• Ochrona danych
  • Ustawa RODO w małej firmie - najważniejsze obowiązki

Ustawa RODO w małej firmie - najważniejsze obowiązki

Olgierd Wróbel • 10 października 2026
Niebieski segregator z napisem "RODO dla małej firmy" i "Wzory dokumentów z komentarzami". Pomoc w zrozumieniu ustawy RODO.

Spis treści

Gdy biuro rachunkowe przechowuje faktury, listy płac albo dane klientów, odpowiada nie tylko za poprawność rozliczeń, lecz także za bezpieczeństwo informacji. Potoczne określenie ustawa rodo zwykle oznacza unijne RODO razem z polską ustawą o ochronie danych osobowych. Wyjaśniam, co te przepisy oznaczają w praktyce, jakie prawa ma osoba fizyczna i jak mała firma może ograniczyć ryzyko kosztownego błędu.

Najważniejsze zasady ochrony danych w firmie

  • RODO jest unijnym rozporządzeniem stosowanym bezpośrednio w Polsce.
  • Polska ustawa z 10 maja 2018 roku uzupełnia unijne przepisy i określa działanie organu nadzorczego.
  • Każde przetwarzanie danych musi mieć konkretny cel i podstawę prawną.
  • Na żądanie osoby administrator zwykle odpowiada w terminie 1 miesiąca.
  • Naruszenie danych trzeba ocenić, udokumentować, a w określonych sytuacjach zgłosić do UODO w ciągu 72 godzin.

Co naprawdę oznaczają przepisy nazywane ustawą RODO

Najważniejszym aktem jest rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679, znane jako RODO. Obowiązuje ono bezpośrednio w państwach Unii Europejskiej, więc polska firma nie czeka na dodatkowe przepisy, aby musieć go stosować.

Polska ustawa o ochronie danych osobowych z 10 maja 2018 roku pełni funkcję uzupełniającą. Reguluje między innymi działanie Prezesa Urzędu Ochrony Danych Osobowych, postępowania w sprawie naruszeń oraz wybrane krajowe kwestie proceduralne. Nie zastępuje RODO i nie tworzy osobnego, równoległego systemu.

Dla przedsiębiorcy oznacza to prostą rzecz. Trzeba czytać przepisy unijne razem z polskimi regulacjami sektorowymi, na przykład prawem pracy, ustawą o rachunkowości, prawem podatkowym czy przepisami dotyczącymi komunikacji elektronicznej.

Czym są dane osobowe

Dane osobowe to informacje, które pozwalają zidentyfikować konkretną osobę bezpośrednio albo po połączeniu z innymi informacjami. Będzie to nie tylko imię i nazwisko, lecz także numer PESEL, adres e-mail, numer telefonu, adres IP, dane o wynagrodzeniu czy informacje zapisane na fakturze wystawionej jednoosobowej działalności gospodarczej.

Nie każda informacja o firmie jest daną osobową. NIP spółki z ograniczoną odpowiedzialnością zwykle dotyczy osoby prawnej, ale dane kontaktowe pracownika tej spółki już podlegają ochronie. W praktyce zawsze sprawdzam, czy informacja prowadzi do identyfikacji człowieka, a nie tylko do identyfikacji organizacji.

Jakie zasady musi spełnić administrator danych

Administratorem jest podmiot, który decyduje, po co i w jaki sposób dane są przetwarzane. Właściciel biura rachunkowego może być administratorem danych swoich pracowników i klientów, a jednocześnie podmiotem przetwarzającym dane klientów przedsiębiorcy na podstawie umowy księgowej.

RODO opiera się na kilku zasadach, ale nie wszystkie mają dla małej firmy takie samo znaczenie. Najwięcej problemów w praktyce powodują brak określonego celu, przechowywanie dokumentów bez końca oraz udostępnianie danych osobom, które nie powinny ich widzieć.

Zasada Co oznacza w praktyce
Zgodność z prawem i przejrzystość Osoba musi wiedzieć, kto korzysta z jej danych, po co i na jakiej podstawie.
Ograniczenie celu Dane zbiera się dla konkretnego celu, a nie na zapas.
Minimalizacja Firma powinna żądać tylko informacji rzeczywiście potrzebnych do wykonania zadania.
Prawidłowość Dane powinny być aktualne i możliwe do poprawienia.
Ograniczenie przechowywania Informacji nie przechowuje się dłużej, niż wymaga tego cel lub przepis prawa.
Integralność i poufność Dane trzeba chronić przed utratą, zmianą i dostępem osób nieuprawnionych.

Podstawą prawną może być między innymi zgoda, wykonanie umowy, obowiązek prawny albo prawnie uzasadniony interes administratora. Zgoda nie jest uniwersalnym rozwiązaniem. Nie zastąpi obowiązku przechowywania dokumentacji księgowej i nie zawsze będzie dobrowolna w relacji pracodawca-pracownik.

Kiedy można usunąć dane

Prawo do usunięcia danych nie działa bezwarunkowo. Jeżeli dokumenty trzeba przechowywać przez okres wymagany przez przepisy podatkowe, rachunkowe lub pracownicze, administrator może odmówić ich usunięcia, ale powinien wyjaśnić przyczynę.

To ważne przy obsłudze księgowej. Usunięcie danych z newslettera nie oznacza automatycznego usunięcia faktur, deklaracji czy dokumentów pracowniczych. Cel marketingowy i obowiązek archiwizacyjny to dwa różne procesy, które trzeba rozdzielić.

Jakie prawa ma osoba, której dane dotyczą

Osoba fizyczna może zapytać, czy firma przetwarza jej dane, i żądać informacji o celu, podstawie prawnej, odbiorcach oraz okresie przechowywania. Ma także prawo do dostępu do danych, ich sprostowania, ograniczenia przetwarzania, usunięcia, przenoszenia i sprzeciwu, choć zakres tych uprawnień zależy od konkretnej sytuacji.

Na odpowiedź administrator ma co do zasady miesiąc od otrzymania żądania. Przy sprawie skomplikowanej termin można przedłużyć maksymalnie o kolejne 2 miesiące, ale trzeba poinformować o tym osobę przed upływem pierwszego miesiąca.

Wniosek może przyjść e-mailem, pocztą albo przez formularz. Nie wolno go ignorować tylko dlatego, że nie ma urzędowego wzoru. Najpierw trzeba zweryfikować tożsamość w rozsądnym zakresie, a później ustalić, jakich systemów i dokumentów dotyczy żądanie.

Obowiązek informacyjny nie powinien być ścianą tekstu

Klauzula informacyjna ma wyjaśniać, co dzieje się z danymi, a nie odstraszać długością. Powinna wskazywać między innymi administratora, cel, podstawę prawną, odbiorców danych, okres przechowywania i prawa osoby.

W małej firmie dobrze działa krótkie wyjaśnienie przy formularzu, umowie albo procesie rekrutacji oraz pełniejsza informacja dostępna w łatwym miejscu. Język prawniczy nie zwiększa ochrony. Przeciwnie, niejasna klauzula może utrudnić wykazanie, że obowiązek informacyjny został wykonany.

Haker w kominiarce i garniturze przy laptopie. Czy jego działania są zgodne z ustawą RODO?

Co powinno zrobić małe biuro rachunkowe lub firma

Najlepiej zacząć od mapy procesów, a nie od kupowania przypadkowego programu do RODO. Spisz, jakie dane pojawiają się w firmie, kto ma do nich dostęp, komu są przekazywane i jak długo muszą być przechowywane. Taki prosty rejestr szybko pokazuje miejsca, w których ryzyko jest największe.

Minimalny zestaw działań

  1. Ustal role administratora i podmiotu przetwarzającego przy każdym procesie.
  2. Określ podstawę prawną i cel przetwarzania dla klientów, pracowników, kontrahentów oraz kandydatów do pracy.
  3. Ogranicz dostęp do dokumentów według zasady, że pracownik widzi tylko to, czego potrzebuje.
  4. Wprowadź silne hasła, uwierzytelnianie wieloskładnikowe, szyfrowanie laptopów i regularne kopie zapasowe.
  5. Podpisz umowy powierzenia z dostawcami systemów księgowych, hostingu, archiwizacji i obsługi IT, jeśli działają na danych w imieniu firmy.
  6. Ustal terminy usuwania lub przeglądu danych, zamiast trzymać wszystkie pliki bezterminowo.
  7. Przygotuj procedurę reagowania na pomyłki, phishing, kradzież sprzętu i nieuprawniony dostęp.

Umowa powierzenia nie przenosi całej odpowiedzialności na dostawcę. Administrator powinien sprawdzić, czy usługodawca ma odpowiednie zabezpieczenia, procedury i możliwość wykazania zgodności. Sam podpis pod umową nie zastępuje weryfikacji.

Inspektor ochrony danych, czyli IOD, nie jest obowiązkowy w każdej firmie. Obowiązek zależy między innymi od rodzaju i skali przetwarzania, regularnego monitorowania osób oraz pracy na szczególnych kategoriach danych. Małe biuro często nie musi powoływać IOD, ale nadal musi realizować wszystkie pozostałe obowiązki.

Co zrobić po naruszeniu danych

Naruszeniem może być włamanie do systemu, zgubiony laptop, wysłanie listy płac do złego odbiorcy albo przypadkowe udostępnienie folderu z dokumentami. Nie trzeba czekać, aż ktoś udowodni kradzież informacji. Wystarczy, że doszło do utraty, zniszczenia, zmiany, ujawnienia lub nieuprawnionego dostępu do danych.

Po wykryciu incydentu należy zabezpieczyć dowody, ograniczyć skutki i ustalić, jakie dane oraz ile osób mogło zostać objętych zdarzeniem. Każde naruszenie trzeba ocenić i udokumentować, nawet jeśli ostatecznie nie będzie zgłaszane.

Przeczytaj również: Zastrzeż PESEL w mObywatel - Szybka ochrona przed oszustwem

Prosta kolejność działania

  1. Zatrzymaj źródło problemu, na przykład zablokuj konto albo odłącz zainfekowane urządzenie.
  2. Ustal zakres zdarzenia i rodzaj danych.
  3. Oceń ryzyko dla praw i wolności osób.
  4. Jeżeli ryzyko jest wymagane do zgłoszenia, zawiadom UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia.
  5. Przy wysokim ryzyku poinformuj także osoby, których dane dotyczą.
  6. Zapisz decyzje, działania naprawcze i wnioski na przyszłość.

Przykładowo, wysłanie jednej faktury do niewłaściwego kontrahenta może oznaczać inne ryzyko niż ujawnienie całej bazy płac. Liczy się rodzaj danych, liczba osób, możliwość wykorzystania informacji i to, czy firma szybko ograniczyła skutki. Nie każdy incydent wymaga zgłoszenia, ale każdy wymaga analizy.

Jakie są kary i które błędy kosztują najwięcej

RODO przewiduje administracyjne kary pieniężne do 10 milionów euro lub 2 procent całkowitego rocznego światowego obrotu przedsiębiorstwa za określone naruszenia. W najpoważniejszych przypadkach limit rośnie do 20 milionów euro lub 4 procent obrotu. Organ bierze pod uwagę między innymi skalę naruszenia, czas jego trwania, liczbę osób, umyślność oraz działania naprawcze.

Podane limity są maksymalne, a nie automatyczne. W praktyce znaczenie ma to, czy firma miała procedury, szkoliła pracowników, współpracowała z organem i potrafiła wykazać, że stosowała adekwatne zabezpieczenia.

Najczęstsze błędy, które widzę w małych firmach, to gotowa polityka skopiowana z internetu, wspólne konta użytkowników, brak kontroli dostępu po odejściu pracownika, przesyłanie dokumentów bez zabezpieczenia oraz przekonanie, że hasło do komputera rozwiązuje problem.

Osoba, której dane dotyczą, może złożyć skargę do Prezesa UODO, a w określonych sytuacjach dochodzić odszkodowania przed sądem. UODO nie przyznaje odszkodowania w ramach postępowania skargowego, dlatego te dwie drogi trzeba od siebie odróżnić.

Porządek w danych daje firmie więcej niż sama zgodność

Dobrze wdrożona ochrona danych nie polega na kolekcjonowaniu dokumentów do segregatora. Chodzi o to, aby firma potrafiła odpowiedzieć na cztery pytania: jakie dane ma, po co je ma, kto może je zobaczyć i kiedy przestaje ich potrzebować.

W księgowości szczególnie dobrze sprawdza się regularny przegląd uprawnień, bezpieczny obieg dokumentów i jasne rozdzielenie danych potrzebnych do rozliczeń od danych wykorzystywanych marketingowo. To działania niedrogie, ale wymagają konsekwencji.

Jeżeli firma nie wie, od czego zacząć, powinna najpierw przeanalizować trzy procesy o największym ryzyku: obsługę dokumentów finansowych, dostęp pracowników do systemów oraz przekazywanie danych dostawcom. Taki przegląd zwykle daje więcej niż zakup kolejnego wzoru dokumentu i pozwala realnie ograniczyć ryzyko naruszenia.

Artykuł ma charakter wyłącznie informacyjny i edukacyjny. Materiał został opracowany przy wsparciu nowoczesnych narzędzi analitycznych i językowych (AI). Przed podjęciem decyzji skonsultuj się z ekspertem.

FAQ - Najczęstsze pytania

RODO to unijne rozporządzenie stosowane bezpośrednio w Polsce. Polska ustawa z 10 maja 2018 roku uzupełnia je, między innymi określając działanie Prezesa UODO oraz wybrane kwestie proceduralne, ale nie zastępuje RODO.

Prawo do usunięcia danych nie jest bezwarunkowe. Firma może odmówić, jeśli dokumenty, takie jak faktury, deklaracje lub dokumenty pracownicze, muszą być przechowywane przez okres wymagany przepisami podatkowymi, rachunkowymi albo pracowniczymi.

Należy zabezpieczyć dowody, ograniczyć skutki, ustalić zakres zdarzenia i ocenić ryzyko dla praw oraz wolności osób. Naruszenie trzeba udokumentować, a jeśli istnieje obowiązek zgłoszenia, zawiadomić UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia.

Może żądać dostępu do danych, ich sprostowania, ograniczenia przetwarzania, usunięcia, przenoszenia lub złożyć sprzeciw, zależnie od sytuacji. Administrator co do zasady odpowiada w ciągu miesiąca, a w skomplikowanych sprawach może przedłużyć termin maksymalnie o kolejne 2 miesiące, informując o tym przed upływem pierwszego miesiąca.

Oceń artykuł

Ocena: 0.00 Liczba głosów: 0

Tagi

rodo
dane osobowe
uodo
naruszenia
administratorzy
Autor Olgierd Wróbel
Olgierd Wróbel
Nazywam się Olgierd Wróbel i od dziewięciu lat zajmuję się finansami. Moja przygoda z tym obszarem zaczęła się z zamiłowania do analizy danych oraz chęci zrozumienia, jak różne czynniki wpływają na nasze codzienne życie finansowe. Uwielbiam tłumaczyć złożone zagadnienia związane z budżetowaniem, inwestycjami czy zarządzaniem długiem, aby były one zrozumiałe dla każdego. W mojej pracy dbam o to, aby dostarczać rzetelne, aktualne i przystępne informacje. Regularnie śledzę trendy rynkowe oraz porównuję różne źródła, co pozwala mi na przedstawianie klarownych i praktycznych rozwiązań. Wierzę, że każdy zasługuje na solidną wiedzę finansową, dlatego staram się organizować treści w sposób, który ułatwia ich przyswajanie.

Udostępnij artykuł

Napisz komentarz

Komentarze

1
BR

BronisławSteel

Dobra robota. RODO to faktycznie spory temat, szczególnie dla małych firm, gdzie często brakuje rąk do ogarniania takich rzeczy. Ważne, że przypominacie o tych podstawach, bo kary potrafią być bolesne. Trzeba pamiętać o tych terminach, zwłaszcza o 72 godzinach na zgłoszenie naruszenia, to kluczowe.

Olgierd Wróbel
Olgierd WróbelAutor

Cieszę się, że artykuł okazał się pomocny! 🙂