⚠️ CRU DZIAŁA JUŻ 3 MIESIĄCE. CZY KTOŚ SPRAWDZIŁ, CO FAKTYCZNIE TRAFIA DO REJESTRU?
Uruchomienie Centralnego Rejestru Umów nie kończy problemu RODO.
Wręcz przeciwnie.
Po kilku miesiącach funkcjonowania CRU warto przeprowadzić monitoring zgodności procesu z RODO, zgodnie z zadaniem IOD określonym w art. 39 ust. 1 lit. b RODO.
Dlaczego?
Bo w praktyce mogą pojawić się pytania:
🔴 Czy do CRU trafiają wyłącznie dane, które powinny być ujawnione?
🔴 Czy pracownicy prawidłowo identyfikują dane osobowe znajdujące się w umowach?
🔴 Czy nie publikujemy nadmiarowych danych osób fizycznych, np. adresów zamieszkania, numerów PESEL, danych kontaktowych?
🔴 Czy prawidłowo rozróżniamy dane kontrahenta będącego przedsiębiorcą od danych osoby fizycznej?
🔴 Czy osoby odpowiedzialne za przygotowanie informacji do CRU mają jasne zasady postępowania?
🔴 Czy proces publikacji i kontroli danych jest udokumentowany?
🔴 Czy zastosowane środki organizacyjne i techniczne są skuteczne?
To właśnie jest monitorowanie przestrzegania RODO, a nie tylko sprawdzenie, czy „CRU działa”.
UODO wskazuje, że rolą IOD jest m.in. zbieranie informacji o procesach, analizowanie i sprawdzanie zgodności przetwarzania oraz rekomendowanie działań korygujących.
„Mamy własnego IOD. Po co nam zewnętrzny?”
To bardzo dobre pytanie.
Outsourcing monitoringu konkretnego procesu nie musi oznaczać zmiany IOD.
W organizacji może funkcjonować własny IOD, a jednocześnie administrator może zlecić niezależne, wyspecjalizowane sprawdzenie konkretnego obszaru, np. CRU.
Ma to szczególne znaczenie wtedy, gdy:
👉 CRU został wdrożony niedawno,
👉 proces jest nowy lub zmieniły się zasady jego realizacji,
👉 IOD jest mocno zaangażowany w bieżące doradztwo,
👉 administrator chce uzyskać drugą, niezależną perspektywę,
👉 potrzebny jest szczegółowy monit dokumentów, formularzy, instrukcji i praktyki pracowników.
Ważne: zewnętrzny specjalista nie powinien „zastępować” IOD ani przejmować jego ustawowych zadań. UODO podkreśla, że IOD nie może wyręczać administratora w jego obowiązkach, a outsourcing funkcji IOD jest odrębną kwestią.
Dlatego proponuję usługę:
🔎 „Monitoring RODO CRU – 3 miesiące po wdrożeniu”
W ramach usługi:
✔️ analiza procesu przekazywania danych do CRU,
✔️ próba kontrolna opublikowanych umów,
✔️ identyfikacja nadmiarowych danych osobowych,
✔️ ocena zasad anonimizacji/wyłączeń,
✔️ sprawdzenie zakresów odpowiedzialności,
✔️ ocena procedur i instrukcji,
✔️ rozmowy z osobami realizującymi proces,
✔️ wskazanie niezgodności i ryzyk,
✔️ raport z rekomendacjami działań korygujących.
CRU nie powinien być procesem „wdrożonym raz na zawsze”.
Po 3 miesiącach funkcjonowania warto sprawdzić nie tylko, czy procedura została wdrożona, ale czy działa prawidłowo w praktyce.
📩 Potrzebujesz niezależnego monitoringu CRU?
Możemy przeprowadzić monitoring jako zewnętrzne wsparcie Twojego systemu ochrony danych – również wtedy, gdy w organizacji funkcjonuje już własny IOD.
.jpg)
