Kanał zgłoszeń przetwarza informacje, które mogą być szczególnie wrażliwe: opis zdarzenia, dane kontaktowe, rolę osoby, materiały dowodowe, notatki z dalszych działań i historię komunikacji. Dlatego pytanie „czy ten system jest zgodny z RODO?” jest zbyt szerokie, aby pomagało w zakupie.
Lepsze pytanie brzmi: czy dostawca potrafi dostarczyć dokumentację i mechanizmy, które nasza organizacja może ocenić w odniesieniu do własnego procesu, ról, celu przetwarzania i retencji?
Ten artykuł ma charakter informacyjny, a nie prawny. Nie zastępuje oceny wymaganej przez administratora danych ani porady prawnej dotyczącej konkretnego wdrożenia.
Polska ustawa o ochronie sygnalistów wskazuje, że po otrzymaniu zgłoszenia dane osobowe powinny być przetwarzane w zakresie niezbędnym do przyjęcia zgłoszenia lub podjęcia działań następczych. Dane nieistotne nie powinny być gromadzone, a przypadkowo zebrane powinny zostać usunięte bez zbędnej zwłoki.[1] Jest to dobry punkt wyjścia dla wymagań zakupowych: minimalizacja danych musi być widoczna w formularzu, rolach i procesie, nie tylko w polityce prywatności dostawcy.
1. Zacznij od mapy przepływu informacji
Zanim wyślesz kwestionariusz do dostawcy, narysuj własny przepływ danych:
- osoba zgłaszająca wpisuje informacje i ewentualnie dołącza pliki;
- system rejestruje sprawę oraz ogranicza dostęp;
- upoważnione osoby prowadzą komunikację i zapisują działania;
- sprawa może wymagać przekazania informacji do innych upoważnionych ról;
- po zamknięciu obowiązują zasady retencji, eksportu lub usunięcia.
Każdy etap rodzi inne pytanie o dane. Bez tej mapy łatwo otrzymać długą, lecz nieprzydatną odpowiedź typu „stosujemy najlepsze praktyki”.
2. Pytania o role i odpowiedzialność
W relacji z dostawcą trzeba rozumieć, kto jest administratorem, kto przetwarzającym oraz czy występują inni uczestnicy przetwarzania. Nie należy zgadywać na podstawie modelu SaaS lub nazwy produktu. Poproś o dokumenty i omów je z zespołem prawnym oraz privacy.
| Pytanie | Dlaczego jest ważne |
|---|---|
| Jaka jest rola dostawcy w konkretnym zakresie usługi? | Pomaga przygotować właściwy model umowny i obowiązki. |
| Czy dostępna jest umowa powierzenia oraz opis środków bezpieczeństwa? | Ułatwia przegląd i porównanie dostawców. |
| Czy dostawca korzysta z podprocesorów? | Pozwala ocenić przejrzystość łańcucha usług. |
| Jak są komunikowane zmiany w podprocesorach? | Wpływa na bieżący nadzór nad dostawcą. |
| Jakie dane techniczne lub wsparciowe może widzieć dostawca? | Pomaga ocenić granice dostępu oraz potrzeby wsparcia. |
3. Minimalizacja danych w formularzu i sprawie
Formularz zgłoszenia powinien pytać o fakty potrzebne do zrozumienia sprawy, a nie zbierać „na zapas” pełny profil osoby. Przykładowo, obowiązkowe pole z prywatnym adresem e-mail może nie pasować do modelu, w którym organizacja oferuje anonimowy dalszy kontakt.
Pytaj dostawcę:
- Czy pola formularza można konfigurować i czy można ograniczyć ich wymagalność?
- Czy można rozdzielić dane identyfikujące od treści sprawy lub ograniczyć ich widoczność?
- Jak obsługiwane są załączniki, metadane i usuwanie niepotrzebnych materiałów?
- Czy historia zmian pokazuje, kto dodał, edytował lub wyeksportował istotne dane?
Minimalizacja jest również kwestią procesu. Nawet najlepszy formularz nie pomoże, gdy osoby prowadzące sprawy kopiują pełne opisy do prezentacji, otwartych arkuszy lub prywatnej korespondencji.
4. Dostęp, bezpieczeństwo i administratorzy
Dostawca powinien potrafić opisać, w jaki sposób chroni dane podczas przesyłania i przechowywania, jak kontroluje dostęp oraz jak rejestruje istotną aktywność. Nie wystarczy lista nazw technologii. Warto zobaczyć funkcję w demonstracji.
| Obszar | Praktyczne pytanie demonstracyjne |
|---|---|
| Role | Pokaż konto osoby prowadzącej oraz konto administratora. Co dokładnie widzi każde z nich? |
| Dostęp do spraw | Czy można przypisać sprawę, usunąć dostęp i zarejestrować zmianę? |
| Konflikt interesów | Jak ograniczyć wgląd osoby, która nie powinna prowadzić danej sprawy? |
| Historia | Jak sprawdzić ważne działania bez ujawniania całej treści szerokiemu gronu? |
| Eksport | Kto może eksportować dane i czy można ograniczyć zakres eksportu? |
| Załączniki | Jak kontrolować pobieranie i widoczność materiałów? |
5. Retencja, zamknięcie i usuwanie
Okres przechowywania nie jest ustawieniem, które dostawca powinien „wybrać za klienta”. Powinien natomiast wspierać wybrany przez organizację model oraz jasno opisać ograniczenia produktu. Ustawa zawiera szczególne zasady dla danych związanych ze zgłoszeniami zewnętrznymi; nie należy automatycznie przenosić ich na każdy wewnętrzny scenariusz bez oceny prawnej.[1]
W rozmowie zakupowej zapytaj o:
- konfigurację retencji i jej dokumentowanie;
- możliwość ograniczenia danych po zamknięciu;
- eksport przed usunięciem, jeśli jest uzasadniony;
- usuwanie lub niszczenie danych po zakończeniu usługi;
- obsługę kopii zapasowych i harmonogramów technicznych;
- wymagania organizacyjne, które pozostają po stronie klienta.
6. Bezpieczeństwo dostawcy to nie jedyna kontrola
Nawet bardzo dobra architektura usługi nie naprawi nadmiernych uprawnień, braku szkolenia, niejasnej procedury lub używania danych sprawy poza kanałem. Ocena dostawcy powinna być częścią szerszego planu:
| Właściciel | Przykładowe zadanie |
|---|---|
| Prywatność / prawo | Ocena podstaw, informacji, retencji i dokumentów umownych. |
| Bezpieczeństwo / IT | Ocena kontroli dostępu, uwierzytelniania, rejestrów i integracji. |
| Zgodność / HR | Zdefiniowanie ról, triażu, komunikacji i eskalacji. |
| Zakupy | Uzgodnienie zakresu, warunków, wsparcia, zmian i wyjścia. |
Jak oceniać Disclosurely
Disclosurely opisuje swoje aktualne informacje dotyczące bezpieczeństwa i zaufania w Centrum bezpieczeństwa. Zespoły powinny sprawdzić je w odniesieniu do własnego przypadku, procesu i wymagań. Disclosurely nie udziela porady prawnej i nie składa ogólnej gwarancji zgodności z RODO.
Po ocenie dokumentów sprawdź również jak wybrać system do obsługi zgłoszeń sygnalistów oraz procedurę zgłoszeń wewnętrznych.
Źródła
[1] Rzecznik Praw Obywatelskich, ustawa o ochronie sygnalistów.
