W RODO nie ma przepisu, który nakazywałby „przeprowadzić audyt”. Są natomiast trzy obowiązki, których bez przeglądu stanu faktycznego nie da się wykonać: wykazanie zgodności, poddawanie środków przeglądom i regularne testowanie ich skuteczności. Audyt jest sposobem wykonania tych obowiązków, a nie osobnym wymogiem.

To rozróżnienie ma znaczenie praktyczne: nie ma ustawowej częstotliwości ani urzędowego wzoru raportu, ale jest obowiązek, żeby stan zgodności dało się wykazać.

Czy audyt RODO jest obowiązkowy

Formalnie nie. W praktyce obowiązek wynika z trzech przepisów czytanych łącznie:

Przepis Co nakazuje
art. 5 ust. 2 RODO Administrator odpowiada za przestrzeganie zasad i musi być w stanie wykazać ich przestrzeganie (zasada rozliczalności)
art. 24 ust. 1 RODO Wdraża odpowiednie środki techniczne i organizacyjne, a te są w razie potrzeby poddawane przeglądom i uaktualniane
art. 32 ust. 1 lit. d RODO Zapewnia regularne testowanie, mierzenie i ocenianie skuteczności środków mających zapewnić bezpieczeństwo przetwarzania

Do tego dochodzi zadanie inspektora ochrony danych: monitorowanie przestrzegania RODO obejmuje wprost powiązane z tym audyty (art. 39 ust. 1 lit. b).

Wniosek jest taki: organizacja, która nigdy nie sprawdziła własnego stanu zgodności, nie jest w stanie go wykazać - a to samo w sobie jest naruszeniem zasady rozliczalności, niezależnie od tego, czy przetwarzanie odbywa się prawidłowo.

Co obejmuje audyt: osiem obszarów

Obszar Czego dotyczy Przepis
Podstawy przetwarzania Czy każdy proces ma podstawę prawną, a dane szczególne - dodatkową art. 6 i 9
Obowiązki informacyjne Treść i moment przekazania klauzul, także przy danych zebranych pośrednio art. 13 i 14
Realizacja praw Dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw - wraz z terminami art. 15-22
Rejestr czynności przetwarzania Czy istnieje, czy odpowiada stanowi faktycznemu art. 30
Powierzenie przetwarzania Umowy z dostawcami, podpowierzenia, lokalizacja danych art. 28
Bezpieczeństwo Środki techniczne i organizacyjne oraz dowód ich testowania art. 32
Naruszenia ochrony danych Procedura, rejestr naruszeń, gotowość do zgłoszenia w 72 godziny art. 33 i 34
Ocena skutków Czy jest wymagana i czy została przeprowadzona przed rozpoczęciem przetwarzania art. 35

Rejestr czynności: wyjątek, który prawie nigdy nie działa

To najczęstsze nieporozumienie w mniejszych firmach. Art. 30 ust. 5 RODO rzeczywiście zwalnia z prowadzenia rejestru podmiot zatrudniający mniej niż 250 osób - ale zaraz potem wymienia trzy sytuacje, w których zwolnienie nie działa. Wystarczy, że zachodzi którakolwiek z nich:

  • przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą,
  • przetwarzanie nie ma charakteru sporadycznego,
  • obejmuje dane szczególnych kategorii z art. 9 albo dane o wyrokach skazujących i czynach zabronionych z art. 10.

Drugi warunek przesądza sprawę w niemal każdej firmie. Przetwarzanie danych pracowników, klientów czy kontrahentów jest z natury stałe, a nie sporadyczne. Zwolnienie pozostaje więc realne wyłącznie tam, gdzie przetwarzanie jest incydentalne - a to rzadkość.

Praktyczny wniosek: jeżeli firma nie ma rejestru, bo „zatrudnia mniej niż 250 osób”, to w większości przypadków nie korzysta ze zwolnienia, tylko z niego nie korzysta prawidłowo.

Kiedy potrzebna jest ocena skutków

Ocena skutków dla ochrony danych (DPIA) jest wymagana, gdy dany rodzaj przetwarzania - w szczególności z użyciem nowych technologii - z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Przeprowadza się ją przed rozpoczęciem przetwarzania (art. 35 ust. 1).

Art. 35 ust. 3 wymienia trzy przypadki, w których jest wymagana w szczególności:

  1. systematyczna, kompleksowa ocena czynników osobowych oparta na zautomatyzowanym przetwarzaniu, w tym profilowaniu, będąca podstawą decyzji wywołujących skutki prawne wobec osoby;
  2. przetwarzanie na dużą skalę danych szczególnych kategorii albo danych o wyrokach skazujących;
  3. systematyczne monitorowanie miejsc dostępnych publicznie na dużą skalę.

Jeżeli inspektor ochrony danych został wyznaczony, administrator konsultuje z nim ocenę skutków (art. 35 ust. 2). Audyt jest dobrym momentem, żeby ustalić, czy DPIA w ogóle była potrzebna - bo jej brak przy wysokim ryzyku jest naruszeniem, które trudno naprawić wstecz.

Dlaczego audyt dotyka obu progów kar

RODO przewiduje dwa progi administracyjnych kar pieniężnych i obszary audytu rozkładają się na oba. To argument za tym, żeby nie ograniczać przeglądu do bezpieczeństwa informatycznego.

Próg Czego dotyczy Obszary audytu
do 10 mln EUR albo 2 % obrotu
(art. 83 ust. 4 lit. a)
Obowiązki administratora i podmiotu przetwarzającego z art. 25-39 Rejestr czynności, powierzenie, bezpieczeństwo, naruszenia, ocena skutków, inspektor
do 20 mln EUR albo 4 % obrotu
(art. 83 ust. 5)
Zasady przetwarzania i warunki zgody (art. 5, 6, 7, 9), prawa osób (art. 12-22), transfery poza EOG (art. 44-49) Podstawy przetwarzania, klauzule informacyjne, obsługa żądań, zgody marketingowe

W obu wypadkach stosuje się kwotę wyższą z dwóch: bezwzględnej albo procentowej od całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego. Progi przeliczone na złote oraz kryteria, od których zależy wysokość kary, zebraliśmy w tekście kary RODO: ile wynoszą w złotych.

Rozkład nie jest przypadkowy: obszary „papierowe” - podstawy, klauzule, realizacja praw - podlegają wyższemu progowi niż zabezpieczenia techniczne. Przegląd ograniczony do serwerowni pomija tę część, w której stawka jest wyższa.

Jak wygląda audyt w praktyce

Przepisy nie narzucają metodyki, ale praktyka układa się w cztery etapy:

  1. Inwentaryzacja. Jakie procesy przetwarzania faktycznie zachodzą, jakie dane, skąd pochodzą, komu są przekazywane, jak długo są przechowywane. To etap rozmów z działami, nie czytania dokumentów.
  2. Zestawienie ze stanem wymaganym. Każdy proces wobec ośmiu obszarów z tabeli wyżej.
  3. Ocena ryzyka. Nie każda rozbieżność waży tyle samo - brak klauzuli informacyjnej w formularzu kontaktowym to co innego niż brak umowy powierzenia z dostawcą hostingu.
  4. Plan naprawczy z priorytetami i terminami. Z przypisaniem odpowiedzialności po stronie organizacji, bo to administrator wdraża środki, nie audytor.

Co odróżnia audyt od wypełnionej checklisty

Rozliczalność wymaga, żeby zgodność dało się wykazać, a nie jedynie deklarować. Z tego wynikają trzy cechy, które odróżniają użyteczny przegląd od zestawu odhaczonych pól:

  • Ustalenia opierają się na stanie faktycznym, nie na dokumentach. Polityka, która opisuje procesy nieistniejące w organizacji, jest dowodem przeciwko administratorowi, nie na jego korzyść.
  • Wynik jest udokumentowany i datowany. Przy kontroli liczy się to, kiedy stan sprawdzono i co z tym zrobiono.
  • Plan naprawczy ma terminy. Świadomość nieprawidłowości bez działania bywa oceniana surowiej niż jej brak.

Warto też ustalić z góry, kto audyt wykonuje. Jeżeli funkcję inspektora pełni podmiot zewnętrzny, monitorowanie zgodności należy do jego zadań ustawowych - wtedy odrębny audyt tego samego podmiotu bywa dublowaniem. Kryteria wyboru modelu opisaliśmy w tekście IOD wewnętrzny czy zewnętrzny.

Od czego zacząć

  1. Sprawdź, czy istnieje rejestr czynności przetwarzania i czy odpowiada temu, co dzieje się w firmie.
  2. Zbierz umowy powierzenia z dostawcami usług informatycznych, kadrowych i marketingowych.
  3. Ustal, kto i w jakim czasie odpowiada na żądania osób, których dane dotyczą.
  4. Sprawdź, czy ktokolwiek testował skuteczność zabezpieczeń i czy został po tym ślad.
  5. Ustal, czy w organizacji jest obowiązek wyznaczenia inspektora - opisaliśmy to w tekście kiedy trzeba powołać inspektora ochrony danych.

Chcesz sprawdzić stan zgodności w swojej firmie? Prowadzimy audyty ochrony danych osobowych oraz stałą obsługę prawną przedsiębiorców w Gliwicach i okolicy. Skontaktuj się z kancelarią - ustalimy zakres przeglądu proporcjonalny do skali przetwarzania.

Stan prawny: wrzesień 2026 r. Podstawa: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w szczególności art. 5 ust. 2, art. 6, 9, 13-14, 15-22, 24, 28, 30, 32-35, 39 oraz art. 83 ust. 4 i 5, a także ustawa z 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity Dz.U. z 2019 r. poz. 1781, ze zm.). Artykuł ma charakter informacyjny i nie zastępuje porady prawnej w indywidualnej sprawie.

Umów konsultację

Jan Nowak

Vestibulum ante ipsum

Potrzebujesz pomocy? Skontaktuj się z nami!