- usługi
- Audyt RODO Kraków
Co obejmuje audyt RODO Kraków?
Zajmujemy się warstwą techniczną. Sprawdzamy sześć rzeczy: gdzie leżą zbiory poszczególnych zleceniodawców, kto ma do nich wgląd, kto może je pobrać w całości, jak są chronione w przesyłaniu i na urządzeniach, komu przekazujecie je dalej oraz czy da się odtworzyć przebieg zdarzenia. Umowy powierzenia pisze prawnik.
- 01
Miejsce w łańcuchu przetwarzania
Ustalenie, w których procesach jesteście przetwarzającym, a w których dalszym podmiotem w kolejce.
- 02
Rozdzielenie zbiorów zleceniodawców
Czy materiał różnych spółek grupy i różnych klientów leży osobno, czy w jednym wspólnym obszarze.
- 03
Dostęp zespołów z innych krajów
Kto spoza Polski widzi te dane, na jakiej podstawie i czy jego uprawnienie kiedykolwiek jest przeglądane.
- 04
Wgląd wobec pobrania
Osobno prawo do zobaczenia pojedynczego rekordu i osobno prawo do wyeksportowania całego zbioru.
- 05
Dalsi dostawcy i narzędzia pomocnicze
Usługi chmurowe, narzędzia do automatyzacji i podwykonawcy, czyli wszyscy, do których dane idą jeszcze dalej.
- 06
Odtworzenie przebiegu zdarzenia
Czy zapisy żyją dłużej niż domyślna retencja i czy leżą poza systemem, którego zdarzenie dotyczy.
Ile kosztuje audyt RODO Kraków w mieście Kraków?
Techniczny przegląd ochrony danych dla firmy do pięćdziesięciu stanowisk kosztuje 3 900 zł netto jednorazowo, około dwóch dni pracy. Obejmuje spis miejsc przechowywania w podziale na zleceniodawców, przegląd uprawnień i zabezpieczeń oraz raport z brakami. Rejestr czynności i umowy powierzenia pozostają zadaniem prawnika.
Tyle kosztuje: strona techniczna RODO, firma do 50 stanowisk.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Kim jesteście w tym łańcuchu i dlaczego to pierwsze pytanie
Zanim cokolwiek sprawdzimy technicznie, ustalamy jedną rzecz, bez której reszta badania odpowiada na złe pytanie. Chodzi o to, czy w danym procesie decydujecie o celu przetwarzania, czy wykonujecie cudzą decyzję, i czy ta decyzja przyszła bezpośrednio od podmiotu, którego dane dotyczą, czy przez kolejnego pośrednika.
W krakowskim centrum usług wspólnych odpowiedź bywa różna dla różnych procesów prowadzonych przez tych samych ludzi. Kadry własnej spółki to jedno, obsługa płac dla spółki siostrzanej z innego kraju to drugie, a przetwarzanie danych klientów tej spółki siostrzanej to trzecie. Trzy różne role, trzy różne zestawy obowiązków i trzy różne odpowiedzi na pytanie, kogo powiadamiacie przy zdarzeniu.
Jak wygląda łańcuch, gdy administrator siedzi w innym kraju
| Ogniwo | Kto to zwykle jest | Kto ustala cel | Czego oczekuje się od Was | Co zastajemy najczęściej |
|---|---|---|---|---|
| Dane własnych pracowników | Wasza spółka | Wy | pełen zestaw obowiązków | opisane najlepiej ze wszystkich |
| Proces przejęty od spółki grupy | spółka z innego kraju | ona | wykonanie i dowód wykonania | brak potwierdzenia zakresu na piśmie |
| Dane klientów tej spółki | jej klient | klient | działanie w drugiej linii powierzenia | zgoda na dalsze powierzenie nieudokumentowana |
| Narzędzie chmurowe pod proces | dostawca zewnętrzny | Wy wybieracie | wykazanie doboru dostawcy | wybór dokonany przez centralę bez Waszej wiedzy |
| Wsparcie techniczne z innego kraju | zespół grupy | Wy odpowiadacie | ograniczenie i rejestrowanie dostępu | konto stałe zamiast dostępu na czas zgłoszenia |
| Archiwum papierowe zlecenia | Wasza spółka | zleceniodawca | terminy i sposób zniszczenia | protokoły niszczenia bez numerów spraw |
| Kopia zapasowa środowiska | zespół grupy | podzielone | wskazanie miejsca przechowywania | nikt nie potrafi wskazać kraju |
Wiersz trzeci decyduje w praktyce najczęściej. Praca w drugiej linii powierzenia jest zupełnie zwyczajna i dopuszczalna, tylko wymaga zgody, której nikt nigdy nie zbiera na piśmie, ponieważ w obrębie jednej grupy kapitałowej wszyscy zakładają, że skoro to ta sama firma, to sprawa jest oczywista.
Dostęp zespołów pracujących z kilku krajów
Rzecz, która w takich organizacjach zastępuje klasyczny problem wycieku. Dane nie wychodzą na zewnątrz, tylko krążą wewnątrz struktury szerzej, niż wynika to z podziału zadań, i nikt tego nie zauważa, bo każde pojedyncze nadanie dostępu miało kiedyś dobre uzasadnienie.
Sprawdzamy trzy rzeczy w ustalonej kolejności. Czy uprawnienie jest powiązane z konkretnym procesem, czy raczej z działem. Czy kończy się razem z zadaniem, czy trwa do odejścia pracownika. Oraz czy istnieje przegląd, który to weryfikuje, i czy zostaje po nim zapis nadający się do okazania stronie powierzającej.
Naprawa bywa tania, jeśli zrobi się ją wcześnie. Zawężenie uprawnień do przypisanych spraw, dostęp podnoszony na czas konkretnego zgłoszenia oraz powiadomienie przy nietypowo dużym pobraniu zamykają zwykle większość rozbieżności z tego obszaru.
Tajemnica zawodowa obok przepisów o danych, nie zamiast nich
W kancelarii pojawia się drugi reżim i bywa on ostrzejszy od przepisów o ochronie danych. Nie zastępuje ich jednak w żadnym punkcie, a jedynie zawęża sposób, w jaki wolno prowadzić badanie i w jaki wolno przechowywać materiał.
Przegląd techniczny prowadzimy dlatego bez otwierania akt. Do oceny szyfrowania wystarcza raport z konsoli urządzeń. Do oceny uprawnień wystarcza wykaz kont z przypisaniem do zespołów. Do oceny usuwania materiału wystarcza protokół z numerem sprawy zamiast jej opisu. Za każdym razem oglądamy ślad czynności, a nie jej przedmiot.
Osobno sprawdzamy rzecz, która w kancelariach wypada najsłabiej: kopie robocze. Dokument otwierany na dysku lokalnym, załącznik w skrzynce osoby, która go przyjęła, oraz wersja wysłana do korekty żyją zwykle dłużej niż oryginał w systemie, ponieważ procedura usuwania obejmuje tylko ten ostatni.
Co się liczy przy zdarzeniu, gdy zegar biegnie u kogoś innego
Kiedy wykonujecie cudzą decyzję, obowiązek zgłoszenia do organu spoczywa na podmiocie, który Wam dane powierzył. Wasz obowiązek jest krótszy w treści i ostrzejszy w czasie: macie powiadomić go bez zbędnej zwłoki, a termin bywa dodatkowo zapisany w umowie w godzinach.
Z tego wynika praktyczna konsekwencja dla całego przeglądu. Sprawdzamy nie tylko to, czy zdarzenie zostanie wykryte, ale też czy w pierwszej godzinie da się ustalić, którego zleceniodawcy dotyczy. Awaria w środowisku obsługującym pięć spółek wymaga pięciu różnych rozstrzygnięć, a każde z nich ma innego adresata i inny zegar.
Karta dołączana do raportu zaczyna się dlatego od nazwisk i numerów telefonu po obu stronach, a nie od opisu zdarzenia technicznego. Przechodzimy ją na sucho i mierzymy czas od wykrycia do wysłania pierwszej informacji.
Poza co ten przegląd nie wychodzi
Nie piszemy polityk, rejestru czynności ani klauzul i mówimy to przed podpisaniem zlecenia, żeby nikt nie został z połową obowiązków w przekonaniu, że ma całość. Nie oceniamy podstaw przetwarzania. Nie prowadzimy prób włamania i nie reprezentujemy nikogo przed organem nadzoru.
Całe środowisko techniczne obejmuje audyt IT, a odległość od wymagań normy mierzy audyt ISO 27001. Datę przeglądu uzgadniamy przez kontakt.
Treść sprawdzona i zaktualizowana: 2 sierpnia 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Za sposób wykonania, za bezpieczeństwo powierzonych zbiorów i za to, żeby dało się wykazać, kto co z nimi zrobił. Cele i podstawy przetwarzania ustala podmiot, który Wam je powierzył, natomiast dowód wykonania powstaje wyłącznie u Was i tylko Wy możecie go pokazać.
Zestawiamy wykaz osób z dostępem z listą procesów, którymi faktycznie się zajmują, i z zapisami umów. Interesuje nas, czy uprawnienie kończy się razem z zadaniem oraz czy ktokolwiek to przegląda. Dostęp nadany na czas migracji procesu potrafi działać latami po jej zakończeniu.
Nie zastępuje, tylko dochodzi obok i bywa surowsza. Przegląd prowadzimy bez wglądu w akta, opierając się na wykazach, ustawieniach i zapisach technicznych. Zakres tego, co możemy zobaczyć, ustalamy na piśmie przed startem z osobą odpowiadającą u Was za tajemnicę.
Przedmiotem. Prawnik odpowiada na pytanie o podstawę przetwarzania, o treść umów i o rejestr czynności. My odpowiadamy na pytanie, czy dane są technicznie chronione i czy istnieje ślad pozwalający ustalić przebieg zdarzenia. Obie prace najlepiej prowadzić równolegle.
Zwykle tak, jeśli zostało kilka tygodni. Przechodzimy przez punkty, które taki zespół bada u dostawcy: rozdzielenie zbiorów, uprawnienia, ślad po operacjach, szyfrowanie i wykaz dalszych podmiotów. Braki dostajecie z terminem, więc rozmowa zaczyna się od planu, a nie od tłumaczeń.
Tak, dzień spędzony u Was wchodzi w zakres tej pracy, a przejazd po mieście nie jest osobno płatny. Wyjeżdżamy z biura przy Reducie 26a. Rozmowy z osobami pracującymi z domu oraz z zespołami zagranicznymi prowadzimy wideokonferencją tego samego dnia.
Spis miejsc przechowywania z podziałem na zleceniodawców, zestawienie uprawnień rozdzielone na wgląd i pobranie, wykaz dalszych podmiotów, listę braków technicznych z priorytetami oraz kartę reakcji na naruszenie z terminem powiadomienia strony, która Wam dane powierzyła.
Obsługa IT w mieście Kraków
Do klientów w mieście Kraków dojeżdżamy na miejsce, resztę zamykamy zdalnie.
Nasze biura, 14 adresów
Umów przegląd IT w mieście Kraków
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Pozostałe usługi w mieście Kraków
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Bezpieczeństwo IT dla firm Kraków
W kancelarii zabezpieczenie ma zrobić dwie rzeczy naraz. Zawęzić dostęp do materiału objętego tajemnicą zawodową i zostawić po tym dostępie zapis, który da się pokazać po roku. Sześć warstw prowadzimy pod tę zasadę, jedną umową. Piętnaście stanowisk to od 1 200 zł netto miesięcznie.
Zobacz usługęKonfiguracja MikroTik Kraków
Router MikroTik potrafi pracować latami z ustawieniami, które nie przejdą pierwszej kontroli bezpieczeństwa: otwartymi usługami zarządzania, wspólnym kontem i dziennikiem znikającym po restarcie. Przeglądamy takie urządzenie i doprowadzamy je do stanu, który da się obronić. Jedno urządzenie od 1 000 zł netto.
Zobacz usługęISO 27001 Kraków, wymagania normy
Krakowska kancelaria i centrum usług wspólnych podlegają zwykle trzem zestawom zasad, zanim ktokolwiek wymówi nazwę normy: tajemnicy zawodowej, polityce grupy i wymaganiom z umów z odbiorcami. Wyjaśniamy, co norma do tego dokłada i czego nie zastępuje. Pierwszym płatnym krokiem jest audyt zerowy od 7 900 zł netto.
Zobacz usługę