sobota, 3 października 2026

KONTROLA ROCZNA PROCESORA – 15 PYTAŃ z RODO

 


Poniżej gotowa, uproszczona wersja do stosowania raz w roku przez ADO/JDG wobec procesora, np. firmy obsługującej oprogramowanie księgowe. Jest celowo krótka, ale obejmuje kluczowe wymagania art. 28 i art. 32 RODO.

KONTROLA ROCZNA PROCESORA – 15 PYTAŃ

Nazwa procesora: ........................................................................................................
Usługa/system: .............................................................................................................
Administrator danych: ....................................................................................................
Data kontroli: ........................................
Osoba dokonująca kontroli: ............................................................................................

Cel kontroli

Celem kontroli jest okresowa weryfikacja, czy podmiot przetwarzający realizuje wymagania wynikające z art. 28 i art. 32 RODO oraz postanowień zawartej umowy powierzenia przetwarzania danych osobowych.

Sposób oceny:
☐ TAK – spełnia wymaganie
☐ NIE – stwierdzono niezgodność
☐ N/D – nie dotyczy
☐ DO UZUPEŁNIENIA – wymagane dodatkowe informacje lub dokumenty

 

I. UMOWA I ZAKRES POWIERZENIA

1. Czy nadal obowiązuje umowa powierzenia przetwarzania danych osobowych zgodna z art. 28 RODO?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

2. Czy zakres przetwarzanych danych i kategorii osób odpowiada zakresowi określonemu w umowie powierzenia?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

3. Czy procesor przetwarza dane wyłącznie na udokumentowane polecenie administratora i nie wykorzystuje ich do własnych celów?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

 

II. BEZPIECZEŃSTWO PRZETWARZANIA

4. Czy procesor stosuje odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych zgodnie z art. 32 RODO?

☐ TAK ☐ NIE ☐ N/D

Uwagi / uzyskane dokumenty:
..................................................................................................................................

5. Czy dostęp do danych posiadają wyłącznie osoby upoważnione i posiadające odpowiednie uprawnienia?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

6. Czy stosowane są odpowiednie mechanizmy uwierzytelniania i kontroli dostępu, w tym – jeżeli jest to adekwatne – uwierzytelnianie wieloskładnikowe?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

7. Czy wykonywane są kopie zapasowe danych oraz czy procesor posiada procedurę odtworzenia danych w przypadku awarii?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

8. Czy w okresie ostatnich 12 miesięcy wystąpiły incydenty lub naruszenia ochrony danych związane z powierzonymi danymi?

☐ NIE
☐ TAK – zostały zgłoszone administratorowi
☐ TAK – nie zostały zgłoszone administratorowi

Jeżeli TAK – opis i sposób obsługi:
..................................................................................................................................

 

III. PODMIOTY PODPRZETWARZAJĄCE I LOKALIZACJA DANYCH

9. Czy procesor korzysta z podmiotów podprzetwarzających i czy administrator posiada aktualną listę tych podmiotów?

☐ NIE
☐ TAK – lista aktualna
☐ TAK – lista wymaga aktualizacji

Uwagi:
..................................................................................................................................

10. Czy w ostatnim roku nastąpiła zmiana podmiotów podprzetwarzających, dostawcy hostingu, lokalizacji danych lub zasad przekazywania danych poza EOG?

☐ NIE
☐ TAK – zmiana została zgłoszona/zaakceptowana
☐ TAK – wymaga dodatkowej weryfikacji

Uwagi:
..................................................................................................................................

 

IV. REALIZACJA OBOWIĄZKÓW PROCESORA

11. Czy procesor posiada procedurę reagowania na incydenty i zapewnia administratorowi niezwłoczne informacje potrzebne do oceny naruszenia z art. 33 i 34 RODO?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

12. Czy procesor zapewnia administratorowi pomoc w realizacji praw osób, których dane dotyczą, w szczególności w zakresie dostępu, sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

13. Czy procesor po zakończeniu świadczenia usługi zapewni zwrot lub usunięcie danych zgodnie z decyzją administratora i art. 28 ust. 3 lit. g RODO?

☐ TAK ☐ NIE ☐ N/D

Uwagi:
..................................................................................................................................

14. Czy procesor umożliwia administratorowi przeprowadzenie kontroli, audytu lub uzyskanie informacji niezbędnych do wykazania spełnienia obowiązków wynikających z art. 28 RODO?

☐ TAK ☐ NIE ☐ N/D

Uwagi / uzyskane dokumenty:
..................................................................................................................................

15. Czy w ocenie administratora procesor nadal daje wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania?

☐ TAK – brak działań
☐ TAK – wymagane działania doskonalące
☐ NIE – wymagane działania korygujące
☐ WYMAGA POGŁĘBIONEJ KONTROLI

Uzasadnienie:
..................................................................................................................................

 

PODSUMOWANIE KONTROLI

Wynik kontroli

☐ A – zgodność potwierdzona – brak niezgodności wymagających działań.

☐ B – zgodność z zaleceniami – stwierdzono uchybienia o niskim ryzyku, niewymagające wstrzymania przetwarzania.

☐ C – niezgodność wymagająca działań korygujących – procesor powinien przedstawić plan i termin usunięcia niezgodności.

☐ D – kontrola pogłębiona – stwierdzono okoliczności wymagające dodatkowej analizy, w szczególności incydent, zmianę podprocesora, zmianę lokalizacji danych, istotną zmianę systemu lub poważne uchybienia bezpieczeństwa.

Stwierdzone niezgodności / zalecenia


Dokumenty / dowody uzyskane podczas kontroli

☐ aktualna umowa powierzenia
☐ lista podprocesorów
☐ informacja o lokalizacji danych
☐ informacja o środkach bezpieczeństwa
☐ potwierdzenie procedury obsługi incydentów
☐ potwierdzenie wykonywania kopii zapasowych
☐ inne: ....................................................................................

Decyzja administratora

☐ pozostawić procesora bez dodatkowych działań
☐ zobowiązać procesora do działań korygujących
☐ przeprowadzić kontrolę uzupełniającą
☐ przeprowadzić pogłębioną kontrolę procesora
☐ dokonać ponownej oceny zasadności korzystania z procesora

Data następnej kontroli: ............................................................

Kontrola wcześniejsza zostanie przeprowadzona w przypadku:

  • naruszenia ochrony danych,
  • istotnej zmiany zakresu przetwarzania,
  • zmiany podprocesora lub lokalizacji danych,
  • istotnej zmiany systemu lub infrastruktury,
  • stwierdzenia poważnej niezgodności,
  • innych okoliczności mogących wpływać na bezpieczeństwo przetwarzania.

Osoba dokonująca kontroli:
............................................................

Administrator / ADO:
............................................................

Ta wersja nadaje się jako coroczny dowód realizacji obowiązku monitorowania procesora przez administratora. Przy procesorze wysokiego ryzyka warto potraktować te 15 pytań jako kontrolę podstawową, a w przypadku odpowiedzi „NIE” lub „DO UZUPEŁNIENIA” przejść do pełnego audytu procesora.


Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty