Obsługa incydentu bezpieczeństwa i zgłoszenie naruszenia do UODO
Na zgłoszenie naruszenia ochrony danych do Prezesa UODO przepisy dają co do zasady 72 godziny od jego stwierdzenia. W tym czasie trzeba ocenić, czy zdarzenie w ogóle podlega zgłoszeniu, co napisać w zgłoszeniu i czy trzeba zawiadomić osoby, których dane dotyczą. Zwykle dzieje się to równolegle z codzienną pracą firmy, bez czasu na szukanie wzorów w internecie.
Przejmujemy ocenę ryzyka, przygotowanie zgłoszenia i dokumentację naruszenia, a na życzenie również kontakt z urzędem. Działamy również poza standardowymi dniami roboczymi, gdy liczy się termin 72 godzin.
Ocena ryzyka, zgłoszenie do UODO i dokumentacja naruszenia w jednej usłudze. W razie potrzeby zapewniamy również reprezentację przed urzędem. Wycenę dostajesz w 24-48 h.
Gdy liczy się termin 72 godzin, podejmujemy czynności także poza standardowymi dniami roboczymi.
Dokumenty do samodzielnego podpisu albo pełnomocnictwo i kontakt z UODO w Twoim imieniu.
Wpis do rejestru naruszeń przygotowujemy niezależnie od tego, czy zdarzenie trafia do UODO.
Usługę zabezpiecza nie tylko umowa z kancelarią, ale również polisa odpowiedzialności cywilnej.
Z czym najczęściej przychodzą do nas firmy po incydencie?
Poniższe sytuacje odpowiadają za większość zgłoszeń. Od tego, w której z nich jesteś, zależy zakres pracy i to, jak szybko trzeba działać.
Pokaż szczegóły
Dostawca SaaS, hosting, biuro księgowe albo agencja marketingowa informuje, że doszło u nich do incydentu, który dotyczy waszych danych albo danych waszych klientów.
- ustalamy, kto jest administratorem, a kto podmiotem przetwarzającym w tej relacji
- oceniamy, czy wy jako administrator musicie zgłosić zdarzenie do UODO
- sprawdzamy umowę powierzenia i zakres informacji, które dostawca ma wam przekazać
Pokaż szczegóły
Sprzęt albo papierowe dokumenty z danymi osobowymi zginęły, zostały skradzione albo zostawione w miejscu publicznym.
- sprawdzamy, jakie dane były na urządzeniu i czy były zaszyfrowane
- oceniamy ryzyko dla osób, których dane były na sprzęcie
- przygotowujemy zgłoszenie, jeśli zdarzenie podlega zgłoszeniu
Pokaż szczegóły
E-mail z danymi klientów trafił do niewłaściwej osoby, albo lista adresatów była widoczna dla wszystkich odbiorców mailingu.
- ustalamy zakres danych, które zobaczyła niewłaściwa osoba
- oceniamy, czy trzeba zawiadomić osoby, których dane dotyczą
- pomagamy w kontakcie z odbiorcą błędnej wiadomości, gdy ma to sens
Pokaż szczegóły
Włamanie, przejęcie konta pocztowego albo dostęp osoby, która nie powinna mieć wglądu w dane.
- oceniamy skalę zdarzenia na podstawie informacji od waszego zespołu albo firmy IT
- przygotowujemy zgłoszenie wstępne, gdy czasu jest mało, i uzupełniające, gdy wiadomo już więcej
- wskazujemy, czy i kiedy zawiadomić osoby, których dane dotyczą
Pokaż szczegóły
Dane trafiły do niepowołanej osoby wewnątrz firmy, albo zostały przypadkowo usunięte bez kopii zapasowej.
- oceniamy, czy to zdarzenie w ogóle jest naruszeniem w rozumieniu RODO
- sprawdzamy, czy macie kopię zapasową i czy dane są odwracalne
- ustalamy, co zapisać w rejestrze naruszeń, nawet jeśli zgłoszenie do UODO nie jest potrzebne
Pokaż szczegóły
Najczęstsza sytuacja na start: coś się wydarzyło, ale nie wiadomo, czy trzeba gdzieś zgłaszać.
- w krótkiej rozmowie ustalamy, czy zdarzenie w ogóle podlega ocenie pod RODO
- jeśli tak, liczymy czas od momentu stwierdzenia naruszenia, nie od samego zdarzenia
- jeśli nie, mówimy to wprost i nie przygotowujemy zgłoszenia na siłę
Jeżeli termin 72 godzin już się zbliża, napisz od razu i zaznacz to w wiadomości - takie sprawy prowadzimy poza kolejnością.
Co ryzykujesz, gdy naruszenie zostanie przeoczone?
Poniższe informacje pochodzą z przepisów i decyzji Prezesa UODO. Nie pokazują, ile zapłaciłaby Twoja firma - górne granice i okoliczności każdej sprawy są inne - ale pokazują, czego dotyczą zarzuty, gdy naruszenie zostanie zgłoszone po terminie albo wcale.
Pokaż szczegóły
Pracownik wysłał e-mail z dokumentem zawierającym dane klienta do niewłaściwej osoby. Powodem kary nie było samo zdarzenie, tylko niezgłoszenie naruszenia Prezesowi UODO bez zbędnej zwłoki, nie później niż w 72 godziny od jego stwierdzenia (art. 33 ust. 1 RODO). Kara wyniosła 103 752 zł, czyli równowartość 22 000 EUR (Link4 Towarzystwo Ubezpieczeń S.A.). Bez gotowej procedury naruszeń 72 godziny mijają, zanim ktokolwiek w firmie zdecyduje, czy zgłaszać i kto ma to zrobić.
Pokaż szczegóły
Art. 83 RODO przewiduje dwa progi: do 10 000 000 EUR albo 2% całkowitego rocznego obrotu za naruszenia m.in. obowiązków administratora, oraz do 20 000 000 EUR albo 4% obrotu za naruszenia podstawowych zasad przetwarzania. Wysokość konkretnej kary organ ustala indywidualnie, biorąc pod uwagę m.in. charakter naruszenia, czas jego trwania i działania podjęte po jego wykryciu. To, czy zgłoszenie było terminowe i rzetelne, jest jedną z okoliczności, które organ bierze pod uwagę.
Pokaż szczegóły
Gdy naruszenie może powodować wysokie ryzyko dla praw lub wolności osób, art. 34 RODO wymaga zawiadomienia ich bez zbędnej zwłoki. Niezależnie od ewentualnej kary administracyjnej, osoby te mogą dochodzić odszkodowania na podstawie art. 82 RODO, jeśli poniosły szkodę majątkową lub niemajątkową w związku z naruszeniem. Decyzja o zawiadomieniu wymaga oceny ryzyka, nie jest automatyczna przy każdym naruszeniu.
Pokaż szczegóły
Zgodnie z art. 33 ust. 5 RODO administrator dokumentuje wszelkie naruszenia ochrony danych osobowych - także te, które nie podlegają zgłoszeniu do UODO - w tym okoliczności naruszenia, jego skutki i podjęte działania zaradcze. Dokumentacja ta musi umożliwiać organowi zweryfikowanie przestrzegania tego przepisu. Brak rejestru naruszeń utrudnia wykazanie zgodności przy kontroli, nawet gdy samo zdarzenie było drobne.
Wysokość kary zależy od okoliczności konkretnej sprawy i jest ustalana indywidualnie. Niezależnie od ewentualnej kary administracyjnej osoby, których dane dotyczą, mogą dochodzić odszkodowania na podstawie art. 82 RODO.
Ile kosztuje obsługa incydentu?
Zakres pracy jest w obu wariantach taki sam - różni je tylko to, kto składa zgłoszenie i kto rozmawia z urzędem. Ostateczną wycenę dostajesz po opisaniu sytuacji, w 24-48 h, bez zobowiązań.
- ocena ryzyka naruszenia i tego, czy podlega zgłoszeniu
- zgłoszenie wstępne do UODO
- zgłoszenie uzupełniające do UODO, gdy ustalenia trwają dłużej
- decyzja o obowiązku zawiadomienia osób albo kontrahentów, których dane dotyczą
- dokumentacja naruszenia - wpis do rejestru naruszeń
- dokumenty gotowe do samodzielnego złożenia i podpisu przez Ciebie
Pokaż szczegóły
Analizujemy zdarzenie na podstawie informacji, które od Was otrzymamy, i przygotowujemy komplet dokumentów: ocenę ryzyka, treść zgłoszenia wstępnego i uzupełniającego oraz wpis do rejestru naruszeń. Wy składacie zgłoszenie do UODO samodzielnie, pod swoim podpisem.
Ten wariant wybierają firmy, które chcą zachować bezpośredni kontakt z urzędem albo mają już doświadczenie w kontaktach z UODO z poprzednich spraw.
- ocena ryzyka naruszenia i tego, czy podlega zgłoszeniu
- zgłoszenie wstępne do UODO
- zgłoszenie uzupełniające do UODO, gdy ustalenia trwają dłużej
- decyzja o obowiązku zawiadomienia osób albo kontrahentów, których dane dotyczą
- dokumentacja naruszenia - wpis do rejestru naruszeń
- pełnomocnictwo i prowadzenie kontaktu z UODO w Twoim imieniu
Pokaż szczegóły
Na podstawie pełnomocnictwa składamy zgłoszenie w Waszym imieniu i odpowiadamy na pytania UODO w toku sprawy, aż do jej zakończenia. Wy koncentrujecie się na zabezpieczeniu danych i działaniu firmy, a kontakt z urzędem prowadzimy my.
Ten wariant wybierają firmy, które nie miały jeszcze kontaktu z UODO albo których sytuacja wymaga większej liczby uzgodnień z urzędem.
Uczciwie o zakresie. Jeżeli z rozmowy wyjdzie, że zdarzenie nie podlega zgłoszeniu do UODO, powiemy to wprost i ograniczymy zakres do oceny ryzyka oraz dokumentacji naruszenia, zamiast przygotowywać zgłoszenie na siłę.
Opisz zdarzenie i poproś o wycenę
Zaznacz to, co dotyczy sytuacji. Odpowiedzi trafią wprost do formularza poniżej - zostanie podać imię, e-mail i wysłać. Odpowiadamy w 24-48 h, a sprawy z terminem 72 godzin prowadzimy poza kolejnością.
To te same pytania, które zadajemy przed wyceną. Im więcej zaznaczysz, tym szybciej ocenimy pilność sprawy - a odpowiedzi trafią wprost do formularza poniżej.
Twoja wiadomość jest objęta tajemnicą zawodową. Jeżeli wolisz zacząć od rozmowy, zostaw numer telefonu - oddzwonimy.
Co obejmuje obsługa incydentu?
Zakres jest taki sam w obu wariantach cenowych - różni je tylko to, kto składa zgłoszenie i rozmawia z urzędem. Dokumenty to efekt pracy, nie jej istota: najważniejsze jest ustalenie, co się stało i jakie to ma skutki.
Pierwszy krok - decyduje o tym, co dzieje się dalej:
Pokaż szczegóły
- ustalenie, czy zdarzenie jest naruszeniem ochrony danych w rozumieniu RODO
- ocena prawdopodobieństwa i powagi ryzyka dla osób, których dane dotyczą
- decyzja, czy zdarzenie podlega zgłoszeniu do UODO, i w jakim terminie
Gdy czasu jest mało, a termin 72 godzin biegnie:
Pokaż szczegóły
- przygotowanie zgłoszenia na podstawie informacji dostępnych w tym momencie
- wskazanie, które dane jeszcze się ustala, zgodnie z art. 33 ust. 4 RODO
- złożenie zgłoszenia w Waszym imieniu albo przygotowanie go do podpisu
Gdy ustalenia trwają dłużej niż pierwsze zgłoszenie:
Pokaż szczegóły
- uzupełnienie zgłoszenia o informacje, które pojawiły się później
- aktualizacja oceny ryzyka, jeśli zmieniła się skala zdarzenia
- korespondencja z urzędem, jeśli UODO zadaje dodatkowe pytania (w wariancie z reprezentacją)
Osobna ocena, niezależna od zgłoszenia do UODO:
Pokaż szczegóły
- sprawdzenie, czy naruszenie może powodować wysokie ryzyko dla osób (art. 34 RODO)
- przygotowanie treści zawiadomienia, jeśli jest potrzebne
- wskazanie, czy zawiadomić też kontrahentów, których dane albo klienci są objęci zdarzeniem
Obowiązek niezależny od tego, czy zgłaszacie zdarzenie do UODO:
Pokaż szczegóły
- wpis do rejestru naruszeń z okolicznościami zdarzenia i jego skutkami
- opis działań zaradczych podjętych po wykryciu naruszenia
- dokumentacja gotowa do pokazania przy ewentualnej kontroli
Zakres, który pozostaje po Waszej stronie albo stronie dostawcy IT:
Pokaż szczegóły
- audyt cyberbezpieczeństwa i dobór rozwiązań technicznych - to odrębna dziedzina
- naprawa samej przyczyny technicznej incydentu
- wdrożenie RODO od podstaw - to osobna usługa, do której możemy przejść po ustaniu incydentu
Dla jakich firm i sytuacji pracujemy?
Obowiązki wynikają z tego, jakie dane przetwarzasz, a nie z branży. Poniżej sytuacje, z którymi pracujemy najczęściej.
Wyciek bazy klientów, danych płatniczych albo zamówień - u Was albo u dostawcy platformy sprzedażowej.
Dostawca narzędzia, CRM albo systemu mailingowego informuje o własnym incydencie, który dotyka Waszych danych.
Duże wolumeny danych klientów i pracowników, często w kilku systemach jednocześnie.
Dane pracowników, kandydatów i współpracowników B2B - zgubiony sprzęt albo błąd w korespondencji HR.
Dane szczególnych kategorii z art. 9 RODO zmieniają skalę ryzyka i często wymagają zawiadomienia osób.
Dane uczestników, nagrania spotkań, czasem dane osób poniżej 18 lat.
Jak wygląda współpraca?
Piszesz do nas mailem albo przez formularz i opisujesz, co się stało. Odpowiadamy od razu, a jeśli termin 72 godzin już się zbliża, zaznacz to w wiadomości - takie sprawy prowadzimy poza kolejnością.
Na podstawie informacji od Was oceniamy, czy zdarzenie jest naruszeniem w rozumieniu RODO i czy podlega zgłoszeniu do UODO. Ustalamy też, czy trzeba zawiadomić osoby, których dane dotyczą.
Przygotowujemy zgłoszenie wstępne, a w razie potrzeby uzupełniające. W wariancie bez reprezentacji przekazujemy Wam dokumenty do podpisu, w wariancie z reprezentacją składamy zgłoszenie na podstawie pełnomocnictwa.
Niezależnie od zgłoszenia do UODO przygotowujemy wpis do rejestru naruszeń z opisem zdarzenia, skutków i podjętych działań. Na koniec wskazujemy, co warto zmienić, żeby zdarzenie się nie powtórzyło.
Dlaczego warto zgłosić się do kancelarii?
RODO wdrożyliśmy w ponad 1700 firmach i obsługujemy zgłoszenia naruszeń na bieżąco. Pracujemy na aktualnych przepisach, wytycznych i orzecznictwie.
Gdy liczy się termin 72 godzin, podejmujemy czynności także poza standardowymi godzinami pracy.
Wybierasz, czy sam składasz dokumenty, czy przekazujesz cały kontakt z urzędem nam, na podstawie pełnomocnictwa.
Odpowiadamy za zgodność przygotowanych dokumentów z informacjami przekazanymi przez firmę. Usługę zabezpiecza również polisa odpowiedzialności cywilnej kancelarii.
Cały proces może odbyć się zdalnie - ocena, zgłoszenia i przekazanie dokumentów. Gdy wolisz spotkanie na miejscu, umawiamy się stacjonarnie.
Prowadzimy też wdrożenia RODO, audyty i stałą obsługę, więc po zamknięciu incydentu możemy pomóc też w usunięciu jego przyczyny.
Kinga Konopelko - radca prawny, właścicielka kancelarii, specjalistka prawa biznesowego i ochrony danych osobowych. Wdrożyła RODO w ponad 1700 firmach i nadzorowała platformę szkoleniową dla inspektorów ochrony danych. Komentarze eksperckie ukazywały się m.in. w Forbes, Pulsie Biznesu, Rzeczpospolitej i Biznes24.
Jak pracujemy? Zapytaj klientów
W opiniach powtarza się to samo: konkret, zrozumiały język i szybka reakcja w sprawach, w których liczy się czas.
[DO UZUPEŁNIENIA: prawdziwa opinia klienta nr 1]
[DO UZUPEŁNIENIA: prawdziwa opinia klienta nr 2]
[DO UZUPEŁNIENIA: prawdziwa opinia klienta nr 3]
Ocena 5,0 na podstawie 145 opinii w Google. Zobacz opinie.
Opinie zweryfikowane zgodnie z polityką opinii.
Najczęstsze pytania o obsługę incydentu
To naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych. Dotyczy to zarówno włamania, jak i zwykłego błędu, na przykład wysłania danych do niewłaściwej osoby.
Co do zasady 72 godziny od stwierdzenia naruszenia (art. 33 ust. 1 RODO), chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. Termin liczy się od momentu, w którym firma dowiedziała się o zdarzeniu, nie od samego zdarzenia.
Nie. Zgłoszeniu nie podlegają naruszenia, przy których jest mało prawdopodobne, że będą skutkować ryzykiem naruszenia praw lub wolności osób. Ocena tego prawdopodobieństwa to pierwszy krok w każdej sprawie, którą prowadzimy.
Gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności tych osób (art. 34 RODO). To odrębna ocena od decyzji o zgłoszeniu do UODO – zdarzenie może podlegać zgłoszeniu organowi, a nie wymagać zawiadomienia osób, albo odwrotnie.
Zgłoszenie wstępne składa się w ustawowym terminie na podstawie informacji dostępnych w danym momencie. Jeżeli ustalenie pełnego obrazu zdarzenia trwa dłużej, art. 33 ust. 4 RODO pozwala przekazać dodatkowe informacje w kolejnych etapach – to właśnie zgłoszenie uzupełniające.
Nie, zgłoszenie możesz złożyć samodzielnie. Pełnomocnictwo jest potrzebne tylko w wariancie z reprezentacją, gdy chcesz, żeby kancelaria prowadziła kontakt z urzędem w Twoim imieniu.
Bez reprezentacji przed UODO od 2500 zł + VAT, z reprezentacją od 3000 zł + VAT. Zakres pracy jest w obu wariantach taki sam – różni je tylko to, kto składa zgłoszenie i rozmawia z urzędem.
Dokumentacja, którą zgodnie z art. 33 ust. 5 RODO administrator prowadzi dla wszystkich naruszeń, także tych niezgłaszanych do UODO. Obejmuje okoliczności naruszenia, jego skutki i podjęte działania zaradcze. To ona pokazuje zgodność z przepisami przy ewentualnej kontroli.
Nie automatycznie, ale to jedna z okoliczności, które Prezes UODO bierze pod uwagę przy ustalaniu kary za inne naruszenia związane ze zdarzeniem. Zgłoszenie po terminie bywało podstawą samodzielnej kary – m.in. w sprawie Link4 Towarzystwo Ubezpieczeń S.A., 103 752 zł.
To częsty punkt wyjścia. W krótkiej rozmowie ustalamy, czy zdarzenie w ogóle podlega ocenie pod RODO. Jeżeli nie, mówimy to wprost i nie przygotowujemy zgłoszenia na siłę.
Tak. Termin 72 godzin liczy się od stwierdzenia naruszenia, nie od samego zdarzenia, ale im szybciej zgłosisz się po jego wykryciu, tym łatwiej zmieścić się w ustawowym terminie. Jeżeli termin już minął, oceniamy sytuację i przygotowujemy zgłoszenie wraz z wyjaśnieniem przyczyn opóźnienia.
Nie. Kancelaria nie przeprowadza audytu cyberbezpieczeństwa w zakresie IT – to odrębna dziedzina, wymagająca kompetencji technicznych. W ramach usługi wskazujemy, czego wymaga art. 32 RODO, ale dobór i konfiguracja rozwiązań technicznych pozostają po stronie Twojego zespołu albo firmy IT.
Potrzebujesz czegoś innego?
- Audyt RODO w firmie. Gdy incydent już zamknięty i chcesz wiedzieć, czy dokumentacja RODO w ogóle odpowiada temu, jak działa firma.
- Wdrożenie RODO w firmie. Gdy dokumentacji właściwie nie ma albo wymaga budowy od podstaw.
- Stała obsługa RODO dla firm. Gdy chcesz mieć kogoś, kto pilnuje tematu na stałe, żeby kolejny incydent nie zaskoczył firmy.
Nie wiesz, co będzie właściwe? Opisz sytuację - odpiszemy, co ma sens w Twoim przypadku.
Opisz sytuację i poproś o wycenę
Napisz kilka zdań o tym, co się wydarzyło i kiedy. Odpowiemy w 24-48 h i wskażemy, który wariant ma sens w Twojej sytuacji.
Twoja wiadomość jest objęta tajemnicą zawodową. Jeżeli wolisz zacząć od rozmowy, zostaw numer telefonu - oddzwonimy.
Ta strona ma charakter informacyjny i nie stanowi porady prawnej. Każda sytuacja wymaga indywidualnej oceny. Jeśli potrzebujesz wsparcia w swojej sprawie, skontaktuj się z nami.
Stan prawny na: 2026-10-05