
Bezpieczeństwo narzędzi
Bezpieczeństwo i prywatność narzędzi
Jak ocenić dane, dostęp, warunki dostawcy i integracje przed użyciem firmowego narzędzia oraz po zmianie jego konfiguracji.
Bezpieczeństwo firmowego narzędzia oceniaj dla konkretnego sposobu użycia. Ustal, jakie dane do niego trafią, kto będzie miał do nich dostęp, jak wykorzysta je dostawca i co stanie się z nimi po zakończeniu usługi. Następnie sprawdź dokumenty, ustawienia i połączenia z innymi aplikacjami.
W przypadku danych osobowych punktem odniesienia jest RODO. Oceniaj zgodność konkretnego użycia narzędzia, a nie samą ogólną deklarację dostawcy o bezpieczeństwie.
Zacznij od danych i celu
Wypisz zadania wykonywane w narzędziu oraz dane potrzebne do każdego z nich. Aplikacja do publicznych materiałów marketingowych wymaga innej oceny niż system z danymi klientów lub pracowników. Nie wprowadzaj informacji tylko dlatego, że formularz udostępnia dodatkowe pole. Przy danych osobowych zakres przetwarzania powinien odpowiadać określonemu celowi.
Prześledź drogę danych: wprowadzenie, odczyt i zmiany, dostęp dostawcy i usług połączonych, eksport oraz usunięcie. Sprawdź także, gdzie powstają kopie. Ogólna deklaracja o bezpieczeństwie chmury nie wyjaśnia tych przepływów.
Kroki oceny bezpieczeństwa narzędzia firmowego
- Określ zadania i dane potrzebne do ich wykonaniaZidentyfikuj funkcje narzędzia i typy danych używanych w każdej z nich
- Prześledź drogę danych: wprowadzenie, dostęp, eksport, usunięcieZapisz wszystkie etapy przetwarzania i miejsca przechowywania kopii
- Ustal cel przetwarzania i zakres danychUpewnij się, że dane nie są zbierane bez uzasadnienia
- Sprawdź rolę firmy i dostawcy (administrator / podmiot przetwarzający)Zdefiniuj odpowiedzialność na podstawie decyzji o przetwarzaniu
Rozpoznaj kategorie danych
Danymi osobowymi mogą być nie tylko imię i nazwisko, lecz także numer klienta lub pracownika, adres e-mail, lokalizacja, historia przeglądania i zakupów czy nagranie zawierające wizerunek lub głos. Informacja może identyfikować osobę pośrednio; również jej preferencje i nawyki mogą być danymi osobowymi, jeśli odnoszą się do osoby możliwej do zidentyfikowania. To odpowiada definicji danych osobowych z art. 4 RODO.
Osobno oznacz dane szczególnych kategorii, takie jak informacje o zdrowiu, pochodzeniu etnicznym, poglądach politycznych, religii, przynależności związkowej czy dane biometryczne i genetyczne. Art. 9 RODO co do zasady zabrania ich przetwarzania poza określonymi okolicznościami, które je uzasadniają, na przykład wyraźną zgodą. Dane o wyrokach skazujących i naruszeniach prawa podlegają ścisłym warunkom prawnym.
Porównanie kategorii danych osobowych i szczególnych kategorii według RODO
- Dane osobowe (art. 4 RODO)Imię, nazwisko, adres e-mail, numer pracownika/klienta, lokalizacja, historia przeglądania, nagrania głosu/wizerunku, preferencje i nawyki identyfikujące osobę
- Dane szczególne kategorii (art. 9 RODO)Informacje o zdrowiu, pochodzeniu etnicznym, poglądach politycznych, religii, przynależności związkowej, danych biometrycznych i genetycznych
- Dane o wyrokach skazującychPodlegają ścisłym warunkom prawnym, wymagają specjalnej podstawy prawa
Sprawdź odpowiedzialność i warunki usługi
Ustal rolę firmy i dostawcy dla danej czynności przetwarzania. Gdy dostawca przetwarza dane osobowe w imieniu firmy, sprawdź umowę powierzenia przetwarzania danych: zakres i cel działania, podwykonawców, zabezpieczenia oraz zwrot lub usunięcie danych po zakończeniu usług.
Poproś także o politykę prywatności dotyczącą usługi. Sprawdź, czy opisuje, jakie dane są zbierane, w jakich celach są wykorzystywane, komu udostępniane, jak są chronione i jakie prawa przysługują osobom, których dane dotyczą; dla konkretnej usługi może obowiązywać odrębna polityka.
Osobno ustal, czy dostawca przewiduje wykorzystanie przekazanych treści do własnych celów. Odpowiedzi szukaj dla wybranego produktu, planu i ustawień.
Dla każdej kategorii danych zapisz cel firmy i potrzebny okres przechowywania. Nie przyjmuj jednego terminu dla całej aplikacji: odrębny obowiązek może wymagać zachowania części informacji. Ustal, jak usuwa się rekordy, załączniki i kopie oraz co pozostaje w usługach połączonych. Wyłączenie konta użytkownika nie jest równoznaczne z usunięciem danych.
Ustal role stron
Rola firmy zależy od tego, kto ustala cel i sposób konkretnego przetwarzania. Firma, która o tym decyduje, jest administratorem; dostawca działający wyłącznie na jej polecenie i w jej imieniu jest podmiotem przetwarzającym. Jeśli dwie lub więcej stron wspólnie ustala cele i sposoby, mogą być współadministratorami i powinny określić podział odpowiedzialności.
Zapytaj, czy dostawca korzysta z podwykonawców przetwarzających dane w imieniu firmy. Podmiot przetwarzający może powołać dalszego podwykonawcę po uzyskaniu pisemnego upoważnienia administratora, a wiążąca umowa z nim powinna zapewniać taki sam poziom ochrony danych jak umowa główna. Sprawdź, czy opisane warunki odpowiadają rzeczywistemu przepływowi danych.
Zweryfikuj podstawę i obowiązki wobec osób
Przy danych osobowych sprawdź, czy cel przetwarzania jest uzasadniony, zakres danych nie wykracza poza to, co potrzebne, a firma ma właściwą podstawę prawną. Osoby, których dane dotyczą, powinny otrzymać informację o tym, jak i w jakich celach dane mogą być przetwarzane. Uwzględnij też, czy firma potrafi chronić dane i umożliwić tym osobom korzystanie z ich praw.
Oceń dostęp
Zapisz, które role mogą odczytywać, zmieniać, eksportować i udostępniać dane oraz zarządzać użytkownikami. Zakres dostępu powinien wynikać z zadania. Osobno oceń konta administratorów, które mogą zmieniać ustawienia i prawa innych osób.
Sprawdź dostępność oddzielnego konta do administracji, uwierzytelniania wieloskładnikowego i historii istotnych zdarzeń. Funkcje te zależą od usługi, planu i konfiguracji.
Na bezpiecznych danych próbnych sprawdź dostęp i oczekiwaną odmowę na kontach odpowiadających przyszłym rolom. Uwzględnij wyszukiwanie, raporty i eksport, a po zmianie roli lub odejściu osoby sprawdź odebranie zbędnych praw.
Zalety i ryzyka wykorzystania narzędzi chmurowych z danymi osobowymi
- ZaletySkalowalność, łatwość aktualizacji, dostęp z dowolnego miejsca, integracja z innymi systemami
- RyzykaNieprzewidziane udostępnianie danych, brak kontroli nad lokalizacją danych, zależność od dostawcy, możliwość incydentów związanego z bezpieczeństwem
Oceń ryzyko bezpieczeństwa
Oceń możliwe skutki incydentu dla praw i wolności osób oraz dla działania firmy. Sprawdź trzy aspekty ochrony: poufność, czyli ryzyko nieuprawnionego dostępu; integralność, czyli ryzyko nieuprawnionej zmiany; i dostępność, czyli ryzyko utraty danych lub dostępu do nich. Naruszenie któregokolwiek z tych aspektów może mieć realne konsekwencje dla osób i organizacji.
Wskaż, kto lub co może doprowadzić do incydentu: użytkownik, administrator IT, atakujący z zewnątrz, błąd obsługi, awaria sprzętu albo szkodliwy program. Następnie rozważ, jakie zasoby są narażone, w tym oprogramowanie, urządzenia i kanały komunikacji.
Art. 32 RODO wskazuje obowiązek stosowania odpowiednich technicznych i organizacyjnych środków bezpieczeństwa, dobranych do ryzyka. Nie ma jednej kompletnej listy środków właściwej dla każdej usługi; sprawdź, czy dostawca i firma uwzględniają kontekst przetwarzania, aktualny stan wiedzy i możliwe skutki incydentu.
Uwzględnij integracje
Połączona aplikacja może mieć własne uprawnienia do danych. Zapisz jej właściciela, cel, przyznane prawa i skutek odłączenia. Odebranie pracownikowi dostępu nie potwierdza automatycznie cofnięcia zgody udzielonej aplikacji.
Sprawdź oddzielnie połączenie, zgody, konta techniczne i poświadczenia. Przed odłączeniem potrzebnej integracji ustal, kto przejmie nowe i zaległe sprawy.
Zapisz decyzję
Zbierz rodzaje danych, role, sposób logowania, warunki wykorzystania i retencji, integracje oraz możliwość eksportu i zakończenia usługi. Każdy punkt oznacz jako potwierdzony w dokumentach, sprawdzony w konfiguracji albo otwarty. Przy istotnym braku informacji wyznacz osobę, która go wyjaśni, i wstrzymaj przekazanie danych, których dotyczy. Wróć do oceny po zmianie planu, ustawień lub sposobu pracy.
Sprawdzian bezpieczeństwa przy wdrożeniu narzędzia
- Czy określono cele i zakres przetwarzania danych?Tak/Nie – potwierdzone dokumentem
- Czy umowa powierzenia przetwarzania jest zawarta?Tak/Nie – sprawdzona w konfiguracji
- Czy dostęp użytkowników odpowiada ich roli?Tak/Nie – zweryfikowany na próbnym środowisku
- Czy zastosowano uwierzytelnianie wieloskładnikowe?Tak/Nie – dostępne w planie usługi
- Czy ustalono sposób usuwania danych po zakończeniu współpracy?Tak/Nie – zapisane w polityce prywatności
W tym przewodniku
- Nadawanie dostępu zgodnie z roląJak opisać role, zakres danych i czynności, sprawdzić uprawnienia na kontach próbnych oraz cofać dostęp po zmianie zadań.
- Sprawdzenie retencji i wykorzystania danychJak ustalić cele użycia danych, okresy przechowywania, działania dostawcy oraz zakres eksportu i usuwania.
- Ochrona kont administratorówJak ograniczyć role administracyjne, zabezpieczyć logowanie, przygotować odzyskanie dostępu i kontrolować ważne zmiany.
- Usuwanie niepotrzebnych integracji i uprawnieńJak znaleźć zbędne połączenia, ocenić skutek odłączenia, cofnąć właściwe zgody i sprawdzić stan wcześniej przekazanych danych.



