ISO Forge/Baza wiedzy ISO/RODO/GDPR
RODO/GDPR

RODO / GDPR - jaka dokumentacja jest wymagana i od czego zacząć?

9 sierpnia 2026·6 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Czym jest RODO / GDPR?

RODO (Rozporządzenie o Ochronie Danych Osobowych, ang. GDPR - General Data Protection Regulation) to unijne rozporządzenie 2016/679, obowiązujące bezpośrednio we wszystkich krajach UE od 25 maja 2018 roku. Reguluje zasady przetwarzania danych osobowych osób fizycznych - klientów, pracowników, kontrahentów - i nakłada na organizacje konkretne, udokumentowane obowiązki.

W przeciwieństwie do norm ISO, RODO nie jest dobrowolnym standardem, do którego można się certyfikować - to twarde prawo, którego naruszenie grozi karami administracyjnymi do 20 mln EUR lub 4% rocznego światowego obrotu.

Kogo dotyczy RODO?

Praktycznie każdej organizacji przetwarzającej dane osobowe - niezależnie od wielkości czy branży, jeśli tylko:

Zatrudnia pracowników (dane kadrowe, płacowe)
Ma klientów lub kontrahentów będących osobami fizycznymi
Prowadzi marketing (newsletter, cookies, remarketing)
Przetwarza dane w chmurze lub korzysta z podwykonawców (procesorów)

Niektóre organizacje mają dodatkowe obowiązki - np. wyznaczenie Inspektora Ochrony Danych (IOD) jest obligatoryjne dla podmiotów publicznych oraz firm, których podstawowa działalność wymaga regularnego, systematycznego monitorowania osób na dużą skalę lub przetwarzania danych wrażliwych na dużą skalę.

Kluczowe obowiązki RODO

Art. 5 i 24 - zasada rozliczalności: organizacja musi nie tylko przestrzegać RODO, ale też udowodnić to dokumentacją
Art. 30 - obowiązek prowadzenia Rejestru Czynności Przetwarzania (RCP) dla większości organizacji
Art. 28 - pisemna umowa powierzenia przetwarzania z każdym podmiotem przetwarzającym dane w imieniu administratora (np. dostawcą IT, biurem księgowym)
Art. 32 - odpowiednie środki techniczne i organizacyjne bezpieczeństwa danych
Art. 33-34 - obowiązek zgłoszenia naruszenia ochrony danych do UODO w ciągu 72 godzin (a w niektórych przypadkach też osobom, których dane dotyczą)
Art. 35 - obowiązek przeprowadzenia DPIA (oceny skutków dla ochrony danych) przy przetwarzaniu wysokiego ryzyka
Art. 15-22 - obsługa żądań osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie)

Obowiązkowa dokumentacja RODO

Dokument
Podstawa prawna
ISO Forge
Generator dokumentów RODO/GDPR
3 dokumenty za darmo - bez karty kredytowej
Generuj dokumenty RODO →
Polityka Ochrony Danych Osobowych
art. 24
Rejestr Czynności Przetwarzania (RCP)
art. 30
Umowa Powierzenia Przetwarzania (wzór)
art. 28
Procedura Zgłaszania Naruszeń Ochrony Danych
art. 33-34
Rejestr Naruszeń Ochrony Danych
art. 33 ust. 5
Polityka Retencji Danych
art. 5 ust. 1e
Procedura Oceny Skutków dla Ochrony Danych (DPIA)
art. 35
Procedura Obsługi Żądań Osób, Których Dane Dotyczą
art. 15-22
Ocena Transferu Danych do Państw Trzecich (TIA + SCC)
art. 44-49
Polityka Bezpieczeństwa Danych Osobowych
art. 32
Wyznaczenie Inspektora Ochrony Danych
art. 37-39
Polityka Cookies i Zgód Marketingowych
art. 6-7
Macierz Zgodności RODO
całość rozporządzenia

RODO a ISO 27001

To dwa różne, choć uzupełniające się obszary. RODO reguluje, CZY i JAK wolno przetwarzać dane osobowe (podstawa prawna, cele, zgody, prawa osób) - jest to obowiązek prawny niezależny od jakiegokolwiek certyfikatu. ISO 27001 reguluje bezpieczeństwo informacji jako całości (nie tylko danych osobowych) poprzez system zarządzania ryzykiem i kontrole Annex A.

W praktyce Polityka Bezpieczeństwa Danych Osobowych z art. 32 RODO pokrywa się merytorycznie z częścią kontroli technologicznych Annex A ISO 27001 (szyfrowanie, kopie zapasowe, kontrola dostępu) - firmy posiadające już ISMS mają łatwiejszy start we wdrożeniu RODO, ale certyfikat ISO 27001 sam w sobie nie zwalnia z żadnego z obowiązków dokumentacyjnych RODO.

Jak wdrożyć RODO - 4 kroki

Krok 1: Zbuduj Rejestr Czynności Przetwarzania

To fundament całego systemu - zinwentaryzuj wszystkie procesy, w których przetwarzane są dane osobowe (kadry, sprzedaż, marketing, IT), z podstawą prawną i okresem retencji dla każdego z nich.

Krok 2: Sformalizuj relacje z podmiotami przetwarzającymi

Każdy dostawca przetwarzający dane w Twoim imieniu (hosting, CRM, biuro rachunkowe) wymaga podpisanej umowy powierzenia zgodnej z art. 28.

Krok 3: Wdróż procedurę reagowania na naruszenia

72-godzinny termin zgłoszenia do UODO liczy się od momentu stwierdzenia naruszenia - procedura i jasny podział ról muszą być gotowe zanim naruszenie się wydarzy, nie po fakcie.

Krok 4: Przygotuj się na żądania osób

Procedura obsługi żądań dostępu, sprostowania czy usunięcia danych musi zapewniać odpowiedź w ustawowym terminie (co do zasady miesiąc).

ISO Forge wspiera wdrożenie RODO

W ISO Forge wygenerujesz pełen komplet 13 dokumentów RODO - od polityki i rejestru czynności przetwarzania, przez umowę powierzenia i procedurę zgłaszania naruszeń, aż po macierz zgodności - dopasowanych do profilu Twojej organizacji.


Zacznij wdrożenie RODO - wygeneruj pierwszy dokument w ISO Forge bezpłatnie.

Generator dokumentów RODO/GDPR

Pierwszy dokument za darmo. Bez karty kredytowej.

Generuj dokumenty RODO →

Inne artykuły