ROZPORZĄDZENIE (UE) 2016/679 - RODO

RGPD-Express
Ustrukturyzuj swoją zgodność z RODO

RODO ma zastosowanie do każdej struktury zbierającej dane osobowe, bez progu wielkości. SYAGA CONSULTING pomaga sformalizować rejestr czynności przetwarzania, uregulować Twoich podwykonawców, odpowiadać na kwestionariusze RODO Twoich klientów i ubezpieczycieli oraz przeprowadzić ocenę skutków, gdy jest to konieczne.

4
Objętych filarów zgodności
Art. 30
Rejestr czynności przetwarzania
Art. 28
Uregulowanie podwykonawców
Art. 83
Kary do 20 mln EUR lub 4% światowego obrotu

Problem

RODO obowiązuje od 2018 roku, ale pozostaje w dużej mierze niesformalizowane w MŚP

RODO nie zna progu wielkości

Gdy tylko struktura zbiera dane osobowe (klienci, pracownicy, potencjalni klienci), jest objęta obowiązkiem. Istnieje ograniczony wyjątek dla struktur poniżej 250 pracowników, których przetwarzanie ma charakter okazjonalny, ale nie obejmuje on regularnej działalności handlowej.

📋

Rejestr czynności przetwarzania (art. 30) brakuje lub jest nieaktualny

Wiele MŚP nigdy nie sformalizowało swojego rejestru, albo napisało go raz, a potem nigdy nie zaktualizowało, mimo że ich przetwarzania, podwykonawcy i narzędzia się zmieniły.

📧

Twoi klienci i ubezpieczyciele wysyłają Ci kwestionariusze RODO

Klient, bank lub ubezpieczyciel cyber coraz częściej prosi swoich dostawców o wypełnienie kwestionariusza dotyczącego ochrony danych (art. 28): podwykonawstwo, szyfrowanie, MFA, kopie zapasowe, logowanie zdarzeń, plan reagowania na incydenty.

Twoje zespoły nie mają czasu, by szkolić się z RODO

Napisanie rejestru, uregulowanie podwykonawców czy przygotowanie oceny skutków wymaga skrzyżowanej ekspertyzy prawnej i technicznej, której niewiele MŚP ma wewnętrznie.

Podejście RGPD-Express

Ustrukturyzowana metoda, dopasowana do wielkości i rzeczywistego kontekstu Twojej struktury

1
Etap 1 - Ustalenie zakresu

Rozmowa i mapowanie przetwarzań

Rozmowa z kierownictwem lub osobą odpowiedzialną za RODO. Identyfikacja przetwarzań danych osobowych (klienci, pracownicy, potencjalni klienci, dostawcy), narzędzi wykorzystywanych i już istniejących podwykonawców.

2
Etap 2 - Rejestr czynności przetwarzania

Sformalizowanie rejestru (art. 30)

Opracowanie rejestru czynności przetwarzania: cele, podstawy prawne, kategorie danych i osób, których dane dotyczą, odbiorcy, okresy przechowywania, środki bezpieczeństwa.

3
Etap 3 - Podwykonawstwo i środki techniczne

Umowy powierzenia i odpowiedzi na kwestionariusze

Przegląd lub opracowanie klauzul powierzenia przetwarzania (art. 28) z Twoimi dostawcami, oraz przygotowanie odpowiedzi na kwestionariusze RODO przesyłane przez Twoich klientów lub ubezpieczycieli (środki techniczne i organizacyjne).

4
Etap 4 - Prezentacja wyników

Dostarczenie i ocena skutków, jeśli konieczna

Przekazanie dokumentów i prezentacja kierownictwu. Jeśli Twoje przetwarzanie mieści się w jednym z przypadków przewidzianych w art. 35(3) RODO (profilowanie ze skutkiem prawnym, dane wrażliwe na dużą skalę, systematyczne monitorowanie miejsca publicznego), przeprowadzana lub ustalana jest z Tobą ocena skutków (DPIA).

Co otrzymujesz

Dokumenty dopasowane do Twojej rzeczywistej struktury, nie generyczne szablony

📝

Rejestr czynności przetwarzania (ROPA)

Kompletny rejestr zgodny z artykułem 30 RODO.

  • Karty dla każdego przetwarzania (cel, podstawa prawna)
  • Kategorie danych i osób, których dane dotyczą
  • Zidentyfikowani odbiorcy i podmioty przetwarzające
  • Udokumentowane okresy przechowywania
  • Część administrator i podmiot przetwarzający

Umowy powierzenia przetwarzania (DPA)

Uregulowanie umowne Twoich dostawców w rozumieniu artykułu 28.

  • Aktualne klauzule powierzenia
  • Identyfikacja dalszych podwykonawców
  • Uregulowanie transferów poza UE, jeśli dotyczy
  • Obowiązki bezpieczeństwa i zgłaszania
🔍

Ocena skutków (DPIA)

Przeprowadzana wyłącznie wtedy, gdy nakazuje to artykuł 35(3) RODO, lub tytułem ostrożności na życzenie.

  • Analiza niezbędności i proporcjonalności
  • Ocena ryzyk dla osób, których dane dotyczą
  • Środki łagodzące zidentyfikowane ryzyka
  • Identyfikowalna i opatrzona źródłami metodologia
📧

Odpowiedzi na Twoje kwestionariusze RODO

Przygotowanie odpowiedzi na kwestionariusze przesyłane przez Twoich klientów, banki lub ubezpieczycieli cyber.

  • Szablon odpowiedzi na powracające tematy
  • MFA, szyfrowanie, kopie zapasowe, logowanie zdarzeń
  • Plan reagowania na incydenty
  • Polityka przechowywania danych
🛡

Środki techniczne i organizacyjne

Stan faktyczny środków wymaganych przez artykuł 32 RODO.

  • Punkty kontroli bezpieczeństwa związane z danymi osobowymi
  • Uszeregowane rekomendacje
  • Możliwe powiązanie z istniejącym audytem M365 SYAGA Audit
📄

Przekazane dokumenty

Dokumenty przekazywane są w formatach gotowych do bezpośredniego wykorzystania.

  • Dokumenty Word i PDF
  • Gotowe do podpisania lub rozpowszechnienia wewnętrznie
  • Wsparcie dla przyswojenia przez Twoje zespoły

Kluczowe artykuły RODO

RODO (Rozporządzenie (UE) 2016/679) strukturyzuje podejście RGPD-Express

30

Art. 30 - Rejestr czynności przetwarzania

Obowiązek prowadzenia rejestru, po stronie administratora i po stronie podmiotu przetwarzającego. Zwolnienie przewidziane w ust. 30.5 dla struktur poniżej 250 pracowników dotyczy tylko przetwarzań okazjonalnych.

28

Art. 28 - Podmiot przetwarzający

Umowne uregulowanie każdego podmiotu przetwarzającego dane na Twoje zlecenie: wystarczające gwarancje, obowiązkowe klauzule, dalsze powierzenie dozwolone za uprzednią pisemną zgodą.

32

Art. 32 - Bezpieczeństwo przetwarzania

Środki techniczne i organizacyjne odpowiednie do ryzyka: pseudonimizacja, szyfrowanie, środki gwarantujące poufność i dostępność, procedura regularnego testowania i oceny.

35

Art. 35 - Ocena skutków (DPIA)

Obowiązkowa wyłącznie, gdy przetwarzanie może powodować wysokie ryzyko: systematyczna ocena ze skutkiem prawnym, dane wrażliwe na dużą skalę, lub systematyczne monitorowanie miejsca dostępnego publicznie.

Pakiety na wycenę

Każda struktura ma inny zakres przetwarzań: cena jest ustalana po ustaleniu zakresu

Essentiel

Mikro/MŚP, prosty zakres przetwarzań

Wycena
na miarę
  • Rejestr czynności przetwarzania (art. 30)
  • Przegląd istniejących umów powierzenia
  • Szablon odpowiedzi na proste kwestionariusze
  • Dokument dostarczony w Word i PDF
Poproś o wycenę

Na miarę

Struktura z wrażliwymi przetwarzaniami lub regulacją sektorową

Wycena
na miarę
  • Wszystko ze Standard +
  • Ocena skutków (DPIA), jeśli art. 35(3) ma zastosowanie
  • Ustalenie zakresu transferów poza UE
  • Wsparcie wielolokalizacyjne lub wielopodmiotowe
Poproś o wycenę
Nie podajemy stałej ceny, ponieważ rzeczywisty zakres Twoich przetwarzań (liczba podwykonawców, wrażliwość danych, kwestionariusze do obsłużenia) warunkuje nakład pracy. Spersonalizowana wycena jest ustalana po rozmowie ustalającej zakres, bez zobowiązań.

Najczęściej zadawane pytania

Czy moja firma jest objęta RODO?
Gdy tylko Twoja struktura zbiera dane osobowe (baza klientów, płace, prospekcja handlowa, monitoring wizyjny...), jesteś objęty obowiązkiem, niezależnie od wielkości. Ograniczone zwolnienie istnieje w artykule 30.5 dla struktur poniżej 250 pracowników, których przetwarzanie ma charakter okazjonalny: zwykle nie ma zastosowania, gdy istnieje regularna działalność handlowa.
Czy muszę obowiązkowo przeprowadzić ocenę skutków (DPIA)?
Nie. Artykuł 35(3) RODO nakłada to tylko w konkretnych przypadkach: zautomatyzowana decyzja ze skutkiem prawnym lub podobnym dla osoby, przetwarzanie na dużą skalę danych wrażliwych lub systematyczne monitorowanie na dużą skalę miejsca dostępnego publicznie. Poza tymi przypadkami DPIA może być przeprowadzona z ostrożności, ale nie jest obowiązkiem prawnym.
Jeden z moich klientów lub mój ubezpieczyciel cyber przesyła mi kwestionariusz RODO, co robić?
To coraz częstsza praktyka w rozumieniu artykułu 28 (Twój klient weryfikuje gwarancje swoich własnych podwykonawców lub dostawców). SYAGA pomaga Ci ustrukturyzować spójne i udokumentowane odpowiedzi na powracające tematy: podwykonawstwo, MFA, szyfrowanie, kopie zapasowe, logowanie zdarzeń i plan reagowania na incydenty.
Czy rejestr czynności przetwarzania wystarczy, by być „zgodnym z RODO”?
Nie, to jeden z elementów wśród innych. RODO obejmuje także podstawę prawną każdego przetwarzania, informowanie osób, których dane dotyczą, wykonywanie ich praw, bezpieczeństwo przetwarzań (art. 32) i, w stosownych przypadkach, uregulowanie podwykonawstwa i transferów poza UE. RGPD-Express obsługuje te elementy według rzeczywistego zakresu Twojej struktury, ustalonego podczas rozmowy wstępnej.
Czy RGPD-Express zastępuje poradę prawną?
Nie. RGPD-Express jest narzędziem wsparcia operacyjnego, które pomaga Ci sformalizować Twoją dokumentację RODO. Nie stanowi porady prawnej i nie zastępuje konsultacji z prawnikiem lub inspektorem ochrony danych w przypadku złożonych lub spornych sytuacji.
Dlaczego SYAGA jest wiarygodna, by wspierać mnie w zakresie RODO?
SYAGA CONSULTING realizuje audyty bezpieczeństwa i zgodności systemów informacyjnych od 2009 roku. Ta działalność skłoniła nas do udokumentowania samodzielnie, dla naszej własnej oferty audytu M365, kompletnego i opatrzonego źródłami rejestru czynności przetwarzania, umów powierzenia przetwarzania i oceny skutków. RGPD-Express oddaje tę samą metodologię na usługi Twojej struktury.

Monitoring regulacyjny - źródła oficjalne

To, co naprawdę mówi przepis, przetłumaczone na prosty język. Każdy punkt odsyła do tekstu oficjalnego.

Czym właściwie jest RODO?

To europejski tekst regulujący zbieranie i wykorzystywanie danych osobowych (klienci, pracownicy, potencjalni klienci...). Został przyjęty 27 kwietnia 2016 i opublikowany w Dzienniku Urzędowym Unii Europejskiej 4 maja 2016.

Od kiedy obowiązuje

Rozporządzenie weszło w życie dwadzieścia dni po jego publikacji, ale jest faktycznie stosowane dopiero od 25 maja 2018. To ta data liczy się dla Twoich konkretnych obowiązków.

Rejestr czynności przetwarzania: dokument podstawowy

Musisz prowadzić listę tego, co robisz z danymi osobowymi: po co, z kim, jak długo je przechowujesz, jak je chronisz. Wyjątek istnieje dla struktur poniżej 250 pracowników, ale tylko jeśli przetwarzanie ma charakter okazjonalny, regularna działalność handlowa z niego nie korzysta.

Czy trzeba wyznaczyć inspektora ochrony danych (IOD)?

Jest to obowiązkowe tylko w trzech konkretnych sytuacjach: jesteś podmiotem publicznym, lub Twoja główna działalność polega na regularnym i na dużą skalę monitorowaniu osób, lub na przetwarzaniu na dużą skalę danych wrażliwych. Poza tymi przypadkami wyznaczenie IOD pozostaje dobrowolne.

W przypadku wycieku danych: 72 godziny na powiadomienie organu

Jeśli dane osobowe zostały utracone, skradzione lub ujawnione, musisz poinformować o tym organ ochrony danych najpóźniej w ciągu 72 godzin od uzyskania o tym wiedzy, chyba że ryzyko dla osób jest znikome. Musisz też zachować pisemny ślad każdego incydentu.

Jeśli ryzyko jest wysokie, Twoi klienci lub pracownicy też muszą zostać poinformowani

Gdy wyciek danych stwarza wysokie ryzyko dla osób, których dane dotyczą, musisz poinformować ich bezpośrednio, jasnym i prostym językiem. Możesz być zwolniony z tego obowiązku, jeśli dane były zaszyfrowane lub jeśli już zneutralizowałeś ryzyko.

Sankcje w skrócie

W przypadku naruszenia grzywna może sięgnąć do 10 milionów euro (lub 2% światowego obrotu przedsiębiorstwa) za najczęstsze naruszenia oraz do 20 milionów euro (lub 4% światowego obrotu) za najpoważniejsze naruszenia praw osób, zawsze stosowana jest wyższa kwota. Rzeczywista kwota zależy od powagi naruszenia, dobrej wiary i współpracy z organem.

Ten monitoring jest syntezą edukacyjną opracowaną na podstawie oficjalnych tekstów cytowanych powyżej (EUR-Lex i CNIL). Nie zastępuje prawnej lektury tekstu i nie stanowi porady prawnej.

Kogo dotyczy RODO?

Pytanie, które słyszymy najczęściej: "Czy to naprawdę dotyczy mnie, małej firmy?" Krótka odpowiedź, poparta źródłami: tak, niemal zawsze.

Wielkość firmy nie zmienia obowiązku

CNIL jest jednoznaczna: "tak jak wszystkie firmy, mikro- oraz małe i średnie przedsiębiorstwa muszą przestrzegać przepisów o ochronie danych osobowych." Nie istnieje żaden próg liczby pracowników ani obrotu, który zwalniałby podmiot z RODO.

Prawdziwy wyzwalacz: przetwarzanie danych osobowych

RODO ma zastosowanie od chwili, gdy organizacja przetwarza, choćby częściowo w sposób zautomatyzowany lub w ustrukturyzowanym zbiorze, informację dotyczącą osoby zidentyfikowanej lub możliwej do zidentyfikowania: imię i nazwisko, e-mail, telefon, adres IP, dane lokalizacyjne...

Konkretnie obejmuje to bazę klientów, listy płac pracowników, otrzymane CV, kamerę monitoringu wizyjnego, newsletter, CRM lub pliki cookie służące do pomiaru odwiedzalności.

Rzadkie wyjątki

RODO nie ma zastosowania w czterech konkretnych przypadkach:

  • ściśle osobiste lub domowe wykorzystanie (na przykład Twoja prywatna książka adresowa)
  • działania wykraczające poza zakres prawa Unii Europejskiej
  • działania państw członkowskich w ramach wspólnej polityki zagranicznej
  • przetwarzanie przez organy w celu zapobiegania przestępstwom (odrębny reżim)

Bez znaczenia, gdzie masz siedzibę

RODO ma zastosowanie, gdy Twoja firma posiada siedzibę w Unii Europejskiej lub gdy kierujesz działania do osób znajdujących się na jej terenie: oferując im towary lub usługi (nawet bezpłatne) albo śledząc ich zachowanie (profilowanie, pliki cookie śledzące).

CNIL podaje dwa wymowne przykłady: francuska firma eksportująca wyłącznie do Maroka nadal podlega RODO, gdy przetwarza dane osób znajdujących się w UE; chiński sklep internetowy dostarczający towary do Francji również musi go przestrzegać.

Dwie możliwe role, dwa poziomy obowiązków

Administrator danych: podmiot, który decyduje, dlaczego i jak wykorzystywane są dane (Twoja firma, gmina, stowarzyszenie). Zazwyczaj to Ty.

Podmiot przetwarzający: usługodawca, który przetwarza te dane na Twoje polecenie (dostawca hostingu, oprogramowanie kadrowo-płacowe, agencja marketingowa...). On również ma własne obowiązki, odrębne od Twoich.

🏢

Firmy prywatne
od mikroprzedsiębiorstwa po duży koncern, już od pierwszej bazy klientów lub pierwszej listy płac

🏛️

Sektor publiczny
gminy, samorządy, administracja, placówki ochrony zdrowia

🤝

Stowarzyszenia, rzemieślnicy, niezależni
wolne zawody, kupcy, startupy: brak zwolnienia związanego ze statusem

Ta sekcja jest syntezą edukacyjną opracowaną na podstawie tekstów i oficjalnych stron cytowanych powyżej (CNIL, artykuły 2, 3 i 4 RODO). Nie zastępuje ona prawnej lektury tekstu i nie stanowi porady prawnej.

Pytania, które naprawdę zadaje sobie przedsiębiorca

Bez prawniczego żargonu: 7 najczęstszych pytań, prosta odpowiedź i oficjalny tekst stojący za każdą odpowiedzią.

Kliknij pytanie, aby zobaczyć odpowiedź i jej źródło.

Czy zawsze muszę prosić moich klientów o zgodę na wykorzystanie ich danych?

Nie. Zgoda to tylko jedna z sześciu podstaw prawnych. RODO (artykuł 6) dopuszcza również przetwarzanie, gdy jest ono niezbędne do wykonania umowy, wypełnienia obowiązku prawnego, ochrony żywotnych interesów, realizacji zadania w interesie publicznym lub prawnie uzasadnionego interesu Twojej firmy (na przykład zarządzania relacją z już istniejącym klientem), o ile prawa danej osoby nie przeważają.

Czy mogę prowadzić działania marketingowe wobec klientów i potencjalnych klientów drogą e-mailową?

To zależy, do kogo piszesz:

  • Osoby prywatne (B2C): wymagana jest wcześniejsza zgoda (pole do zaznaczenia, nigdy domyślnie zaznaczone), z wyjątkiem ponownego zaproponowania podobnego produktu już istniejącemu klientowi.
  • Firmy (B2B): możliwe bez wcześniejszej zgody, jeśli wiadomość dotyczy ich działalności, pod warunkiem poinformowania odbiorcy i pozostawienia mu prostego sposobu rezygnacji.

W każdym przypadku: identyfikowalny nadawca i łatwy w użyciu link do rezygnacji z subskrypcji.

Źródło: CNIL, marketing bezpośredni drogą elektroniczną (strona zaktualizowana 10.06.2026)
Klient prosi mnie o usunięcie jego danych, czy muszę się zgodzić?

Zasadniczo tak, zwłaszcza jeśli dane nie są już do niczego potrzebne, jeśli osoba wycofuje zgodę lub sprzeciwia się przetwarzaniu bez uzasadnionej podstawy prawnej z Twojej strony. Możesz jednak odmówić, jeśli musisz zachować te dane z powodu obowiązku prawnego, na przykład fakturę przechowywaną 10 lat na potrzeby księgowości, lub w celu obrony przed roszczeniami.

Ile czasu mam na odpowiedź na żądanie klienta (dostęp, usunięcie...)?

1 miesiąc od otrzymania żądania. Termin ten można przedłużyć o 2 miesiące, jeśli żądanie jest złożone lub otrzymujesz ich wiele, ale musisz poinformować osobę o tym przedłużeniu w ciągu pierwszego miesiąca.

Czy mogę przechowywać dane moich klientów u amerykańskiego dostawcy usług w chmurze?

Tak, ale nie bez zachowania ostrożności. Trzy możliwe przypadki: kraj korzysta z oficjalnej decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony; w przeciwnym razie dostawca musi zapewnić odpowiednie gwarancje (najczęściej standardowe klauzule umowne); lub, jedynie w wyjątkowych przypadkach, zastosowanie ma konkretne odstępstwo (wyraźna zgoda, wykonanie umowy...).

Czy pliki cookie na mojej stronie internetowej podlegają RODO?

Tak. Większość plików cookie (spersonalizowana reklama, przyciski sieci społecznościowych...) wymaga wcześniejszej, swobodnie wyrażonej zgody odwiedzającego, równie łatwej do wycofania, jak do udzielenia. Zaakceptowanie regulaminu nie stanowi ważnej zgody. Niektóre techniczne pliki cookie (koszyk zakupowy, uwierzytelnianie, preferencje językowe) są zwolnione z tego obowiązku.

Co realnie grozi mojej firmie w razie kontroli CNIL?

CNIL zwykle zaczyna od kontroli (na miejscu lub online), a następnie wzywa do doprowadzenia do zgodności z przepisami w wyznaczonym terminie. Sankcje finansowe istnieją, ale pozostają proporcjonalne do wielkości podmiotu: CNIL nakładała na przykład na małe firmy kary od 2000 do 20 000 euro za uchybienia dotyczące bezpieczeństwa, plików cookie lub prawa dostępu, czyli znacznie poniżej maksymalnych pułapów (do 20 milionów euro lub 4% światowego obrotu za najpoważniejsze naruszenia).

Ta sekcja FAQ jest syntezą edukacyjną opracowaną na podstawie tekstów i oficjalnych stron cytowanych powyżej (CNIL). Nie zastępuje ona prawnej lektury tekstu i nie stanowi porady prawnej.

Kalendarz RODO w skrócie

RODO nie narodziło się w 2018 roku i od tamtej pory się nie zatrzymało. Oto, w kolejności, co już się wydarzyło (i co nadal pozostaje obowiązującą zasadą) oraz co jest wciąż przedmiotem dyskusji w Brukseli - z oficjalnym tekstem potwierdzającym każdy etap.

Już obowiązuje dzisiaj

  • RODO ma pełne zastosowanie od 25 maja 2018 roku - to jest data, która liczy się dla Twoich obowiązków.
  • Francuska ustawa "Informatique et Libertés" została odpowiednio zaktualizowana (2018).
  • Nowe standardowe klauzule umowne dotyczące przekazywania danych poza UE obowiązują od końca 2022 roku.
  • Ramy przekazywania danych do Stanów Zjednoczonych (Data Privacy Framework) obowiązują od lipca 2023 roku.

Wciąż w dyskusji, jeszcze nieobowiązkowe

  • Uproszczenie rejestru czynności przetwarzania (art. 30) dla podmiotów zatrudniających mniej niż 750 pracowników, zaproponowane przez Komisję w maju 2025 roku - jeszcze nieobowiązujący przepis.
  • Rozporządzenie harmonizujące procedury między krajowymi organami nadzorczymi w dochodzeniach transgranicznych - porozumienie polityczne z czerwca 2025 roku, formalne przyjęcie na dziś niepotwierdzone.
  • Nie polegaj na tych zapowiedziach, aby odkładać dostosowanie do przepisów: fundament z 2018 roku pozostaje zasadą, dopóki nic nie zostanie opublikowane w Dzienniku Urzędowym.
1
27 kwietnia 2016

Tekst zostaje przyjęty

Parlament Europejski i Rada przyjmują rozporządzenie (UE) 2016/679, czyli RODO. źródło EUR-Lex ↗

2
4 maja 2016

Oficjalna publikacja

Tekst zostaje opublikowany w Dzienniku Urzędowym Unii Europejskiej (Dz.U. L 119, strony 1-88). źródło EUR-Lex ↗

3
24 maja 2016

Wejście w życie prawne

Rozporządzenie "wchodzi w życie dwudziestego dnia po jego publikacji" (art. 99). Istnieje więc już prawnie, ale jego rzeczywiste stosowanie wobec przedsiębiorstw zostaje jeszcze odroczone o dwa lata - to czas na przygotowanie się. źródło CNIL, art. 99 ↗

25 maja 2018 - DATA KLUCZOWA

RODO ma pełne zastosowanie

Od tej daty wszystkie organizacje przetwarzające dane osobowe mieszkańców Europy muszą być rzeczywiście zgodne z przepisami, a nie tylko "na papierze". To jest data, którą trzeba zapamiętać. źródło CNIL, art. 99 ↗

4
20 czerwca 2018 (Francja)

Francuska ustawa zostaje zaktualizowana

Ustawa nr 2018-493 dostosowuje prawo francuskie do RODO i transponuje dyrektywę "policja-wymiar sprawiedliwości" (2016/680), opierając się na ustawie "Informatique et Libertés" z 1978 roku. źródło Légifrance ↗

5
12 grudnia 2018 (Francja)

Ustawa z 1978 roku zostaje całkowicie przeredagowana

Rozporządzenie nr 2018-1125 kończy proces dostosowywania ustawy "Informatique et Libertés" do RODO i dyrektywy 2016/680. źródło Légifrance ↗

6
24 czerwca 2020

1. bilans Komisji Europejskiej

Dwa lata po rozpoczęciu stosowania Komisja publikuje swój pierwszy raport: RODO osiąga swoje cele, ale konieczne są usprawnienia (harmonizacja między krajami, współpraca między organami). źródło EUR-Lex (COM 2020) ↗

7
16 lipca 2020

Wyrok "Schrems II"

Trybunał Sprawiedliwości Unii Europejskiej unieważnia "Privacy Shield", który regulował przekazywanie danych do Stanów Zjednoczonych: amerykańskie gwarancje dotyczące dostępu organów publicznych do danych zostają uznane za niewystarczające. źródło EUR-Lex ↗

8
27 czerwca 2021 → 27 grudnia 2022

Nowe standardowe klauzule umowne

Wchodzą w życie nowe wzory klauzul regulujących przekazywanie danych poza UE, z 15-miesięcznym okresem przejściowym na zastąpienie już podpisanych umów. źródło EUR-Lex (2021/914) ↗

9
10 lipca 2023

Nowe ramy UE - Stany Zjednoczone

Komisja przyjmuje decyzję o adekwatności "EU-US Data Privacy Framework", która zastępuje unieważniony w 2020 roku Privacy Shield i ponownie zabezpiecza przekazywanie danych do certyfikowanych firm amerykańskich. źródło EUR-Lex (2023/1795) ↗

10
25 lipca 2024

2. bilans Komisji Europejskiej

Wyraźny wzrost liczby sankcji wobec dużych firm technologicznych, ale rozbieżności między organami krajowymi się utrzymują. Komisja zaleca lepsze wsparcie dla MŚP. źródło EUR-Lex (COM 2024) ↗

21 maja 2025 (w toku)

Propozycja uproszczenia dla MŚP

Komisja proponuje, w swoim pakiecie uproszczeń jednolitego rynku, rozszerzenie do 750 pracowników (zamiast 250) zwolnienia z pełnego prowadzenia rejestru czynności przetwarzania (art. 30), ograniczonego do przetwarzań "wysokiego ryzyka". To propozycja, jeszcze nieobowiązujący przepis. źródło Komisja Europejska ↗

16 czerwca 2025 (w toku)

Porozumienie w sprawie wspólnych zasad proceduralnych

Rada i Parlament Europejski osiągają polityczne porozumienie w sprawie dodatkowych zasad proceduralnych mających zharmonizować sposób współpracy krajowych organów nadzorczych podczas dochodzeń transgranicznych. Formalne przyjęcie i publikacja w Dzienniku Urzędowym pozostają do potwierdzenia. źródło Komisja Europejska ↗

Kalendarz opracowany na podstawie oficjalnych źródeł (EUR-Lex, CNIL, Légifrance, Komisja Europejska), sprawdzonych 18 lipca 2026 roku. Dwa ostatnie etapy to propozycje lub porozumienia polityczne będące w toku - zaktualizujemy je, gdy tylko zostaną formalnie przyjęte i opublikowane w Dzienniku Urzędowym. Jest to synteza edukacyjna i nie stanowi porady prawnej.

Sankcje RODO w skrócie

Liczba, która budzi strach - "20 milionów euro" - krąży wszędzie, ale nie mówi, jak to naprawdę działa. Oto, w oparciu o oficjalne źródła, kto nakłada sankcje, w jaki sposób i w jakiej rzeczywistej wysokości.

Maksymalna kara nie jest ani automatyczna, ani normą

CNIL dysponuje pełną skalą środków, zanim sięgnie po karę finansową, a rzeczywista kwota zawsze zależy od wagi naruszenia, wielkości podmiotu i jego dobrej wiary. Poniższe oficjalne przykłady to pokazują: od 5000 € dla małego podmiotu do kilkudziesięciu milionów dla dużego koncernu-recydywisty.

Do 10 mln €

lub do 2% światowego rocznego obrotu firmy (obowiązuje kwota wyższa z tych dwóch).

Próg dotyczący naruszeń "powszechnych": rejestr czynności przetwarzania, bezpieczeństwo danych, obowiązki podmiotu przetwarzającego, brak oceny skutków dla ochrony danych...

Do 20 mln €

lub do 4% światowego rocznego obrotu (podobnie, obowiązuje kwota wyższa z tych dwóch).

Próg dotyczący najpoważniejszych naruszeń: brak podstawy prawnej, naruszenie praw osób, nielegalne przekazywanie danych poza UE...

Kto decyduje? Formation restreinte CNIL

To nie "ogólna" CNIL nakłada sankcje, lecz odrębny, niezależny organ: formation restreinte (izba ograniczona), złożony z 5 członków i przewodniczącego innego niż prezes CNIL. To wyłącznie on prowadzi postępowania i wymierza sankcje. Najważniejsze decyzje są podawane do publicznej wiadomości.

Co wpływa na rzeczywistą wysokość kary

Artykuł 83 RODO zobowiązuje CNIL do uwzględnienia kilku kryteriów przed ustaleniem kary, w szczególności:

  • wagę, charakter i czas trwania naruszenia
  • umyślny charakter działania lub zwykłe niedbalstwo
  • środki już podjęte w celu ograniczenia szkody
  • współpracę z CNIL oraz wcześniejsze naruszenia
  • kategorie danych, których dotyczy naruszenie

Przed karą: stopniowana reakcja (artykuł 58 RODO)

  1. Ostrzeżenie
  2. Upomnienie
  3. Wezwanie do usunięcia nieprawidłowości
  4. Nakaz dostosowania do przepisów
  5. Kara administracyjna (art. 83)
Źródło: CNIL, artykuł 58 RODO (pełna skala środków naprawczych)
Rzeczywiste przykłady sankcji CNIL (duże koncerny, dla porównania rzędu wielkości)
DataPodmiotKwotaPowód
21.01.2019Google LLC50 mln €Brak przejrzystości, brak ważnej zgody na spersonalizowaną reklamę
07.12.2020Amazon Europe Core35 mln €Pliki cookie umieszczone bez wcześniejszej zgody
31.12.2021Google LLC / Google Ireland150 mln €Odrzucenie plików cookie trudniejsze niż ich akceptacja
31.12.2021Facebook Ireland (Meta)60 mln €Ten sam powód: zbyt utrudnione odrzucenie plików cookie
17.10.2022Clearview AI20 mln €Rozpoznawanie twarzy bez podstawy prawnej, odmowa współpracy
10.11.2022Discord Inc.800 000 €Nadmierne przechowywanie danych, niewystarczające bezpieczeństwo i informowanie
15.06.2023Criteo40 mln €Naruszenia dotyczące zgody na pliki cookie i praw osób

A dla mniejszego podmiotu? Proporcjonalne kwoty

CNIL nakłada sankcje również na małe i średnie podmioty, ale w kwotach nieporównywalnych z międzynarodowymi koncernami. Tylko w decyzjach z grudnia 2025 roku znajdziemy na przykład: 5000 € dla spółki zarządzającej hotelem (niezgodny monitoring wizyjny), 7000 € i 5000 € dla dwóch wydawców prasowych (nieważne pliki cookie), 10 000 € dla spółki cargo lotniczego (nielegalny monitoring wizyjny) czy 20 000 € dla uczelni (niezgodność z celami przetwarzania). Na drugim końcu skali spółka z sektora usługowego została ukarana w tym samym miesiącu kwotą 3,5 mln € za kumulację poważnych naruszeń (bezpieczeństwo, przejrzystość, pliki cookie). Kwota podąża za wagą naruszenia i wielkością podmiotu, a nie odwrotnie.

Źródło: CNIL, lista sankcji nałożonych przez CNIL (decyzje z grudnia 2025 roku)
Ta sekcja jest syntezą edukacyjną opracowaną na podstawie tekstów i oficjalnych stron cytowanych powyżej (CNIL, artykuły 58 i 83 RODO, oficjalna lista nałożonych sankcji). Nazwy podmiotów wymienione przy dużych sankcjach pochodzą z komunikatów opublikowanych przez samą CNIL. Nie zastępuje ona prawnej lektury tekstu i nie stanowi porady prawnej.

Twój organ nadzorczy, zależnie od kraju

W Europie każdy kraj ma własne organy. Oto, dla 30 krajów Europejskiego Obszaru Gospodarczego, organ ochrony danych osobowych (Twój punkt kontaktowy w sprawach RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do oficjalnej strony.

KrajOchrona danychCyberbezpieczeństwo
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 roku. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy ds. cyberbezpieczeństwa: 28/30. Oznaczenia "à confirmer" (do potwierdzenia) wskazują na oficjalne źródło jeszcze niepotwierdzone.

Gotowy, by ustrukturyzować swoją zgodność z RODO?

Napisz do nas, aby ustalić wstępny zakres i otrzymać spersonalizowaną wycenę, bez zobowiązań.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu
RGPD-Express jest narzędziem wsparcia operacyjnego. Nie stanowi porady prawnej i nie zastępuje konsultacji z prawnikiem lub inspektorem ochrony danych.