← Wróć do bloga
Bezpieczeństwo··5 min czytania·Marcin Rabiasz

Co konsultant powinien wiedzieć o RODO we własnej pracy

Konsultant, który przetwarza dane osobowe zawarte w dokumentacji klienta - dane pracowników w politykach, procedurach, rejestrach - działa jako podmiot przetwarzający w rozumieniu RODO. Artykuł 28 rozporządzenia wymaga w takiej sytuacji pisemnej umowy powierzenia przetwarzania, dopuszczając też formę elektroniczną [1]. Brak takiej umowy to samoistne naruszenie, niezależnie od tego, czy dojdzie do incydentu.

Nie zawsze to tylko powierzenie

Wytyczne Europejskiej Rady Ochrony Danych (EDPB 07/2020) podkreślają, że role administratora i procesora są funkcjonalne, nie umowne z definicji - konsultant bywa jednocześnie odrębnym administratorem własnych danych kontaktowych klientów czy dokumentów rozliczeniowych [2]. Warto to rozróżniać przy każdym nowym kliencie, nie zakładać automatycznie jednej roli.

Retencja i zwrot dokumentów po projekcie

Dane powinny być przechowywane tylko tak długo, jak to konieczne - okresy wynikają z przepisów, realizacji umowy i przedawnienia roszczeń. Artykuł 28 ust. 3 lit. g RODO wprost przewiduje obowiązek zwrotu lub usunięcia danych klienta po zakończeniu świadczenia usług [1]. To dokładnie ten moment, w którym warto mieć jasną, udokumentowaną politykę retencji, nie ustalać ją ad hoc przy każdym zakończonym projekcie.

Narzędzia AI a dokumenty klienta

Wdrożenie narzędzi opartych na dużych modelach językowych wymaga oceny ryzyka, przejrzystości wobec osób, których dane dotyczą, i solidnej podstawy prawnej - to kierunek wskazany zarówno w opinii EDPB 28/2024 o modelach AI, jak i w raporcie unijnej grupy roboczej ds. ChatGPT [3]. Praktyczna zasada dla konsultanta: sprawdzić, czy dostawca narzędzia AI jest formalnie podprocesorem z własną umową, i tam gdzie to możliwe, anonimizować dokument przed przetworzeniem.

Gap Assessment pozwala uruchomić tę analizę dla całego portfela naraz, zamiast sprawdzać dokumenty klientów pojedynczo.

Załóż konto i wypróbuj