Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Kolorowe segregatory z dokumentacją firmową

Dlaczego uprawnienia mają znaczenie dla RODO

RODO wymaga, żeby dostęp do danych osobowych mieli tylko ci, którzy faktycznie go potrzebują do wykonywania swoich obowiązków — zasada ta nazywana jest minimalizacją dostępu i jest jednym z filarów „odpowiednich środków technicznych i organizacyjnych", o których mówi rozporządzenie. Im więcej osób w firmie ma dostęp do danych klientów czy pracowników bez realnej potrzeby, tym trudniej wykazać, że firma faktycznie chroni te dane, a nie tylko deklaruje taką ochronę w dokumentach.

To zagadnienie łączy stronę techniczną (jak skonfigurowane są uprawnienia w systemach) ze stroną organizacyjną (kto formalnie decyduje o przyznawaniu i odbieraniu dostępu, i czy ta decyzja jest w ogóle udokumentowana). Sama konfiguracja bez ustalonej procedury na przyszłość rozjeżdża się z rzeczywistością równie szybko, jak dokumentacja bez pokrycia w konfiguracji technicznej.

Warianty problemu spotykane przy audycie

Dostęp „historyczny", nieaktualizowany od dawna

Pracownik, który zmienił stanowisko albo dział, wciąż ma uprawnienia z poprzedniej roli — w efekcie ma dostęp do danych osobowych, których obecne obowiązki w ogóle nie wymagają.

Byli pracownicy z aktywnymi kontami

Najczęściej wykrywana luka podczas pierwszego audytu — konto w systemie CRM, poczcie czy bazie klientów pozostaje aktywne miesiącami po odejściu pracownika, bo nikt formalnie nie odpowiada za jego wyłączenie.

Zewnętrzni współpracownicy i podwykonawcy

Firmy zewnętrzne obsługujące księgowość, marketing czy wsparcie techniczne bywają wyposażone w szerszy dostęp do danych osobowych, niż wymaga tego zakres ich pracy, a umowa regulująca ten dostęp (umowa powierzenia przetwarzania) bywa pomijana albo nieaktualna.

Brak rejestru, kto ma jaki dostęp

Firma nie ma spisanego, który dział i które stanowisko ma dostęp do jakich kategorii danych osobowych — co utrudnia zarówno bieżące zarządzanie, jak i odpowiedź na pytanie w razie kontroli albo incydentu.

Co robimy przy porządkowaniu dostępów pod kątem RODO

Punktem wyjścia jest połączenie dwóch przeglądów: technicznego (jakie konta i uprawnienia faktycznie istnieją w systemach) i organizacyjnego (kto powinien mieć dostęp według aktualnej struktury firmy i zakresu obowiązków). Zestawienie tych dwóch obrazów pokazuje rozbieżności — konta, które powinny zostać wyłączone, uprawnienia, które są szersze niż potrzeba, i brakujące umowy z podmiotami zewnętrznymi mającymi dostęp do danych.

Dalszy krok to skorygowanie uprawnień zgodnie z zasadą minimalizacji dostępu oraz ustalenie procedury na przyszłość — kto decyduje o przyznaniu dostępu do danych osobowych, w jaki sposób jest to dokumentowane, i kto odpowiada za wyłączenie dostępu przy odejściu pracownika albo zakończeniu współpracy z podwykonawcą.

Błędy przy samodzielnym porządkowaniu

  • Uporządkowanie uprawnień bez spisania zasad na przyszłość. Jednorazowa korekta bez ustalonej procedury wraca do punktu wyjścia przy pierwszej zmianie kadrowej.
  • Pomijanie podwykonawców w przeglądzie. Firmy zewnętrzne z dostępem do danych osobowych bywają traktowane inaczej niż pracownicy etatowi, mimo że z punktu widzenia ryzyka dla danych stanowią analogiczny punkt dostępu.
  • Brak rozróżnienia między dostępem do przeglądania a dostępem do edycji lub eksportu. Osoba potrzebująca jedynie wglądu w dane klienta nie musi mieć możliwości ich eksportu czy usuwania — rozróżnienie poziomów dostępu ogranicza skutki ewentualnej pomyłki lub nadużycia.
  • Traktowanie tematu jako wyłącznie technicznego. Sama zmiana uprawnień w systemie bez ustalenia, kto formalnie odpowiada za decyzje o dostępie, nie tworzy trwałego mechanizmu — tylko chwilową poprawę stanu.

Dodatkowe pytania klientów

Czy trzeba spisywać, kto ma dostęp do jakich danych?

To dobra praktyka, ułatwiająca zarówno bieżące zarządzanie, jak i odpowiedź na pytania w razie kontroli — dokładny format takiego rejestru najlepiej ustalić razem z prawnikiem prowadzącym dokumentację RODO firmy.

Co z dostępem awaryjnym, potrzebnym sporadycznie?

Dobrym rozwiązaniem jest dostęp tymczasowy, przyznawany na czas konkretnej potrzeby i automatycznie wygasający, zamiast stałego uprawnienia utrzymywanego przez cały czas na wypadek rzadkiej sytuacji.

Czy każda firma zewnętrzna z dostępem do danych potrzebuje umowy powierzenia?

W wielu przypadkach tak — to zagadnienie prawne, które warto zweryfikować z prawnikiem, ale strona techniczna może i powinna wcześniej zidentyfikować, którzy zewnętrzni dostawcy w ogóle mają taki dostęp, żeby nic nie zostało pominięte.

Jak często przeglądać uprawnienia pod kątem RODO?

Regularnie, na przykład raz w roku, oraz każdorazowo przy zmianie stanowiska, odejściu pracownika lub zakończeniu współpracy z podwykonawcą mającym dostęp do danych.

Kiedy to nie jest kwestia RODO, tylko ogólne bezpieczeństwo dostępów

Jeśli celem jest ogólne uporządkowanie kont i uprawnień w firmie, niezależnie od tego, czy dotyczą danych osobowych, szerszym tematem jest kontrola uprawnień i dostępów. Jeśli natomiast pytanie dotyczy interpretacji przepisów albo konieczności zawarcia umowy powierzenia z konkretnym podwykonawcą, to zakres prawnika specjalizującego się w ochronie danych osobowych.

Warunki współpracy

Przegląd i uporządkowanie dostępów pod kątem RODO wycenia się indywidualnie, zależnie od liczby systemów i kont objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowe zgłoszenie: firma współpracuje od kilku lat z zewnętrznym biurem księgowym, które ma stały dostęp do systemu fakturowania zawierającego dane osobowe klientów. Podczas przeglądu okazuje się, że dostęp obejmuje też moduł danych kadrowych pracowników, mimo że biuro księgowe nigdy z tej części systemu nie korzystało — uprawnienie zostało nadane „całościowo" przy pierwszym wdrożeniu współpracy i nikt później go nie zawężył. Po korekcie dostęp biura księgowego ogranicza się wyłącznie do modułu, z którego faktycznie korzysta, co zmniejsza liczbę osób z dostępem do danych kadrowych do tych, które rzeczywiście go potrzebują.

Rola logów i historii dostępu

Samo ograniczenie uprawnień nie daje pełnego obrazu — warto wiedzieć też, kto faktycznie korzystał z dostępu, jaki miał, nie tylko kto teoretycznie mógł z niego skorzystać. Tam, gdzie systemy na to pozwalają, włączenie rejestrowania logowań i operacji na danych osobowych (kto, kiedy, jaką operację wykonał) daje możliwość odtworzenia przebiegu zdarzeń w razie podejrzenia nieprawidłowości — bez tego jedyną informacją pozostaje to, kto teoretycznie miał dostęp, a nie kto faktycznie z niego skorzystał.

Przykład rozjazdu między teorią a praktyką

Częsty obraz: dokumentacja RODO firmy zawiera zapis, że dostęp do danych klientów mają wyłącznie pracownicy działu obsługi klienta. W praktyce, po przeglądzie technicznym, okazuje się, że dostęp do tej samej bazy ma też stażysta z działu marketingu, który dostał go „tymczasowo" przy jednorazowym projekcie sprzed roku, oraz automatyczne konto integracyjne łączące system CRM z narzędziem do wysyłki newslettera, o istnieniu którego nikt z zarządu nie wiedział. Żaden z tych dostępów nie był złośliwy ani celowo ukryty — po prostu nikt systematycznie nie porównywał zapisanej polityki z rzeczywistym stanem systemów, co jest właśnie celem tego rodzaju przeglądu.

Uprawnienia w pracy zdalnej

Pracownicy łączący się z systemami firmowymi spoza biura wymagają tej samej dyscypliny w zakresie uprawnień co osoby pracujące stacjonarnie — dostęp do danych osobowych z prywatnego laptopa czy przez niezabezpieczone połączenie sieciowe niesie dodatkowe ryzyko, którego nie ma przy pracy z biurowego komputera w kontrolowanej sieci firmowej. Warto to uwzględnić przy ustalaniu, kto i w jaki sposób może łączyć się z systemami zawierającymi dane osobowe spoza siedziby firmy.

Kiedy warto sięgnąć po zewnętrzny przegląd

Firmy, które same przydzielały uprawnienia przez lata, bez zewnętrznego spojrzenia, często nie zauważają narosłych nieprawidłowości — dla osoby, która sama nadawała kolejne dostępy, wydają się one logiczne i uzasadnione w momencie przyznawania. Świeże spojrzenie z zewnątrz, porównujące zapisaną politykę z faktycznym stanem systemów, wychwytuje rozbieżności, które od wewnątrz łatwo przeoczyć.

Efekt takiego przeglądu bywa zaskakujący nawet dla właścicieli firm przekonanych, że dobrze znają strukturę własnych systemów — i to właśnie ten moment zaskoczenia jest najlepszym dowodem, że regularny, niezależny przegląd ma sens.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90