Controller
Określa cele i sposoby przetwarzania. Priorytet: ROPA, podstawa prawna, DSAR, DPIA, naruszenia i rozliczalność.
Prowadzimy organizacje od oceny stosowalności i ról do pełnej gotowości operacyjnej: dokumentacja, incydenty, transfery danych i roadmapa etapów 0-9.
Budujemy zgodność, która działa operacyjnie: od określenia roli regulacyjnej po wdrożone procesy, dokumentację i gotowość na kontrolę.
Określa cele i sposoby przetwarzania. Priorytet: ROPA, podstawa prawna, DSAR, DPIA, naruszenia i rozliczalność.
Wspólne decydowanie o celach i środkach. Priorytet: umowa współadministrowania, podział odpowiedzialności i spójna informacja dla osób.
Przetwarza dane na zlecenie administratora. Priorytet: DPA, sub-processor management, bezpieczeństwo i rejestr kategorii przetwarzania.
Jeżeli oferujesz usługi osobom w UE lub monitorujesz ich zachowanie, RODO zwykle działa eksterytorialnie i wymaga pełnego frameworku zgodności.
Czytelna komunikacja i poprawna podstawa prawna dla każdego procesu.
Dane wykorzystywane tylko do jasno zdefiniowanych i legalnych celów.
Zakres danych adekwatny do procesu i ryzyka biznesowego.
Aktualność danych i procesy korekty błędów.
Retencja i usuwanie danych zgodnie z celem oraz obowiązkami prawnymi.
Zabezpieczenia techniczne i organizacyjne adekwatne do ryzyka.
Dokumentacja i dowody zgodności gotowe do okazania organowi.
Najpoważniejsze naruszenia mogą skutkować karą do 20 mln EUR lub 4% rocznego obrotu, a pozostałe do 10 mln EUR lub 2% obrotu.
Transparentność (art. 12-14), dark patterns, transfery danych i overlap AI Act + RODO to główne punkty egzekwowania.
Łączna wartość kar w UE przekroczyła 5,88 mld EUR, a nadzór koncentruje się na jakości procesów, nie tylko na formalnych dokumentach.
Stan prawny/materiał: 21 lutego 2026 r.
Projektujemy dokumentację tak, żeby wspierała codzienne decyzje biznesowe i realnie ograniczała ryzyko operacyjne oraz sankcyjne.
W praktyce organizacje najczęściej przegrywają nie na braku pojedynczego dokumentu, ale na niespójnych procesach między biznesem, IT i compliance.
Dlatego porządkujemy cały łańcuch: od ROPA i podstaw prawnych, przez DSAR i DPIA, po transfery SCC/TIA oraz procedury incydentowe.
Inwentaryzacja procesów, kategorii danych i przepływów w organizacji.
Deliverable: Data Mapping Inventory + ROPA
Przypisanie podstaw art. 6 do każdego procesu i dokumentacja testów równowagi interesów.
Deliverable: Legal Basis Matrix + LIA Pack
Komplet klauzul dla kanałów i grup osób, w tym transfery i procesy AI.
Deliverable: Privacy Notice Set + Policy
Procedury i formularze dla obsługi dostępu, usunięcia, sprzeciwu i przenoszenia.
Deliverable: DSAR Procedure + Register
Oceny skutków dla procesów high-risk, w tym wdrożeń LLM/ML i profilowania.
Deliverable: DPIA Register + PbD Checklist
Porządkujemy łańcuch processorów i transfery poza EOG z kontrolą ryzyka.
Deliverable: DPA/SCC Pack + Transfer Register
Model dla organizacji, które potrzebują stałego nadzoru eksperckiego, wsparcia dla zarządu i praktycznych decyzji na styku prawa, IT oraz operacji.
Pomagamy ocenić, czy DPO jest obowiązkowy (monitoring na dużą skalę, dane szczególne, sektor publiczny) i wdrażamy model działania dopasowany do skali organizacji.
Ustalamy rytm współpracy, kanały eskalacji i standardy decyzji dla projektów biznesowych.
Projektujemy procedurę naruszeń od zgłoszenia wewnętrznego do decyzji o notyfikacji PUODO.
Prowadzimy cykliczne przeglądy zgodności, KPI i plan działań naprawczych.
Budujemy kompetencje i mierzalną gotowość: osobne ścieżki dla zarządu, compliance, HR, marketingu i IT oraz audyt roczny z planem naprawczym.
Governance, odpowiedzialność i decyzje ryzyka.
ROPA, DPIA, transfery SCC/TIA, DSAR, naruszenia.
Dane pracownicze, rekrutacja, monitoring i retencja.
Cookies, dark patterns, profilowanie, AI i art. 22.
Awareness, red flags i szybkie zgłaszanie incydentów.
Pełny przegląd zgodności i plan działań na kolejny okres.
Weryfikacja klauzul informacyjnych pod priorytet EDPB 2026.
Kontrola DPA, SCC/TIA, DSAR SLA i skuteczności procedur incydentowych.
Plan prac opieramy o terminy i trendy, które realnie wpływają na priorytety compliance oraz budżet organizacji.
Start pełnego stosowania RODO w UE.
Digital Omnibus: kierunek uproszczeń i standaryzacji.
Potwierdzenia dotyczące transferów i adequacy (w tym DPF).
Skoordynowane kontrole EDPB dla obowiązków informacyjnych art. 12-14.
Pełne obowiązki AI Act dla systemów high-risk i silny overlap z RODO.
Horyzont dla części zmian systemowych i adequacy w wybranych reżimach.
Stan prawny/materiał: 21 lutego 2026 r.
Każdy etap kończymy konkretnym rezultatem, żeby zarząd i zespoły miały kontrolę nad postępem oraz ryzykiem.
Cel: Ustalenie, czy i jak RODO dotyczy organizacji.
Co robimy: Oceniamy działalność, zakres danych i role Controller / Joint Controller / Processor.
Deliverable: Applicability Assessment
Cel: Zbudowanie pełnej mapy przetwarzania danych.
Co robimy: Inwentaryzujemy procesy, systemy, przepływy i okresy retencji.
Deliverable: Data Mapping + ROPA
Cel: Ujednolicenie legalności przetwarzania i transparentności.
Co robimy: Mapujemy podstawy prawne, przygotowujemy LIA i pełny zestaw klauzul art. 13/14.
Deliverable: Legal Basis Matrix + Notice Set
Cel: Terminowa i powtarzalna obsługa żądań osób.
Co robimy: Projektujemy procedurę, formularze, weryfikację tożsamości i rejestr DSAR.
Deliverable: DSAR Procedure + Register
Cel: Ocena i redukcja ryzyka high-risk processing.
Co robimy: Wdrażamy DPIA, checklisty PbD i standard AI DPIA dla procesów opartych o LLM/ML.
Deliverable: DPIA Pack + PbD Checklist
Cel: Kontraktowe uporządkowanie dostawców przetwarzających dane.
Co robimy: Aktualizujemy DPA, role, sub-processor management i due diligence.
Deliverable: DPA Pack + Processor Register
Cel: Bezpieczne transfery poza EOG.
Co robimy: Mapujemy transfery, wdrażamy SCC i TIA oraz proces monitoringu adequacy.
Deliverable: Transfer Register + TIA
Cel: Sprawna reakcja na incydenty danych osobowych.
Co robimy: Budujemy procedurę naruszeń, eskalację, szablony notyfikacji i rejestr.
Deliverable: Breach Procedure + Register
Cel: Spójne governance dla RODO i regulacji pokrewnych.
Co robimy: Projektujemy model DPO oraz mapę RODO + AI Act + DORA + NIS2 + AML.
Deliverable: DPO Model + Alignment Matrix
Cel: Utrzymanie zgodności i gotowości na kontrolę.
Co robimy: Wdrażamy program szkoleń, audyt roczny i cykl działań naprawczych.
Deliverable: Annual Audit + Action Plan
Tworzymy jeden operacyjny framework zgodności, żeby unikać duplikacji i konfliktów między wymaganiami.
DPIA, art. 22, transparentność i ludzki nadzór dla systemów AI.
Spójne zarządzanie incydentami ICT i naruszeniami danych osobowych.
Wspólne standardy bezpieczeństwa, eskalacja i nadzór cyber.
Zgodna retencja, legal basis i proporcjonalność przetwarzania dla obowiązków AML.
Transparentność profilowania, reklamy i danych użytkowników platform.
Consent management, cookies i eliminacja dark patterns.
Dobieramy zakres prac do etapu organizacji: od szybkiej diagnozy po pełne wdrożenie i model stałego utrzymania zgodności.
Dla kogo: Firmy, które chcą szybko ocenić punkt startowy.
Co dostajesz: Gap matrix i roadmapę priorytetów.
Kiedy warto: Przed większym wdrożeniem lub audytem.
Dla kogo: Organizacje z wieloma kanałami kontaktu i profilowaniem.
Co dostajesz: Audyt klauzul art. 12-14 i rekomendacje wdrożeniowe.
Kiedy warto: Przed kampaniami marketingowymi i kontrolą.
Dla kogo: Firmy budujące pełen system zgodności.
Co dostajesz: Komplet procedur, dokumentacji i model governance.
Kiedy warto: Przy wejściu na nowy rynek lub skali operacji.
Dla kogo: Zespoły wdrażające high-risk procesy i AI.
Co dostajesz: Pakiet DPIA, rejestr ryzyk i rekomendacje zabezpieczeń.
Kiedy warto: Przy projektach scoringowych, profilowaniu i automatyzacji.
Dla kogo: Organizacje z rozbudowanym ekosystemem dostawców.
Co dostajesz: Przegląd DPA, SCC/TIA i mapę transferów poza EOG.
Kiedy warto: Po zmianach vendorów, narzędzi lub jurysdykcji.
Dla kogo: Firmy potrzebujące stałego wsparcia compliance.
Co dostajesz: Cykliczny nadzór, aktualizacje dokumentacji i wsparcie incydentowe.
Kiedy warto: Po wdrożeniu, w modelu utrzymania zgodności.
W projektach RODO łączymy perspektywę prawną, operacyjną i technologiczną, aby szybciej przejść od ryzyk do mierzalnych rezultatów.
Założycielka
Prawniczka, ekspertka e-commerce
Poniżej zebraliśmy pytania, które najczęściej pojawiają się przy projektach wdrożeniowych i audytowych.
Jeżeli przetwarzasz dane osobowe osób fizycznych, RODO co do zasady ma zastosowanie niezależnie od wielkości firmy.
Gdy proces może powodować wysokie ryzyko, np. profilowanie, monitoring na dużą skalę lub rozwiązania AI przetwarzające dane osobowe.
To maksymalny czas na zgłoszenie naruszenia do organu po stwierdzeniu incydentu spełniającego przesłanki notyfikacji.
Potrzebne są: procedura, formularz, weryfikacja tożsamości, rejestr spraw i jasne SLA między działami.
Tak, przy transferach poza EOG na SCC konieczna jest ocena ryzyka transferu (TIA) i bieżący monitoring zmian.
Trzeba ocenić wpływ zautomatyzowanych decyzji, zapewnić transparentność i wdrożyć adekwatny nadzór człowieka.
M.in. gdy działalność obejmuje regularne monitorowanie na dużą skalę lub przetwarzanie szczególnych kategorii danych na dużą skalę.
Tak. Najpierw diagnoza i luki krytyczne, potem roadmapa 0-9 z priorytetami biznesowymi.
Organizacja ma aktualną dokumentację, działające procedury, rejestry decyzji i potwierdzony cykl audytu oraz szkoleń.
Zostawiamy praktyczne materiały, które pomagają szybciej wystartować z diagnozą, uporządkować dokumentację i przygotować zespół do działań operacyjnych.
Start dla etapów 0-2: zakres stosowalności, role i podstawowe obowiązki administratora.
Pobierz przewodnikSzybka lista kontrolna do etapów 1-4: ROPA, klauzule, prawa osób i DPIA.
Pobierz checklistęMateriały dla etapów 5-9: transfery, naruszenia, governance i integracja z AI Act.
Zobacz webinaryDobierzemy właściwy etap prac: diagnoza, wdrożenie docelowe albo model utrzymania zgodności i wsparcia incydentowego.