Uchwała o likwidacji spółki z o.o.
Wspólnicy chcą rozpocząć likwidację spółki z o.o. i potrzebują uchwały do dokumentacji? Przygotuj uc…
Chcesz uporządkować zasady ochrony danych osobowych w firmie i przygotować dokumentację RODO? Przygotuj politykę RODO online. Wypełnij dane firmy, zakres przetwarzania danych, obowiązki pracowników oraz procedury bezpieczeństwa, a dokument pobierzesz w formacie Word, PDF i RTF.
Dokument przygotowany na podstawie art. 24 RODO (rozporządzenia 2016/679).
Dane przetwarza się zgodnie z prawem, rzetelnie i przejrzyście, wyłącznie w konkretnych celach. Zbiera się tylko dane niezbędne (minimalizacja) i przechowuje przez okresy: . Dane chroni się przed nieuprawnionym dostępem i utratą (integralność i poufność).
Dostęp do systemów chronią indywidualne loginy i hasła o długości co najmniej znaków; nośniki i kopie zapasowe są szyfrowane. Dokumenty papierowe przechowuje się w zamykanych szafach, dostępnych tylko dla osób upoważnionych.
Dane przetwarzają wyłącznie osoby z pisemnym upoważnieniem administratora (art. 29 RODO). Administrator prowadzi ewidencję upoważnień oraz rejestr czynności przetwarzania (art. 30 RODO). Powierzenie danych podmiotom zewnętrznym wymaga umowy powierzenia (art. 28 RODO).
Pracownicy niezwłocznie zgłaszają podejrzenia naruszeń do: . Naruszenie stwarzające ryzyko dla praw lub wolności osób administrator zgłasza Prezesowi UODO w ciągu 72 godzin od stwierdzenia (art. 33 RODO).
Administrator realizuje prawa: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu i cofnięcia zgody. Wnioski rozpatruje się najpóźniej w terminie miesiąca.
Polityka wchodzi w życie z dniem i podlega przeglądowi co .
W , dnia
Polityka RODO w firmie to dokument opisujący, w jaki sposób przedsiębiorstwo chroni dane osobowe klientów, pracowników, kontrahentów, kandydatów do pracy, użytkowników strony internetowej oraz innych osób, których dane przetwarza. W praktyce polityka RODO pomaga uporządkować zasady zbierania, przechowywania, wykorzystywania, udostępniania i usuwania danych osobowych w firmie.
Dokument jest szczególnie ważny w firmach, które prowadzą sprzedaż online, obsługują formularze kontaktowe, zatrudniają pracowników, prowadzą rekrutację, wysyłają newsletter, korzystają z systemów CRM, prowadzą marketing, obsługują klientów telefonicznie albo przetwarzają dane w ramach usług B2B. Dobrze przygotowana polityka powinna jasno określać jakie dane są przetwarzane, w jakim celu, na jakiej podstawie, kto ma do nich dostęp, jak są zabezpieczane, komu mogą być przekazywane i jak długo są przechowywane.
Polityka RODO nie powinna być dokumentem „dla samej formalności”. Powinna odpowiadać rzeczywistym procesom w firmie. Jeżeli przedsiębiorca ma sklep internetowy, pracowników, formularze, system mailingowy i zewnętrzne biuro rachunkowe, polityka powinna uwzględniać wszystkie te obszary, a nie ograniczać się do ogólnych deklaracji.
Polityka RODO to wewnętrzny dokument firmy, który opisuje zasady ochrony danych osobowych. Może być częścią szerszej dokumentacji ochrony danych albo samodzielnym dokumentem porządkującym najważniejsze obowiązki i procedury. Jej celem jest pokazanie, że firma świadomie zarządza danymi osobowymi i stosuje odpowiednie zasady bezpieczeństwa.
W praktyce polityka może obejmować zarówno dane klientów, jak i pracowników, kandydatów do pracy, kontrahentów, osób kontaktowych po stronie firm, subskrybentów newslettera, użytkowników strony internetowej i innych osób. Dokument powinien być napisany tak, aby osoby w firmie rozumiały, jak postępować z danymi w codziennej pracy.
Politykę RODO warto przygotować zawsze wtedy, gdy firma regularnie przetwarza dane osobowe. W praktyce dotyczy to większości przedsiębiorców, ponieważ już samo wystawianie faktur, prowadzenie korespondencji z klientami, zatrudnianie pracowników albo obsługa zapytań przez formularz oznacza przetwarzanie danych.
Dokument jest szczególnie potrzebny, gdy firma przetwarza większą liczbę danych, korzysta z wielu systemów, przekazuje dane zewnętrznym dostawcom, prowadzi działania marketingowe albo pracuje zdalnie. Polityka ułatwia zachowanie porządku i pokazuje, kto w firmie odpowiada za poszczególne działania.
Polityka RODO powinna zawierać opis podstawowych zasad przetwarzania danych w firmie. Warto wskazać administratora danych, rodzaje danych, cele przetwarzania, podstawy prawne, odbiorców danych, okresy przechowywania, zabezpieczenia, prawa osób, procedury wewnętrzne i osoby odpowiedzialne za ochronę danych.
Dokument powinien być dopasowany do konkretnej firmy. Inaczej będzie wyglądać polityka dla jednoosobowej działalności gospodarczej, inaczej dla sklepu internetowego, a inaczej dla firmy zatrudniającej wielu pracowników i korzystającej z rozbudowanych systemów informatycznych.
| Element polityki | Co opisać? | Dlaczego jest ważny? |
|---|---|---|
| Administrator danych | nazwa firmy, adres, dane kontaktowe | Wskazuje, kto odpowiada za przetwarzanie danych. |
| Zakres danych | jakie dane firma zbiera i od kogo | Pomaga ustalić skalę i charakter przetwarzania. |
| Cele przetwarzania | sprzedaż, obsługa klienta, marketing, księgowość, rekrutacja | Wyjaśnia, po co firma wykorzystuje dane. |
| Podstawy prawne | umowa, obowiązek prawny, zgoda, uzasadniony interes | Porządkuje legalność przetwarzania danych. |
| Zabezpieczenia | hasła, dostępy, kopie zapasowe, upoważnienia, procedury | Chroni dane przed utratą, wyciekiem i nieuprawnionym dostępem. |
| Naruszenia | procedura zgłaszania i dokumentowania incydentów | Ułatwia szybką reakcję w razie problemu. |
W polityce RODO należy wskazać administratora danych osobowych. Najczęściej będzie nim przedsiębiorca prowadzący działalność, spółka, fundacja, stowarzyszenie albo inny podmiot, który decyduje o celach i sposobach przetwarzania danych.
W tej części warto podać pełną nazwę firmy, adres, NIP, KRS lub REGON, adres e-mail do kontaktu w sprawach danych osobowych oraz informację, kto wewnętrznie odpowiada za ochronę danych. W mniejszych firmach może to być właściciel, członek zarządu albo wyznaczony pracownik.
Polityka powinna wskazywać kategorie danych osobowych przetwarzanych w firmie. Mogą to być dane identyfikacyjne, kontaktowe, adresowe, rozliczeniowe, pracownicze, rekrutacyjne, marketingowe, techniczne, dane dotyczące zamówień, reklamacji i korespondencji.
Warto opisać dane według grup osób, których dotyczą. Inne dane firma przetwarza o klientach, inne o pracownikach, inne o kandydatkach i kandydatach do pracy, a jeszcze inne o osobach kontaktowych po stronie kontrahentów.
| Kategoria osoby | Przykładowe dane | Typowy cel przetwarzania |
|---|---|---|
| Klienci | imię, nazwisko, adres, e-mail, telefon, dane zamówienia | realizacja sprzedaży, obsługa zamówień i reklamacji |
| Kontrahenci | dane firmy, NIP, dane osoby kontaktowej, e-mail, telefon | realizacja umów i kontakt biznesowy |
| Pracownicy | dane kadrowe, adresowe, płacowe, podatkowe | zatrudnienie, wynagrodzenia, obowiązki kadrowe |
| Kandydaci do pracy | CV, dane kontaktowe, doświadczenie zawodowe | prowadzenie rekrutacji |
| Subskrybenci newslettera | adres e-mail, imię, zgody marketingowe, aktywność | wysyłka informacji marketingowych |
Firma powinna wiedzieć, po co przetwarza konkretne dane. Dane nie powinny być zbierane „na zapas”, bez jasno określonego celu. W polityce warto wymienić najważniejsze cele przetwarzania, takie jak realizacja umów, obsługa klientów, wystawianie faktur, prowadzenie księgowości, marketing, rekrutacja, zatrudnienie i dochodzenie roszczeń.
Cele powinny być opisane w sposób zrozumiały. Pracownik, współpracownik albo osoba odpowiedzialna za obsługę klienta powinna po przeczytaniu polityki wiedzieć, jakie dane może zbierać i do czego może je wykorzystywać.
Polityka RODO powinna wskazywać, na jakich podstawach firma przetwarza dane. W praktyce mogą to być różne podstawy, w zależności od celu. Dane klienta mogą być potrzebne do wykonania umowy, dane księgowe do wykonania obowiązków prawnych, a dane marketingowe mogą być przetwarzane na podstawie zgody albo prawnie uzasadnionego interesu, zależnie od sytuacji.
Warto unikać automatycznego wpisywania jednej podstawy dla wszystkich procesów. Każdy obszar działalności powinien zostać przeanalizowany osobno. Dzięki temu dokument będzie bardziej wiarygodny i praktyczny.
| Cel przetwarzania | Przykładowa podstawa | Co warto doprecyzować? |
|---|---|---|
| Realizacja zamówienia | wykonanie umowy | jakie dane są niezbędne do obsługi zamówienia |
| Faktury i księgowość | obowiązek prawny | okres przechowywania dokumentów księgowych |
| Newsletter | zgoda albo inna właściwa podstawa, zależnie od modelu | sposób zapisu i wypisu z newslettera |
| Rekrutacja | działania przed zawarciem umowy lub zgoda w określonych zakresach | czy CV jest przechowywane po zakończeniu rekrutacji |
| Dochodzenie roszczeń | prawnie uzasadniony interes | jak długo dane są przechowywane po zakończeniu współpracy |
Jedną z ważnych zasad ochrony danych jest przetwarzanie tylko takich danych, które są potrzebne do konkretnego celu. Firma nie powinna zbierać nadmiarowych informacji, jeżeli nie ma dla nich uzasadnienia. W polityce warto opisać, że dane są zbierane w zakresie niezbędnym do realizacji określonych procesów.
Przykładowo formularz kontaktowy zwykle nie powinien wymagać danych, które nie są potrzebne do odpowiedzi na zapytanie. Formularz rekrutacyjny nie powinien zbierać informacji niezwiązanych z rekrutacją, a sklep internetowy powinien zbierać dane potrzebne do realizacji zamówienia i obowiązków rozliczeniowych.
Polityka RODO powinna określać, jak długo firma przechowuje dane osobowe. Okres przechowywania zależy od celu przetwarzania. Dane potrzebne do realizacji umowy mogą być przechowywane przez czas współpracy i później przez okres potrzebny do rozliczeń lub roszczeń. Dane księgowe zwykle trzeba przechowywać zgodnie z obowiązkami rozliczeniowymi. Dane marketingowe powinny być przechowywane do czasu wycofania zgody lub sprzeciwu, zależnie od podstawy.
Warto opisać ogólne zasady, ale także wskazać najważniejsze kategorie danych. Firma powinna wiedzieć, kiedy usuwać dane z systemów, poczty, CRM, dokumentacji papierowej, archiwum i kopii roboczych.
| Kategoria danych | Przykładowy okres | Co warto uwzględnić? |
|---|---|---|
| Dane klientów | czas realizacji umowy oraz okres rozliczeń i roszczeń | reklamacje, faktury i historię zamówień |
| Dane księgowe | okres wymagany dla dokumentów rozliczeniowych | wymogi podatkowe i księgowe |
| Dane kandydatów | czas rekrutacji, a dłużej tylko przy odpowiedniej podstawie | zgodę na przyszłe rekrutacje, jeśli jest stosowana |
| Dane newsletterowe | do wypisu, wycofania zgody lub skutecznego sprzeciwu | dokumentowanie zapisu i wypisu |
| Dane z korespondencji | czas potrzebny do obsługi sprawy i ewentualnych roszczeń | archiwizację poczty i usuwanie starych wiadomości |
Polityka powinna określać, kto w firmie ma dostęp do danych osobowych. Dostęp powinien być nadawany tylko osobom, które potrzebują danych do wykonywania swoich obowiązków. Inny zakres dostępu będzie miał pracownik obsługi klienta, inny księgowość, inny dział marketingu, a inny administrator systemu.
Warto stosować zasadę ograniczonego dostępu. Oznacza to, że pracownik nie powinien mieć dostępu do danych, których nie potrzebuje. Dotyczy to zarówno systemów elektronicznych, jak i dokumentów papierowych, plików na dysku, poczty e-mail i narzędzi chmurowych.
Osoby, które w firmie pracują z danymi osobowymi, powinny mieć jasno określone zasady dostępu. W praktyce można stosować upoważnienia do przetwarzania danych, rejestr upoważnień albo inne rozwiązanie organizacyjne, które pokazuje, kto i w jakim zakresie może przetwarzać dane.
Upoważnienie powinno odpowiadać rzeczywistym obowiązkom danej osoby. Jeżeli pracownik obsługuje tylko zamówienia, nie powinien mieć automatycznie dostępu do danych kadrowych. Jeżeli współpracownik kończy współpracę, jego dostęp powinien zostać odebrany.
Wiele firm korzysta z usług zewnętrznych dostawców, którzy mogą mieć dostęp do danych osobowych. Może to być biuro rachunkowe, firma hostingowa, system mailingowy, agencja marketingowa, firma IT, dostawca CRM, operator płatności, kurier, kancelaria prawna albo zewnętrzny konsultant.
W polityce warto opisać, komu dane mogą być przekazywane i w jakim celu. Jeżeli podmiot zewnętrzny przetwarza dane w imieniu firmy, zwykle warto zadbać o odpowiednią umowę powierzenia przetwarzania danych albo inne właściwe ustalenia, zależnie od charakteru współpracy.
| Podmiot zewnętrzny | Jakie dane może przetwarzać? | Po co? |
|---|---|---|
| Biuro rachunkowe | dane z faktur, umów, wynagrodzeń | księgowość i rozliczenia |
| Firma hostingowa | dane z formularzy, strony, sklepu | utrzymanie strony i systemów |
| Operator płatności | dane transakcyjne i płatnicze | obsługa płatności online |
| Firma kurierska | dane adresowe i kontaktowe odbiorcy | dostawa zamówienia |
| Agencja marketingowa | dane kampanii, leadów lub użytkowników, zależnie od zakresu | prowadzenie działań marketingowych |
Polityka RODO powinna opisywać zabezpieczenia techniczne i organizacyjne stosowane w firmie. Nie chodzi tylko o program antywirusowy. Ochrona danych obejmuje hasła, dostęp do systemów, kopie zapasowe, szyfrowanie, blokadę ekranów, ochronę dokumentów papierowych, ograniczenie dostępu i szkolenie osób pracujących z danymi.
Zabezpieczenia powinny być dopasowane do skali działalności i rodzaju danych. Inne rozwiązania będą wystarczające w małej firmie usługowej, a inne w sklepie internetowym przetwarzającym dużą liczbę zamówień.
Jeżeli firma dopuszcza pracę zdalną, polityka RODO powinna uwzględniać zasady korzystania z danych poza biurem. Dotyczy to szczególnie laptopów, telefonów, połączeń internetowych, dokumentów papierowych, dostępu do poczty, systemów firmowych i rozmów z klientami.
Warto określić, czy pracownik może korzystać z prywatnego sprzętu, czy musi używać urządzeń firmowych, jak zabezpieczać pliki, czy wolno drukować dokumenty w domu i jak postępować w razie zgubienia laptopa albo telefonu.
Polityka powinna zawierać procedurę postępowania w razie naruszenia ochrony danych. Naruszeniem może być na przykład wysłanie danych do niewłaściwej osoby, utrata laptopa, zgubienie dokumentów, nieuprawniony dostęp do systemu, włamanie na skrzynkę e-mail, przypadkowe ujawnienie listy klientów albo błędne udostępnienie pliku.
Najważniejsze jest szybkie zgłoszenie incydentu wewnątrz firmy. Osoba, która zauważy problem, powinna wiedzieć, komu go zgłosić, jakie informacje przekazać i czego nie robić samodzielnie. Firma powinna ocenić ryzyko, udokumentować zdarzenie i podjąć odpowiednie działania.
| Przykład naruszenia | Pierwsza reakcja | Co warto udokumentować? |
|---|---|---|
| E-mail wysłany do złego odbiorcy | zgłoszenie osobie odpowiedzialnej i próba ograniczenia skutków | adresata, zakres danych, czas zdarzenia |
| Zgubiony laptop | zablokowanie dostępów i sprawdzenie zabezpieczeń | jakie dane mogły być na urządzeniu |
| Wyciek z systemu | kontakt z dostawcą IT i zabezpieczenie systemu | skalę, źródło i czas naruszenia |
| Zgubione dokumenty papierowe | ustalenie zakresu dokumentów i osób, których dotyczą | rodzaj dokumentów i możliwe konsekwencje |
| Nieuprawniony dostęp pracownika | odebranie dostępu i wyjaśnienie zdarzenia | zakres dostępu i działania wykonane w systemie |
Polityka RODO powinna uwzględniać prawa osób, których dane firma przetwarza. Osoby te mogą zwracać się do firmy z różnymi żądaniami dotyczącymi ich danych. Firma powinna mieć procedurę obsługi takich żądań i wiedzieć, kto odpowiada za przygotowanie odpowiedzi.
W praktyce osoby mogą pytać o dostęp do danych, poprawienie danych, usunięcie danych, ograniczenie przetwarzania, sprzeciw wobec przetwarzania albo przeniesienie danych, zależnie od sytuacji. Nie każde żądanie zawsze będzie możliwe do spełnienia w całości, ale każde powinno zostać przeanalizowane.
W wielu firmach przydatny jest rejestr czynności przetwarzania. To dokument, który opisuje najważniejsze procesy przetwarzania danych, takie jak obsługa klientów, sprzedaż, księgowość, rekrutacja, zatrudnienie, marketing, newsletter, reklamacje i współpraca z kontrahentami.
Rejestr pomaga uporządkować dane i ułatwia przygotowanie polityki RODO. Nawet jeżeli firma nie prowadzi bardzo rozbudowanej dokumentacji, warto mieć przynajmniej praktyczne zestawienie procesów, danych, celów, podstaw, odbiorców i okresów przechowywania.
Warto odróżnić wewnętrzną politykę RODO od polityki prywatności publikowanej na stronie internetowej. Polityka RODO w firmie jest zwykle dokumentem wewnętrznym, który opisuje procedury i zasady działania przedsiębiorstwa. Polityka prywatności jest najczęściej kierowana do użytkowników strony, klientów lub osób odwiedzających serwis.
Oba dokumenty powinny być ze sobą spójne. Jeżeli polityka prywatności informuje klientów, że dane są przekazywane firmie kurierskiej i operatorowi płatności, wewnętrzna dokumentacja firmy również powinna uwzględniać te procesy.
| Dokument | Dla kogo? | Co opisuje? |
|---|---|---|
| Polityka RODO w firmie | wewnętrznie dla firmy, pracowników i współpracowników | procedury, odpowiedzialność, zabezpieczenia i organizację ochrony danych |
| Polityka prywatności | dla klientów, użytkowników strony i osób z zewnątrz | informacje o tym, jak firma przetwarza ich dane |
| Polityka cookies | dla użytkowników strony internetowej | informacje o plikach cookies i podobnych technologiach |
| Rejestr czynności | wewnętrznie dla administratora danych | zestawienie procesów przetwarzania danych |
| Umowy powierzenia | dla relacji z dostawcami zewnętrznymi | zasady przetwarzania danych przez podmioty zewnętrzne |
Sklep internetowy zwykle przetwarza dane klientów, dane zamówień, adresy dostawy, dane płatnicze, reklamacje, zwroty, dane newsletterowe, historię korespondencji i dane techniczne użytkowników. Dlatego polityka RODO dla e-commerce powinna uwzględniać cały proces sprzedaży online.
Warto opisać, jakie dane są zbierane podczas składania zamówienia, komu są przekazywane, jak obsługiwane są płatności, dostawy, reklamacje, konta klientów, newsletter i analityka strony. Należy też pamiętać o spójności z regulaminem sklepu, polityką prywatności i ustawieniami formularzy.
Jeżeli firma zatrudnia pracowników lub współpracowników, polityka powinna obejmować dane kadrowe. Mogą to być dane z umów, list płac, ewidencji czasu pracy, zwolnień, urlopów, dokumentów podatkowych, szkoleń, badań i innych dokumentów związanych ze współpracą.
Warto opisać, kto ma dostęp do danych kadrowych, gdzie są przechowywane dokumenty, jak długo są archiwizowane, komu są przekazywane i jak zabezpiecza się dane wrażliwe lub szczególnie chronione, jeśli firma je przetwarza.
Nawet najlepsza polityka nie będzie skuteczna, jeżeli osoby w firmie nie wiedzą, jak ją stosować. Dlatego warto zadbać o szkolenie pracowników i współpracowników, którzy mają dostęp do danych osobowych. Szkolenie powinno być praktyczne i dopasowane do stanowiska.
Osoba obsługująca klienta powinna wiedzieć, jak bezpiecznie odpowiadać na zapytania. Pracownik marketingu powinien rozumieć zasady newslettera i zgód. Osoba pracująca z dokumentami kadrowymi powinna znać zasady poufności i przechowywania dokumentów.
Najczęstszym błędem jest przygotowanie dokumentu, który nie odpowiada rzeczywistości. Firma pobiera gotowy, ogólny tekst, ale nie sprawdza, czy pasuje on do jej procesów, systemów, dostawców, formularzy i sposobu pracy.
Często brakuje również okresów przechowywania danych, listy podmiotów zewnętrznych, procedury naruszeń, zasad nadawania dostępów i opisu faktycznych zabezpieczeń. Problemem może być także brak spójności między polityką RODO, polityką prywatności, umowami powierzenia i praktyką w firmie.
Przygotowanie polityki warto rozpocząć od analizy, jakie dane firma przetwarza i w jakich procesach. Należy sprawdzić formularze, systemy, skrzynki e-mail, dokumenty papierowe, umowy z dostawcami, księgowość, marketing, rekrutację, obsługę klientów i pracę zdalną.
Następnie warto opisać cele, podstawy prawne, odbiorców, okresy przechowywania, zabezpieczenia, dostęp pracowników, procedurę naruszeń i zasady realizacji praw osób. Dokument powinien być aktualizowany, gdy firma zmienia systemy, dostawców, formularze albo sposób działania.
Przed wdrożeniem polityki warto sprawdzić, czy dokument jest praktyczny. Powinien odpowiadać na pytania, które rzeczywiście pojawiają się w firmie: kto ma dostęp do danych, jak długo je przechowujemy, gdzie są dokumenty, komu przekazujemy dane, co robimy przy incydencie i kto odpowiada za kontakt w sprawach RODO.
Warto również upewnić się, że polityka nie jest sprzeczna z innymi dokumentami. Jeżeli polityka prywatności na stronie mówi coś innego niż wewnętrzna polityka RODO, może to powodować nieporządek i ryzyko błędów.
Dobrze przygotowana polityka RODO pomaga firmie uporządkować ochronę danych osobowych i ograniczyć ryzyko przypadkowych błędów. Dzięki niej pracownicy i współpracownicy wiedzą, jak postępować z danymi, kto może mieć do nich dostęp, jak je zabezpieczać i co zrobić w razie naruszenia.
Najważniejsze jest, aby polityka zawierała dane administratora, zakres danych, cele i podstawy przetwarzania, odbiorców danych, okresy przechowywania, zasady dostępu, zabezpieczenia, procedurę naruszeń, realizację praw osób, powierzenie danych i zasady aktualizacji dokumentacji.
Starannie przygotowany dokument jest szczególnie ważny w firmach, które obsługują klientów online, zatrudniają pracowników, prowadzą marketing, korzystają z wielu systemów albo przekazują dane podmiotom zewnętrznym. Polityka RODO powinna być żywym dokumentem, który zmienia się razem z firmą i realnie pomaga w bezpiecznym przetwarzaniu danych osobowych.
Wspólnicy chcą rozpocząć likwidację spółki z o.o. i potrzebują uchwały do dokumentacji? Przygotuj uc…
Chcesz potwierdzić otrzymanie zaliczki i jasno wskazać kwotę, datę oraz cel płatności? Przygotuj pot…
Potrzebujesz oświadczenia likwidatora o braku toczących się postępowań dotyczących spółki? Przygotuj…