Konsultant, który przetwarza dane osobowe zawarte w dokumentacji klienta - dane pracowników w politykach, procedurach, rejestrach - działa jako podmiot przetwarzający w rozumieniu RODO. Artykuł 28 rozporządzenia wymaga w takiej sytuacji pisemnej umowy powierzenia przetwarzania, dopuszczając też formę elektroniczną [1]. Brak takiej umowy to samoistne naruszenie, niezależnie od tego, czy dojdzie do incydentu.
Wytyczne Europejskiej Rady Ochrony Danych (EDPB 07/2020) podkreślają, że role administratora i procesora są funkcjonalne, nie umowne z definicji - konsultant bywa jednocześnie odrębnym administratorem własnych danych kontaktowych klientów czy dokumentów rozliczeniowych [2]. Warto to rozróżniać przy każdym nowym kliencie, nie zakładać automatycznie jednej roli.
Dane powinny być przechowywane tylko tak długo, jak to konieczne - okresy wynikają z przepisów, realizacji umowy i przedawnienia roszczeń. Artykuł 28 ust. 3 lit. g RODO wprost przewiduje obowiązek zwrotu lub usunięcia danych klienta po zakończeniu świadczenia usług [1]. To dokładnie ten moment, w którym warto mieć jasną, udokumentowaną politykę retencji, nie ustalać ją ad hoc przy każdym zakończonym projekcie.
Wdrożenie narzędzi opartych na dużych modelach językowych wymaga oceny ryzyka, przejrzystości wobec osób, których dane dotyczą, i solidnej podstawy prawnej - to kierunek wskazany zarówno w opinii EDPB 28/2024 o modelach AI, jak i w raporcie unijnej grupy roboczej ds. ChatGPT [3]. Praktyczna zasada dla konsultanta: sprawdzić, czy dostawca narzędzia AI jest formalnie podprocesorem z własną umową, i tam gdzie to możliwe, anonimizować dokument przed przetworzeniem.
Gap Assessment pozwala uruchomić tę analizę dla całego portfela naraz, zamiast sprawdzać dokumenty klientów pojedynczo.
Załóż konto i wypróbuj