Słownik pojęć

Czy wiesz, że aż 96% mikro firm zapewnia 75% wszystkich wpływów z podatków i wytwarza 51% zysku gospodarki kraju?

A tylko niewielkiej liczbie udaje się utrzymać na rynku dłużej niż rok bez dostatecznej wiedzy i znajomości przepisów.

A czy wiesz, że...

Ty też możesz coś zrobić, abyśmy mogli dalej działać i skutecznie Cię wspierać?

KRS 0000318482

Przejdź do Twój e-PIT
  R

Rejestr czynności przetwarzania

Jednym z podstawowych obowiązków wynikających z przepisów RODO jest prowadzenie rejestru czynności przetwarzania danych osobowych. Dokument ten pełni istotną funkcję dowodową i organizacyjną, umożliwiając administratorowi wykazanie zgodności procesów przetwarzania danych z obowiązującymi przepisami prawa. Rejestr czynności przetwarzania (RCP) to dokument prowadzony przez administratora danych, zawierający informacje o wszystkich procesach związanych z przetwarzaniem danych osobowych w organizacji. Obowiązek jego prowadzenia wynika z art. 30 ust. 1 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO). Rejestr stanowi swoistą „mapę danych osobowych”. Dzięki niemu administrator może zidentyfikować, jakie dane są przetwarzane, w jakim celu, na jakiej podstawie prawnej, komu są udostępniane oraz jak długo są przechowywane.

Co do zasady obowiązek prowadzenia rejestru czynności przetwarzania spoczywa na każdym administratorze danych oraz – w określonym zakresie – na podmiocie przetwarzającym. RODO przewiduje jednak wyjątek dla przedsiębiorców zatrudniających mniej niż 250 osób. Zwolnienie to ma jednak charakter ograniczony. Rejestr należy prowadzić również wtedy, gdy:

  • przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą;
  • przetwarzanie nie ma charakteru sporadycznego;
  • przetwarzane są szczególne kategorie danych osobowych (np. dane dotyczące zdrowia) lub dane dotyczące wyroków skazujących i czynów zabronionych.

W praktyce oznacza to, że większość przedsiębiorców, fundacji, stowarzyszeń, kancelarii prawnych, biur rachunkowych czy placówek medycznych powinna posiadać rejestr czynności przetwarzania, niezależnie od liczby zatrudnionych pracowników.

Zgodnie z art. 30 RODO rejestr czynności przetwarzania powinien zawierać co najmniej:

  • Dane administratora – należy wskazać nazwę administratora danych, dane kontaktowe oraz jeżeli został wyznaczony, inspektora ochrony danych.
  • Cele przetwarzania – administrator powinien określić, w jakim celu przetwarzane są dane osobowe, np.: realizacja umów, prowadzenie dokumentacji pracowniczej, obsługa klientów, prowadzenie działań marketingowych, realizacja obowiązków podatkowych i księgowych.
  • Kategorie osób i danych – rejestr powinien wskazywać, których osób dotyczą przetwarzane dane (np. pracowników, klientów, kontrahentów) oraz jakie kategorie danych są przetwarzane.
  • Odbiorcy danych – należy wskazać podmioty, którym dane są ujawniane, np. biuro rachunkowe, dostawcy usług IT, operatorzy pocztowi, banki czy organy administracji publicznej.
  • Informacje o przekazywaniu danych poza Europejski Obszar Gospodarczy – jeżeli dane są przekazywane poza EOG, administrator powinien wskazać państwo trzecie lub organizację międzynarodową oraz podstawę takiego transferu.
  • Terminy usuwania danych – rejestr powinien określać planowane okresy przechowywania danych lub kryteria ustalania tych okresów.
  • Środki bezpieczeństwa – w miarę możliwości należy opisać stosowane środki techniczne i organizacyjne zapewniające bezpieczeństwo danych osobowych.

Prowadzenie rejestru nie jest wyłącznie formalnym obowiązkiem. Dokument ten stanowi jeden z podstawowych elementów realizacji zasady rozliczalności określonej w art. 5 ust. 2 RODO. W przypadku kontroli Prezesa Urzędu Ochrony Danych Osobowych administrator powinien być w stanie wykazać zgodność prowadzonych procesów z przepisami RODO. Rejestr często stanowi pierwszy dokument analizowany podczas kontroli.

Ponadto prawidłowo prowadzony rejestr pozwala:

  • zidentyfikować procesy przetwarzania danych w organizacji,
  • ocenić ryzyko związane z przetwarzaniem danych,
  • łatwiej realizować obowiązki informacyjne,
  • przygotować organizację do audytów i kontroli,
  • ograniczyć ryzyko naruszeń ochrony danych osobowych.

Przepisy RODO nie narzucają konkretnej formy prowadzenia rejestru. Może on być prowadzony zarówno w formie elektronicznej, jak i papierowej. W praktyce najczęściej stosowane są arkusze kalkulacyjne lub dedykowane systemy do zarządzania ochroną danych osobowych. Ważne jest jednak, aby rejestr był na bieżąco aktualizowany i odzwierciedlał rzeczywiste procesy zachodzące w organizacji.

Nieprowadzenie rejestru czynności przetwarzania może zostać uznane za naruszenie obowiązków wynikających z RODO. W przypadku kontroli organ nadzorczy może nałożyć środki naprawcze, a w określonych sytuacjach również administracyjne kary pieniężne. Brak rejestru utrudnia również wykazanie zgodności działań administratora z przepisami o ochronie danych osobowych, co może prowadzić do negatywnych konsekwencji zarówno prawnych, jak i organizacyjnych.

Rejestr czynności przetwarzania stanowi jeden z najważniejszych dokumentów w systemie ochrony danych osobowych. Pozwala administratorowi uporządkować procesy przetwarzania danych, realizować zasadę rozliczalności oraz wykazać zgodność działań z wymogami RODO. W praktyce obowiązek jego prowadzenia dotyczy zdecydowanej większości podmiotów przetwarzających dane osobowe, dlatego warto zadbać o jego prawidłowe sporządzenie i regularną aktualizację.

 

Podstawa prawna:

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. z 2016 r. Nr 119, str. 1 z późn. zm.).

Zobacz także: