Nowa funkcja: Informacja zwrotna od wielu oceniajacych i oceny 360°
Wróć do bloga

RODO a kanał zgłoszeń: pytania do dostawcy przed zakupem

Lista pytań dla privacy, legal, security i procurement przy ocenie dostawcy kanału zgłoszeń oraz systemu zarządzania sprawami.

14 sierpnia 20264 min czytaniaPrzewodniki zgodności

Autor: Disclosurely Editorial

Na tej stronie

Przewodniki zgodności

RODO a kanał zgłoszeń: pytania do dostawcy przed zakupem

Disclosurely

Kanał zgłoszeń przetwarza informacje, które mogą być szczególnie wrażliwe: opis zdarzenia, dane kontaktowe, rolę osoby, materiały dowodowe, notatki z dalszych działań i historię komunikacji. Dlatego pytanie „czy ten system jest zgodny z RODO?” jest zbyt szerokie, aby pomagało w zakupie.

Lepsze pytanie brzmi: czy dostawca potrafi dostarczyć dokumentację i mechanizmy, które nasza organizacja może ocenić w odniesieniu do własnego procesu, ról, celu przetwarzania i retencji?

Ten artykuł ma charakter informacyjny, a nie prawny. Nie zastępuje oceny wymaganej przez administratora danych ani porady prawnej dotyczącej konkretnego wdrożenia.

Polska ustawa o ochronie sygnalistów wskazuje, że po otrzymaniu zgłoszenia dane osobowe powinny być przetwarzane w zakresie niezbędnym do przyjęcia zgłoszenia lub podjęcia działań następczych. Dane nieistotne nie powinny być gromadzone, a przypadkowo zebrane powinny zostać usunięte bez zbędnej zwłoki.[1] Jest to dobry punkt wyjścia dla wymagań zakupowych: minimalizacja danych musi być widoczna w formularzu, rolach i procesie, nie tylko w polityce prywatności dostawcy.

1. Zacznij od mapy przepływu informacji

Zanim wyślesz kwestionariusz do dostawcy, narysuj własny przepływ danych:

  1. osoba zgłaszająca wpisuje informacje i ewentualnie dołącza pliki;
  2. system rejestruje sprawę oraz ogranicza dostęp;
  3. upoważnione osoby prowadzą komunikację i zapisują działania;
  4. sprawa może wymagać przekazania informacji do innych upoważnionych ról;
  5. po zamknięciu obowiązują zasady retencji, eksportu lub usunięcia.

Każdy etap rodzi inne pytanie o dane. Bez tej mapy łatwo otrzymać długą, lecz nieprzydatną odpowiedź typu „stosujemy najlepsze praktyki”.

2. Pytania o role i odpowiedzialność

W relacji z dostawcą trzeba rozumieć, kto jest administratorem, kto przetwarzającym oraz czy występują inni uczestnicy przetwarzania. Nie należy zgadywać na podstawie modelu SaaS lub nazwy produktu. Poproś o dokumenty i omów je z zespołem prawnym oraz privacy.

PytanieDlaczego jest ważne
Jaka jest rola dostawcy w konkretnym zakresie usługi?Pomaga przygotować właściwy model umowny i obowiązki.
Czy dostępna jest umowa powierzenia oraz opis środków bezpieczeństwa?Ułatwia przegląd i porównanie dostawców.
Czy dostawca korzysta z podprocesorów?Pozwala ocenić przejrzystość łańcucha usług.
Jak są komunikowane zmiany w podprocesorach?Wpływa na bieżący nadzór nad dostawcą.
Jakie dane techniczne lub wsparciowe może widzieć dostawca?Pomaga ocenić granice dostępu oraz potrzeby wsparcia.

3. Minimalizacja danych w formularzu i sprawie

Formularz zgłoszenia powinien pytać o fakty potrzebne do zrozumienia sprawy, a nie zbierać „na zapas” pełny profil osoby. Przykładowo, obowiązkowe pole z prywatnym adresem e-mail może nie pasować do modelu, w którym organizacja oferuje anonimowy dalszy kontakt.

Pytaj dostawcę:

  • Czy pola formularza można konfigurować i czy można ograniczyć ich wymagalność?
  • Czy można rozdzielić dane identyfikujące od treści sprawy lub ograniczyć ich widoczność?
  • Jak obsługiwane są załączniki, metadane i usuwanie niepotrzebnych materiałów?
  • Czy historia zmian pokazuje, kto dodał, edytował lub wyeksportował istotne dane?

Minimalizacja jest również kwestią procesu. Nawet najlepszy formularz nie pomoże, gdy osoby prowadzące sprawy kopiują pełne opisy do prezentacji, otwartych arkuszy lub prywatnej korespondencji.

4. Dostęp, bezpieczeństwo i administratorzy

Dostawca powinien potrafić opisać, w jaki sposób chroni dane podczas przesyłania i przechowywania, jak kontroluje dostęp oraz jak rejestruje istotną aktywność. Nie wystarczy lista nazw technologii. Warto zobaczyć funkcję w demonstracji.

ObszarPraktyczne pytanie demonstracyjne
RolePokaż konto osoby prowadzącej oraz konto administratora. Co dokładnie widzi każde z nich?
Dostęp do sprawCzy można przypisać sprawę, usunąć dostęp i zarejestrować zmianę?
Konflikt interesówJak ograniczyć wgląd osoby, która nie powinna prowadzić danej sprawy?
HistoriaJak sprawdzić ważne działania bez ujawniania całej treści szerokiemu gronu?
EksportKto może eksportować dane i czy można ograniczyć zakres eksportu?
ZałącznikiJak kontrolować pobieranie i widoczność materiałów?

5. Retencja, zamknięcie i usuwanie

Okres przechowywania nie jest ustawieniem, które dostawca powinien „wybrać za klienta”. Powinien natomiast wspierać wybrany przez organizację model oraz jasno opisać ograniczenia produktu. Ustawa zawiera szczególne zasady dla danych związanych ze zgłoszeniami zewnętrznymi; nie należy automatycznie przenosić ich na każdy wewnętrzny scenariusz bez oceny prawnej.[1]

W rozmowie zakupowej zapytaj o:

  1. konfigurację retencji i jej dokumentowanie;
  2. możliwość ograniczenia danych po zamknięciu;
  3. eksport przed usunięciem, jeśli jest uzasadniony;
  4. usuwanie lub niszczenie danych po zakończeniu usługi;
  5. obsługę kopii zapasowych i harmonogramów technicznych;
  6. wymagania organizacyjne, które pozostają po stronie klienta.

6. Bezpieczeństwo dostawcy to nie jedyna kontrola

Nawet bardzo dobra architektura usługi nie naprawi nadmiernych uprawnień, braku szkolenia, niejasnej procedury lub używania danych sprawy poza kanałem. Ocena dostawcy powinna być częścią szerszego planu:

WłaścicielPrzykładowe zadanie
Prywatność / prawoOcena podstaw, informacji, retencji i dokumentów umownych.
Bezpieczeństwo / ITOcena kontroli dostępu, uwierzytelniania, rejestrów i integracji.
Zgodność / HRZdefiniowanie ról, triażu, komunikacji i eskalacji.
ZakupyUzgodnienie zakresu, warunków, wsparcia, zmian i wyjścia.

Jak oceniać Disclosurely

Disclosurely opisuje swoje aktualne informacje dotyczące bezpieczeństwa i zaufania w Centrum bezpieczeństwa. Zespoły powinny sprawdzić je w odniesieniu do własnego przypadku, procesu i wymagań. Disclosurely nie udziela porady prawnej i nie składa ogólnej gwarancji zgodności z RODO.

Po ocenie dokumentów sprawdź również jak wybrać system do obsługi zgłoszeń sygnalistów oraz procedurę zgłoszeń wewnętrznych.

Źródła

[1] Rzecznik Praw Obywatelskich, ustawa o ochronie sygnalistów.

Najczęściej zadawane pytania

Czy dostawca może potwierdzić pełną zgodność z RODO?
Dostawca może opisać środki techniczne i organizacyjne, role oraz dokumentację. Ocena zgodności zależy także od celów, konfiguracji, retencji i procesu konkretnej organizacji.
Jakie dokumenty warto poprosić przed zakupem?
Przykładowo: informacje o rolach administratora i przetwarzającego, umowa powierzenia, lista podprocesorów, opis bezpieczeństwa, zasady retencji, eksportu oraz sposób zarządzania dostępem.
Czy dane zgłoszeń trzeba przechowywać zawsze przez ten sam okres?
Nie należy zakładać jednej uniwersalnej odpowiedzi. Retencja powinna wynikać z obowiązujących zasad i sytuacji organizacji, z udziałem osób odpowiedzialnych za prywatność i prawo.

Powiązane rozwiązania

Poznaj powiązane strony rozwiązań Disclosurely, aby zobaczyć szczegóły wdrożenia i kontekst procesu.

Potrzebujesz bezpiecznej platformy do obsługi zgłoszeń sygnalistów?

Umów 10-minutową prezentację, aby zobaczyć, jak Disclosurely wspiera bezpieczne zgłaszanie, postępowania i procesy compliance.

Powiązane artykuły

Przewodniki dla kupujących

Jak wybrać system do obsługi zgłoszeń sygnalistów

Disclosurely
14 sie 20265 min czytania

Jak wybrać system do obsługi zgłoszeń sygnalistów

Autor: Disclosurely Editorial

Kupuj system według scenariusza pracy ze sprawą, a nie według ogólnej etykiety „compliant”.

Czytaj artykuł

Przewodniki zgodności

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Disclosurely
14 sie 20265 min czytania

Procedura zgłoszeń wewnętrznych: jak przygotować ją do działania

Autor: Disclosurely Editorial

Procedura działa dopiero wtedy, gdy role, kanał, komunikacja i prowadzenie spraw są zaprojektowane jako jeden proces.

Czytaj artykuł

Zgłaszanie nieprawidłowości

Anonimowe zgłoszenia a poufność: jak zaprojektować bezpieczny dalszy kontakt

Disclosurely
14 sie 20264 min czytania

Anonimowe zgłoszenia a poufność: jak zaprojektować bezpieczny dalszy kontakt

Autor: Disclosurely Editorial

Anonimowość i poufność nie są tym samym. Obie wymagają zaprojektowanego procesu, ról i bezpiecznej komunikacji.

Czytaj artykuł
RODO a kanał zgłoszeń: pytania do dostawcy | Disclosurely