W RODO nie ma przepisu, który nakazywałby „przeprowadzić audyt”. Są natomiast trzy obowiązki, których bez przeglądu stanu faktycznego nie da się wykonać: wykazanie zgodności, poddawanie środków przeglądom i regularne testowanie ich skuteczności. Audyt jest sposobem wykonania tych obowiązków, a nie osobnym wymogiem.
To rozróżnienie ma znaczenie praktyczne: nie ma ustawowej częstotliwości ani urzędowego wzoru raportu, ale jest obowiązek, żeby stan zgodności dało się wykazać.
Czy audyt RODO jest obowiązkowy
Formalnie nie. W praktyce obowiązek wynika z trzech przepisów czytanych łącznie:
| Przepis | Co nakazuje |
| art. 5 ust. 2 RODO | Administrator odpowiada za przestrzeganie zasad i musi być w stanie wykazać ich przestrzeganie (zasada rozliczalności) |
| art. 24 ust. 1 RODO | Wdraża odpowiednie środki techniczne i organizacyjne, a te są w razie potrzeby poddawane przeglądom i uaktualniane |
| art. 32 ust. 1 lit. d RODO | Zapewnia regularne testowanie, mierzenie i ocenianie skuteczności środków mających zapewnić bezpieczeństwo przetwarzania |
Do tego dochodzi zadanie inspektora ochrony danych: monitorowanie przestrzegania RODO obejmuje wprost powiązane z tym audyty (art. 39 ust. 1 lit. b).
Wniosek jest taki: organizacja, która nigdy nie sprawdziła własnego stanu zgodności, nie jest w stanie go wykazać - a to samo w sobie jest naruszeniem zasady rozliczalności, niezależnie od tego, czy przetwarzanie odbywa się prawidłowo.
Co obejmuje audyt: osiem obszarów
| Obszar | Czego dotyczy | Przepis |
| Podstawy przetwarzania | Czy każdy proces ma podstawę prawną, a dane szczególne - dodatkową | art. 6 i 9 |
| Obowiązki informacyjne | Treść i moment przekazania klauzul, także przy danych zebranych pośrednio | art. 13 i 14 |
| Realizacja praw | Dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw - wraz z terminami | art. 15-22 |
| Rejestr czynności przetwarzania | Czy istnieje, czy odpowiada stanowi faktycznemu | art. 30 |
| Powierzenie przetwarzania | Umowy z dostawcami, podpowierzenia, lokalizacja danych | art. 28 |
| Bezpieczeństwo | Środki techniczne i organizacyjne oraz dowód ich testowania | art. 32 |
| Naruszenia ochrony danych | Procedura, rejestr naruszeń, gotowość do zgłoszenia w 72 godziny | art. 33 i 34 |
| Ocena skutków | Czy jest wymagana i czy została przeprowadzona przed rozpoczęciem przetwarzania | art. 35 |
Rejestr czynności: wyjątek, który prawie nigdy nie działa
To najczęstsze nieporozumienie w mniejszych firmach. Art. 30 ust. 5 RODO rzeczywiście zwalnia z prowadzenia rejestru podmiot zatrudniający mniej niż 250 osób - ale zaraz potem wymienia trzy sytuacje, w których zwolnienie nie działa. Wystarczy, że zachodzi którakolwiek z nich:
- przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą,
- przetwarzanie nie ma charakteru sporadycznego,
- obejmuje dane szczególnych kategorii z art. 9 albo dane o wyrokach skazujących i czynach zabronionych z art. 10.
Drugi warunek przesądza sprawę w niemal każdej firmie. Przetwarzanie danych pracowników, klientów czy kontrahentów jest z natury stałe, a nie sporadyczne. Zwolnienie pozostaje więc realne wyłącznie tam, gdzie przetwarzanie jest incydentalne - a to rzadkość.
Praktyczny wniosek: jeżeli firma nie ma rejestru, bo „zatrudnia mniej niż 250 osób”, to w większości przypadków nie korzysta ze zwolnienia, tylko z niego nie korzysta prawidłowo.
Kiedy potrzebna jest ocena skutków
Ocena skutków dla ochrony danych (DPIA) jest wymagana, gdy dany rodzaj przetwarzania - w szczególności z użyciem nowych technologii - z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Przeprowadza się ją przed rozpoczęciem przetwarzania (art. 35 ust. 1).
Art. 35 ust. 3 wymienia trzy przypadki, w których jest wymagana w szczególności:
- systematyczna, kompleksowa ocena czynników osobowych oparta na zautomatyzowanym przetwarzaniu, w tym profilowaniu, będąca podstawą decyzji wywołujących skutki prawne wobec osoby;
- przetwarzanie na dużą skalę danych szczególnych kategorii albo danych o wyrokach skazujących;
- systematyczne monitorowanie miejsc dostępnych publicznie na dużą skalę.
Jeżeli inspektor ochrony danych został wyznaczony, administrator konsultuje z nim ocenę skutków (art. 35 ust. 2). Audyt jest dobrym momentem, żeby ustalić, czy DPIA w ogóle była potrzebna - bo jej brak przy wysokim ryzyku jest naruszeniem, które trudno naprawić wstecz.
Dlaczego audyt dotyka obu progów kar
RODO przewiduje dwa progi administracyjnych kar pieniężnych i obszary audytu rozkładają się na oba. To argument za tym, żeby nie ograniczać przeglądu do bezpieczeństwa informatycznego.
| Próg | Czego dotyczy | Obszary audytu |
| do 10 mln EUR albo 2 % obrotu (art. 83 ust. 4 lit. a) |
Obowiązki administratora i podmiotu przetwarzającego z art. 25-39 | Rejestr czynności, powierzenie, bezpieczeństwo, naruszenia, ocena skutków, inspektor |
| do 20 mln EUR albo 4 % obrotu (art. 83 ust. 5) |
Zasady przetwarzania i warunki zgody (art. 5, 6, 7, 9), prawa osób (art. 12-22), transfery poza EOG (art. 44-49) | Podstawy przetwarzania, klauzule informacyjne, obsługa żądań, zgody marketingowe |
W obu wypadkach stosuje się kwotę wyższą z dwóch: bezwzględnej albo procentowej od całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego. Progi przeliczone na złote oraz kryteria, od których zależy wysokość kary, zebraliśmy w tekście kary RODO: ile wynoszą w złotych.
Rozkład nie jest przypadkowy: obszary „papierowe” - podstawy, klauzule, realizacja praw - podlegają wyższemu progowi niż zabezpieczenia techniczne. Przegląd ograniczony do serwerowni pomija tę część, w której stawka jest wyższa.
Jak wygląda audyt w praktyce
Przepisy nie narzucają metodyki, ale praktyka układa się w cztery etapy:
- Inwentaryzacja. Jakie procesy przetwarzania faktycznie zachodzą, jakie dane, skąd pochodzą, komu są przekazywane, jak długo są przechowywane. To etap rozmów z działami, nie czytania dokumentów.
- Zestawienie ze stanem wymaganym. Każdy proces wobec ośmiu obszarów z tabeli wyżej.
- Ocena ryzyka. Nie każda rozbieżność waży tyle samo - brak klauzuli informacyjnej w formularzu kontaktowym to co innego niż brak umowy powierzenia z dostawcą hostingu.
- Plan naprawczy z priorytetami i terminami. Z przypisaniem odpowiedzialności po stronie organizacji, bo to administrator wdraża środki, nie audytor.
Co odróżnia audyt od wypełnionej checklisty
Rozliczalność wymaga, żeby zgodność dało się wykazać, a nie jedynie deklarować. Z tego wynikają trzy cechy, które odróżniają użyteczny przegląd od zestawu odhaczonych pól:
- Ustalenia opierają się na stanie faktycznym, nie na dokumentach. Polityka, która opisuje procesy nieistniejące w organizacji, jest dowodem przeciwko administratorowi, nie na jego korzyść.
- Wynik jest udokumentowany i datowany. Przy kontroli liczy się to, kiedy stan sprawdzono i co z tym zrobiono.
- Plan naprawczy ma terminy. Świadomość nieprawidłowości bez działania bywa oceniana surowiej niż jej brak.
Warto też ustalić z góry, kto audyt wykonuje. Jeżeli funkcję inspektora pełni podmiot zewnętrzny, monitorowanie zgodności należy do jego zadań ustawowych - wtedy odrębny audyt tego samego podmiotu bywa dublowaniem. Kryteria wyboru modelu opisaliśmy w tekście IOD wewnętrzny czy zewnętrzny.
Od czego zacząć
- Sprawdź, czy istnieje rejestr czynności przetwarzania i czy odpowiada temu, co dzieje się w firmie.
- Zbierz umowy powierzenia z dostawcami usług informatycznych, kadrowych i marketingowych.
- Ustal, kto i w jakim czasie odpowiada na żądania osób, których dane dotyczą.
- Sprawdź, czy ktokolwiek testował skuteczność zabezpieczeń i czy został po tym ślad.
- Ustal, czy w organizacji jest obowiązek wyznaczenia inspektora - opisaliśmy to w tekście kiedy trzeba powołać inspektora ochrony danych.
Chcesz sprawdzić stan zgodności w swojej firmie? Prowadzimy audyty ochrony danych osobowych oraz stałą obsługę prawną przedsiębiorców w Gliwicach i okolicy. Skontaktuj się z kancelarią - ustalimy zakres przeglądu proporcjonalny do skali przetwarzania.
Stan prawny: wrzesień 2026 r. Podstawa: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), w szczególności art. 5 ust. 2, art. 6, 9, 13-14, 15-22, 24, 28, 30, 32-35, 39 oraz art. 83 ust. 4 i 5, a także ustawa z 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity Dz.U. z 2019 r. poz. 1781, ze zm.). Artykuł ma charakter informacyjny i nie zastępuje porady prawnej w indywidualnej sprawie.
