Motorica przez 12 miesięcy kosztuje 59 € zamiast 100 € miesięcznie.Oferta obowiązuje do 31 sierpnia 2026Skorzystaj z oferty
Osoba samozatrudniona sprawdza dane klientów, obowiązki ochrony i cyfrowe dokumenty zgodnie z RODO

Ochrona danych, dane klientów i procesy biurowe

RODO dla samozatrudnionych: dane klientów, podstawy i obowiązki

Ochrona danych w biurze: przetwarzaj dane legalnie, chroń dostęp, sprawdzaj dostawców oraz organizuj usuwanie i prawa osób.

Autor zdjęcia: Schluesseldienst, Pixabay

RODO reguluje przetwarzanie danych osobowych. Dla samozatrudnionych i małych firm obejmuje dane klientów, faktury, oferty, e-maile, personel, kandydatury, dowody, formularze internetowe, newslettery, płatności i dokumenty cyfrowe. Dobra organizacja ogranicza ryzyko prawne i wspiera profesjonalną pracę.

Zgodność z RODO nie polega jedynie na umieszczeniu polityki prywatności na stronie. Ochrona danych musi działać w codziennej pracy: jakie dane są zbierane, w jakim celu, na jakiej podstawie prawnej, kto ma do nich dostęp, jak długo są przechowywane, którzy usługodawcy przetwarzają je na zlecenie oraz jak obsługiwane są prawa osób, usuwanie danych, wnioski o dostęp i incydenty bezpieczeństwa? Motorica może pomóc bardziej systematycznie organizować procesy biurowe. W razie potrzeby ocenę prawną, kontrolę i konkretny dobór środków ochrony należy uzgodnić z wykwalifikowanym specjalistą ds. ochrony danych lub prawnikiem.

Czym jest RODO?

Ogólne rozporządzenie o ochronie danych jest rozporządzeniem UE chroniącym dane osobowe. Ma zastosowanie, gdy firmy, osoby samozatrudnione lub organizacje przetwarzają takie dane. Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej: nie tylko imię, nazwisko i adres, lecz także e-mail, telefon, numer klienta, adres IP, dane płatnicze, lokalizacyjne i informacje w fakturach lub dokumentach.

  • RODO chroni dane osobowe osób fizycznych
  • Dotyczy klientów, zainteresowanych, pracowników, kandydatów i osób kontaktowych
  • Może dotyczyć również małych firm i jednoosobowej działalności
  • Przetwarzanie obejmuje zbieranie, przechowywanie, używanie, przekazywanie, usuwanie i archiwizację
  • Ochronę danych trzeba wdrożyć w codziennej pracy, oprogramowaniu i procesach
  • Sama polityka prywatności nie wystarcza

Które dane są danymi osobowymi?

Są nimi wszystkie informacje pozwalające bezpośrednio lub pośrednio zidentyfikować osobę. Małe firmy stale tworzą takie dane w ofertach, fakturach, kartotekach klientów, terminach, e-mailach, rozliczeniach płatności, archiwach dokumentów i formularzach kontaktowych. Również służbowe dane kontaktowe mogą być osobowe, jeśli można je przypisać konkretnej osobie.

  • Imię, nazwisko, adres i dane kontaktowe
  • Adres e-mail i numer telefonu
  • Numer klienta i dane umowy
  • Dane fakturowe i płatnicze
  • Adresy IP i identyfikatory internetowe
  • Dane pracowników i kandydatów
  • Dane lokalizacyjne i dotyczące zleceń
  • Notatki o klientach, kontaktach lub transakcjach
  • Dokumenty zawierające informacje osobowe

Najważniejsze zasady RODO

RODO opiera się na zasadach kształtujących każdą operację przetwarzania. Danych nie wolno zbierać dowolnie ani przechowywać bez końca. Muszą być przetwarzane zgodnie z prawem, rzetelnie, przejrzyście, w określonych celach, dokładnie, z odpowiednią ochroną i tylko tak długo, jak jest to konieczne lub wymagane prawem. Samozatrudnieni powinni zbierać wyłącznie potrzebne dane, nie wykorzystywać ich niewłaściwie w innym celu i starannie ograniczać dostęp.

  • Zgodność z prawem: każde przetwarzanie wymaga podstawy prawnej
  • Przejrzystość: osoby muszą otrzymać jasne informacje
  • Ograniczenie celu: używać danych tylko w określonych celach
  • Minimalizacja: zbierać tylko niezbędne dane
  • Prawidłowość: utrzymywać dane aktualne i poprawne
  • Ograniczenie przechowywania: nie zachowywać danych zbyt długo
  • Integralność i poufność: chronić dane technicznie i organizacyjnie
  • Rozliczalność: dokumentować decyzje w sposób możliwy do prześledzenia

Podstawy prawne: kiedy wolno przetwarzać dane?

Dane osobowe można przetwarzać tylko przy odpowiedniej podstawie prawnej. Dla małych firm szczególnie istotne są wykonanie umowy, działania przed jej zawarciem, obowiązki prawne, prawnie uzasadniony interes i zgoda. Właściwej podstawy nie należy odgadywać po fakcie: musi odpowiadać rzeczywistemu celowi i być udokumentowana.

  • Wykonanie umowy, np. przy ofertach, zamówieniach, fakturach i usługach
  • Działania przedumowne, np. zapytania lub przygotowanie oferty
  • Obowiązek prawny, np. podatkowe przechowywanie faktur i dowodów
  • Prawnie uzasadniony interes, np. niektóre wewnętrzne procesy administracyjne
  • Zgoda, np. dobrowolny newsletter lub określone działania marketingowe
  • Żywotne interesy i zadania publiczne rzadziej dotyczą zwykłej działalności
  • Zawsze dobierać podstawę prawną do celu

Polityka prywatności: co trzeba jasno wyjaśnić?

Powinna informować, jakie dane osobowe są przetwarzane, w jakich celach, na jakiej podstawie, przez kogo, jak długo i jakie prawa przysługują osobom. Na stronie może to dotyczyć formularzy kontaktowych, logów serwera, plików cookie, analityki, osadzonych treści, newslettera, rezerwacji terminów lub płatności. Informacja musi odpowiadać faktycznej stronie i używanym usługom.

  • Nazwa i dane kontaktowe administratora
  • Cele przetwarzania
  • Podstawy prawne przetwarzania
  • Kategorie przetwarzanych danych
  • Odbiorcy lub ich kategorie
  • Okres przechowywania lub kryteria jego ustalania
  • Prawa osób, których dane dotyczą
  • Prawo skargi do organu nadzorczego
  • Informacje o cookie, śledzeniu i usługach zewnętrznych
  • Informacje o przekazywaniu do państw trzecich, jeśli ma zastosowanie

Umowa powierzenia: prawidłowo klasyfikuj przetwarzanie na zlecenie

Powierzenie występuje, gdy usługodawca przetwarza dane osobowe dla firmy zgodnie z jej instrukcjami. Typowe przykłady to hosting, chmura, newsletter, system wsparcia, zewnętrzne IT oraz niektóre programy księgowe lub biurowe. Zwykle potrzebna jest umowa powierzenia, która reguluje m.in. przedmiot, czas, rodzaj i cel przetwarzania, kategorie danych i osób, instrukcje, dalszych przetwarzających oraz środki techniczne i organizacyjne.

  • Sprawdź, którzy usługodawcy przetwarzają dane osobowe
  • Zawieraj umowy powierzenia z podmiotami przetwarzającymi
  • Dokumentuj dalszych przetwarzających i podwykonawców
  • Weryfikuj środki techniczne i organizacyjne
  • Jasno reguluj instrukcje i dostęp pomocy technicznej
  • Uwzględnij usunięcie lub zwrot danych po zakończeniu umowy
  • Nie myl umowy powierzenia z regulaminem
  • Inaczej oceniaj administratorów i współadministratorów

Środki techniczne i organizacyjne

Mają odpowiednio chronić dane osobowe i obejmują więcej niż szyfrowanie: prawa dostępu, hasła, kopie zapasowe, rejestrowanie, role, urządzenia, szkolenia, procedury usuwania i awaryjne. Muszą odpowiadać ryzyku. Firma sprzątająca potrzebuje innych zabezpieczeń niż placówka medyczna, ale obie muszą chronić dane osobowe.

  • Używaj silnych haseł i uwierzytelniania dwuskładnikowego
  • Przydzielaj uprawnienia według ról
  • Dopuszczaj do danych klientów tylko potrzebne osoby
  • Twórz i sprawdzaj regularne kopie zapasowe
  • Aktualizuj urządzenia, przeglądarki i oprogramowanie
  • Szyfruj transmisję danych
  • Dokumentuj i ograniczaj dostęp pomocy technicznej
  • Bezpiecznie przechowuj lub niszcz dokumenty papierowe
  • Określ procesy usuwania i blokowania
  • Uwrażliwiaj pracowników na ochronę danych

Rejestr czynności przetwarzania

Rejestr dokumentuje, jakie dane osobowe przetwarza firma. Nie jest materiałem marketingowym, lecz wewnętrznym przeglądem ochrony danych. Powinien przejrzyście wskazywać procesy, cele i podstawy prawne, osoby, kategorie danych i odbiorców, czas przechowywania oraz istniejące zabezpieczenia.

  • Zarządzanie klientami
  • Oferty i faktury
  • Archiwizacja dowodów i dokumentów
  • Rozliczanie płatności
  • Zarządzanie pracownikami
  • Rekrutacja
  • Formularz kontaktowy i strona
  • Newsletter lub marketing
  • Wsparcie i komunikacja z klientami
  • Doradztwo podatkowe i księgowość

Prawa osób: dostęp, usunięcie i sprzeciw

Osobom przysługują m.in. prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych i sprzeciwu. Firma nie może obsługiwać takich żądań chaotycznie. Potrzebny jest proces prawidłowej weryfikacji tożsamości, terminów, danych objętych wnioskiem, wyjątków i odpowiedzi.

  • Dostęp do przetwarzanych danych osobowych
  • Sprostowanie nieprawidłowych danych
  • Usunięcie, gdy brak obowiązku lub podstawy dalszego przechowywania
  • Ograniczenie przetwarzania
  • Przenoszenie danych w odpowiednich przypadkach
  • Sprzeciw wobec określonego przetwarzania
  • Wycofanie zgody na przyszłość
  • Dokumentowanie odpowiedzi i dotrzymywanie terminów

Usuwanie i przechowywanie: nie wszystko wolno usunąć od razu

Ochrona danych nie oznacza natychmiastowego usuwania wszystkiego. Niektóre dane trzeba usunąć po ustaniu celu i podstawy prawnej, inne zachować dłużej z powodu obowiązków podatkowych, handlowych lub umownych. Każda firma potrzebuje więc polityki odróżniającej aktywne użycie, blokowanie, archiwizację i ostateczne usunięcie.

  • Sprawdź cel przechowywania
  • Przestrzegaj ustawowych okresów przechowywania
  • Nie usuwaj przedwcześnie faktur i zapisów księgowych
  • Nie zachowuj bezterminowo danych kandydatów
  • Po wycofaniu zgody odpowiednio obsłuż dane newslettera
  • Weryfikuj konta klientów po zakończeniu umów
  • Chroń archiwum przed nieuprawnionym dostępem
  • Dokumentuj usuwanie i blokowanie
  • Planuj regularne operacje usuwania

Naruszenie ochrony danych: co jest ważne w razie incydentu

Do naruszenia może dojść, gdy dane zostaną utracone, przypadkowo ujawnione, udostępnione bez uprawnienia, zmienione lub usunięte. Przykłady to e-mail do złego adresata, zgubione urządzenie, otwarty folder w chmurze, przejęte konto lub nieuprawniony dostęp. Jeśli naruszenie podlega zgłoszeniu, organ nadzorczy należy co do zasady zawiadomić bez zbędnej zwłoki i, jeśli to wykonalne, w ciągu 72 godzin. Dlatego ważna jest jasna procedura awaryjna.

  • Natychmiast udokumentuj incydent
  • Oceń dane i osoby objęte zdarzeniem
  • Oceń ryzyko dla tych osób
  • Zabezpiecz dostęp i zatrzymaj przyczynę
  • Włącz usługodawców lub podmioty przetwarzające
  • Sprawdź obowiązek zgłoszenia organowi
  • Sprawdź obowiązek poinformowania osób
  • Dokumentuj środki i decyzje w sposób prześledzalny
  • Trwale usuń lukę

Inspektor ochrony danych: kiedy jest potrzebny?

Nie każda mała firma automatycznie potrzebuje inspektora. W Niemczech jedną z istotnych wartości progowych dla podmiotów niepublicznych jest co do zasady co najmniej 20 osób stale zajmujących się zautomatyzowanym przetwarzaniem danych osobowych. Powołanie może być wymagane także z innych powodów, np. przy określonym przetwarzaniu wysokiego ryzyka lub szczególnej działalności podstawowej. W razie wątpliwości należy uzyskać profesjonalną ocenę.

  • Sprawdź liczbę osób stale wykonujących zautomatyzowane przetwarzanie
  • Oceń charakter i ryzyko przetwarzania
  • Szczególnie uważnie sprawdź szczególne kategorie danych
  • Ocena skutków może powodować dodatkowe obowiązki
  • Zewnętrzny inspektor może być praktyczniejszy dla małej firmy
  • Nie myl powołania z ogólną organizacją ochrony danych
  • Firma pozostaje odpowiedzialna także bez inspektora

RODO w codziennym biurze małej firmy

Ochrona danych musi działać w praktyce. Prawnie dopracowane dokumenty niewiele dają, jeśli dane klientów tkwią w prywatnych czatach, nieuporządkowanych folderach lub starych arkuszach. Lepszy jest stabilny proces: zbieraj dane tylko w razie potrzeby, ograniczaj dostęp, systematycznie odkładaj dokumenty, ewidencjonuj usługodawców, pilnuj terminów i unikaj zbędnego rozpowszechniania informacji wrażliwych.

  • Nie organizuj danych klientów w prywatnych komunikatorach
  • Centralnie archiwizuj faktury i dowody
  • Ogranicz dostęp do danych klientów
  • Dane pracowników obsługuj oddzielnie i poufnie
  • Regularnie sprawdzaj stare pliki eksportowe
  • Nie przesyłaj dokumentów e-mailem bez potrzeby
  • Sprawdzaj dostawców chmury i oprogramowania pod kątem ochrony danych
  • Stosuj zasady usuwania i archiwizacji na co dzień

Częste błędy związane z RODO

Wiele problemów wynika nie ze złych intencji, lecz z braku struktury. Małe firmy korzystają równolegle z wielu narzędzi, komunikatorów, skrzynek e-mail, plików lokalnych i chmury. Przestaje być jasne, gdzie są dane klientów, kto ma dostęp i kiedy należy je usunąć. Solidny proces pomaga bardziej niż jednorazowo pobrany wzór.

  • Brak odpowiedniej polityki prywatności na stronie
  • Formularze kontaktowe bez jasnych informacji
  • Brak umów powierzenia z usługodawcami
  • Dane klientów na prywatnych urządzeniach lub czatach
  • Zbyt wiele osób ma dostęp do danych wrażliwych
  • Brak określonych terminów usuwania
  • Niekontrolowane kopie zapasowe i eksporty
  • Brak dokumentacji wniosków osób
  • Brak wewnętrznego zgłaszania naruszeń
  • Traktowanie ochrony danych wyłącznie jako sprawy strony

Jak Motorica wspiera biuro ukierunkowane na RODO

Motorica nie zastępuje doradztwa w zakresie ochrony danych i nie gwarantuje zgodności z RODO w indywidualnym przypadku. Może jednak pomóc bardziej systematycznie przetwarzać dane w codziennej pracy. Dane klientów, faktury, dowody, dokumenty, zadania i informacje płatnicze trafiają w jedno miejsce. Procesy są łatwiejsze do prześledzenia, dostęp do zorganizowania, a dokumenty do znalezienia na potrzeby księgowości, kontroli ochrony danych lub kontroli wewnętrznej.

  • Bardziej centralnie zarządzaj danymi klientów
  • Systematycznie archiwizuj faktury, dowody i dokumenty
  • Uwzględniaj role i dostępy w procesach biurowych
  • Organizuj zadania i terminy w sposób prześledzalny
  • Używaj MIRA do jaśniejszego klasyfikowania pism urzędowych i dokumentów
  • Systematycznie przygotowuj dane dla doradców podatkowych i administracji
  • Ogranicz niekontrolowane przechowywanie w e-mailach, papierach i komunikatorach
  • Miej pod kontrolą umowy powierzenia, środki techniczne i organizacyjne oraz politykę usuwania

FAQ

Częste pytania o RODO

Czy RODO dotyczy także samozatrudnionych?

Tak. Może mieć zastosowanie, gdy samozatrudniony przetwarza dane osobowe, np. klientów, faktury, e-maile, formularze, płatności, dane pracowników lub dokumenty cyfrowe.

Czym są dane osobowe?

To informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby, w tym nazwiska, adresy, e-maile, telefony, numery klienta, adresy IP, dane płatnicze i szczegóły w dokumentach.

Czy polityka prywatności wystarcza do zgodności z RODO?

Nie. Jest ważna, ale ochrona musi działać również w realnych procesach: podstawy prawne, umowy powierzenia, ochrona dostępu, polityka usuwania, prawa osób, dokumentacja oraz odpowiednie środki.

Kiedy potrzebuję umowy powierzenia?

Zwykle gdy usługodawca przetwarza dane dla firmy według jej instrukcji. Przykłady to hosting, chmura, newsletter, zewnętrzne IT, wsparcie i niektóre programy biurowe lub księgowe.

Czym są środki techniczne i organizacyjne?

To zabezpieczenia, np. kontrola dostępu, hasła, uwierzytelnianie dwuskładnikowe, szyfrowanie, kopie zapasowe, role, rejestry, szkolenia i bezpieczne usuwanie.

Czy muszę prowadzić rejestr czynności?

Wiele firm musi dokumentować czynności przetwarzania. Rejestr wskazuje dane, cel i podstawę prawną, odbiorców oraz zabezpieczenia.

Kiedy potrzebuję inspektora ochrony danych?

W Niemczech trzeba go powołać m.in. wtedy, gdy co do zasady co najmniej 20 osób stale zajmuje się zautomatyzowanym przetwarzaniem danych osobowych. Mogą istnieć także inne przyczyny, w tym określone przetwarzanie wysokiego ryzyka.

Co zrobić w razie naruszenia ochrony danych?

Natychmiast udokumentuj incydent, oceń ryzyko, zatrzymaj przyczynę i sprawdź obowiązek zawiadomienia organu lub osób. Przy naruszeniach podlegających zgłoszeniu ogólny termin wynosi, jeśli to wykonalne, 72 godziny.

Czy mogę przechowywać dane klientów bezterminowo?

Nie. Tylko tak długo, jak wymaga cel lub obowiązek prawny. Każda firma potrzebuje więc polityki usuwania i przechowywania.

Czy Motorica pomaga w pracy zgodnej z RODO?

Tak. Motorica może pomóc systematycznie organizować dane klientów, faktury, dowody, dokumenty, zadania i terminy. Nie zastępuje doradztwa ani nie gwarantuje zgodności w konkretnym przypadku.

Czy MIRA jest usługą doradztwa w zakresie ochrony danych?

Nie. MIRA może jaśniej objaśniać dokumenty i wskazywać informacje organizacyjne. Ocena prawna, koncepcje ochrony, kontrola umów i wiążąca porada należą do wykwalifikowanych specjalistów.