logo

Rozporządzenie o ochronie danych osobowych obowiązuje w Polsce od 25 maja 2018 roku. Przez pierwsze lata wielu przedsiębiorców traktowało je jako jednorazowy projekt – wystarczyło przygotować teczkę z dokumentami, wywiesić klauzulę informacyjną, po czym można było uznać temat za zamknięty. Wiele firm traktowało unijne przepisy w zakresie ochrony danych osobowych jako zło konieczne, ograniczając się do jednorazowego przygotowania dokumentacji. W początkowym okresie obowiązywania RODO Urząd Ochrony Danych Osobowych był dość ostrożny w nakładaniu kar, wydawał wytyczne, udzielał pouczeń. W 2026 roku polski Urząd Ochrony Danych Osobowych działa sprawnie, kontroluje przedsiębiorców, a kary za naruszenie RODO są surowe i dotkliwe. Niniejszy artykuł wyjaśnia, jakie obowiązki ciążą na przedsiębiorcy w 2026 roku, jak prawidłowo prowadzić rejestr czynności przetwarzania, co powinna zawierać polityka prywatności zgodna z RODO i jakie sankcje grożą za zaniedbania.

RODO dla firm – kogo obowiązuje i dlaczego nie ma wyjątków?

Przepisy RODO obowiązują każdą firmę, która przetwarza dane osobowe – niezależnie od liczby pracowników czy skali działalności. Nawet jednoosobowa działalność gospodarcza, jeśli gromadzi dane klientów, takie jak imię, nazwisko, e-mail, numer telefonu, podlega tym regulacjom.

RODO obowiązuje każdą organizację, która przetwarza dane osobowe osób fizycznych znajdujących się na terenie Unii Europejskiej, niezależnie od wielkości firmy ani jej siedziby. Co kluczowe, dotyczy to również mikroprzedsiębiorców prowadzących sklep internetowy, gabinet lekarski czy nawet lokalny warsztat samochodowy, który zbiera numery telefonów klientów. Nie ma znaczenia, czy przetwarzasz dane w chmurze, na serwerze lokalnym, czy w papierowych segregatorach – zasady są identyczne.

Administrator danych – kim jest i za co odpowiada?

Administrator danych to podmiot, który samodzielnie decyduje o celach i sposobach przetwarzania danych osobowych. W polskiej firmie administratorem jest najczęściej sam przedsiębiorca.

Pierwszym i fundamentalnym obowiązkiem jest zasada rozliczalności – administrator musi być w stanie wykazać w każdej chwili zgodność przetwarzania danych z RODO. Oznacza to, że samo przestrzeganie przepisów nie wystarczy – konieczne jest jego udokumentowanie. Dokumentacja RODO jest tarczą w razie kontroli.

RODO w firmie – sześć zasad przetwarzania danych, których nie można pominąć

Podstawą całego systemu ochrony danych jest art. 5 Rozporządzenia (UE) 2016/679, który określa sześć zasad przetwarzania danych osobowych. Każdy przedsiębiorca będący administratorem danych musi je znać i stosować w praktyce.

  1. Zasada zgodności z prawem, rzetelności i przejrzystości. Dane muszą być przetwarzane na podstawie jednej z sześciu przesłanek wskazanych w art. 6 RODO. Każda operacja na danych musi mieć jasno określoną podstawę. Najczęściej stosowane w firmach to: zgoda (np. marketing e-mail), wykonanie umowy (np. realizacja zamówienia), obowiązek prawny (np. przechowywanie faktur dla celów podatkowych) oraz prawnie uzasadniony interes administratora (np. monitoring wizyjny na terenie firmy dla ochrony mienia).
  2. Zasada ograniczenia celu. Dane mogą być zbierane wyłącznie w konkretnych, wyraźnych i prawnie uzasadnionych celach i nie mogą być dalej przetwarzane w sposób niezgodny z tymi celami.
  3. Zasada minimalizacji danych. Zakres zbieranych danych musi być adekwatny i ograniczony do tego, co niezbędne do realizacji celu przetwarzania.
  4. Zasada prawidłowości. Dane muszą być prawidłowe i w razie potrzeby uaktualniane.
  5. Zasada ograniczenia przechowywania. Dane klienta przechowuje się do czasu zakończenia umowy i upływu okresu przedawnienia roszczeń, dane z monitoringu wizyjnego zwykle do trzydziestu dni od nagrania, a dane kandydatów do pracy do zakończenia procesu rekrutacji. W 2026 roku UODO konsekwentnie egzekwuje zasadę ograniczenia przechowywania i karze firmy, które bezpodstawnie gromadzą stare bazy klientów bez ważnego celu.
  6. Zasada integralności i poufności. Dane muszą być przetwarzane w sposób zapewniający odpowiednie bezpieczeństwo, w tym ochronę przed nieuprawnionym dostępem, utratą lub zniszczeniem.

RODO obowiązki przedsiębiorcy – co musisz wdrożyć w praktyce?

Obowiązek informacyjny – klauzule informacyjne

Każda osoba, której dane przetwarzasz, musi otrzymać jasną, zrozumiałą informację o tym, kim jesteś jako administrator, jakie dane zbierasz, w jakim celu, na jakiej podstawie prawnej, komu dane mogą być przekazywane i przez jaki okres je przechowujesz. W 2026 roku standardy jasności komunikacji są wyższe niż kiedykolwiek – UODO regularnie kwestionuje klauzule napisane językiem prawniczym, niedostępnym dla przeciętnego odbiorcy.

Obowiązek informacyjny realizuje się na podstawie art. 13 i 14 RODO – odpowiednio wobec osób, od których dane zbierane są bezpośrednio, oraz wobec osób, których dane pozyskano z innych źródeł. Obowiązek ten dotyczy zarówno klientów, jak i pracowników oraz współpracowników.

Podstawa prawna przetwarzania – nie można jej pominąć

W 2026 roku PUODO szczegółowo analizuje „prawnie uzasadniony interes” – nie może to być blankietowa podstawa bez realnego uzasadnienia. UODO szczegółowo weryfikuje prawidłowość stosowania przesłanki uzasadnionego interesu – musi on być poparty testem równowagi, który dokumentuje się na piśmie.

Umowy powierzenia przetwarzania danych

Jeśli korzystasz z usług zewnętrznych dostawców, którym przekazujesz dane osobowe – na przykład biura rachunkowego, firmy hostingowej, systemu CRM w chmurze czy agencji marketingowej – masz obowiązek zawarcia z nimi umowy powierzenia przetwarzania danych osobowych. Umowa taka musi określać zakres i cel przetwarzania, czas trwania, charakter i rodzaj przetwarzanych danych oraz obowiązki i prawa administratora.

Prawa osób, których dane dotyczą

RODO przyznaje osobom fizycznym szereg praw, których realizacji administrator musi zapewnić. Należą do nich: prawo dostępu do danych, prawo do sprostowania, prawo do usunięcia danych (tzw. prawo do bycia zapomnianym), prawo do ograniczenia przetwarzania, prawo do przenoszenia danych oraz prawo do sprzeciwu. Brak realizacji wyżej wymienionych praw stanowi naruszenie RODO.

Zgłaszanie naruszeń ochrony danych

Zgodnie z przepisami, w przypadku naruszenia ochrony danych osobowych, administrator ma obowiązek zgłosić ten fakt do UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin po stwierdzeniu naruszenia. Nawet jeśli naruszenie ostatecznie nie wyrządziło szkody osobom fizycznym, sam brak zgłoszenia w terminie stanowi odrębne naruszenie RODO i podlega karze administracyjnej – do 10 000 000 EUR lub 2% rocznego światowego obrotu firmy.

Rejestr czynności przetwarzania – obowiązek, który UODO sprawdza w pierwszej kolejności

Rejestr czynności przetwarzania to jeden z kluczowych dokumentów w systemie RODO i jednocześnie podstawowe narzędzie realizacji zasady rozliczalności. Jego rola nie polega na „posiadaniu dokumentu”, ale na pokazaniu, jak faktycznie w organizacji przetwarzane są dane osobowe.

Ogólne rozporządzenie o ochronie danych przewiduje, że administratorzy danych oraz podmioty przetwarzające mają obowiązek prowadzenia odpowiednio rejestru czynności lub rejestru kategorii czynności. Obowiązek ten wynika bezpośrednio z art. 30 RODO i stanowi element zasady rozliczalności.

Kogo dotyczy obowiązek prowadzenia rejestru?

Zgodnie z art. 30 ust. 5 RODO przewidziano wyjątek od obowiązku prowadzenia rejestru czynności przetwarzania dla mikro-, małych i średnich przedsiębiorstw zatrudniających mniej niż 250 osób. Celem tego wyłączenia jest ograniczenie nadmiernych obciążeń administracyjnych dla mniejszych podmiotów. Zwolnienie to ma jednak charakter warunkowy i nie ma zastosowania automatycznie. Wyłączenie nie obowiązuje, gdy przetwarzanie może powodować ryzyko naruszenia praw lub wolności osób fizycznych, a także gdy przetwarzanie nie ma charakteru sporadycznego – czyli gdy czynności przetwarzania wykonywane są systematycznie, regularnie i stanowią integralną część działalności operacyjnej podmiotu.

W praktyce oznacza to, że niemal każda firma – niezależnie od wielkości – powinna prowadzić rejestr czynności przetwarzania. Obowiązek prowadzenia rejestru dotyczy wszystkich administratorów danych oraz podmiotów przetwarzających – z wyjątkiem podmiotów zatrudniających mniej niż 250 osób, które przetwarzają dane tylko sporadycznie i wyłącznie w sposób niepowodujący dużego ryzyka. W praktyce wyjątek ten stosuje się rzadko – większość organizacji powinno prowadzi

rejestr bez względu na wielkość.

Sektor MŚP dotychczas często ignorował ten obowiązek, błędnie zakładając, że wyłączenie dla firm poniżej 250 pracowników ma charakter automatyczny.

Co musi zawierać rejestr czynności przetwarzania?

Rejestr powinien wskazywać cele przetwarzania, kategorie danych i osób, podstawy prawne, odbiorców danych, okresy przechowywania oraz stosowane środki bezpieczeństwa. Dzięki temu możliwe jest szybkie ustalenie, gdzie dane się znajdują, kto ma do nich dostęp i na jakiej podstawie są przetwarzane.

Zgodnie z art. 30 ust. 1 RODO rejestr czynności powinien zawierać:

  1. Imię i nazwisko lub nazwę oraz dane kontaktowe administratora, a także dane inspektora ochrony danych, jeżeli został powołany.
  2. Cele przetwarzania danych osobowych w ramach danej czynności. Cel musi być skonkretyzowany – nie wystarczy ogólnikowy wpis w stylu „marketing”. Należy wskazać na przykład „prowadzenie kampanii newsletterowej wobec klientów, którzy wyrazili na to zgodę”.
  3. Kategorie osób, których dane dotyczą, oraz kategorie przetwarzanych danych.
  4. Kategorie odbiorców danych, w tym informacje o przekazywaniu danych poza Europejski Obszar Gospodarczy.
  5. Planowane terminy usunięcia poszczególnych kategorii danych.
  6. Ogólny opis technicznych i organizacyjnych środków bezpieczeństwa.

Najczęstsze błędy w rejestrze czynności przetwarzania

Najczęstszy błąd to brak aktualizacji. Rejestry tworzone raz na potrzeby wdrożenia RODO w 2018 roku i od tamtej pory nieaktualizowane są w 2026 roku uznawane za dokument martwy – a przez to niespełniający wymogów prawnych.

Rejestr czynności przetwarzania nie musi być skomplikowany, ale musi być prawdziwy i aktualny. Powinien odzwierciedlać rzeczywiste procesy biznesowe, a nie wzorcowy model oderwany od praktyki. Tylko wtedy spełnia swoją funkcję i realnie wspiera zgodność z RODO.

Polityka RODO w firmie – co to jest i co powinna zawierać?

Polityka RODO w firmie to wewnętrzny dokument opisujący zasady i procedury przetwarzania danych osobowych obowiązujące w danej organizacji. Nie jest dokumentem wymaganym wprost przez przepisy RODO, jednak jej posiadanie jest silnie rekomendowane jako element realizacji zasady rozliczalności i dowód na to, że firma podchodzi do ochrony danych w sposób systemowy, a nie jednorazowy.

Polityka RODO w firmie powinna obejmować co najmniej następujące elementy:

  1. Zakres podmiotowy i przedmiotowy – kogo i jakich danych dotyczy.
  2. Katalog stosowanych podstaw prawnych przetwarzania wraz z ich uzasadnieniem.
  3. Zasady realizacji praw osób, których dane dotyczą – procedury obsługi wniosków o dostęp, sprostowanie, usunięcie i przeniesienie danych.
  4. Zasady zawierania umów powierzenia przetwarzania danych z podmiotami zewnętrznymi.
  5. Procedurę reagowania na naruszenia ochrony danych – w tym zasady zgłaszania incydentów do UODO w terminie 72 godzin.
  6. Zasady szkoleń pracowników i wydawania upoważnień do przetwarzania danych.
  7. Zasady prowadzenia i aktualizacji rejestru czynności przetwarzania.

Przedsiębiorcy powinni przeprowadzić szczegółowy przegląd dokumentacji związanej z ochroną danych osobowych, obejmujący aktualizacje rejestru czynności przetwarzania danych, polityk prywatności, procedur reagowania na naruszenia oraz rejestrów ryzyka. Regularne audyty zgodności stanowią fundament zarządzania ryzykiem związanym z ochroną danych. Audyty muszą być planowane cyklicznie i dokumentowane w sposób umożliwiający wykazanie zgodności z RODO. Dobrym standardem jest wykonanie audytu raz w roku.

Polityka prywatności zgodna z RODO – obowiązek każdej firmy posiadającej stronę internetową

Polityka prywatności zgodna z RODO to dokument skierowany do zewnętrznych odbiorców – klientów, użytkowników strony internetowej, subskrybentów newslettera. Jest ona realizacją obowiązku informacyjnego i musi być dostępna w sposób łatwy i przejrzysty.

Polityka prywatności to realizacja obowiązku informacyjnego wobec odwiedzających witrynę. W 2026 roku strona firmowa bez polityki prywatności to jedno z najłatwiejszych do stwierdzenia naruszeń RODO.

Polityka prywatności zgodna z RODO musi zawierać:

  1. Dane administratora danych osobowych – pełna nazwa, adres, dane kontaktowe.
  2. Dane inspektora ochrony danych (IOD), jeśli został powołany.
  3. Cele i podstawy prawne przetwarzania poszczególnych kategorii danych.
  4. Informację o odbiorcach danych lub kategoriach odbiorców.
  5. Informację o ewentualnym przekazywaniu danych do państw trzecich.
  6. Okresy przechowywania danych lub kryteria ich ustalania.
  7. Katalog praw przysługujących osobie, której dane dotyczą.
  8. Informację o prawie do wniesienia skargi do Prezesa UODO.
  9. Informację o stosowanych plikach cookies i mechanizmach śledzenia.

Koniec z uciążliwymi paskami cookies manipulującymi użytkownikiem – tzw. dark patterns. UODO w 2026 roku szczególnie rygorystycznie podchodzi do mechanizmów wyrażania zgody na pliki cookies, wymagając, by odmowa zgody była równie prosta jak jej wyrażenie.

RODO obowiązki przedsiębiorcy – zabezpieczenia techniczne i organizacyjne

RODO nie narzuca sztywnych rozwiązań technicznych, nakazuje natomiast wdrożenie odpowiednich środków bezpieczeństwa adekwatnych do skali, kontekstu i ryzyka przetwarzania.

W 2026 roku absolutną podstawą jest szyfrowanie danych – zarówno w spoczynku, jak i podczas transmisji. Pełne szyfrowanie dysków twardych laptopów i komputerów firmowych, szyfrowanie baz danych i kopii zapasowych – to rozwiązania, które można wdrożyć niewielkim kosztem, a które w przypadku ewentualnej utraty sprzętu lub nieuprawnionego dostępu mogą uchronić firmę przed obowiązkiem zgłoszenia naruszenia UODO i klientom.

Do minimalnych środków technicznych i organizacyjnych wymaganych przez RODO w 2026 roku należą:

  1. Silne hasła i uwierzytelnianie dwuskładnikowe (2FA) dla wszystkich systemów przetwarzających dane osobowe.
  2. Szyfrowanie danych w spoczynku i podczas transmisji.
  3. Regularne kopie zapasowe z weryfikacją możliwości odtworzenia danych.
  4. Kontrola dostępu – zasada minimalnych uprawnień, czyli każdy pracownik ma dostęp wyłącznie do danych niezbędnych do wykonywania swoich obowiązków.
  5. Aktualne i wspierane oprogramowanie. Kontrola PUODO obejmuje również weryfikację, czy firma stosuje aktualne i wspierane oprogramowanie. Korzystanie z przestarzałych systemów czy nieszyfrowane bazy danych, bez poprawek bezpieczeństwa jest uznawane za brak odpowiednich środków technicznych w rozumieniu art. 32 RODO.
  6. Szkolenia pracowników z zakresu ochrony danych i rozpoznawania prób phishingu.
  7. Procedura reagowania na incydenty bezpieczeństwa.

Monitoring wizyjny a RODO

Monitoring wizyjny jako operacja przetwarzania danych osobowych nie podlega odrębnemu obowiązkowi rejestracji w UODO – wystarczy, że zostanie ujęty w rejestrze czynności przetwarzania. Należy jednak dopełnić innych obowiązków: umieścić odpowiednie oznakowanie obszaru monitorowanego wraz z klauzulą informacyjną, zrealizować obowiązek informacyjny wobec osób nagrywanych, zabezpieczyć nagrania przed nieuprawnionym dostępem i regularnie usuwać nagrania po upływie okresu przechowywania.

RODO a sztuczna inteligencja – nowe wyzwanie w 2026 roku

Samo korzystanie z narzędzia AI nie łamie RODO, jednak wprowadzanie do publicznych, darmowych wersji generatorów AI jakichkolwiek danych osobowych klientów lub pracowników bez odpowiednich podstaw prawnych i zabezpieczeń stanowi naruszenie przepisów i grozi wyciekiem danych.

Inspektor Ochrony Danych – kiedy jest obowiązkowy?

Obowiązek wyznaczenia IOD dotyczy organów publicznych, podmiotów, których główna działalność polega na przetwarzaniu danych wrażliwych na dużą skalę, oraz tych, którzy regularnie i systematycznie monitorują osoby na dużą skalę. Małe firmy usługowe czy sklepy stacjonarne z reguły nie mają takiego obowiązku, ale mogą dobrowolnie wyznaczyć IOD.

Inspektor Ochrony Danych może być pracownikiem firmy lub zewnętrznym specjalistą. Jego zadaniem jest monitorowanie zgodności z RODO, szkolenie pracowników, współpraca z UODO oraz pełnienie roli punktu kontaktowego dla osób, których dane dotyczą.

RODO w firmie – praktyczna checklista dla przedsiębiorcy

Poniżej znajdziesz zestawienie kluczowych obowiązków, które każdy przedsiębiorca powinien zweryfikować w 2026 roku.

  1. Inwentaryzacja danych – zidentyfikowanie, jakie dane osobowe są przetwarzane, gdzie są przechowywane i kto ma do nich dostęp.
  2. Ustalenie podstawy prawnej dla każdej czynności przetwarzania danych.
  3. Sporządzenie lub aktualizacja rejestru czynności przetwarzania zgodnie z art. 30 RODO.
  4. Przygotowanie klauzul informacyjnych dla klientów, pracowników i współpracowników.
  5. Opublikowanie polityki prywatności zgodnej z RODO na stronie internetowej.
  6. Wdrożenie polityki RODO w firmie jako dokumentu wewnętrznego.
  7. Zawarcie umów powierzenia przetwarzania danych z podmiotami zewnętrznymi.
  8. Wdrożenie środków technicznych i organizacyjnych adekwatnych do ryzyka.
  9. Przeszkolenie pracowników i wydanie upoważnień do przetwarzania danych.
  10. Wdrożenie procedury reagowania na naruszenia ochrony danych z zachowaniem terminu 72 godzin.
  11. Weryfikacja zasad korzystania z narzędzi AI pod kątem ochrony danych osobowych.
  12. Regularna aktualizacja całej dokumentacji RODO – co najmniej raz w roku lub przy każdej istotnej zmianie w procesach przetwarzania.

Podsumowanie

W 2026 roku, po ośmiu latach funkcjonowania, prawo to jest już dojrzałe – orzecznictwo sądów administracyjnych i decyzje Prezesa Urzędu Ochrony Danych Osobowych doprecyzowały dziesiątki niejasnych do tej pory przepisów. Nie ma już miejsca na tłumaczenie się niewiedzą ani na odkładanie wdrożenia na później.

RODO dla firm to nie jednorazowy projekt, lecz ciągły proces. Każda zmiana w firmie, na przykład nowe narzędzie lub nowa usługa, powinna być przeanalizowana pod kątem ochrony danych. Polityka RODO w firmie, rejestr czynności przetwarzania i polityka prywatności zgodna z RODO to trzy filary, od których należy zacząć. RODO obowiązki przedsiębiorcy obejmują jednak znacznie więcej – od umów powierzenia, przez zabezpieczenia techniczne, po procedury reagowania na incydenty. Jeśli masz wątpliwości co do stanu zgodności swojej firmy z przepisami, skonsultuj się z doświadczonym prawnikiem lub inspektorem ochrony danych – inwestycja w audyt RODO jest zawsze tańsza niż kara nałożona przez UODO.

Podstawa prawna i źródła

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.;
  • Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych.