Przejdź do treści

Odpowiadamy szybko i rzeczowo.

Oprogramowanie RODO do
zarządzania ochroną danych

Complaica to oprogramowanie do zarządzania ochroną danych dla przedsiębiorstw i inspektorów ochrony danych. Czynnościami przetwarzania, ocenami skutków dla ochrony danych, wnioskami osób, których dane dotyczą, i naruszeniami ochrony danych osobowych zarządzają Państwo centralnie — z jasno przypisaną odpowiedzialnością, terminami i identyfikowalnymi dowodami.

Proszę połączyć system zarządzania ochroną danych (DPMS) z Państwa ISMS i korzystać ze wspólnych aktywów, ryzyk i środków.

  • 01Dziesięć typowych działań z zakresu ochrony danych jako sprawy — od czynności przetwarzania po zobowiązanie do poufności
  • 02Rejestr czynności przetwarzania (art. 30) i raport DPIA (art. 35) z Państwa danych
  • 03Terminy przy sprawie: odpowiedź na wnioski osób, których dane dotyczą, w ciągu miesiąca, zgłoszenie naruszeń w miarę możliwości w ciągu 72 godzin
  • 04Przeniesienie istniejących rejestrów z Excela — jako SaaS lub on-premises
  • 05Na życzenie dodatkowo: doradztwo w ochronie danych i zewnętrzny inspektor ochrony danych
01 Typy spraw w ochronie danych
02 Typy spraw z terminami
03 Struktura organizacji
04 Graf zależności
05 Środki na osi czasu
DSGVO 01

Oprogramowanie do zarządzania ochroną danych dla RCPD, DPIA i praw osób, których dane dotyczą

Co oprogramowanie do ochrony danych Complaica obejmuje na co dzień — od rejestru czynności przetwarzania po dowód wobec organu nadzorczego.

  • 01Rejestr czynności przetwarzania według art. 30 — cele, kategorie danych, osoby, których dane dotyczą, odbiorcy, terminy usunięcia i TOM, powiązane z procesami, systemami i usługodawcami
  • 02Koncepcja usuwania danych dla każdej czynności przetwarzania — reguły usuwania z momentem początkowym i terminem, jednostki usuwania dla każdego systemu, z katalogu standardowego lub tworzone samodzielnie
  • 03Ocena progowa i ocena skutków dla ochrony danych według art. 35 z macierzą ryzyka, środkami i raportem
  • 04Wnioski osób, których dane dotyczą, skargi i naruszenia ochrony danych osobowych jako sprawy z workflow, osobami odpowiedzialnymi i ustawowym terminem
  • 05Zgody, oceny prawnie uzasadnionego interesu, oceny skutków transferu i zobowiązania do poufności udokumentowane w sposób identyfikowalny
  • 06Ocena wymagań RODO, BDSG i własnych polityk dla każdego obiektu — ze statusem wdrożenia i krytycznością
  • 07Protokół każdej zmiany: kto, kiedy i co zmienił, z dokumentami i decyzjami przy obiekcie
  • 08Raporty i pulpity dla inspektorów ochrony danych i kierownictwa — otwarte sprawy, zbliżające się terminy, stopień spełnienia dla każdej normy
  • 09Współpraca z działami merytorycznymi i uczestnikami zewnętrznymi — dostęp dla każdego obiektu i przez link
01 Typy spraw z terminami
DSGVO 02

Dziesięć działań z zakresu ochrony danych z workflow, terminem i dowodem

Zarządzanie ochroną danych składa się z powtarzalnych spraw. Complaica prowadzi każdą z nich jako osobny typ sprawy — z workflow, terminem i dowodem, które RODO dla niej przewiduje.

Każda sprawa jest przypięta do obiektu, którego dotyczy — czynności przetwarzania, systemu, usługodawcy, osoby — ma osoby odpowiedzialne, dokumenty i zadania oraz protokołuje każdą zmianę statusu z autorem i datą. Łańcuch statusów poniżej to workflow tak, jak jest zapisany w oprogramowaniu. Kolejne typy spraw — weryfikacja podmiotu przetwarzającego, incydent bezpieczeństwa, lesson learned — są również zawarte; model danych można dostosować do Państwa procesów.

  1. PA

    Czynność przetwa­rzania

    art. 30 RODOTermin: brak — utrzymywać na bieżąco

    Każde przetwarzanie danych osobowych jako sprawa z celem, kategoriami danych, osobami, których dane dotyczą, odbiorcami, podstawą prawną, terminami usunięcia i TOM — powiązana z procesami, systemami i usługodawcami, które ją obsługują. Z zatwierdzonych spraw powstaje rejestr czynności przetwarzania.

    Workflow
    1. Projekt
    2. W przeglądzie
    3. Zatwierdzono
    4. Przegląd wymagany
    5. Wycofano
  2. DSR

    Wniosek osoby, której dane dotyczą

    art. 12 ust. 3, art. 15–22 RODOTermin: bez zbędnej zwłoki, najpóźniej miesiąc od otrzymania — z możliwością przedłużenia o dwa miesiące

    Dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie danych, sprzeciw: każdy wniosek prowadzi się z datą wpływu, weryfikacją tożsamości, osobą odpowiedzialną i terminem; odpowiedź, ewentualne przedłużenie terminu wraz z podaniem przyczyn i dowody leżą przy sprawie.

    Workflow
    1. Otrzymano
    2. Weryfikacja tożsamości
    3. W realizacji
    4. Udzielono odpowiedzi
    5. Odrzucono
    6. Zakończono
  3. CMP

    Skarga

    art. 77, 78 RODOTermin: brak ustawowego — rozpatrywać sprawnie

    Skargi osób, których dane dotyczą — bezpośrednie lub za pośrednictwem organu nadzorczego — ze stanowiskiem, korespondencją i wynikiem. Jeśli trwa postępowanie odwoławcze, sprawa pozostaje otwarta do jego rozstrzygnięcia.

    Workflow
    1. Otrzymano
    2. W przeglądzie
    3. Stanowisko przygotowane
    4. U organu nadzorczego
    5. Zakończono
    6. Trwa odwołanie
  4. DPI

    Naruszenie ochrony danych osobowych

    art. 33, 34 RODOTermin: zgłoszenie bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — jeśli podlega zgłoszeniu

    Od wykrycia przez ocenę ryzyka po decyzję, czy należy powiadomić organ nadzorczy — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób, których dane dotyczą — i czy przy wysokim ryzyku należy bez zbędnej zwłoki zawiadomić te osoby. Każdy krok jest dokumentowany z datą, także naruszenie niepodlegające zgłoszeniu (art. 33 ust. 5).

    Workflow
    1. Wykryto
    2. W ocenie
    3. Sklasyfikowano
    4. Bez obowiązku zgłoszenia
    5. Zgłoszono organowi (art. 33)
    6. Organ powiadomiony
    7. Ocena wobec osób (art. 34)
    8. Wyjątek z art. 34 ust. 3
    9. Osoby poinformowane (art. 34)
    10. Trwa usuwanie skutków
    11. Zakończono
  5. TA

    Ocena progowa DPIA

    art. 35 ust. 1, 3 i 4 RODOTermin: przed rozpoczęciem przetwarzania

    Wstępne sprawdzenie każdej czynności przetwarzania: czy może ona powodować wysokie ryzyko dla osób, których dane dotyczą — według przypadków z art. 35 ust. 3 i wykazów organów nadzorczych? Wynik rozstrzyga i uzasadnia, czy następuje DPIA.

    Workflow
    1. Projekt
    2. W przeglądzie
    3. Zatwierdzono
    4. Zastąpiono
  6. DPIA

    Ocena skutków dla ochrony danych

    art. 35, 36 RODOTermin: przed rozpoczęciem przetwarzania

    Opis przetwarzania, niezbędność i proporcjonalność, ryzyka dla osób, których dane dotyczą, i środki zaradcze — z macierzą ryzyka, powiązanymi TOM i raportem do akt lub do uprzednich konsultacji z organem nadzorczym.

    Workflow
    1. Ocena progowa
    2. DPIA wymagana
    3. Niewymagana
    4. W realizacji
    5. Zakończono
  7. TIA

    Ocena skutków transferu

    art. 44–49 RODOTermin: przed przekazaniem

    Dla każdego przekazania do państwa trzeciego: odbiorca, instrument przekazania — decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne, wiążące reguły korporacyjne —, stan prawny w kraju docelowym i środki dodatkowe. Wynik ma termin ponownego przeglądu, bo stan prawny się zmienia.

    Workflow
    1. Projekt
    2. W przeglądzie
    3. Przyjęto — dopuszczalny
    4. Przyjęto — z warunkami
    5. Niedopuszczalny
    6. Do ponownego przeglądu
    7. Nieaktualna
  8. CR

    Zgoda

    art. 6 ust. 1 lit. a, art. 7 RODOTermin: odwołalna w każdej chwili — dowód według art. 7 ust. 1

    Zgody z celem, treścią, datą, osobą, której dane dotyczą, i kanałem — tak, aby mogli je Państwo wykazać, jak wymaga art. 7 ust. 1. Wycofanie zmienia status, a przetwarzanie, które się na niej opiera, to widzi.

    Workflow
    1. Aktywna
    2. Wycofana
    3. Wygasła
  9. LIA

    Ocena prawnie uzasad­nionego interesu

    art. 6 ust. 1 lit. f RODOTermin: przed rozpoczęciem przetwarzania

    Trzystopniowy test prawnie uzasadnionego interesu: interes, niezbędność, wyważenie z interesami i podstawowymi prawami osób, których dane dotyczą — udokumentowany i powiązany z czynnością przetwarzania, która się na nim opiera.

    Workflow
    1. Projekt
    2. W przeglądzie
    3. Zakończono
  10. CC

    Zobowiązanie do poufności

    art. 28 ust. 3 lit. b, art. 29, art. 32 ust. 4 RODOTermin: przed pierwszym dostępem do danych

    Pisemne zobowiązanie do zachowania poufności i do przetwarzania danych wyłącznie na polecenie — zwykły dowód do art. 29 i art. 32 ust. 4; w przypadku podmiotów przetwarzających art. 28 ust. 3 lit. b wymaga, by osoby upoważnione zobowiązały się do zachowania tajemnicy. Dla każdej osoby ze statusem, datą i dokumentem.

    Workflow
    1. Otwarte
    2. Wysłano
    3. Podpisano
    4. Odmówiono
    5. Wygasło
    6. Bezprzedmiotowe
DSGVO 03

Koncepcja usuwania danych: reguły i jednostki usuwania dla każdej czynności przetwarzania

Dane osobowe wolno przechowywać nie dłużej, niż jest to niezbędne do celów, w których są przetwarzane (art. 5 ust. 1 lit. e RODO), a rejestr wskazuje, jeżeli jest to możliwe, planowane terminy usunięcia (art. 30 ust. 1 lit. f). Koncepcja usuwania danych zamienia to w reguły, które można wdrożyć i wykazać.

Jak zbudować koncepcję usuwania danych, opisuje DIN EN ISO/IEC 27555 — norma, która zastąpiła DIN 66398 i przejęła jej metodę. W Complaica każda czynność przetwarzania ma własną zakładkę „Koncepcja usuwania danych”.

  • 01W każdym wierszu jeden rodzaj danych i jedna grupa osób, których dane dotyczą — np. „Merytoryczne dane protokołów” i „Pracownicy partnerów biznesowych” — z regułą usuwania i jednostką usuwania, które ich dotyczą
  • 02Reguły usuwania (LR) z momentem początkowym, zdarzeniem wyzwalającym i terminem — na przykład sześć miesięcy po doręczeniu kandydatowi odmowy
  • 03Jednostki usuwania (LE) opisują, gdzie i jak dane są usuwane: system, obiekt odniesienia, szczegółowość i możliwość selektywnego usuwania
  • 04Reguły i jednostki usuwania przejmowane z katalogu standardowego lub tworzone samodzielnie i porządkowane metodą przeciągnij i upuść
01 Koncepcja usuwania danych czynności przetwarzania
02 Reguły usuwania (LR)
03 Jednostki usuwania (LE)
DSGVO 04

Sześć modułów, jeden zbiór danych

Organizacja, aktywa, wymagania, ryzyka, raporty i sprawy pracują na tych samych obiektach — zmiana jest widoczna wszędzie tam, gdzie występuje dany obiekt.

01 / 06 · Zarządzanie organizacją

Admini­stratorzy, podmioty przetwa­rzające i lokalizacje

Odwzorowują Państwo organizację jako drzewo — spółki, lokalizacje, działy, role — i określają, kto jest administratorem, współadministratorem lub podmiotem przetwarzającym. Uprawnienia nadaje się dla każdej jednostki i każdego obiektu.

01 Struktura organizacji

02 / 06 · Analiza struktury aktywów

Procesy, systemy, kategorie danych i odbiorcy

Procesy biznesowe, aplikacje, systemy, kategorie danych osobowych, grupy osób, których dane dotyczą, podmioty przetwarzające i odbiorcy są aktywami z atrybutami, powiązanymi z czynnościami przetwarzania, które na nich działają.

Grafy i macierze zależności pokazują, które przetwarzanie korzysta z którego systemu i który usługodawca widzi które dane — a tym samym, kogo dotyczy naruszenie.

02 Graf zależności
03 Macierz zależności

03 / 06 · Zarządzanie zgodnością

RODO, BDSG i własne polityki dla każdego obiektu

Oceniają Państwo wymagania RODO (art. 5–49), BDSG i własnych polityk dla każdej czynności przetwarzania, systemu lub jednostki — ze stopniem wdrożenia, krytycznością, osobami odpowiedzialnymi i dowodami. Ocena kumuluje się wzdłuż drzewa do stopnia spełnienia dla każdej normy.

04 Postęp według norm

04 / 06 · Zarządzanie ryzykiem

Ryzyka dla osób, których dane dotyczą

RODO ocenia ryzyko z perspektywy osób, których dane dotyczą. Identyfikują Państwo zagrożenia dla każdej czynności przetwarzania, oceniają prawdopodobieństwo i wagę w konfigurowalnej macierzy ryzyka oraz śledzą środki i ryzyko szczątkowe w czasie. Ocena progowa i DPIA sięgają po te same ryzyka.

05 Konfigurowalna macierz ryzyka
06 Najważniejsze ryzyka wg wartości

05 / 06 · Raportowanie i analiza danych

Rejestr, raport DPIA i pulpity

Rejestr czynności przetwarzania, raporty DPIA, dokumentacja naruszeń ochrony danych osobowych i zestawienia otwartych spraw powstają z Państwa własnych danych — jako szablon raportu lub raport niestandardowy. Dystrybucję zapewniają integracja z Teams oraz bot pocztowy.

07 Raporty standardowe

06 / 06 · Zarządzanie zadaniami i współpraca

Sprawy, osoby odpowie­dzialne i terminy

Sprawy i zadania mają osoby odpowiedzialne, terminy i status; każda zmiana jest zapisywana z autorem i datą. Działy merytoryczne, inspektor ochrony danych i uczestnicy zewnętrzni pracują w tym samym systemie.

08 Środki na osi czasu
09 Sprawy wg statusu
10 Wszystkie otwarte sprawy
Proszę o konto testowe

… albo zapytać na WhatsAppie o inne moduły.

DSGVO 05

DPMS i ISMS na jednej platformie

Ochrona danych i bezpieczeństwo informacji korzystają z tych samych systemów, usługodawców i ryzyk. W Complaica Państwa system zarządzania ochroną danych (DPMS) i ISMS dzielą aktywa, ryzyka, środki i dowody: środki techniczne i organizacyjne według art. 32 można — o ile pasują merytorycznie — przejąć z ISMS według ISO 27001 lub z IT-Grundschutz, incydent bezpieczeństwa może stać się naruszeniem ochrony danych osobowych, a NIS2 czy rozdział ochrony danych w TISAX ocenia się na tym samym zbiorze danych.

Szablony, katalogi i przygotowany model organizacji na start dostarcza Data Protection Kit. Każda norma jest dostarczana ze swoim katalogiem wymagań; własne katalogi można dodać.

Brakuje Państwa normy? Wystarczy zapytać na WhatsAppie.

01 Obowiązujące normy
DSGVO 06

Przeniesienie istniejącej dokumentacji ochrony danych

Nie zaczynają Państwo od zera: dotychczasowy rejestr, listy systemów i zestawienia usługodawców można przenieść.

  • 01Import i eksport z Excela i do Excela — na przykład Państwa istniejącego rejestru czynności przetwarzania
  • 02Podłączenie systemów CMDB i zarządzania aktywami, takich jak Microsoft Azure, i-doit, GLPI czy FNT Command, przez REST API
  • 03Jira, Microsoft Planner i inne jako system zadań
  • 04Data marty, REST API i MCP dla zewnętrznych systemów analitycznych i raportowych
  • 05Migracja Państwa danych jest bezpłatna i prowadzona przez naszych specjalistów
Proszę o konto testowe

Brakuje Państwa systemu? Wystarczy zapytać na WhatsAppie.

01 Integracje Complaica
DSGVO 07

SaaS czy on-premises: Complaica w modelu, który Państwu odpowiada

Complaica jest dostępna w dwóch modelach działania. Licencja kosztuje w obu przypadkach tyle samo.

  • SaaS

    Complaica jest utrzymywana dla Państwa; wariant SaaS jest hostowany w Niemczech.

  • On-premises

    Uruchamiają Państwo Complaica we własnej infrastrukturze.

  • Integracja AI do wyboru

    Integracja AI jest opcjonalna i łączy się przez MCP z ChatGPT, Claude lub lokalnie hostowaną usługą AI.

DSGVO 08

Czego wymaga RODO — i która sprawa to odwzorowuje

Ogólne rozporządzenie o ochronie danych (rozporządzenie (UE) 2016/679) obowiązuje od 25 maja 2018 r. bezpośrednio we wszystkich państwach członkowskich. Obejmuje przetwarzanie w związku z działalnością jednostki organizacyjnej w UE, a — na warunkach art. 3 ust. 2 — także administratorów spoza UE, którzy oferują osobom przebywającym w Unii towary lub usługi albo monitorują ich zachowanie. Niemiecka BDSG (federalna ustawa o ochronie danych) uzupełnia je, na przykład w zakresie wyznaczenia inspektora ochrony danych.

Rdzeniem jest zasada rozliczalności z art. 5 ust. 2: administrator jest odpowiedzialny za przestrzeganie zasad i musi być w stanie wykazać ich przestrzeganie. Complaica odwzorowuje obowiązki jako sprawy z workflow i dowodem — ocena prawna pozostaje po stronie Państwa i Państwa inspektora ochrony danych.

Sześć grup obowiązków i ich typy spraw

01

Rejestr i rozli­czalność

art. 5 ust. 2, art. 24, art. 30

Administratorzy i podmioty przetwarzające prowadzą rejestr czynności przetwarzania i udostępniają go organowi nadzorczemu na żądanie. Wyjątek dla podmiotów zatrudniających mniej niż 250 osób nie ma zastosowania, jeśli przetwarzanie może powodować ryzyko, nie ma charakteru sporadycznego lub obejmuje szczególne kategorie danych (art. 9) albo dane dotyczące wyroków skazujących i naruszeń prawa (art. 10).

W Complaica: PA · raport według art. 30

02

Podstawa prawna każdego przetwa­rzania

art. 6, art. 7, art. 9

Żadnego przetwarzania bez podstawy prawnej: zgoda, umowa, obowiązek prawny, żywotne interesy, zadanie publiczne lub prawnie uzasadniony interes — ten ostatni po udokumentowanym wyważeniu. Szczególne kategorie wymagają dodatkowo wyjątku z art. 9 ust. 2.

W Complaica: CR · LIA

03

Prawa osób, których dane dotyczą

art. 12–22, art. 77

Dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie danych i sprzeciw — do rozpatrzenia bez zbędnej zwłoki, najpóźniej w ciągu miesiąca; przy skomplikowanych lub licznych żądaniach termin można przedłużyć o dwa miesiące. Każda osoba, której dane dotyczą, może ponadto wnieść skargę do organu nadzorczego.

W Complaica: DSR · CMP

04

Bezpie­czeństwo i naruszenia

art. 28, art. 29, art. 32–34

Środki techniczne i organizacyjne odpowiednie do ryzyka; osoby z dostępem do danych przetwarzają je wyłącznie na polecenie; podmioty przetwarzające są związane umową. Naruszenie ochrony danych osobowych zgłasza się bez zbędnej zwłoki i w miarę możliwości w ciągu 72 godzin, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem — a w każdym przypadku się je dokumentuje.

W Complaica: DPI · CC · TOM · weryfikacja podmiotu przetwarzającego

05

Ryzyko i ocena skutków

art. 35, art. 36

Jeżeli przetwarzanie może powodować wysokie ryzyko naruszenia praw lub wolności osób, których dane dotyczą, przed jego rozpoczęciem przeprowadza się ocenę skutków dla ochrony danych. Jeżeli wskaże ona, że przetwarzanie powodowałoby wysokie ryzyko, gdyby nie zastosowano środków w celu jego zminimalizowania, administrator przed rozpoczęciem przetwarzania konsultuje się z organem nadzorczym.

W Complaica: TA · DPIA

06

Przeka­zywanie do państw trzecich

art. 44–49

Dane osobowe opuszczają UE tylko na podstawie z rozdziału V: decyzji stwierdzającej odpowiedni stopień ochrony, odpowiednich zabezpieczeń, takich jak standardowe klauzule umowne Komisji lub wiążące reguły korporacyjne — od wyroku Schrems II (C-311/18) ze sprawdzeniem stanu prawnego w kraju docelowym.

W Complaica: TIA

DSGVO 09

Pięć kroków do działającego DPMS

Jak przebiega wdrożenie z Complaica — od przeniesienia istniejących danych po dowód.

  1. 01

    Przenie­sienieIstniejące dane i struktura

    Przenieść istniejący rejestr, listy systemów i usługodawców z Excela lub z podłączonych systemów; Data Protection Kit dostarcza strukturę wyjściową.

  2. 02

    PowiązaniePrzetwarzanie i aktywa

    Połączyć każdą czynność przetwarzania z procesami, systemami, kategoriami danych i odbiorcami — podstawa rejestru i analizy ryzyka.

  3. 03

    OcenaOcena progowa i DPIA

    Dla każdego przetwarzania ustalić, czy potrzebna jest DPIA, i przypisać ryzykom środki; TOM pochodzą, o ile pasują, z ISMS.

  4. 04

    Prowa­dzenieWnioski, naruszenia, zgody

    Prowadzić bieżące sprawy z workflow, terminem i osobą odpowiedzialną; pulpit pokazuje, co jest wymagalne.

  5. 05

    WykazanieRaporty i przegląd

    Generować z danych rejestr, raporty DPIA i dokumentację naruszeń oraz regularnie je przeglądać.

DSGVO 10

Dlaczego Complaica jako oprogramowanie do ochrony danych?

Sześć powodów, dla których administratorzy i inspektorzy ochrony danych prowadzą swój DPMS w Complaica.

01

Workflow zamiast e-maili i Excela

Każde działanie z zakresu ochrony danych przebiega jako sprawa ze statusem, terminem i osobą odpowiedzialną — zamiast w skrzynkach pocztowych i arkuszach, które trudno jednocześnie utrzymać w aktualności.

02

Identyfi­kowalność w każdym szczególe

Każda zmiana jest protokołowana z autorem i datą; dokumenty, oceny i decyzje leżą przy obiekcie, którego dotyczą.

03

Gotowy start z Data Protection Kit

Data Protection Kit zawiera typową strukturę organizacyjną, szablon rejestru według art. 30, ocenę i raport DPIA oraz katalogi zagrożeń i środków.

04

Dopasowanie do Państwa organizacji

Model danych jest dopasowywany do Państwa procesów; kolejne normy i wewnętrzne katalogi wymagań można dodać.

05

Współpraca z podmiotami zewnętrznymi

Działy merytoryczne, podmioty przetwarzające, prawnicy lub audytorzy pracują w tym samym systemie — dostęp przyznaje się dla każdego obiektu i przez link.

06

Krytyczność i status wdrożenia na jeden rzut oka

Wdrożone wymagania są oznaczone i pokazują osoby odpowiedzialne, dokumenty, sprawy i notatki. Wymagania spełnia się przez sprawy, zadania lub poszczególne zabezpieczenia — albo ocenia w samoocenie.

Proszę o konto testowe

… albo po prostu zapytać na WhatsAppie.

DSGVO 11

Optymalizacja zadań ochrony danych z asystą AI

Dzięki opcjonalnej integracji AI (MCP) Complaica odpowiada na pytania o RODO, objaśnia wymagania i typy spraw, pomaga zakładać czynności przetwarzania i sprawy oraz znajduje odpowiedzi w Państwa własnych politykach i umowach. Wspiera pracę nad DPMS — ocena i decyzja pozostają po stronie Państwa i Państwa inspektora ochrony danych.

  • 01Odpowiadanie na pytania o RODO, BDSG i terminy
  • 02Objaśnianie wymagań i typów spraw — co jest wymagane i co stanowi dowód
  • 03Proponowanie, formułowanie i przypisywanie czynności przetwarzania, spraw i środków
  • 04Analiza Państwa polityk, umów powierzenia przetwarzania i dokumentów oraz odpowiadanie na pytania o nie
  • 05Objaśnianie obsługi Complaica — która funkcja do czego
Proszę o konto testowe

… albo po prostu zapytać na WhatsAppie.

01 Jedno wyszukiwanie, wszystkie obiekty
DSGVO 12

Opinie klientów o Complaica

„Wszystko, czego potrzebujemy, robimy w jednym narzędziu”

Complaica jest niezwykle przyjazna w obsłudze, a dostosowanie jej to dziecinnie prosta sprawa. Zajmujemy się dzięki niej zgodnością z ISO i ochroną danych — wszystko, czego potrzebujemy, robimy w jednym narzędziu. Dla nas Complaica jest lepsza od alternatyw dostępnych na rynku, a zarazem tańsza.

Więcej …Mniej

Complaica jest niezwykle przyjazna w obsłudze, a dostosowanie jej to dziecinnie prosta sprawa. Zajmujemy się dzięki niej zgodnością z ISO i ochroną danych — wszystko, czego potrzebujemy, robimy w jednym narzędziu.

Dla nas Complaica jest lepsza od alternatyw dostępnych na rynku, a zarazem tańsza.

„Zoptymalizowany proces compliance”

Jedną z funkcji, które najbardziej podobają nam się w Complaica, jest zoptymalizowany proces compliance. Interfejs ma przejrzysty, uporządkowany projekt, który daje większą wygodę i sprzyja szybszej pracy. Nowi użytkownicy uczą się szybko, a doświadczeni mogą ograniczyć nakład pracy do minimum. W każdej fazie cyklu życia zarządzania bezpieczeństwem powtarzalne zadania — scoping, analiza struktury, modelowanie, a nawet śledzenie ryzyk i środków — są wspierane przez bogaty zestaw funkcji. Poza tym wydajność platformy jest znakomita — jest stabilna i doskonała pod względem szybkości.

Więcej …Mniej

Jedną z funkcji, które najbardziej podobają nam się w Complaica, jest zoptymalizowany proces compliance. Interfejs ma przejrzysty, uporządkowany projekt, który daje większą wygodę i sprzyja szybszej pracy. Nowi użytkownicy uczą się szybko, a doświadczeni mogą ograniczyć nakład pracy do minimum.

W każdej fazie cyklu życia zarządzania bezpieczeństwem powtarzalne zadania — scoping, analiza struktury, modelowanie, a nawet śledzenie ryzyk i środków — są wspierane przez bogaty zestaw funkcji.

Poza tym wydajność platformy jest znakomita — jest stabilna i doskonała pod względem szybkości.

„Prowadzone podejście odegrało dla nas decydującą rolę”

Byliśmy nowi w obszarze compliance i wdrażania ISO 27001 i musieliśmy przejść przez skomplikowany proces certyfikacji. Wobec złożoności regulacyjnej chcieliśmy znaleźć najlepszy dla nas sposób na start. Nasz kierownik projektu (zarazem pełnomocnik ds. bezpieczeństwa) nigdy wcześniej nie pracował z takimi normami i zasadami compliance. Dlatego zdecydowaliśmy się na wsparcie strony trzeciej, konkretnie Complaica. Prowadzone podejście odegrało dla nas decydującą rolę. Complaica miała wszystkie szczegółowe wyjaśnienia do sprawdzenia zgodności i analizy ryzyka, łącznie z praktycznymi propozycjami.

Więcej …Mniej

Byliśmy nowi w obszarze compliance i wdrażania ISO 27001 i musieliśmy przejść przez skomplikowany proces certyfikacji.

Wobec złożoności regulacyjnej chcieliśmy znaleźć najlepszy dla nas sposób na start. Nasz kierownik projektu (zarazem pełnomocnik ds. bezpieczeństwa) nigdy wcześniej nie pracował z takimi normami i zasadami compliance.

Dlatego zdecydowaliśmy się na wsparcie strony trzeciej, konkretnie Complaica. Prowadzone podejście odegrało dla nas decydującą rolę. Complaica miała wszystkie szczegółowe wyjaśnienia do sprawdzenia zgodności i analizy ryzyka, łącznie z praktycznymi propozycjami.

DSGVO 13

Dodatkowo: doradztwo w ochronie danych i zewnętrzny inspektor ochrony danych

Oprogramowanie działa samodzielnie. Jeśli chcą Państwo wsparcia, nasi eksperci ochrony danych dodatkowo Państwu towarzyszą — od analizy luk po rolę zewnętrznego inspektora ochrony danych.

  • Analiza luk i audyt ochrony danych

    Porównanie Państwa stanu obecnego z wymaganiami RODO i BDSG. Wynik: stopień spełnienia dla każdego artykułu, spriorytetyzowana lista luk i plan wdrożenia.

  • Budowa DPMS i rejestru

    Organizacja, role, procesy, systemy i czynności przetwarzania są zakładane w Complaica. Otrzymują Państwo działający DPMS z rejestrem według art. 30.

  • Ocena progowa i DPIA

    Wsparcie przy wstępnym sprawdzeniu Państwa przetwarzań i przy ocenie skutków dla ochrony danych dla tych o wysokim ryzyku — nazwanie ryzyk, przypisanie środków, przygotowanie raportu.

  • Powierzenie przetwa­rzania i transfer do państw trzecich

    Sprawdzanie umów powierzenia przetwarzania według art. 28, stosowanie standardowych klauzul umownych, przeprowadzanie ocen skutków transferu.

  • Szkolenie i zobowiązanie pracowników

    Szkolenia z ochrony danych i bezpieczeństwa danych, zobowiązania do poufności i instrukcje dla działów merytorycznych — aby wnioski i naruszenia były rozpoznawane i przekazywane dalej.

  • Zewnętrzny inspektor ochrony danych

    Nasi eksperci ochrony danych przejmują rolę według art. 37 RODO i § 38 BDSG — jako osoba kontaktowa dla organu nadzorczego, osób, których dane dotyczą, i kierownictwa, czasowo lub na stałe.

DSGVO 14

Częste pytania o oprogramowanie RODO

Czym jest RODO?

Ogólne rozporządzenie o ochronie danych (rozporządzenie (UE) 2016/679, ang. GDPR) to prawo ochrony danych Unii Europejskiej. Obowiązuje od 25 maja 2018 r. bezpośrednio we wszystkich państwach członkowskich i określa, na jakich warunkach wolno przetwarzać dane osobowe, jakie prawa mają osoby, których dane dotyczą, i jakie obowiązki spoczywają na administratorach i podmiotach przetwarzających. W Niemczech uzupełnia je federalna ustawa o ochronie danych (BDSG).

Czym jest system zarządzania ochroną danych (DPMS)?

System zarządzania ochroną danych (DPMS, ang. Data Protection Management System) to ogół regulacji, procesów, ról i dowodów, dzięki którym organizacja przestrzega RODO i potrafi to wykazać. Obejmuje rejestr czynności przetwarzania, podstawy prawne, środki techniczne i organizacyjne, obsługę wniosków i naruszeń oraz regularny przegląd.

Czym jest oprogramowanie RODO?

Oprogramowanie RODO odwzorowuje wymagania rozporządzenia jako katalog i wiąże je z tym, czego dotyczą — czynnościami przetwarzania, systemami, kategoriami danych, usługodawcami, osobami. Powtarzalne działania prowadzi się jako sprawy z workflow i terminem, a rejestr, raport DPIA i dokumentacja naruszeń powstają z danych, a nie w arkuszach.

Jaka jest różnica w stosunku do Data Protection Kit?

Data Protection Kit to przygotowany zasób startowy oprogramowania DPMS Complaica: typowa struktura organizacyjna, szablon rejestru według art. 30, ocena i raport DPIA oraz katalogi zagrożeń i środków. Ta strona opisuje funkcje i przebieg pracy w oprogramowaniu RODO; zawartość Kitu przedstawia strona o oprogramowaniu DPMS.

Jakie działania z zakresu ochrony danych obsługuje Complaica?

Dziesięć typów spraw z własnym workflow: czynność przetwarzania (PA), wniosek osoby, której dane dotyczą (DSR), skarga (CMP), naruszenie ochrony danych osobowych (DPI), ocena progowa DPIA (TA), ocena skutków dla ochrony danych (DPIA), ocena skutków transferu (TIA), zgoda (CR), ocena prawnie uzasadnionego interesu (LIA) i zobowiązanie do poufności (CC). Do tego weryfikacja podmiotu przetwarzającego, incydent bezpieczeństwa i lesson learned.

Ile czasu może zająć odpowiedź na wniosek osoby, której dane dotyczą?

Według art. 12 ust. 3 RODO bez zbędnej zwłoki, a w każdym razie w terminie miesiąca od otrzymania żądania. W razie potrzeby termin ten można przedłużyć o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania lub liczbę żądań; w terminie miesiąca od otrzymania żądania należy poinformować osobę, której dane dotyczą, o przedłużeniu, z podaniem przyczyn opóźnienia. W Complaica każdy wniosek ma swój termin, a pulpit pokazuje, co jest wymagalne.

Kiedy trzeba zgłosić naruszenie ochrony danych osobowych?

Według art. 33 ust. 1 RODO administrator bez zbędnej zwłoki — w miarę możliwości nie później niż w terminie 72 godzin po stwierdzeniu naruszenia — zgłasza naruszenie ochrony danych osobowych właściwemu organowi nadzorczemu, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia przekazanego po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia. Podmiot przetwarzający zgłasza naruszenie administratorowi bez zbędnej zwłoki. Jeżeli naruszenie może powodować wysokie ryzyko, według art. 34 bez zbędnej zwłoki zawiadamia się także osoby, których dane dotyczą. Według art. 33 ust. 5 dokumentuje się każde naruszenie.

Kiedy potrzebna jest ocena skutków dla ochrony danych?

Według art. 35 RODO, gdy przetwarzanie — w szczególności z użyciem nowych technologii — z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Art. 35 ust. 3 wymienia w szczególności systematyczną, kompleksową ocenę czynników osobowych, w tym profilowanie, będącą podstawą decyzji wywołujących skutki prawne, przetwarzanie na dużą skalę szczególnych kategorii danych lub danych dotyczących wyroków skazujących i naruszeń prawa oraz systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie; organy nadzorcze publikują wykazy według art. 35 ust. 4. Czy DPIA jest potrzebna, rozstrzyga w Complaica ocena progowa dla każdej czynności przetwarzania.

Czym jest ocena skutków transferu (TIA)?

Sprawdzenie, czy przekazanie danych osobowych do państwa trzeciego jest dopuszczalne: który instrument z rozdziału V ma zastosowanie — decyzja stwierdzająca odpowiedni stopień ochrony, standardowe klauzule umowne, wiążące reguły korporacyjne —, czy prawo kraju docelowego osłabia ochronę i jakie środki dodatkowe są konieczne. Trybunał Sprawiedliwości UE zażądał tego sprawdzenia w wyroku Schrems II (C-311/18). W Complaica TIA jest typem sprawy z terminem ponownego przeglądu.

Jak wykazać zgodę?

Według art. 7 ust. 1 RODO administrator musi być w stanie wykazać, że osoba, której dane dotyczą, wyraziła zgodę. Według art. 7 ust. 3 zgodę można wycofać w każdej chwili, a wycofanie musi być równie łatwe jak jej wyrażenie. Complaica prowadzi zgody jako sprawy ze statusami Aktywna, Wycofana i Wygasła, powiązane z czynnością przetwarzania, która się na nich opiera.

Czym jest test równowagi?

Sprawdzenie, czy przetwarzanie można oprzeć na prawnie uzasadnionym interesie według art. 6 ust. 1 lit. f RODO: czy istnieje prawnie uzasadniony interes, czy przetwarzanie jest do niego niezbędne i czy nie przeważają interesy lub podstawowe prawa osoby, której dane dotyczą? Wynik jest dokumentowany — w Complaica jako sprawa przypięta do czynności przetwarzania.

Do czego służy zobowiązanie do poufności?

Osoby działające z upoważnienia administratora lub podmiotu przetwarzającego i mające dostęp do danych osobowych mogą przetwarzać je wyłącznie na polecenie (art. 29, art. 32 ust. 4); osoby upoważnione do przetwarzania danych u podmiotu przetwarzającego muszą według art. 28 ust. 3 lit. b zobowiązać się do zachowania tajemnicy. Pisemne zobowiązanie do poufności jest zwykłym dowodem spełnienia tych obowiązków. Complaica prowadzi je dla każdej osoby: wysłane, podpisane, wygasłe lub odmówione, z dokumentem i datą.

Co należy do koncepcji usuwania danych?

Koncepcja usuwania danych określa, kiedy i jak usuwa się poszczególne dane osobowe. Rodzaje danych przypisuje się do reguł usuwania — z momentem początkowym i terminem, wyprowadzonymi z celu i z ustawowych obowiązków przechowywania — a jednostki usuwania opisują, w którym systemie i z jaką szczegółowością dane są usuwane. Metodę opisuje norma DIN EN ISO/IEC 27555:2025-09, która we wrześniu 2025 r. zastąpiła DIN 66398. W RODO stoją za tym ograniczenie przechowywania (art. 5 ust. 1 lit. e), prawo do usunięcia danych (art. 17) i terminy usunięcia w rejestrze (art. 30 ust. 1 lit. f).

Kto musi prowadzić rejestr czynności przetwarzania?

Według art. 30 RODO każdy administrator i każdy podmiot przetwarzający. Art. 30 ust. 5 wyłącza przedsiębiorców i podmioty zatrudniające mniej niż 250 osób — ale nie wtedy, gdy przetwarzanie, którego dokonują, może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą, nie ma charakteru sporadycznego lub obejmuje szczególne kategorie danych osobowych, o których mowa w art. 9 ust. 1, lub dane osobowe dotyczące wyroków skazujących i naruszeń prawa, o których mowa w art. 10. W Complaica rejestr powstaje z zatwierdzonych czynności przetwarzania jako raport.

Co uzupełnia BDSG?

Niemiecka federalna ustawa o ochronie danych korzysta z klauzul otwierających RODO. Między innymi § 38 BDSG nakłada obowiązek wyznaczenia inspektora ochrony danych, jeśli z reguły co najmniej dwadzieścia osób stale zajmuje się zautomatyzowanym przetwarzaniem danych osobowych lub jeśli dokonuje się przetwarzania podlegającego ocenie skutków dla ochrony danych. W Complaica BDSG ocenia się jako osobny katalog wymagań obok RODO.

Czy oferują Państwo zewnętrznego inspektora ochrony danych?

Tak, jako usługę dodatkową. Nasi eksperci ochrony danych przejmują rolę według art. 37 RODO i § 38 BDSG — jako osoba kontaktowa dla organu nadzorczego, osób, których dane dotyczą, i kierownictwa, z Complaica jako narzędziem pracy. Ponadto doradzamy przy analizie luk, rejestrze, DPIA, powierzeniu przetwarzania i szkoleniach.

Źródła

Odniesienia i podstawy prawne

6 źródeł · RODO, BDSG, DIN EN ISO/IEC 27555, WP 248, …
Pokaż Ukryj

Wytyczne i publikacje urzędowe

  1. WP 248 Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is “likely to result in a high risk” for the purposes of Regulation 2016/679 (otwiera się w nowej karcie)

    Article 29 Working Party, endorsed by the European Data Protection Board (EDPB) · WP 248 rev.01, as last revised and adopted on 4 October 2017 · Wytyczne · dostęp: 05.10.2026

Prawnie wiążąca jest wyłącznie wersja opublikowana we właściwym dzienniku urzędowym. Normy są dostępne u wymienionych wydawców.

DSGVO 15

Start z RODO w Complaica

Poprosić o konto testowe i samodzielnie przetestować Complaica, otrzymać cennik albo porozmawiać o przeniesieniu istniejącego rejestru — prosimy o wiadomość.

✓Cennik na życzenie — prześlemy go
✓Oferta w ciągu 24 godzin
✓Migracja Państwa danych bezpłatnie
✓Integracja Państwa aplikacji bezpłatnie — proszę napisać, których
Proszę o cennik