Szukaj...
Ctrl + K
Pomoc zdalna
Audyty Kraków

Audyt RODO Kraków

Krakowskie centrum usług rzadko decyduje o czymkolwiek w sprawie danych, którymi się zajmuje: cele ustala spółka z innego kraju, a wykonanie i dowód leżą tutaj. Sprawdzamy technicznie tę część łańcucha, która faktycznie należy do Was. Przegląd przy pięćdziesięciu stanowiskach to 3 900 zł netto jednorazowo.

  • Rola w łańcuchu ustalona przed badaniem technicznym
  • Dostęp zespołów z kilku krajów zestawiony z zakresem umów
  • Ślad po operacji masowej, nie tylko po zalogowaniu

Pracowaliśmy dla

Zakres

Co obejmuje audyt RODO Kraków?

Zajmujemy się warstwą techniczną. Sprawdzamy sześć rzeczy: gdzie leżą zbiory poszczególnych zleceniodawców, kto ma do nich wgląd, kto może je pobrać w całości, jak są chronione w przesyłaniu i na urządzeniach, komu przekazujecie je dalej oraz czy da się odtworzyć przebieg zdarzenia. Umowy powierzenia pisze prawnik.

  1. 01

    Miejsce w łańcuchu przetwarzania

    Ustalenie, w których procesach jesteście przetwarzającym, a w których dalszym podmiotem w kolejce.

  2. 02

    Rozdzielenie zbiorów zleceniodawców

    Czy materiał różnych spółek grupy i różnych klientów leży osobno, czy w jednym wspólnym obszarze.

  3. 03

    Dostęp zespołów z innych krajów

    Kto spoza Polski widzi te dane, na jakiej podstawie i czy jego uprawnienie kiedykolwiek jest przeglądane.

  4. 04

    Wgląd wobec pobrania

    Osobno prawo do zobaczenia pojedynczego rekordu i osobno prawo do wyeksportowania całego zbioru.

  5. 05

    Dalsi dostawcy i narzędzia pomocnicze

    Usługi chmurowe, narzędzia do automatyzacji i podwykonawcy, czyli wszyscy, do których dane idą jeszcze dalej.

  6. 06

    Odtworzenie przebiegu zdarzenia

    Czy zapisy żyją dłużej niż domyślna retencja i czy leżą poza systemem, którego zdarzenie dotyczy.

Wycena

Ile kosztuje audyt RODO Kraków w mieście Kraków?

Techniczny przegląd ochrony danych dla firmy do pięćdziesięciu stanowisk kosztuje 3 900 zł netto jednorazowo, około dwóch dni pracy. Obejmuje spis miejsc przechowywania w podziale na zleceniodawców, przegląd uprawnień i zabezpieczeń oraz raport z brakami. Rejestr czynności i umowy powierzenia pozostają zadaniem prawnika.

od 3 900 zł netto, jednorazowo

Tyle kosztuje: strona techniczna RODO, firma do 50 stanowisk.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Kim jesteście w tym łańcuchu i dlaczego to pierwsze pytanie

Zanim cokolwiek sprawdzimy technicznie, ustalamy jedną rzecz, bez której reszta badania odpowiada na złe pytanie. Chodzi o to, czy w danym procesie decydujecie o celu przetwarzania, czy wykonujecie cudzą decyzję, i czy ta decyzja przyszła bezpośrednio od podmiotu, którego dane dotyczą, czy przez kolejnego pośrednika.

W krakowskim centrum usług wspólnych odpowiedź bywa różna dla różnych procesów prowadzonych przez tych samych ludzi. Kadry własnej spółki to jedno, obsługa płac dla spółki siostrzanej z innego kraju to drugie, a przetwarzanie danych klientów tej spółki siostrzanej to trzecie. Trzy różne role, trzy różne zestawy obowiązków i trzy różne odpowiedzi na pytanie, kogo powiadamiacie przy zdarzeniu.

Jak wygląda łańcuch, gdy administrator siedzi w innym kraju

OgniwoKto to zwykle jestKto ustala celCzego oczekuje się od WasCo zastajemy najczęściej
Dane własnych pracownikówWasza spółkaWypełen zestaw obowiązkówopisane najlepiej ze wszystkich
Proces przejęty od spółki grupyspółka z innego krajuonawykonanie i dowód wykonaniabrak potwierdzenia zakresu na piśmie
Dane klientów tej spółkijej klientklientdziałanie w drugiej linii powierzeniazgoda na dalsze powierzenie nieudokumentowana
Narzędzie chmurowe pod procesdostawca zewnętrznyWy wybieraciewykazanie doboru dostawcywybór dokonany przez centralę bez Waszej wiedzy
Wsparcie techniczne z innego krajuzespół grupyWy odpowiadacieograniczenie i rejestrowanie dostępukonto stałe zamiast dostępu na czas zgłoszenia
Archiwum papierowe zleceniaWasza spółkazleceniodawcaterminy i sposób zniszczeniaprotokoły niszczenia bez numerów spraw
Kopia zapasowa środowiskazespół grupypodzielonewskazanie miejsca przechowywanianikt nie potrafi wskazać kraju

Wiersz trzeci decyduje w praktyce najczęściej. Praca w drugiej linii powierzenia jest zupełnie zwyczajna i dopuszczalna, tylko wymaga zgody, której nikt nigdy nie zbiera na piśmie, ponieważ w obrębie jednej grupy kapitałowej wszyscy zakładają, że skoro to ta sama firma, to sprawa jest oczywista.

Dostęp zespołów pracujących z kilku krajów

Rzecz, która w takich organizacjach zastępuje klasyczny problem wycieku. Dane nie wychodzą na zewnątrz, tylko krążą wewnątrz struktury szerzej, niż wynika to z podziału zadań, i nikt tego nie zauważa, bo każde pojedyncze nadanie dostępu miało kiedyś dobre uzasadnienie.

Sprawdzamy trzy rzeczy w ustalonej kolejności. Czy uprawnienie jest powiązane z konkretnym procesem, czy raczej z działem. Czy kończy się razem z zadaniem, czy trwa do odejścia pracownika. Oraz czy istnieje przegląd, który to weryfikuje, i czy zostaje po nim zapis nadający się do okazania stronie powierzającej.

Naprawa bywa tania, jeśli zrobi się ją wcześnie. Zawężenie uprawnień do przypisanych spraw, dostęp podnoszony na czas konkretnego zgłoszenia oraz powiadomienie przy nietypowo dużym pobraniu zamykają zwykle większość rozbieżności z tego obszaru.

Tajemnica zawodowa obok przepisów o danych, nie zamiast nich

W kancelarii pojawia się drugi reżim i bywa on ostrzejszy od przepisów o ochronie danych. Nie zastępuje ich jednak w żadnym punkcie, a jedynie zawęża sposób, w jaki wolno prowadzić badanie i w jaki wolno przechowywać materiał.

Przegląd techniczny prowadzimy dlatego bez otwierania akt. Do oceny szyfrowania wystarcza raport z konsoli urządzeń. Do oceny uprawnień wystarcza wykaz kont z przypisaniem do zespołów. Do oceny usuwania materiału wystarcza protokół z numerem sprawy zamiast jej opisu. Za każdym razem oglądamy ślad czynności, a nie jej przedmiot.

Osobno sprawdzamy rzecz, która w kancelariach wypada najsłabiej: kopie robocze. Dokument otwierany na dysku lokalnym, załącznik w skrzynce osoby, która go przyjęła, oraz wersja wysłana do korekty żyją zwykle dłużej niż oryginał w systemie, ponieważ procedura usuwania obejmuje tylko ten ostatni.

Co się liczy przy zdarzeniu, gdy zegar biegnie u kogoś innego

Kiedy wykonujecie cudzą decyzję, obowiązek zgłoszenia do organu spoczywa na podmiocie, który Wam dane powierzył. Wasz obowiązek jest krótszy w treści i ostrzejszy w czasie: macie powiadomić go bez zbędnej zwłoki, a termin bywa dodatkowo zapisany w umowie w godzinach.

Z tego wynika praktyczna konsekwencja dla całego przeglądu. Sprawdzamy nie tylko to, czy zdarzenie zostanie wykryte, ale też czy w pierwszej godzinie da się ustalić, którego zleceniodawcy dotyczy. Awaria w środowisku obsługującym pięć spółek wymaga pięciu różnych rozstrzygnięć, a każde z nich ma innego adresata i inny zegar.

Karta dołączana do raportu zaczyna się dlatego od nazwisk i numerów telefonu po obu stronach, a nie od opisu zdarzenia technicznego. Przechodzimy ją na sucho i mierzymy czas od wykrycia do wysłania pierwszej informacji.

Poza co ten przegląd nie wychodzi

Nie piszemy polityk, rejestru czynności ani klauzul i mówimy to przed podpisaniem zlecenia, żeby nikt nie został z połową obowiązków w przekonaniu, że ma całość. Nie oceniamy podstaw przetwarzania. Nie prowadzimy prób włamania i nie reprezentujemy nikogo przed organem nadzoru.

Całe środowisko techniczne obejmuje audyt IT, a odległość od wymagań normy mierzy audyt ISO 27001. Datę przeglądu uzgadniamy przez kontakt.

Treść sprawdzona i zaktualizowana: 2 sierpnia 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Za sposób wykonania, za bezpieczeństwo powierzonych zbiorów i za to, żeby dało się wykazać, kto co z nimi zrobił. Cele i podstawy przetwarzania ustala podmiot, który Wam je powierzył, natomiast dowód wykonania powstaje wyłącznie u Was i tylko Wy możecie go pokazać.

Zestawiamy wykaz osób z dostępem z listą procesów, którymi faktycznie się zajmują, i z zapisami umów. Interesuje nas, czy uprawnienie kończy się razem z zadaniem oraz czy ktokolwiek to przegląda. Dostęp nadany na czas migracji procesu potrafi działać latami po jej zakończeniu.

Nie zastępuje, tylko dochodzi obok i bywa surowsza. Przegląd prowadzimy bez wglądu w akta, opierając się na wykazach, ustawieniach i zapisach technicznych. Zakres tego, co możemy zobaczyć, ustalamy na piśmie przed startem z osobą odpowiadającą u Was za tajemnicę.

Przedmiotem. Prawnik odpowiada na pytanie o podstawę przetwarzania, o treść umów i o rejestr czynności. My odpowiadamy na pytanie, czy dane są technicznie chronione i czy istnieje ślad pozwalający ustalić przebieg zdarzenia. Obie prace najlepiej prowadzić równolegle.

Zwykle tak, jeśli zostało kilka tygodni. Przechodzimy przez punkty, które taki zespół bada u dostawcy: rozdzielenie zbiorów, uprawnienia, ślad po operacjach, szyfrowanie i wykaz dalszych podmiotów. Braki dostajecie z terminem, więc rozmowa zaczyna się od planu, a nie od tłumaczeń.

Tak, dzień spędzony u Was wchodzi w zakres tej pracy, a przejazd po mieście nie jest osobno płatny. Wyjeżdżamy z biura przy Reducie 26a. Rozmowy z osobami pracującymi z domu oraz z zespołami zagranicznymi prowadzimy wideokonferencją tego samego dnia.

Spis miejsc przechowywania z podziałem na zleceniodawców, zestawienie uprawnień rozdzielone na wgląd i pobranie, wykaz dalszych podmiotów, listę braków technicznych z priorytetami oraz kartę reakcji na naruszenie z terminem powiadomienia strony, która Wam dane powierzyła.

Kontakt

Obsługa IT w mieście Kraków

Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.

Nasze biura, 14 adresów

Pierwszy krok

Umów przegląd IT w mieście Kraków

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Pozostałe usługi w mieście Kraków

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Cyberbezpieczeństwo

Bezpieczeństwo IT dla firm Kraków

W kancelarii zabezpieczenie ma zrobić dwie rzeczy naraz. Zawęzić dostęp do materiału objętego tajemnicą zawodową i zostawić po tym dostępie zapis, który da się pokazać po roku. Sześć warstw prowadzimy pod tę zasadę, jedną umową. Piętnaście stanowisk to od 1 200 zł netto miesięcznie.

Zobacz usługę
Administracja siecią

Konfiguracja MikroTik Kraków

Router MikroTik potrafi pracować latami z ustawieniami, które nie przejdą pierwszej kontroli bezpieczeństwa: otwartymi usługami zarządzania, wspólnym kontem i dziennikiem znikającym po restarcie. Przeglądamy takie urządzenie i doprowadzamy je do stanu, który da się obronić. Jedno urządzenie od 1 000 zł netto.

Zobacz usługę
Audyty

ISO 27001 Kraków, wymagania normy

Krakowska kancelaria i centrum usług wspólnych podlegają zwykle trzem zestawom zasad, zanim ktokolwiek wymówi nazwę normy: tajemnicy zawodowej, polityce grupy i wymaganiom z umów z odbiorcami. Wyjaśniamy, co norma do tego dokłada i czego nie zastępuje. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.

Zobacz usługę