktyce.
Dlaczego organizacje mylą wdrożenie RODO z rzeczywistą zgodnością?
Jednym z najbardziej utrwalonych przekonań dotyczących ochrony danych osobowych jest utożsamianie zgodności z RODO z posiadaniem kompletnej dokumentacji. Takie podejście było zrozumiałe w pierwszym okresie stosowania rozporządzenia, kiedy głównym celem wielu organizacji było uporządkowanie podstawowych obowiązków, stworzenie wymaganych rejestrów oraz opisanie zasad przetwarzania danych.
Po kilku latach funkcjonowania tych rozwiązań problem ma jednak inny charakter. Podczas audytów rzadko spotykamy administratorów, którzy nie posiadają Rejestru Czynności Przetwarzania, procedury obsługi naruszeń, upoważnień czy analizy ryzyka. Zdecydowanie częściej dokumentacja formalnie istnieje, lecz nie pozwala na wiarygodne odtworzenie tego, w jaki sposób dane osobowe są obecnie wykorzystywane w organizacji.
Ocena rzeczywistej zgodności wymaga zatem znacznie więcej niż potwierdzenia, że odpowiednie dokumenty zostały opracowane. Należy ustalić, czy Rejestr Czynności Przetwarzania obejmuje wszystkie aktualne procesy, czy analiza ryzyka uwzględnia nowe systemy i usługi, czy pracownicy stosują przyjęte procedury oraz czy zmiany organizacyjne są oceniane również z perspektywy ochrony danych osobowych. Istotne jest także to, czy kierownictwo dysponuje aktualną wiedzą o najważniejszych ryzykach oraz czy potrafi wskazać działania podejmowane w celu ich ograniczenia.
Właśnie na tym poziomie najczęściej ujawnia się rozbieżność pomiędzy formalnym wdrożeniem a rzeczywistym funkcjonowaniem systemu. Dokumentacja opisuje organizację w określonym momencie, natomiast zgodność oznacza zdolność do utrzymywania tego opisu w zgodzie z rzeczywistością mimo zmian zachodzących w procesach, technologii i strukturze. Jeżeli nie istnieje mechanizm bieżącego przeglądu i aktualizacji, różnica ta stopniowo się powiększa.
To zjawisko można określić jako lukę zgodności, czyli rozbieżność pomiędzy formalnie opisanym Systemem Ochrony Danych Osobowych a rzeczywistym sposobem funkcjonowania organizacji. Luka zgodności nie musi oznaczać całkowitego braku dokumentacji ani świadomego naruszania przepisów. Najczęściej jest efektem wielu drobnych zmian, które pojedynczo wydają się nieistotne, lecz z czasem powodują, że przyjęty model przestaje odpowiadać rzeczywistości.
„Luka zgodności” nie jest pojęciem występującym w RODO, lecz autorskim modelem DSO Consulting służącym do oceny rozbieżności pomiędzy formalnie opisanym systemem ochrony danych a rzeczywistym sposobem funkcjonowania organizacji. Model ten odwołuje się przede wszystkim do zasady rozliczalności określonej w art. 5 ust. 2 RODO oraz do art. 24 RODO, zgodnie z którym administrator powinien wdrażać odpowiednie środki techniczne i organizacyjne, wykazywać zgodność przetwarzania z przepisami, a także w razie potrzeby poddawać te środki przeglądom i uaktualniać.
Im większa staje się ta rozbieżność, tym mniejsza jest zdolność organizacji do wykazania zgodności oraz skutecznego zarządzania ryzykiem. Formalnie poprawna dokumentacja może wówczas tworzyć poczucie bezpieczeństwa, nie dostarczając jednocześnie wiarygodnych informacji potrzebnych do podejmowania decyzji.

Luka zgodności zwiększa się wraz z rozwojem organizacji, jeżeli System Ochrony Danych Osobowych nie jest aktualizowany w sposób ciągły i adekwatny do zachodzących zmian.
7 sygnałów narastającej luki zgodności
Luka zgodności nie powstaje nagle. W zdecydowanej większości organizacji jest wynikiem stopniowych zmian zachodzących w procesach biznesowych, wykorzystywanych technologiach oraz sposobie przetwarzania danych osobowych. Pojedyncze zmiany zazwyczaj nie wydają się istotne, jednak z czasem prowadzą do sytuacji, w której System Ochrony Danych Osobowych coraz słabiej odzwierciedla rzeczywiste funkcjonowanie organizacji.
Z perspektywy audytora pierwsze oznaki utraty zgodności można zauważyć znacznie wcześniej, zanim pojawi się naruszenie ochrony danych osobowych, kontrola organu nadzorczego lub konieczność wykazania zgodności z RODO. W praktyce są to powtarzające się symptomy świadczące o tym, że organizacja rozwija się szybciej niż mechanizmy zarządzania ochroną danych.
Poniżej przedstawiono siedem sygnałów, które podczas audytów najczęściej wskazują na narastanie luki zgodności. Występowanie pojedynczego z nich nie musi oznaczać naruszenia przepisów. Jeżeli jednak w organizacji można zaobserwować kilka z opisanych sytuacji jednocześnie, warto przeprowadzić przegląd Systemu Ochrony Danych Osobowych i ocenić, czy nadal odpowiada on rzeczywistemu sposobowi przetwarzania danych osobowych.
Sygnał 1. Dokumentacja opisuje organizację, która już nie istnieje
Organizacje zmieniają się znacznie szybciej niż ich dokumentacja dotycząca ochrony danych osobowych. Wdrażają nowe systemy informatyczne, korzystają z usług chmurowych, modyfikują procesy biznesowe, powierzają część zadań podmiotom zewnętrznym oraz wprowadzają nowe kanały komunikacji z klientami i pracownikami. Każda z tych zmian może wpływać na zakres, cele i sposób przetwarzania danych osobowych.
Problem pojawia się wtedy, gdy zmiany operacyjne nie uruchamiają równoległego przeglądu Systemu Ochrony Danych Osobowych. Dokumentacja pozostaje formalnie kompletna, jednak opisuje procesy, technologie i relacje organizacyjne, które zostały już zmodyfikowane albo całkowicie zastąpione. Powstaje wówczas rozbieżność pomiędzy rzeczywistym funkcjonowaniem organizacji a informacjami zawartymi w politykach, rejestrach, analizach ryzyka i procedurach.
Szczególnie widoczne jest to w Rejestrze Czynności Przetwarzania. Rejestr może nadal zawierać wszystkie wymagane kategorie informacji, a jednocześnie pomijać nowe narzędzia, dostawców, odbiorców danych, transfery danych lub zmienione okresy przechowywania. Podobny problem dotyczy analizy ryzyka, która nie uwzględnia zagrożeń związanych z nowymi rozwiązaniami technologicznymi, oraz procedur odnoszących się do sposobu pracy, który nie jest już stosowany.
Nieaktualność dokumentacji nie jest wyłącznie problemem formalnym. Jeżeli organizacja nie posiada wiarygodnego obrazu własnych operacji przetwarzania, nie może prawidłowo identyfikować ryzyka, dobierać odpowiednich zabezpieczeń ani skutecznie wykazywać zgodności z zasadą rozliczalności. Podejmowane decyzje opierają się wtedy na niepełnych lub nieaktualnych informacjach.
Pierwszym sygnałem narastającej luki zgodności nie jest zatem brak dokumentów. Jest nim sytuacja, w której dokumentacja istnieje, lecz coraz słabiej odzwierciedla rzeczywisty sposób funkcjonowania organizacji.
Na co zwrócić uwagę?
Aktualność Systemu Ochrony Danych Osobowych warto zweryfikować szczególnie wtedy, gdy od czasu ostatniego pełnego przeglądu:
- wdrożono nowe systemy, aplikacje lub narzędzia wykorzystujące sztuczną inteligencję;
- rozpoczęto korzystanie z nowych usług chmurowych;
- zmieniono sposób realizacji istotnych procesów biznesowych;
- nawiązano współpracę z nowymi dostawcami przetwarzającymi dane osobowe;
- uruchomiono nowe kanały komunikacji, sprzedaży lub obsługi klientów;
- zmieniono strukturę organizacyjną albo zakres odpowiedzialności pracowników;
- Rejestr Czynności Przetwarzania lub analiza ryzyka nie były aktualizowane mimo tych zmian.
Wystąpienie jednego z tych zdarzeń nie przesądza jeszcze o braku zgodności. Jeżeli jednak kilka zmian nie zostało odzwierciedlonych w dokumentacji, istnieje duże prawdopodobieństwo, że System Ochrony Danych Osobowych nie odpowiada już rzeczywistym warunkom działania organizacji.
Z praktyki audytora
Podczas audytu jednej z organizacji przedstawiono rozbudowany i uporządkowany Rejestr Czynności Przetwarzania. Dokument zawierał wymagane informacje i na pierwszy rzut oka nie budził istotnych zastrzeżeń.
Dopiero rozmowy z właścicielami procesów wykazały, że od czasu jego ostatniej aktualizacji organizacja wdrożyła nowy system CRM, platformę do elektronicznego podpisywania dokumentów oraz narzędzie wykorzystujące sztuczną inteligencję do wspierania obsługi klientów. Część procesów powierzono również nowym dostawcom usług, którzy uzyskali dostęp do danych osobowych.
Żadna z tych zmian nie została uwzględniona w rejestrze, analizie ryzyka ani wykazie podmiotów przetwarzających. Dokumentacja była więc formalnie kompletna, lecz przedstawiała model organizacji sprzed kilku lat. W konsekwencji kierownictwo nie dysponowało pełną informacją o aktualnych operacjach przetwarzania i związanym z nimi ryzyku.
Wniosek
Dokumentacja, która nie zmienia się wraz z organizacją, przestaje być narzędziem zarządzania zgodnością i staje się jedynie zapisem historycznego stanu organizacji.
Sygnał 2. Nikt nie potrafi jednoznacznie wskazać właściciela zgodności
System Ochrony Danych Osobowych nie funkcjonuje samodzielnie. Jego skuteczność zależy od tego, czy w organizacji jasno określono odpowiedzialność za poszczególne procesy, decyzje i działania związane z przetwarzaniem danych osobowych. Problem pojawia się wtedy, gdy zgodność z RODO jest postrzegana jako wyłączna odpowiedzialność Inspektora Ochrony Danych, działu prawnego albo pojedynczej osoby zajmującej się dokumentacją.
W organizacjach, w których został wyznaczony Inspektor Ochrony Danych, często obserwowanym problemem jest jego zbyt późne włączanie w procesy decyzyjne. Nowe projekty, wdrożenia systemów informatycznych, zmiany procesów biznesowych czy wybór nowych dostawców są konsultowane dopiero na etapie ich realizacji lub po zakończeniu prac. Tymczasem zgodnie z zasadami wynikającymi z RODO Inspektor Ochrony Danych powinien być właściwie i terminowo angażowany we wszystkie sprawy dotyczące ochrony danych osobowych. W praktyce oznacza to możliwość udziału już na etapie planowania zmian, gdy można jeszcze ograniczyć ryzyka i zaprojektować rozwiązania zgodne z wymaganiami RODO.
W praktyce zgodność ma charakter rozproszony. Za zgodne z prawem pozyskiwanie danych odpowiada właściciel procesu, za bezpieczeństwo systemów – odpowiednie funkcje techniczne, za realizację obowiązków informacyjnych – osoby projektujące komunikację z klientami lub pracownikami, a za ocenę dostawców – jednostki odpowiedzialne za zakupy i współpracę z podmiotami zewnętrznymi. Jeżeli te role nie zostały jasno określone, część obowiązków pozostaje niewykonana albo jest realizowana przypadkowo.
Brak właściciela zgodności najczęściej ujawnia się podczas zmian. Nowy system zostaje wdrożony bez konsultacji dotyczącej ochrony danych, umowa z dostawcą nie jest oceniana pod kątem powierzenia przetwarzania, a nowy proces biznesowy zaczyna funkcjonować, zanim ktokolwiek sprawdzi jego wpływ na prawa osób, których dane dotyczą. Każdy uczestnik zakłada, że odpowiedzialność spoczywa na kimś innym.
Niejasny podział odpowiedzialności osłabia również zdolność organizacji do reagowania na incydenty, żądania osób i zalecenia audytowe. Nawet jeżeli problem zostanie prawidłowo zidentyfikowany, jego rozwiązanie może się opóźniać, ponieważ nie wiadomo, kto ma podjąć decyzję, przydzielić zasoby i doprowadzić działanie naprawcze do końca.
Drugim sygnałem narastającej luki zgodności jest zatem sytuacja, w której organizacja posiada procedury i funkcje związane z ochroną danych, lecz nie potrafi jednoznacznie wskazać osób odpowiedzialnych za utrzymanie zgodności w poszczególnych procesach.
Na co zwrócić uwagę?
Podział odpowiedzialności warto zweryfikować szczególnie wtedy, gdy:
- pracownicy uznają, że za całość zgodności odpowiada wyłącznie Inspektor Ochrony Danych;
- właściciele procesów nie znają swoich obowiązków związanych z przetwarzaniem danych;
- nowe projekty trafiają do oceny dopiero po ich wdrożeniu;
- zalecenia poaudytowe nie mają przypisanego właściciela i terminu realizacji;
- nie wiadomo, kto odpowiada za aktualizację Rejestru Czynności Przetwarzania;
- decyzje dotyczące retencji, dostępu lub udostępniania danych są podejmowane bez określonej ścieżki akceptacji;
- podczas incydentu konieczne jest dopiero ustalanie, kto powinien podjąć działania.
Pojedyncza niejasność kompetencyjna nie musi oznaczać systemowego problemu. Jeżeli jednak odpowiedzialność za ochronę danych regularnie „przechodzi” pomiędzy działami, organizacja traci zdolność do świadomego zarządzania zgodnością.
Z praktyki audytora
Podczas audytu organizacji posiadającej Inspektora Ochrony Danych zapytano przedstawicieli kilku działów, kto odpowiada za ocenę nowych procesów pod kątem RODO. Większość wskazała Inspektora, mimo że nie uczestniczył on w planowaniu zmian i otrzymywał informacje dopiero po uruchomieniu nowych rozwiązań.
W jednym z działów wdrożono narzędzie do automatyzacji kontaktu z klientami. Dział biznesowy zakładał, że dostawca został zweryfikowany przez IT, IT uznawało, że kwestie prawne ocenił dział zakupów, a dział zakupów ograniczył analizę do warunków handlowych. Inspektor Ochrony Danych dowiedział się o rozwiązaniu kilka miesięcy później.
Organizacja posiadała formalnie opisane role, jednak w praktyce żadna z nich nie obejmowała odpowiedzialności za całościową ocenę zmiany. Problem nie wynikał z braku wiedzy specjalistycznej, lecz z braku właściciela procesu decyzyjnego.
Wniosek
Zgodność, za którą formalnie odpowiadają wszyscy, lecz operacyjnie nie odpowiada nikt, szybko traci związek z rzeczywistymi procesami organizacji.
Sygnał 3. Analiza ryzyka nie nadąża za zmianami w organizacji
Analiza ryzyka stanowi jeden z podstawowych elementów Systemu Ochrony Danych Osobowych. To właśnie na jej podstawie organizacja podejmuje decyzje dotyczące stosowanych zabezpieczeń, priorytetów działań oraz sposobu postępowania z ryzykiem związanym z przetwarzaniem danych osobowych. Jeżeli analiza ryzyka nie odzwierciedla aktualnego sposobu funkcjonowania organizacji, przestaje spełniać swoją rolę jako narzędzie wspierające zarządzanie zgodnością.
W praktyce problem rzadko polega na całkowitym braku analizy ryzyka. Znacznie częściej organizacje dysponują dokumentem przygotowanym kilka lat wcześniej, który od tego czasu był jedynie nieznacznie aktualizowany lub nie był weryfikowany wcale. Tymczasem w międzyczasie zmieniają się wykorzystywane technologie, pojawiają się nowe procesy biznesowe, zmieniają się dostawcy usług, a organizacja wdraża rozwiązania wykorzystujące sztuczną inteligencję lub przetwarzanie danych w środowisku chmurowym.
Każda z tych zmian może wpływać zarówno na prawdopodobieństwo wystąpienia zagrożeń, jak i na ich potencjalne skutki dla osób, których dane dotyczą. Jeżeli analiza ryzyka nie uwzględnia nowych okoliczności, organizacja może inwestować środki w zabezpieczenia, które nie odpowiadają rzeczywistym potrzebom, jednocześnie pomijając obszary wymagające pilnych działań.
Brak aktualnej analizy ryzyka wpływa również na jakość pozostałych elementów Systemu Ochrony Danych Osobowych. Trudno właściwie projektować procedury, planować szkolenia czy podejmować decyzje dotyczące nowych projektów, jeżeli podstawowe narzędzie oceny ryzyka opiera się na nieaktualnych założeniach.
Trzecim sygnałem narastającej luki zgodności jest sytuacja, w której analiza ryzyka formalnie istnieje, lecz nie odzwierciedla aktualnych procesów, technologii i zagrożeń występujących w organizacji.
Na co zwrócić uwagę?
Aktualność analizy ryzyka warto zweryfikować, jeżeli:
- od ostatniej oceny wdrożono nowe systemy lub usługi chmurowe;
- organizacja rozpoczęła wykorzystywanie narzędzi opartych na sztucznej inteligencji;
- zmienił się zakres przetwarzanych danych lub cele ich przetwarzania;
- pojawili się nowi dostawcy lub podmioty przetwarzające;
- analiza ryzyka nie była przeglądana po istotnych zmianach organizacyjnych lub technologicznych;
- stosowane zabezpieczenia wynikają z historycznych decyzji, a nie z aktualnej oceny ryzyka;
- pracownicy nie potrafią wskazać, kiedy analiza ryzyka była ostatnio weryfikowana.
Brak regularnej aktualizacji analizy ryzyka nie oznacza automatycznie naruszenia przepisów. Jest jednak wyraźnym sygnałem, że organizacja może podejmować decyzje w oparciu o nieaktualny obraz własnego środowiska przetwarzania danych.
Z praktyki audytora
Podczas audytu poproszono o przedstawienie aktualnej analizy ryzyka. Dokument został opracowany kilka lat wcześniej i od tego czasu nie był poddawany kompleksowemu przeglądowi. W międzyczasie organizacja przeniosła część usług do środowiska chmurowego, wdrożyła uwierzytelnianie wieloskładnikowe, rozpoczęła korzystanie z narzędzi opartych na sztucznej inteligencji oraz znacząco zwiększyła liczbę podmiotów przetwarzających.
Mimo tych zmian analiza ryzyka nadal odnosiła się do infrastruktury funkcjonującej przed migracją oraz zagrożeń, które przestały mieć kluczowe znaczenie. Jednocześnie dokument nie uwzględniał nowych ryzyk związanych z aktualnym modelem działania organizacji.
Największym problemem nie był sam wiek dokumentu, lecz fakt, że kierownictwo wykorzystywało go jako podstawę do podejmowania decyzji dotyczących bezpieczeństwa i zgodności, zakładając, że przedstawia on aktualny poziom ryzyka.
Wniosek
Analiza ryzyka powinna zmieniać się wraz z organizacją. Jeżeli opisuje zagrożenia z przeszłości, nie wspiera już zarządzania zgodnością, lecz tworzy jedynie pozorne poczucie bezpieczeństwa.
Luka zgodności nie pojawia się nagle. Najczęściej rozwija się stopniowo wraz z kolejnymi zmianami zachodzącymi w organizacji. Jeżeli zmiany te nie prowadzą do aktualizacji Systemu Ochrony Danych Osobowych, rozbieżność pomiędzy rzeczywistym sposobem funkcjonowania organizacji a dokumentacją stale się powiększa. Mechanizm ten przedstawia poniższy model.

Luka zgodności zazwyczaj nie pojawia się w wyniku pojedynczego błędu lub incydentu. Najczęściej jest konsekwencją powtarzającego się cyklu, w którym zmiany zachodzące w organizacji nie są na bieżąco odzwierciedlane w Systemie Ochrony Danych Osobowych. W efekcie dokumentacja, analiza ryzyka i stosowane zabezpieczenia stopniowo tracą aktualność, a organizacja reaguje dopiero w momencie wystąpienia incydentu, kontroli organu nadzorczego lub skargi osoby, której dane dotyczą. Przerwanie tego cyklu wymaga systematycznego zarządzania zmianą oraz regularnej aktualizacji wszystkich elementów Systemu Ochrony Danych Osobowych.
Sygnał 4. Nowe technologie pojawiają się poza Systemem Ochrony Danych Osobowych
Transformacja cyfrowa sprawia, że organizacje coraz szybciej wdrażają nowe technologie wspierające działalność biznesową. Platformy chmurowe, narzędzia do automatyzacji procesów, rozwiązania wykorzystujące sztuczną inteligencję czy aplikacje typu SaaS stają się standardowym elementem środowiska pracy. Z perspektywy biznesowej wdrożenia te często są niezbędne dla zwiększenia efektywności i konkurencyjności organizacji.
Problem pojawia się wtedy, gdy tempo wdrażania nowych rozwiązań wyprzedza proces zarządzania ochroną danych osobowych. Nowe narzędzia zaczynają przetwarzać dane osobowe, zanim zostaną uwzględnione w Rejestrze Czynności Przetwarzania, analizie ryzyka czy procedurach bezpieczeństwa. W rezultacie organizacja traci pełną kontrolę nad sposobem przetwarzania danych i nie jest w stanie wykazać, że nowe rozwiązania zostały ocenione pod kątem zgodności z RODO.
Szczególnego znaczenia nabiera to w przypadku rozwiązań opartych na sztucznej inteligencji. Wiele organizacji rozpoczyna korzystanie z ogólnodostępnych modeli AI bez określenia zasad ich używania, analizy ryzyka czy oceny wpływu na ochronę danych. Podobne wyzwania dotyczą nowych usług chmurowych, aplikacji do współpracy zespołowej oraz narzędzi automatyzujących obsługę klientów.
W praktyce problem nie polega na samym wdrażaniu nowych technologii. Przeciwnie – rozwój organizacji jest naturalny i pożądany. Ryzyko pojawia się wtedy, gdy proces zarządzania zmianą nie obejmuje równocześnie aktualizacji Systemu Ochrony Danych Osobowych.
Czwartym sygnałem narastającej luki zgodności jest sytuacja, w której nowe technologie funkcjonują w organizacji szybciej niż proces ich oceny pod kątem ochrony danych osobowych.
Na co zwrócić uwagę?
Warto przeprowadzić przegląd zgodności, jeżeli:
- w organizacji wdrożono narzędzia wykorzystujące sztuczną inteligencję;
- pracownicy samodzielnie korzystają z aplikacji AI lub usług chmurowych;
- pojawiły się nowe platformy do komunikacji lub współpracy zespołowej;
- wdrożono nowe systemy CRM, ERP lub rozwiązania SaaS;
- nie istnieje procedura oceny nowych technologii przed ich uruchomieniem;
- dokumentacja RODO nie została zaktualizowana po wdrożeniu nowych narzędzi;
- organizacja nie potrafi wskazać, jakie dane osobowe są przetwarzane przez nowe rozwiązania technologiczne.
Szybkie wdrażanie innowacji nie jest zagrożeniem samo w sobie. Zagrożeniem jest brak mechanizmów, które pozwalają ocenić wpływ tych zmian na ochronę danych osobowych.
Z praktyki audytora
Podczas audytu jednej z organizacji pracownicy działu marketingu wykorzystywali narzędzie oparte na generatywnej sztucznej inteligencji do przygotowywania materiałów dla klientów. Rozwiązanie zostało wdrożone samodzielnie przez zespół, bez udziału działu IT, Inspektora Ochrony Danych ani osób odpowiedzialnych za bezpieczeństwo informacji.
W trakcie rozmów okazało się, że do narzędzia wprowadzano dane pochodzące z rzeczywistych zgłoszeń klientów oraz fragmenty dokumentacji zawierające dane osobowe. Organizacja nie posiadała zasad korzystania z tego typu rozwiązań, nie przeprowadziła analizy ryzyka ani nie zweryfikowała warunków przetwarzania danych przez dostawcę usługi.
Samo wykorzystanie sztucznej inteligencji nie stanowiło problemu. Problemem był brak procesu, który zapewniłby ocenę nowej technologii przed jej wdrożeniem oraz uwzględnienie jej w Systemie Ochrony Danych Osobowych.
Wniosek
Nowe technologie powinny rozwijać organizację, a nie powiększać lukę zgodności. Każda istotna zmiana technologiczna powinna uruchamiać równoległy proces aktualizacji Systemu Ochrony Danych Osobowych.
Sygnał 5. Szkolenia z RODO są traktowane jako jednorazowy obowiązek
Świadomość pracowników jest jednym z podstawowych elementów skutecznego Systemu Ochrony Danych Osobowych. Nawet najlepiej opracowane procedury nie zapewnią zgodności, jeżeli osoby przetwarzające dane osobowe nie rozumieją swoich obowiązków lub nie potrafią właściwie reagować na pojawiające się zagrożenia.
W wielu organizacjach szkolenia z zakresu ochrony danych osobowych odbywają się wyłącznie przy wdrożeniu RODO lub podczas zatrudnienia nowego pracownika. Następnie przez kolejne lata nie są aktualizowane, mimo że organizacja zmienia procesy, wdraża nowe technologie i zaczyna wykorzystywać nowe narzędzia przetwarzające dane osobowe.
Tymczasem rozwój organizacji oznacza również pojawianie się nowych ryzyk. Pracownicy zaczynają korzystać z usług chmurowych, rozwiązań opartych na sztucznej inteligencji, nowych kanałów komunikacji czy aplikacji mobilnych. Jeżeli wiedza przekazana podczas szkolenia nie nadąża za tymi zmianami, pracownicy podejmują decyzje na podstawie własnych doświadczeń, a nie obowiązujących zasad.
Regularne szkolenia pełnią znacznie szerszą funkcję niż realizacja obowiązku wynikającego z przepisów. Pozwalają utrwalać kulturę ochrony danych osobowych, przypominać o odpowiedzialności pracowników oraz przekazywać informacje dotyczące nowych zagrożeń, zmian organizacyjnych i dobrych praktyk.
Piątym sygnałem narastającej luki zgodności jest sytuacja, w której rozwój organizacji nie znajduje odzwierciedlenia w rozwoju wiedzy osób przetwarzających dane osobowe.
Na co zwrócić uwagę?
Warto zweryfikować system szkoleń, jeżeli:
- ostatnie szkolenie z zakresu RODO odbyło się kilka lat temu;
- szkolenia są prowadzone wyłącznie podczas zatrudnienia nowych pracowników;
- program szkoleniowy nie obejmuje zagadnień związanych ze sztuczną inteligencją, usługami chmurowymi lub nowymi technologiami;
- pracownicy nie znają zasad korzystania z nowych narzędzi przetwarzających dane osobowe;
- organizacja nie prowadzi cyklicznych działań podnoszących świadomość bezpieczeństwa informacji;
- po incydentach nie są organizowane działania edukacyjne;
- kierownicy komórek organizacyjnych nie uczestniczą w szkoleniach dotyczących swoich obowiązków wynikających z RODO.
Jednorazowe szkolenie może być dobrym początkiem budowania świadomości, ale nie zastąpi systematycznego rozwijania kompetencji pracowników.
Z praktyki audytora
Podczas audytu poproszono o dokumentację potwierdzającą realizację szkoleń z zakresu ochrony danych osobowych. Organizacja bez problemu przedstawiła listy obecności oraz materiały przygotowane kilka lat wcześniej. Wszystkie szkolenia zostały przeprowadzone w okresie wdrażania RODO.
Rozmowy z pracownikami pokazały jednak, że od tego czasu organizacja wdrożyła nowe systemy informatyczne, rozpoczęła korzystanie z usług chmurowych oraz narzędzi opartych na sztucznej inteligencji. Mimo to pracownicy nie otrzymali żadnych wytycznych dotyczących bezpiecznego korzystania z nowych rozwiązań. Każdy zespół wypracował własne praktyki, często nieświadomie zwiększając ryzyko naruszenia ochrony danych.
Problem nie wynikał z braku zaangażowania pracowników. Wynikał z założenia, że szkolenie przeprowadzone kilka lat wcześniej będzie wystarczające niezależnie od zmian zachodzących w organizacji.
Wniosek
Świadomość pracowników nie jest efektem jednorazowego szkolenia. Powinna rozwijać się wraz z organizacją, technologią i pojawiającymi się zagrożeniami.
Sygnał 6. Incydenty ujawniają problemy, których dokumentacja nie przewiduje
Każda organizacja może doświadczyć incydentu związanego z ochroną danych osobowych. Samo wystąpienie incydentu nie świadczy jeszcze o braku zgodności z RODO. O dojrzałości Systemu Ochrony Danych Osobowych decyduje przede wszystkim sposób, w jaki organizacja potrafi zidentyfikować przyczynę zdarzenia, ograniczyć jego skutki oraz wdrożyć działania zapobiegające podobnym sytuacjom w przyszłości.
W organizacjach, w których narasta luka zgodności, incydenty bardzo często ujawniają problem znacznie głębszy niż pojedynczy błąd pracownika. Okazuje się, że obowiązujące procedury nie obejmują nowych procesów, analiza ryzyka nie uwzględnia aktualnych zagrożeń, a odpowiedzialność za podejmowanie decyzji nie została jednoznacznie określona. Dokumentacja formalnie istnieje, jednak nie odpowiada rzeczywistemu sposobowi funkcjonowania organizacji.
Podobna sytuacja występuje podczas realizacji praw osób, których dane dotyczą, lub w trakcie kontroli organu nadzorczego. Organizacja posiada wymagane dokumenty, lecz nie potrafi wykazać, że opisane w nich zasady są rzeczywiście stosowane. W efekcie incydent staje się momentem, w którym narastająca od miesięcy lub lat luka zgodności staje się widoczna.
Dlatego każdy incydent powinien być traktowany nie tylko jako zdarzenie wymagające usunięcia jego skutków, lecz również jako sygnał do oceny, czy System Ochrony Danych Osobowych nadal odpowiada rzeczywistym warunkom działania organizacji.
Szóstym sygnałem narastającej luki zgodności jest sytuacja, w której incydenty ujawniają problemy, których obowiązująca dokumentacja i procedury nie przewidują.
Na co zwrócić uwagę?
Po każdym incydencie warto zweryfikować, czy:
- jego przyczyna została uwzględniona w analizie ryzyka;
- obowiązujące procedury obejmowały sytuację, która wystąpiła;
- pracownicy wiedzieli, jak należy postąpić;
- po zakończeniu analizy zaktualizowano dokumentację i wdrożono działania naprawcze;
- podobne incydenty powtarzają się w organizacji;
- wyciągnięte wnioski zostały przekazane właścicielom procesów;
- incydent stał się impulsem do przeglądu całego Systemu Ochrony Danych Osobowych.
Największym ryzykiem nie jest sam incydent. Jest nim brak zmian w systemie po jego wystąpieniu.
Z praktyki audytora
Podczas audytu analizowano incydent polegający na omyłkowym przekazaniu dokumentów zawierających dane osobowe niewłaściwemu odbiorcy. Organizacja prawidłowo zgłosiła zdarzenie, przeprowadziła jego analizę oraz udokumentowała podjęte działania.
Dalszy audyt wykazał jednak, że podobne sytuacje zdarzały się już wcześniej. Każdorazowo skupiano się na wyjaśnieniu konkretnego błędu pracownika, nie analizując, czy przyczyną problemu są niewłaściwie zaprojektowane procesy, nieaktualne procedury lub brak odpowiednich zabezpieczeń organizacyjnych.
W rezultacie organizacja skutecznie zarządzała pojedynczymi incydentami, ale nie eliminowała przyczyn systemowych. Każde kolejne zdarzenie było więc kolejnym objawem tej samej, narastającej luki zgodności.
Wniosek
Incydent powinien kończyć się nie tylko usunięciem skutków zdarzenia, lecz również przeglądem i doskonaleniem Systemu Ochrony Danych Osobowych. W przeciwnym razie organizacja będzie usuwać objawy, pozostawiając bez zmian rzeczywistą przyczynę problemu.
Sygnał 7. Organizacja nie weryfikuje, czy nadal spełnia wymagania RODO
Wdrożenie Systemu Ochrony Danych Osobowych nie jest jednorazowym projektem zakończonym wraz z opracowaniem dokumentacji. Zgodność z RODO wymaga ciągłego monitorowania zmian zachodzących w organizacji oraz okresowej oceny, czy przyjęte rozwiązania nadal odpowiadają rzeczywistemu sposobowi przetwarzania danych osobowych.
W praktyce wiele organizacji zakłada, że brak incydentów, skarg lub kontroli oznacza utrzymanie zgodności. Tymczasem przez kolejne miesiące lub lata zmieniają się procesy biznesowe, struktura organizacyjna, dostawcy usług, wykorzystywane technologie oraz zakres przetwarzanych danych. Jeżeli zmiany te nie są objęte regularnym przeglądem, luka zgodności stopniowo się powiększa, pozostając niezauważona.
Regularna weryfikacja zgodności nie powinna ograniczać się do sprawdzenia kompletności dokumentacji. Jej celem jest przede wszystkim odpowiedź na pytanie, czy System Ochrony Danych Osobowych nadal odzwierciedla rzeczywiste funkcjonowanie organizacji i skutecznie wspiera zarządzanie ryzykiem.
Siódmym sygnałem narastającej luki zgodności jest brak cyklicznego przeglądu zgodności, który pozwalałby wykrywać rozbieżności, zanim doprowadzą do incydentów lub problemów podczas kontroli.
Na co zwrócić uwagę?
Warto przeprowadzić kompleksowy przegląd zgodności, jeżeli:
- od kilku lat nie przeprowadzano audytu ochrony danych osobowych;
- dokumentacja jest aktualizowana wyłącznie po wystąpieniu problemów;
- organizacja nie posiada harmonogramu okresowych przeglądów zgodności;
- nie analizuje się wpływu zmian organizacyjnych na System Ochrony Danych Osobowych;
- kierownictwo nie otrzymuje regularnych informacji o stanie zgodności;
- nie istnieją mierniki pozwalające ocenić skuteczność funkcjonowania systemu;
- zgodność z RODO jest oceniana wyłącznie podczas kontroli lub audytów zewnętrznych.
Brak problemów nie jest dowodem na brak ryzyka. Często oznacza jedynie, że organizacja jeszcze nie zweryfikowała swojego rzeczywistego poziomu zgodności.
Z praktyki audytora
Podczas audytu w jednej z organizacji kierownictwo podkreślało, że od wielu lat nie doszło do żadnego naruszenia ochrony danych osobowych ani kontroli organu nadzorczego. Dokumentacja była kompletna, a procedury formalnie obowiązywały.
Szczegółowa analiza wykazała jednak, że od czasu ostatniego przeglądu organizacja wdrożyła nowe systemy informatyczne, zmieniła dostawców usług, rozbudowała działalność o nowe procesy oraz rozpoczęła korzystanie z rozwiązań opartych na sztucznej inteligencji. Większość tych zmian nie została odzwierciedlona w dokumentacji ani analizie ryzyka.
Brak incydentów stworzył przekonanie, że system działa prawidłowo. W rzeczywistości zgodność nie była oceniana od kilku lat, a luka zgodności systematycznie się powiększała.
Wniosek
Zgodność z RODO nie powinna być oceniana dopiero po incydencie lub kontroli. Regularny przegląd Systemu Ochrony Danych Osobowych pozwala wykryć i ograniczyć lukę zgodności, zanim stanie się ona źródłem realnego ryzyka dla organizacji.
Nie każda organizacja będzie obserwowała wszystkie opisane sygnały. Warto jednak okresowo sprawdzić, czy nie zaczynają one występować równocześnie. Poniższa szybka samoocena może być punktem wyjścia do takiej weryfikacji.

Jeżeli samoocena wskazuje na występowanie kilku opisanych sygnałów, warto zastanowić się, w jaki sposób ograniczyć narastającą lukę zgodności. Jednym z rozwiązań jest wdrożenie procesu ciągłego utrzymania zgodności przedstawionego poniżej.
Jak ograniczyć lukę zgodności?
Luka zgodności nie jest zjawiskiem, którego można całkowicie wyeliminować. Organizacje nieustannie się rozwijają – wdrażają nowe technologie, zmieniają strukturę organizacyjną, rozszerzają zakres działalności oraz modyfikują procesy biznesowe. Wraz z tymi zmianami ewoluuje również sposób przetwarzania danych osobowych.
Dlatego celem organizacji nie powinno być jednorazowe osiągnięcie zgodności z RODO, lecz stworzenie mechanizmów pozwalających utrzymywać ją w czasie. Oznacza to odejście od podejścia projektowego na rzecz systematycznego zarządzania zmianą.
Doświadczenia z audytów pokazują, że organizacje skuteczniej utrzymują zgodność wtedy, gdy każda istotna zmiana organizacyjna uruchamia jednocześnie proces przeglądu Systemu Ochrony Danych Osobowych. Dzięki temu dokumentacja, analiza ryzyka i stosowane zabezpieczenia rozwijają się równolegle z organizacją, zamiast pozostawać kilka kroków za nią.
Takie podejście przedstawia Model Ciągłego Utrzymania Zgodności, opracowany przez DSO Consulting.

Model zakłada, że zgodność z RODO nie jest efektem pojedynczego działania, lecz wynikiem powtarzalnego procesu obejmującego cały cykl zarządzania zmianą.
Każda planowana zmiana – niezależnie od tego, czy dotyczy wdrożenia nowego systemu informatycznego, rozpoczęcia współpracy z nowym dostawcą, reorganizacji procesów czy wykorzystania nowych technologii – powinna rozpoczynać ocenę jej wpływu na ochronę danych osobowych. W zależności od charakteru zmiany może to oznaczać aktualizację dokumentacji, ponowną analizę ryzyka, wdrożenie dodatkowych środków technicznych lub organizacyjnych, a także przeprowadzenie odpowiednich działań informacyjnych lub szkoleniowych.
Ostatnim elementem modelu jest monitorowanie skuteczności wdrożonych rozwiązań poprzez okresowe przeglądy i audyty. Ich celem nie jest jedynie wykrywanie niezgodności, lecz przede wszystkim identyfikowanie zmian, które mogą prowadzić do powstania nowej luki zgodności.
Systematyczne powtarzanie tego cyklu pozwala utrzymywać System Ochrony Danych Osobowych w zgodzie z rzeczywistym sposobem funkcjonowania organizacji. W efekcie zgodność przestaje być jednorazowym rezultatem wdrożenia, a staje się elementem bieżącego zarządzania organizacją.
Im szybciej organizacja powiąże zarządzanie zmianą z zarządzaniem ochroną danych osobowych, tym mniejsza będzie luka zgodności i niższe ryzyko wystąpienia incydentów, skarg lub problemów podczas kontroli.
Podsumowanie
Organizacje rzadko tracą zgodność z RODO z dnia na dzień. Najczęściej dzieje się to stopniowo – wraz z kolejnymi zmianami procesów, technologii i sposobu prowadzenia działalności. Problemem nie jest rozwój organizacji, lecz brak równoległego rozwoju Systemu Ochrony Danych Osobowych.
Siedem opisanych sygnałów nie oznacza automatycznie naruszenia przepisów, ale może świadczyć o narastającej luce zgodności, która z czasem zwiększa ryzyko incydentów, skarg oraz trudności podczas kontroli.
Regularny przegląd zgodności pozwala wykryć te rozbieżności odpowiednio wcześnie. Dzięki temu organizacja nie tylko spełnia wymagania RODO, ale przede wszystkim buduje system, który rozwija się razem z jej działalnością.
Czy w Twojej organizacji narasta luka zgodności?
Jeżeli chcesz sprawdzić, czy w Twojej organizacji nie narasta luka zgodności, warto rozpocząć od kompleksowego audytu Systemu Ochrony Danych Osobowych. Taka ocena pozwala zweryfikować nie tylko kompletność dokumentacji, lecz przede wszystkim jej zgodność z rzeczywistym sposobem funkcjonowania organizacji.
Audyt może pomóc ustalić, czy Rejestr Czynności Przetwarzania obejmuje aktualne procesy, analiza ryzyka uwzględnia wykorzystywane technologie i rzeczywiste zagrożenia, a obowiązujące procedury są stosowane w codziennej praktyce. Pozwala również ocenić, czy odpowiedzialność za ochronę danych została właściwie przypisana oraz czy zmiany organizacyjne, technologiczne i biznesowe są odpowiednio wcześnie analizowane z perspektywy RODO.
Celem audytu nie powinno być wyłącznie wskazanie niezgodności. Równie ważne jest zidentyfikowanie obszarów wymagających aktualizacji, określenie priorytetów działań oraz stworzenie mechanizmu pozwalającego utrzymywać zgodność wraz z dalszym rozwojem organizacji.
DSO Consulting wspiera organizacje w ocenie rzeczywistego poziomu zgodności, identyfikowaniu luki zgodności oraz projektowaniu działań naprawczych dostosowanych do skali działalności, wykorzystywanych technologii i rzeczywistych procesów przetwarzania danych.
Sprawdź, czy System Ochrony Danych Osobowych w Twojej organizacji nadal odpowiada rzeczywistości, zanim rozbieżności ujawnią się podczas incydentu, skargi lub kontroli.
Pierwszym krokiem może być niezależna ocena aktualnego stanu zgodności oraz identyfikacja obszarów wymagających aktualizacji przed wystąpieniem realnego ryzyka.
