Wiedza · Pytania i odpowiedzi
Najczęstsze pytania
Odpowiedzi na pytania, które najczęściej zadają nam dyrektorzy szkół, sekretarze gmin i kierownicy jednostek.
Czy szkoła lub przedszkole musi wyznaczyć inspektora ochrony danych?
Publiczne szkoły i przedszkola — tak. RODO nakłada ten obowiązek na organy i podmioty publiczne (art. 37 ust. 1 lit. a), a ustawa o ochronie danych osobowych zalicza do nich m.in. jednostki sektora finansów publicznych (art. 9). O wyznaczeniu inspektora jednostka zawiadamia Prezesa UODO w ciągu 14 dni.
Czy jeden inspektor może obsługiwać kilka jednostek?
Tak. RODO pozwala kilku organom lub podmiotom publicznym wyznaczyć jednego inspektora, z uwzględnieniem ich struktury i wielkości (art. 37 ust. 3). U nas każda jednostka ma wskazanego inspektora i zastępcę na czas jego nieobecności.
Czym różni się inspektor ochrony danych od administratora?
Administrator (np. szkoła, którą kieruje dyrektor) decyduje o celach i sposobach przetwarzania danych i za nie odpowiada. Inspektor doradza, monitoruje przestrzeganie przepisów, szkoli, współpracuje z Prezesem UODO i jest punktem kontaktowym dla osób (art. 39). Nie podejmuje decyzji za administratora.
Jak często trzeba przeprowadzać audyt KRI?
Rozporządzenie o Krajowych Ramach Interoperacyjności wymaga audytu wewnętrznego w zakresie bezpieczeństwa informacji co najmniej raz w roku (§ 19 ust. 2 pkt 14). Roczny audyt KRI →
Czy nasza jednostka podlega ustawie o krajowym systemie cyberbezpieczeństwa?
Po nowelizacji obowiązującej od 3 kwietnia 2026 r. ustawa obejmuje podmioty kluczowe i ważne, w tym część jednostek publicznych. Status zależy od przesłanek z art. 5–5a i załączników do ustawy. Wniosek o wpis do wykazu składa się w ciągu 2 miesięcy od spełnienia przesłanek. Pomagamy sprawdzić kwalifikację. Ustawa o KSC →
Ile czasu jest na zgłoszenie naruszenia lub incydentu?
Naruszenie ochrony danych osobowych zgłasza się Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia. Incydent poważny w rozumieniu ustawy o KSC zgłasza się do CSIRT: wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin. Publiczny podmiot ważny nie przekazuje wczesnego ostrzeżenia. Co robić po naruszeniu →
Czy jedna dokumentacja może spełnić wymagania RODO, KRI i ustawy o KSC?
Tak. Analiza ryzyka, procedury, rejestry i szkolenia wymagane przez trzy regulacje w dużej części się pokrywają. Prowadzimy je w jednym systemie zarządzania bezpieczeństwem informacji, w którym przy każdym wymaganiu wskazujemy jego źródło.
Czy zajmujecie się administracją systemów IT?
Nie. Nasze usługi mają charakter doradczy, nadzorczy, dokumentacyjny, szkoleniowy i audytowy. Oceniamy zabezpieczenia i przekazujemy zalecenia, a konfigurację systemów wykonuje obsługa IT jednostki. Nie prowadzimy też monitoringu 24/7 ani testów penetracyjnych.
Ile kosztuje usługa inspektora ochrony danych?
Cena zależy od liczby jednostek, pracowników, przetwarzanych danych i systemów. Wycenę przygotujemy po krótkiej rozmowie. Kontakt →