Audyt RODO i ochrony danych – najczęstsze błędy polskich firm.

Audyt RODO coraz częściej przestaje być formalnością, a staje się praktycznym testem tego, jak firma rzeczywiście chroni dane klientów, pracowników i kontrahentów. Dane UODO pokazują, że skala problemu rośnie: w 2025 r. do Prezesa Urzędu Ochrony Danych Osobowych zgłoszono 22 435 naruszeń ochrony danych, o 51 proc. więcej niż rok wcześniej. Jednocześnie liczba indywidualnych skarg wzrosła z 8056 do 12 827.

Czytaj więcej…

  • jakie błędy RODO najczęściej pojawiają się w polskich firmach,
  • dlaczego sama polityka prywatności nie oznacza zgodności z RODO,
  • jak audyt ochrony danych powinien wyglądać w praktyce,
  • kiedy potrzebna jest analiza ryzyka lub DPIA,
  • dlaczego poczta elektroniczna pozostaje jednym z newralgicznych punktów ochrony danych,
  • jakie znaczenie mają procedury, upoważnienia i umowy powierzenia,
  • na co przedsiębiorcy powinni zwrócić uwagę w 2026 r.

Spis treści

Audyt RODO nie zaczyna się od dokumentów

Jednym z podstawowych błędów jest traktowanie audytu RODO jako sprawdzenia, czy firma posiada wymagane dokumenty. Rejestr czynności przetwarzania, polityka ochrony danych, klauzule informacyjne czy procedura obsługi praw osób, których dane dotyczą, są ważne, ale nie stanowią dowodu, że organizacja faktycznie przestrzega zasad ochrony danych.

Audyt powinien przede wszystkim skonfrontować dokumentację z rzeczywistymi procesami. Inaczej wygląda przetwarzanie danych w sklepie internetowym, inaczej w biurze rachunkowym, firmie rekrutacyjnej, placówce medycznej czy przedsiębiorstwie korzystającym z rozbudowanych narzędzi chmurowych.

W praktyce warto zweryfikować przede wszystkim:

  • jakie dane firma zbiera i w jakim celu,
  • kto ma do nich dostęp,
  • jak długo dane są przechowywane,
  • komu są przekazywane,
  • z jakich systemów i usług zewnętrznych firma korzysta,
  • czy pracownicy wiedzą, jak reagować na incydenty,
  • czy wdrożone zabezpieczenia odpowiadają rzeczywistemu poziomowi ryzyka.

Poczta elektroniczna i błędny adresat – prosty błąd, poważne konsekwencje

E-mail pozostaje jednym z najbardziej podatnych na błędy elementów obiegu informacji. W sprawozdaniu za 2025 r. UODO wskazuje m.in. błędnie zaadresowaną korespondencję, udostępnienie danych niewłaściwej osobie, nieprawidłową anonimizację i niezamierzoną publikację danych wśród często zgłaszanych naruszeń.

Problem może wydawać się banalny: pracownik wpisuje niewłaściwy adres, wysyła dokument do niewłaściwego kontrahenta albo dołącza nie ten załącznik. Z perspektywy RODO znaczenie ma jednak nie intencja pracownika, lecz skutki zdarzenia i ryzyko dla praw oraz wolności osób.

Firma powinna mieć zatem procedurę określającą, co zrobić po wysłaniu wiadomości do niewłaściwego odbiorcy.

  • kto przyjmuje zgłoszenie incydentu,
  • kto ocenia jego ryzyko,
  • kiedy należy powiadomić administratora lub IOD,
  • w jakich sytuacjach naruszenie zgłasza się do UODO,
  • jak dokumentować również te incydenty, których ostatecznie nie zgłoszono organowi.

RODO przewiduje co do zasady 72 godziny na zgłoszenie naruszenia organowi nadzorczemu, licząc od momentu uzyskania wiedzy o naruszeniu, jeżeli zachodzi obowiązek zgłoszenia.

Polityka RODO jest, ale nikt jej nie stosuje

Kolejny problem pojawia się wtedy, gdy dokumentacja została przygotowana raz i od tego momentu nie jest aktualizowana. Firma zmienia system CRM, wdraża Microsoft 365 lub inne rozwiązanie chmurowe, zaczyna korzystać z narzędzi AI, zatrudnia zewnętrzną agencję marketingową, a dokumentacja RODO pozostaje bez zmian.

To właśnie tutaj audyt może ujawnić różnicę między „posiadaniem RODO” a faktycznym zarządzaniem ochroną danych.

Dokumentacja powinna odpowiadać aktualnemu modelowi biznesowemu. Szczególnej uwagi wymagają:

  • zakresy upoważnień pracowników,
  • procedury nadawania i odbierania dostępów,
  • zasady pracy zdalnej,
  • zasady korzystania z prywatnych urządzeń,
  • polityka haseł i uwierzytelniania,
  • procedury usuwania danych,
  • retencja dokumentów,
  • zasady korzystania z narzędzi wykorzystujących AI.

W 2026 r. aktualność dokumentacji nabiera dodatkowego znaczenia. UODO uczestniczy bowiem w ogólnoeuropejskich działaniach dotyczących przestrzegania obowiązków przejrzystości i informowania osób, których dane dotyczą. Kontrole obejmują m.in. realizację obowiązków wynikających z art. 12–14 RODO.

Brak analizy ryzyka to jedna z najdroższych luk

RODO nie wymaga identycznych zabezpieczeń od każdej firmy. Środki techniczne i organizacyjne powinny być dostosowane do ryzyka. Dlatego analiza ryzyka jest jednym z kluczowych elementów prawidłowego systemu ochrony danych.

Brak takiej analizy może oznaczać, że firma nie potrafi odpowiedzieć na podstawowe pytanie: dlaczego zastosowała konkretne zabezpieczenia i czy są one adekwatne do procesów, które prowadzi?

Dobrym przykładem jest decyzja UODO z lipca 2026 r. dotycząca kancelarii podatkowej. Po przejęciu konta pocztowego, na którym znajdowały się dane ponad 100 osób, organ wskazał m.in. na brak analizy ryzyka, brak odpowiednich regulacji oraz brak regularnego testowania skuteczności zabezpieczeń. Na administratora nałożono 11 594 zł kary.

Wniosek z takich przypadków jest praktyczny: bezpieczeństwo danych nie może ograniczać się do zakupu programu antywirusowego czy wdrożenia silnych haseł.

  • trzeba zidentyfikować zagrożenia,
  • ocenić prawdopodobieństwo ich wystąpienia,
  • określić potencjalne skutki,
  • dobrać środki zabezpieczające,
  • okresowo sprawdzać ich skuteczność.

Jeżeli planowane przetwarzanie może powodować wysokie ryzyko dla praw i wolności osób, konieczna może być także ocena skutków dla ochrony danych (DPIA). UODO przypomina, że analiza, czy taki obowiązek występuje, powinna zostać wykonana jeszcze przed rozpoczęciem danego procesu.

Umowy z dostawcami – firma odpowiada także za powierzenie danych

Wiele przedsiębiorstw koncentruje się na własnych pracownikach, zapominając o dostawcach. Tymczasem dane mogą być przetwarzane przez operatora systemu kadrowego, firmę hostingową, dostawcę CRM, biuro marketingowe, podmiot świadczący usługi IT czy zewnętrzną księgowość.

Audyt powinien więc sprawdzić nie tylko, czy podpisano umowę powierzenia, ale również czy jej zapisy odpowiadają rzeczywistości.

Przykładem jest sprawa McDonald’s Polska. W 2025 r. UODO nałożył na spółkę łącznie ponad 16,9 mln zł kar, a na podmiot przetwarzający – ponad 183,8 tys. zł. Sprawa dotyczyła m.in. braku analizy ryzyka, zabezpieczeń oraz realizacji postanowień umowy powierzenia, co doprowadziło do ujawnienia danych pracowników w publicznie dostępnym katalogu.

To ważny sygnał dla firm korzystających z usług zewnętrznych. Samo wpisanie do umowy standardowej klauzuli RODO nie kończy procesu weryfikacji.

Monitoring, marketing i AI zmieniają zakres audytu

Zakres audytu powinien uwzględniać nowe sposoby pozyskiwania i wykorzystywania danych. Dotyczy to przede wszystkim monitoringu, marketingu internetowego, analityki, profilowania oraz narzędzi wykorzystujących sztuczną inteligencję.

W planie kontroli UODO na 2026 r. znalazły się m.in. podmioty marketingowe – w zakresie podstaw prawnych przetwarzania danych w celach marketingowych – oraz internetowe platformy dostaw.

Oznacza to, że przedsiębiorca powinien przyjrzeć się nie tylko tradycyjnej dokumentacji, lecz także temu, jak dane przepływają przez cyfrowe środowisko firmy.

  • Czy formularze internetowe zbierają tylko potrzebne informacje?
  • Czy użytkownik otrzymuje jasną informację o przetwarzaniu danych?
  • Czy zgody marketingowe są prawidłowo rejestrowane?
  • Czy firma potrafi wycofać zgodę?
  • Czy dostawcy technologiczni mają właściwy status w procesie przetwarzania?
  • Czy dane trafiają poza Europejski Obszar Gospodarczy i na jakiej podstawie?

Audyt RODO w 2026 roku – co powinien sprawdzić przedsiębiorca

Skala egzekwowania przepisów pokazuje, że ochrona danych nie jest obszarem, który można pozostawić wyłącznie w segregatorze z dokumentacją. W 2025 r. UODO nałożył łącznie 32 administracyjne kary pieniężne na 23 podmioty, o łącznej wartości 64,44 mln zł. Rok wcześniej łączna wartość kar wyniosła około 13,91 mln zł.

Nie oznacza to oczywiście, że każda firma jest narażona na wysoką karę. Pokazuje natomiast, że podejście do bezpieczeństwa danych powinno być systemowe. Europejski system sankcji przewiduje w najpoważniejszych przypadkach kary sięgające do 20 mln euro lub 4 proc. całkowitego rocznego światowego obrotu przedsiębiorstwa – zależnie od tego, która wartość ma zastosowanie zgodnie z RODO.

Praktyczny audyt powinien zakończyć się nie tylko listą błędów, ale przede wszystkim planem działań naprawczych. Warto określić właściciela każdego zadania, termin jego realizacji oraz sposób weryfikacji, czy problem został rzeczywiście usunięty.

Najczęstsze błędy polskich firm nie zawsze wynikają z braku wiedzy o RODO. Często są efektem rozbieżności między procedurą a codzienną praktyką: nieaktualnej dokumentacji, zbyt szerokich dostępów, niewłaściwego obiegu e-maili, braku analizy ryzyka czy niedostatecznej kontroli nad dostawcami. Dane UODO za 2025 r. oraz działania nadzorcze zaplanowane na 2026 r. pokazują, że właśnie te praktyczne elementy ochrony danych pozostają istotnym obszarem zainteresowania organów nadzorczych.


Komentarze

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *