Poniżej gotowa, uproszczona wersja do stosowania raz w
roku przez ADO/JDG wobec procesora, np. firmy obsługującej oprogramowanie
księgowe. Jest celowo krótka, ale obejmuje kluczowe wymagania art. 28 i art. 32
RODO.
KONTROLA ROCZNA PROCESORA – 15 PYTAŃ
Nazwa procesora:
........................................................................................................
Usługa/system:
.............................................................................................................
Administrator danych:
....................................................................................................
Data kontroli: ........................................
Osoba dokonująca kontroli:
............................................................................................
Cel kontroli
Celem kontroli jest okresowa weryfikacja, czy podmiot
przetwarzający realizuje wymagania wynikające z art. 28 i art. 32 RODO oraz
postanowień zawartej umowy powierzenia przetwarzania danych osobowych.
Sposób oceny:
☐ TAK – spełnia wymaganie
☐ NIE –
stwierdzono niezgodność
☐ N/D – nie
dotyczy
☐ DO UZUPEŁNIENIA – wymagane dodatkowe informacje lub dokumenty
I. UMOWA I ZAKRES POWIERZENIA
1. Czy nadal obowiązuje umowa powierzenia przetwarzania
danych osobowych zgodna z art. 28 RODO?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
2. Czy zakres przetwarzanych danych i kategorii osób
odpowiada zakresowi określonemu w umowie powierzenia?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
3. Czy procesor przetwarza dane wyłącznie na
udokumentowane polecenie administratora i nie wykorzystuje ich do własnych
celów?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
II. BEZPIECZEŃSTWO PRZETWARZANIA
4. Czy procesor stosuje odpowiednie środki techniczne i
organizacyjne zapewniające bezpieczeństwo danych zgodnie z art. 32 RODO?
☐ TAK ☐
NIE ☐ N/D
Uwagi / uzyskane dokumenty:
..................................................................................................................................
5. Czy dostęp do danych posiadają wyłącznie osoby
upoważnione i posiadające odpowiednie uprawnienia?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
6. Czy stosowane są odpowiednie mechanizmy
uwierzytelniania i kontroli dostępu, w tym – jeżeli jest to adekwatne –
uwierzytelnianie wieloskładnikowe?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
7. Czy wykonywane są kopie zapasowe danych oraz czy
procesor posiada procedurę odtworzenia danych w przypadku awarii?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
8. Czy w okresie ostatnich 12 miesięcy wystąpiły
incydenty lub naruszenia ochrony danych związane z powierzonymi danymi?
☐ NIE
☐ TAK – zostały zgłoszone administratorowi
☐ TAK – nie zostały zgłoszone administratorowi
Jeżeli TAK – opis i sposób obsługi:
..................................................................................................................................
III. PODMIOTY PODPRZETWARZAJĄCE I LOKALIZACJA DANYCH
9. Czy procesor korzysta z podmiotów podprzetwarzających
i czy administrator posiada aktualną listę tych podmiotów?
☐ NIE
☐ TAK – lista
aktualna
☐ TAK – lista
wymaga aktualizacji
Uwagi:
..................................................................................................................................
10. Czy w ostatnim roku nastąpiła zmiana podmiotów
podprzetwarzających, dostawcy hostingu, lokalizacji danych lub zasad
przekazywania danych poza EOG?
☐ NIE
☐ TAK – zmiana została zgłoszona/zaakceptowana
☐ TAK – wymaga
dodatkowej weryfikacji
Uwagi:
..................................................................................................................................
IV. REALIZACJA OBOWIĄZKÓW PROCESORA
11. Czy procesor posiada procedurę reagowania na
incydenty i zapewnia administratorowi niezwłoczne informacje potrzebne do oceny
naruszenia z art. 33 i 34 RODO?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
12. Czy procesor zapewnia administratorowi pomoc w
realizacji praw osób, których dane dotyczą, w szczególności w zakresie dostępu,
sprostowania, usunięcia, ograniczenia przetwarzania i przenoszenia danych?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
13. Czy procesor po zakończeniu świadczenia usługi
zapewni zwrot lub usunięcie danych zgodnie z decyzją administratora i art. 28
ust. 3 lit. g RODO?
☐ TAK ☐
NIE ☐ N/D
Uwagi:
..................................................................................................................................
14. Czy procesor umożliwia administratorowi
przeprowadzenie kontroli, audytu lub uzyskanie informacji niezbędnych do
wykazania spełnienia obowiązków wynikających z art. 28 RODO?
☐ TAK ☐
NIE ☐ N/D
Uwagi / uzyskane dokumenty:
..................................................................................................................................
15. Czy w ocenie administratora procesor nadal daje
wystarczające gwarancje wdrożenia odpowiednich środków technicznych i
organizacyjnych zapewniających bezpieczeństwo przetwarzania?
☐ TAK – brak działań
☐ TAK – wymagane
działania doskonalące
☐ NIE – wymagane
działania korygujące
☐ WYMAGA POGŁĘBIONEJ
KONTROLI
Uzasadnienie:
..................................................................................................................................
PODSUMOWANIE KONTROLI
Wynik kontroli
☐ A – zgodność potwierdzona
– brak niezgodności wymagających działań.
☐ B – zgodność z zaleceniami
– stwierdzono uchybienia o niskim ryzyku, niewymagające wstrzymania
przetwarzania.
☐ C – niezgodność wymagająca
działań korygujących – procesor powinien przedstawić plan i termin
usunięcia niezgodności.
☐ D – kontrola pogłębiona
– stwierdzono okoliczności wymagające dodatkowej analizy, w szczególności
incydent, zmianę podprocesora, zmianę lokalizacji danych, istotną zmianę
systemu lub poważne uchybienia bezpieczeństwa.
Stwierdzone niezgodności / zalecenia
Dokumenty / dowody uzyskane podczas kontroli
☐ aktualna umowa powierzenia
☐ lista podprocesorów
☐ informacja o lokalizacji danych
☐ informacja o środkach bezpieczeństwa
☐ potwierdzenie procedury obsługi
incydentów
☐ potwierdzenie wykonywania kopii zapasowych
☐ inne:
....................................................................................
Decyzja administratora
☐ pozostawić procesora bez
dodatkowych działań
☐ zobowiązać procesora do działań korygujących
☐ przeprowadzić
kontrolę uzupełniającą
☐ przeprowadzić
pogłębioną
kontrolę procesora
☐ dokonać ponownej
oceny zasadności korzystania z procesora
Data następnej kontroli:
............................................................
Kontrola wcześniejsza zostanie przeprowadzona w
przypadku:
- naruszenia
ochrony danych,
- istotnej
zmiany zakresu przetwarzania,
- zmiany
podprocesora lub lokalizacji danych,
- istotnej
zmiany systemu lub infrastruktury,
- stwierdzenia
poważnej niezgodności,
- innych
okoliczności mogących wpływać na bezpieczeństwo przetwarzania.
Osoba dokonująca kontroli:
............................................................
Administrator / ADO:
............................................................
Ta wersja nadaje się jako coroczny dowód realizacji
obowiązku monitorowania procesora przez administratora. Przy procesorze
wysokiego ryzyka warto potraktować te 15 pytań jako kontrolę podstawową, a w
przypadku odpowiedzi „NIE” lub „DO UZUPEŁNIENIA” przejść do pełnego audytu
procesora.
.jpg)
