
Nie istnieje jedna cena stałej obsługi RODO odpowiednia dla każdej firmy. Koszt zależy od liczby procesów, systemów, lokalizacji i dostawców, rodzaju przetwarzanych danych, stanu dokumentacji oraz oczekiwanej dostępności ekspertów. Inaczej wycenia się bieżące konsultacje dla małego przedsiębiorcy, inaczej kompleksowe utrzymanie systemu ochrony danych, a jeszcze inaczej outsourcing funkcji Inspektora Ochrony Danych. Dlatego BPPZ przygotowuje zakres i wycenę po rozpoznaniu sytuacji organizacji. Współpraca może obejmować audyt początkowy, wdrożenie, aktualizację dokumentacji, konsultacje, szkolenia, obsługę praw osób, analizę umów, wsparcie przy naruszeniach oraz udział w nowych projektach. W artykule wyjaśniamy, co wpływa na koszt i jak przygotować się do rozmowy o ofercie.
Najważniejsze informacjeNajważniejsze informacje
- Stała obsługa RODO jest wyceniana indywidualnie, ponieważ sama liczba pracowników nie pokazuje skali procesów, ryzyka ani potrzebnego nakładu pracy.
- Kompleksowa obsługa różni się od samego pełnienia funkcji IOD, ponieważ może obejmować pracę operacyjną, aktualizację dokumentacji, wdrażanie zmian i reagowanie na bieżące sprawy.
- Cena rośnie wraz z liczbą procesów, systemów, spółek, lokalizacji, dostawców, pracowników i osób, których dane są przetwarzane. Duże znaczenie mają również dane o zdrowiu, monitoring, profilowanie, transfery poza EOG i częstotliwość zmian biznesowych.
- Audyt początkowy, opracowanie brakującej dokumentacji, szkolenia stacjonarne, obsługa poważnego naruszenia, udział w kontroli UODO lub przygotowanie DPIA mogą być rozliczane osobno.
- Zewnętrzny IOD i stała obsługa RODO nie zawsze oznaczają tę samą usługę. IOD monitoruje zgodność i doradza niezależnie, ale nie powinien przejmować decyzji należących do administratora.
- Najlepszą podstawą wyceny jest krótka diagnoza organizacji oraz plan pracy na pierwsze miesiące współpracy, a nie sama liczba pracowników.
- Abonament nie przenosi odpowiedzialności za zgodność na doradcę. Zgodnie z art. 24 RODO to administrator odpowiada za wdrożenie odpowiednich środków i możliwość wykazania zgodności.
Ile kosztuje miesięczna obsługa RODO?
Nie istnieje urzędowy cennik obsługi RODO ani jedna stawka odpowiednia dla wszystkich firm. Rzetelna wycena wymaga ustalenia, czego organizacja potrzebuje na początku współpracy, jakie zadania będą wykonywane regularnie i które zdarzenia mają być obsługiwane dodatkowo.
BPPZ rozpoczyna rozmowę o stałej obsłudze od rozpoznania procesów, systemów, kategorii danych, dostawców oraz planowanych zmian. Na tej podstawie można dobrać jeden z praktycznych modeli współpracy.
1. Bieżące doradztwo dla organizacji z uporządkowanym systemem
Ten model może odpowiadać firmie, która posiada aktualną dokumentację i wyznaczone osoby odpowiedzialne za ochronę danych, ale potrzebuje dostępu do ekspertów przy bieżących decyzjach. Zakres może obejmować konsultacje, opiniowanie dokumentów, wsparcie przy żądaniach osób oraz okresowe przeglądy.
Punktem wyjścia do rozmowy może być projektowe i stałe doradztwo prawne BPPZ. Oferta powinna określać dostępność opiekuna, sposób zgłaszania spraw, limit pracy oraz zasady rozliczania większych projektów.
2. Stała obsługa połączona z uporządkowaniem dokumentacji
Jeżeli procedury nie odpowiadają praktyce albo firma nie aktualizowała dokumentacji, pierwszy etap współpracy będzie szerszy. Może objąć przegląd stanu początkowego, przygotowanie planu działań, aktualizację rejestrów, klauzul, umów i zasad retencji, a następnie bieżące utrzymywanie zgodności.
W takiej sytuacji BPPZ może połączyć audyt RODO z usługą wdrożenia RODO oraz dalszym doradztwem. Dzięki temu wycena rozdziela jednorazowe uporządkowanie systemu od regularnej pracy wykonywanej po wdrożeniu.
3. Kompleksowa obsługa organizacji aktywnie rozwijającej procesy
Szerszego wsparcia potrzebuje firma, która regularnie wdraża systemy, prowadzi marketing, rozwija sprzedaż, zmienia procesy HR albo współpracuje z licznymi dostawcami. W zakres mogą wejść cykliczne przeglądy, udział w projektach, analiza umów, ocena dostawców, konsultacje dotyczące transferów, testy równowagi, DPIA, szkolenia oraz raportowanie do zarządu.
BPPZ może dobrać zakres obsługi do działów faktycznie uczestniczących w przetwarzaniu danych. Pozwala to objąć wsparciem zarząd, HR, IT, marketing, sprzedaż i obsługę klienta bez tworzenia pozornego pakietu, który nie odpowiada działalności organizacji.
4. Outsourcing funkcji Inspektora Ochrony Danych
Jeżeli organizacja musi wyznaczyć IOD albo decyduje się zrobić to dobrowolnie, wycena musi uwzględniać zadania, niezależność i dostępność inspektora. Sama funkcja IOD nie jest jednak automatycznie równoznaczna z pełnym wdrożeniem dokumentacji lub wykonaniem wszystkich prac operacyjnych.
Zakres usługi przedstawia strona Inspektor Ochrony Danych BPPZ. Przed podpisaniem umowy warto rozdzielić zadania inspektora od dodatkowego doradztwa, szkoleń, audytów i wsparcia projektowego.
Dlaczego BPPZ nie posługuje się jedną stawką dla wszystkich?
Jednakowa cena dla każdej organizacji wymagałaby uśrednienia zupełnie różnych potrzeb. Mała firma może prowadzić ryzykowny model oparty na profilowaniu i nowych technologiach, natomiast większy podmiot może mieć stabilne, dobrze opisane procesy. Dlatego liczba zatrudnionych jest tylko jednym z elementów analizy.
Indywidualna wycena BPPZ pozwala ustalić, jakie rezultaty mają powstać, kto będzie odpowiedzialny za współpracę, jaki czas reakcji jest potrzebny i które działania znajdą się poza stałym zakresem. Dzięki temu klient otrzymuje ofertę odnoszącą się do rzeczywistych zadań, a nie ogólną deklarację „kompleksowej obsługi”.
Co oznacza stała obsługa RODO?
Stała obsługa RODO polega na regularnym wspieraniu organizacji w zarządzaniu ochroną danych. Jej celem nie jest jedynie dostarczenie dokumentów, lecz utrzymanie zgodności wtedy, gdy zmieniają się pracownicy, dostawcy, systemy, produkty, kanały sprzedaży i przepisy.
Typowa obsługa może obejmować w szczególności:
- konsultacje prawne i organizacyjne dotyczące bieżących procesów;
- aktualizowanie rejestrów, polityk, klauzul i procedur;
- opiniowanie umów powierzenia oraz zasad współpracy z dostawcami;
- pomoc w realizacji prawa dostępu, usunięcia, sprzeciwu i innych żądań osób;
- ocenę naruszeń ochrony danych i prowadzenie rejestru incydentów;
- wsparcie HR, marketingu, sprzedaży, IT i obsługi klienta;
- udział w projektach wymagających uwzględnienia ochrony danych już na etapie projektowania;
- okresowe szkolenia i działania zwiększające świadomość pracowników;
- cykliczne przeglądy procesów, uprawnień, retencji i zabezpieczeń;
- przygotowanie organizacji do audytu kontrahenta, kontroli lub postępowania przed UODO;
- raportowanie istotnych ryzyk i rekomendacji zarządowi;
- pełnienie funkcji IOD, jeżeli zostało wyraźnie objęte umową i spełnione są wymagania dotyczące tej funkcji.
W BPPZ bieżące wsparcie może być realizowane w ramach projektowego i stałego doradztwa prawnego. Jeżeli organizacja potrzebuje formalnego inspektora, właściwym punktem odniesienia jest usługa Inspektora Ochrony Danych.
Stała obsługa, audyt, wdrożenie i IOD to cztery różne elementy
Jednak w ofertach rynkowych pojęcia te bywają łączone, chociaż dotyczą innych prac. Ich rozdzielenie jest konieczne do prawidłowego porównania ceny.
Audyt RODO
Najpierw audyt ocenia stan istniejący, identyfikuje niezgodności i kończy się raportem lub planem działań. Jest zwykle usługą jednorazową. Nie oznacza automatycznie, że wskazane zalecenia zostaną wdrożone.
Szczegółowe czynniki wpływające na cenę tej usługi opisuje artykuł Cena audytu RODO. Od czego zależy i jak porównać oferty?. Zakres samej usługi przedstawia strona Audyt RODO.
Wdrożenie RODO
Następnie wdrożenie polega na przygotowaniu i uruchomieniu konkretnych rozwiązań. Może obejmować dokumentację, podział odpowiedzialności, konfigurację procesów, wzory komunikatów, zasady retencji, upoważnienia oraz szkolenia.
Jeżeli firma rozpoczyna współpracę z dużymi brakami, dostawca może zaproponować osobny projekt startowy albo rozłożyć jego koszt w dłuższym abonamencie. Przed podpisaniem umowy warto ustalić, czy dokumenty mają zostać tylko przekazane, czy również omówione i rzeczywiście wdrożone. Więcej informacji znajduje się na stronie Wdrożenie RODO.
Stała obsługa RODO
Natomiast stała obsługa utrzymuje system po wdrożeniu i wspiera organizację przy kolejnych zmianach. Może być świadczona bez formalnego powołania IOD, jeżeli organizacja nie ma takiego obowiązku i nie decyduje się na dobrowolne wyznaczenie inspektora.
W tym modelu zewnętrzny ekspert doradza, przygotowuje rozwiązania i pomaga je wdrażać. Zakres jego uprawnień oraz odpowiedzialność za decyzje powinny wynikać z umowy i wewnętrznego podziału zadań.
Zewnętrzny IOD
IOD wykonuje przede wszystkim zadania określone w art. 39 RODO, w tym informuje, doradza, monitoruje zgodność, wspiera przy ocenach skutków i współpracuje z organem nadzorczym. Musi działać niezależnie, unikać konfliktu interesów i być właściwie włączany w sprawy dotyczące danych.
Jednak nie każdy abonament doradczy obejmuje pełnienie funkcji IOD. Z drugiej strony sama najtańsza usługa IOD może nie zawierać wszystkich prac wdrożeniowych oczekiwanych przez firmę. Różnice te szerzej wyjaśnia publikacja Kiedy warto wybrać zewnętrznego IOD?.
Od czego zależy cena stałej obsługi RODO?
1. Liczba i złożoność procesów
Na przykład firma zatrudniająca 20 osób może prowadzić prostą działalność usługową albo platformę przetwarzającą dane setek tysięcy użytkowników. Sama liczba pracowników nie pokazuje więc rzeczywistego nakładu pracy.
W wycenie należy uwzględnić HR, rekrutację, marketing, sprzedaż, monitoring, obsługę reklamacji, programy lojalnościowe, aplikacje, profilowanie, współpracę B2B, przekazywanie danych partnerom i inne procesy.
2. Rodzaj danych i poziom ryzyka
Zwłaszcza przetwarzanie danych o zdrowiu, niepełnosprawności, przekonaniach, biometrii lub karalności wymaga większej ostrożności. Na cenę wpływają też dane dzieci, systematyczne monitorowanie, duża skala operacji i rozwiązania mogące istotnie oddziaływać na osoby.
Wyższe ryzyko oznacza więcej analiz, konsultacji z IT i biznesem, częstsze przeglądy oraz większe prawdopodobieństwo konieczności przygotowania oceny skutków dla ochrony danych.
3. Stan początkowy organizacji
Inaczej wycenia się utrzymanie uporządkowanego systemu, a inaczej przejęcie organizacji, która od kilku lat nie aktualizowała dokumentacji. Jeżeli rejestry nie odpowiadają praktyce, umowy z dostawcami są niezweryfikowane, a pracownicy nie znają procedury naruszeń, pierwszy etap będzie wymagał większej liczby godzin.
Dlatego przed stałą współpracą często potrzebny jest audyt RODO albo ograniczony przegląd startowy. Pozwala on określić, ile pracy wymaga doprowadzenie systemu do stanu, który następnie można utrzymywać w abonamencie.
4. Liczba systemów i dostawców
Ponadto każdy system HR, CRM, platforma marketingowa, hosting, chmura, narzędzie analityczne lub aplikacja może wymagać oceny roli dostawcy, umowy, zabezpieczeń, lokalizacji danych i zasad usunięcia informacji.
Organizacja, która regularnie kupuje nowe usługi technologiczne, potrzebuje więcej bieżącego wsparcia niż podmiot korzystający z kilku stabilnych narzędzi. Przydatnym punktem odniesienia jest poradnik Jak wybrać podmiot przetwarzający dane.
5. Liczba spółek, marek i lokalizacji
Wprawdzie grupa kapitałowa może mieć wspólne systemy i procesy, ale każda spółka pozostaje odrębnym podmiotem wymagającym analizy roli, dokumentacji i odpowiedzialności. Dodatkowe lokalizacje zwiększają liczbę osób zaangażowanych w obsługę oraz potrzebę przeglądów na miejscu.
Wycena powinna jasno wskazywać, czy abonament obejmuje jedną spółkę, całą grupę, oddziały zagraniczne, franczyzobiorców albo podmioty powiązane.
6. Częstotliwość zmian i liczba konsultacji
Natomiast firma w stabilnej branży może potrzebować kilku konsultacji miesięcznie. Szybko rozwijający się e-commerce, software house albo organizacja wdrażająca AI może przedstawiać do oceny nowe projekty co tydzień.
Znaczenie ma nie tylko liczba pytań, ale też ich trudność. Krótka korekta klauzuli wymaga innego nakładu pracy niż ocena zgodności nowej platformy, transferu poza EOG albo zautomatyzowanego podejmowania decyzji.
7. Oczekiwany czas reakcji
Standardowa odpowiedź w ciągu trzech dni roboczych kosztuje mniej niż gotowość do podjęcia sprawy w ciągu kilku godzin. Szybki czas reakcji ma szczególne znaczenie przy naruszeniach, ponieważ administrator może mieć tylko 72 godziny na zgłoszenie naruszenia Prezesowi UODO.
Umowa powinna określać osobny czas reakcji dla zwykłych konsultacji, pilnych incydentów, żądań osób i pism organu.
8. Forma współpracy
Obsługa całkowicie zdalna jest zwykle tańsza niż regularne dyżury stacjonarne. Cena może wzrosnąć przy konieczności dojazdu, udziału w licznych spotkaniach zarządu, prowadzenia szkoleń w oddziałach lub stałej obecności w siedzibie klienta.
9. Odpowiedzialność i ubezpieczenie dostawcy
Ponadto na cenę wpływają kompetencje zespołu, doświadczenie sektorowe, dostępność zastępstwa, ubezpieczenie odpowiedzialności cywilnej i standard prowadzenia dokumentacji. Warto sprawdzić limit odpowiedzialności dostawcy oraz wyłączenia przewidziane w umowie.
Należy jednak pamiętać, że nawet szeroka odpowiedzialność kontraktowa doradcy nie zastępuje odpowiedzialności administratora wynikającej z RODO.
Co powinno znajdować się w miesięcznym abonamencie?
Wprawdzie nie ma jednego obowiązkowego standardu rynkowego, jednak dobra oferta powinna pozwalać ustalić, jakie rezultaty firma otrzyma w normalnym miesiącu, w pierwszym kwartale i w razie pilnego zdarzenia.
Zakres podstawowy
- wskazany ekspert lub IOD oraz osoba zastępująca;
- ustalony limit konsultacji mailowych i telefonicznych;
- aktualizacja podstawowych dokumentów w określonym zakresie;
- bieżące odpowiedzi na pytania administratora;
- okresowy przegląd najważniejszych obowiązków;
- podstawowe wsparcie przy żądaniach osób i incydentach.
Zakres standardowy
- wszystkie elementy zakresu podstawowego;
- plan prac i okresowe raportowanie;
- aktualizowanie rejestru czynności i polityk;
- opiniowanie umów, klauzul, formularzy i regulaminów;
- udział w ocenie nowych dostawców i systemów;
- bieżąca obsługa naruszeń oraz dokumentowanie decyzji;
- wsparcie HR, marketingu, sprzedaży i IT;
- szkolenie okresowe albo określona pula szkoleń;
- wsparcie podczas audytów kontrahentów;
- pełnienie funkcji IOD, jeżeli jest potrzebne i wyraźnie wskazane.
Zakres rozszerzony
- cykliczne audyty procesów i zabezpieczeń;
- wsparcie przy DPIA, testach równowagi i transferach międzynarodowych;
- udział w projektach privacy by design;
- warsztaty dla właścicieli procesów i kadry zarządzającej;
- przeglądy uprawnień, retencji i dostawców;
- raporty ryzyka dla zarządu;
- dyżury stacjonarne albo gwarantowana dostępność eksperta;
- przygotowanie do kontroli i wsparcie w postępowaniu przed organem;
- obsługa grupy spółek lub wielu lokalizacji;
- współpraca z zespołami bezpieczeństwa, compliance i audytu wewnętrznego.
Jakie koszty mogą pojawić się poza abonamentem?
Największe rozczarowanie pojawia się wtedy, gdy firma zakłada, że miesięczna opłata obejmuje każdą możliwą sytuację. Dlatego przed zawarciem umowy trzeba sprawdzić co najmniej następujące pozycje.
Audyt i uporządkowanie stanu początkowego
Jeżeli dostawca ma przejąć odpowiedzialnie prowadzony proces, musi najpierw poznać organizację. Część firm wlicza audyt i wdrożenie w abonament pod warunkiem zawarcia dłuższej umowy. Inne rozliczają etap początkowy osobno.
Praca ponad limit
Na przykład abonament może obejmować 5, 10 albo 20 godzin miesięcznie. Trzeba ustalić stawkę za dodatkową godzinę, sposób akceptowania przekroczenia oraz zasady przenoszenia niewykorzystanego limitu.
Naruszenia ochrony danych
Jednak podstawowa analiza incydentu może być w cenie, natomiast rozbudowane dochodzenie, kontakt z dostawcami, przygotowanie zgłoszenia, zawiadomienia osób i reprezentacja mogą podlegać dodatkowej wycenie. Zakres usługi obsługi naruszeń RODO powinien być uzgodniony przed wystąpieniem zdarzenia, a nie dopiero w czasie kryzysu.
Kontrola lub postępowanie przed UODO
Nie każda oferta obejmuje przygotowanie odpowiedzi, analizę akt, udział w kontroli i reprezentację. Dlatego warto rozdzielić bieżące konsultacje od pełnomocnictwa procesowego oraz ustalić stawki z wyprzedzeniem. Pomocne jest również wcześniejsze przygotowanie firmy zgodnie z zasadami opisanymi w poradniku Kontrola UODO bez chaosu.
DPIA i rozbudowane analizy
Ocena skutków dla ochrony danych, analiza transferu, audyt bezpieczeństwa aplikacji albo wielowątkowa ocena nowego projektu mogą wykraczać poza standardowy limit. Ponadto umowa powinna wyjaśniać, czy doradca jedynie opiniuje materiał przygotowany przez klienta, czy opracowuje analizę od podstaw.
Szkolenia
Webinar dla całej firmy, szkolenie działowe i warsztat stacjonarny mają różny koszt. W związku z tym należy sprawdzić liczbę szkoleń w abonamencie, maksymalną liczbę uczestników, formę materiałów i zasady szkolenia nowych pracowników. BPPZ prowadzi również dedykowane szkolenia RODO.
Dojazdy i praca stacjonarna
Na przykład koszty podróży, noclegu i czasu dojazdu mogą być doliczane osobno. Jeżeli firma oczekuje regularnej obecności eksperta, harmonogram i sposób rozliczenia powinny znaleźć się w ofercie.
Zakup narzędzia lub platformy
Abonament za konsultacje nie musi obejmować licencji na system do rejestrów, zgłoszeń, szkoleń lub zarządzania dokumentacją. Ponadto samo oprogramowanie nie jest stałą obsługą ekspercką. Przed zakupem trzeba rozdzielić cenę narzędzia od ceny pracy człowieka.
Przykładowe scenariusze wyceny
Mała firma usługowa
Firma zatrudnia 8 osób, obsługuje klientów B2B, korzysta z poczty, chmury, prostego CRM i usług księgowych. Nie przetwarza szczególnych kategorii danych i rzadko zmienia procesy.
W takim przypadku właściwym rozwiązaniem może być stałe doradztwo połączone z okresowym przeglądem. BPPZ może najpierw ocenić stan dokumentacji, a następnie zaproponować zakres konsultacji i aktualizacji odpowiadający niewielkiej liczbie zmian. Jeżeli firma nie musi wyznaczać IOD, nie ma potrzeby automatycznego włączania tej funkcji do oferty.
Sklep internetowy rozwijający marketing
Sklep ma pracowników, system sprzedażowy, płatności, firmę kurierską, platformę mailingową, piksele reklamowe, program lojalnościowy i kilku dostawców spoza Polski. Regularnie zmienia formularze i kampanie.
W rezultacie zakres powinien obejmować marketing, cookies, umowy, dostawców i żądania klientów. Jeżeli sklep wprowadza profilowanie albo nową aplikację, BPPZ może dodatkowo wesprzeć ocenę ryzyka i zgodność projektu z zasadą privacy by design. Wycena zależy więc od częstotliwości kampanii i zmian technologicznych, a nie wyłącznie od liczby pracowników sklepu.
Placówka medyczna
Placówka przetwarza dane o zdrowiu, prowadzi rejestrację online, współpracuje z personelem medycznym, laboratoriami i dostawcami systemów. Incydent może wywołać wysokie ryzyko dla pacjentów.
W związku z tym oferta powinna uwzględniać częstsze przeglądy, wsparcie przy naruszeniach, oceny dostawców, szkolenia oraz formalną funkcję IOD, jeżeli placówka spełnia przesłanki z art. 37 RODO. BPPZ może połączyć bieżące doradztwo z obsługą naruszeń ochrony danych oraz wsparciem Inspektora Ochrony Danych.
Firma produkcyjna z oddziałami
Organizacja zatrudnia 250 osób, prowadzi monitoring, kontrolę dostępu, rekrutację, współpracuje z agencjami pracy, serwisami technicznymi i centralą zagraniczną. Dane są przetwarzane w kilku lokalizacjach.
W efekcie na wycenę wpływają oczekiwana obecność na miejscu, sposób raportowania i zakres współpracy z IT oraz HR. Osobnym etapem może być uporządkowanie monitoringu, retencji i transferów wewnątrz grupy. Następnie BPPZ może objąć organizację stałą obsługą i okresowymi przeglądami poszczególnych lokalizacji.
Grupa spółek lub biznes technologiczny wysokiego ryzyka
Grupa korzysta ze wspólnych systemów, prowadzi działalność w kilku państwach, profiluje użytkowników albo wdraża rozwiązania oparte na AI. Projekty są uruchamiane często, a zespół potrzebuje szybkich odpowiedzi.
Dlatego uzasadnione może być zaangażowanie zespołu łączącego kompetencje prawne, audytowe i techniczne, a także oddzielenie stałej obsługi od dużych projektów. BPPZ może przygotować model współpracy obejmujący wspólnego opiekuna, udział specjalistów w wybranych sprawach, raportowanie do władz organizacji oraz osobny zakres dla projektów technologicznych.
Jednak scenariusze mają charakter orientacyjny. Dwie firmy z tej samej branży mogą otrzymać różne wyceny, jeżeli jedna ma uporządkowany system, a druga wymaga pilnego wdrożenia i obsługi licznych incydentów.
Jak porównać oferty stałej obsługi RODO?
Cena powinna być ostatnią kolumną porównania, a nie pierwszą. Dlatego przed wyborem dostawcy warto wysłać wszystkim oferentom ten sam opis organizacji i poprosić o odpowiedź na identyczny zestaw pytań.
Checklista porównania ofert
- Czy oferta obejmuje audyt lub diagnozę początkową?
- Kto odpowiada za wdrożenie rekomendacji: dostawca czy zespół klienta?
- Czy cena obejmuje formalne pełnienie funkcji IOD?
- Kto konkretnie będzie opiekunem i jakie ma doświadczenie w danej branży?
- Kto zastąpi opiekuna podczas urlopu lub choroby?
- Ile godzin lub spraw miesięcznie obejmuje cena?
- Czy niewykorzystany limit przechodzi na kolejny miesiąc?
- Jaka jest stawka za pracę dodatkową i kiedy wymaga ona akceptacji klienta?
- Jaki jest czas reakcji na zwykłe pytanie, naruszenie i pismo UODO?
- Które aktualizacje dokumentacji, umowy, szkolenia i przeglądy mieszczą się w cenie?
- Jakie spółki, lokalizacje i marki obejmuje obsługa?
- W jaki sposób dostawca wspiera realizację żądań osób i prowadzenie rejestru naruszeń?
- Czy reprezentacja przed UODO oraz udział w kontroli są wliczone w cenę?
- Jak rozliczane są DPIA, audyty bezpieczeństwa i duże projekty?
- Czy podano koszty dojazdów, licencji i spotkań stacjonarnych?
- Jaki jest minimalny okres umowy, termin wypowiedzenia i sposób przekazania dokumentacji po zakończeniu współpracy?
- Jak określono poufność, odpowiedzialność, ubezpieczenie i zasady zgłaszania błędów?
- Jak dostawca dokumentuje wykonane działania i rekomendacje?
Dobra oferta nie powinna ograniczać się do stwierdzenia „kompleksowa obsługa bez limitu”. Dlatego należy doprecyzować, co oznacza kompleksowość, jakie wyjątki przewiduje regulamin i czy dostawca może odmówić wykonania czasochłonnego zadania w ramach stałej ceny.
Abonament bez limitu czy pakiet godzin?
Jednak oba modele mogą być korzystne, jeżeli odpowiadają rzeczywistemu zapotrzebowaniu.
Abonament z limitem godzin
Ułatwia kontrolę nakładu pracy i może być tańszy dla stabilnej organizacji. Firma powinna jednak otrzymywać miesięczne zestawienie wykorzystania godzin. Ryzykiem jest odkładanie ważnych spraw z obawy przed przekroczeniem limitu.
Abonament bez limitu konsultacji
Zapewnia większą przewidywalność budżetu i zachęca pracowników do szybkiego zgłaszania pytań. Trzeba jednak sprawdzić, czy brak limitu dotyczy tylko krótkich konsultacji, czy również przygotowania dokumentów, spotkań i analiz projektowych.
Model hybrydowy
Stała opłata może obejmować podstawową gotowość, określony pakiet pracy i obniżoną stawkę za większe projekty. Ten model jest przejrzysty, jeżeli umowa dokładnie wskazuje, które czynności mieszczą się w abonamencie.
Najważniejsza jest przewidywalność. W związku z tym zarząd powinien wiedzieć, jaki budżet zabezpieczyć na zwykły rok oraz co stanie się finansowo w razie poważnego incydentu, kontroli albo dużego wdrożenia.
Jak ustalić właściwy zakres przed wyceną?
Rzetelna wycena nie wymaga przekazania całej dokumentacji przed pierwszą rozmową. Dostawca powinien jednak poznać najważniejsze informacje o działalności.
Do wstępnej kalkulacji przydają się:
- liczba spółek, lokalizacji i pracowników;
- główne kategorie klientów, użytkowników i innych osób;
- rodzaje danych, w tym dane szczególnych kategorii;
- najważniejsze procesy HR, sprzedaży, marketingu i obsługi klienta;
- liczba kluczowych systemów i dostawców;
- informacje o transferach poza EOG;
- wykorzystanie monitoringu, biometrii, profilowania i AI;
- aktualny stan dokumentacji i data ostatniego audytu;
- liczba żądań osób i incydentów w poprzednim roku;
- potrzeba wyznaczenia IOD;
- oczekiwany czas reakcji i forma kontaktu;
- planowane projekty na najbliższe 12 miesięcy.
Na tej podstawie można przygotować plan pierwszego etapu oraz zakres stałej pracy. Dzięki temu BPPZ ustala zakres usług indywidualnie, według procesów, ryzyka i rzeczywistego nakładu pracy. Punktem wyjścia może być oferta usług RODO albo rozmowa dotycząca stałego doradztwa.
Czy stała obsługa RODO się opłaca?
Abonament jest uzasadniony wtedy, gdy organizacja regularnie podejmuje decyzje dotyczące danych i potrzebuje dostępnego punktu konsultacyjnego. Dlatego koszt należy porównywać nie tylko z ceną pojedynczej porady, ale również z czasem pracowników, ryzykiem opóźnienia projektu i konsekwencjami błędnej decyzji.
Stała obsługa może być szczególnie racjonalna, gdy:
- firma zatrudnia pracowników i prowadzi kilka procesów wymagających aktualizacji;
- często zawiera umowy z nowymi dostawcami;
- rozwija e-commerce, aplikacje, marketing lub profilowanie;
- przetwarza dane o zdrowiu, dane dzieci albo inne informacje wysokiego ryzyka;
- regularnie otrzymuje żądania osób;
- kontrahenci wymagają odpowiedzi na ankiety bezpieczeństwa i zgodności;
- wdraża AI, monitoring albo nowe systemy;
- działa w wielu lokalizacjach lub państwach;
- nie ma wewnętrznego specjalisty mogącego prowadzić ten obszar;
- musi wyznaczyć IOD albo dobrowolnie decyduje się na tę funkcję.
Przy bardzo prostej i stabilnej działalności tańszy może być audyt okresowy połączony z konsultacjami rozliczanymi godzinowo. Jednak taki model wymaga wyznaczenia po stronie firmy osoby, która będzie pilnować dokumentacji, terminów i wdrażania zaleceń.
Czy zewnętrzna obsługa przejmuje odpowiedzialność za RODO?
Nie. Administrator pozostaje odpowiedzialny za zgodność przetwarzania, wybór celów, podstaw prawnych, zakres danych i środków bezpieczeństwa. Doradca lub IOD może rekomendować działania, przygotowywać dokumenty, monitorować i sygnalizować ryzyko, ale decyzje zarządcze nadal należą do organizacji.
Ponadto ma to znaczenie przy porównywaniu ofert. Obietnica „przejmujemy całą odpowiedzialność za RODO” powinna wzbudzić ostrożność. Umowa może określać odpowiedzialność dostawcy za nienależyte wykonanie usługi, lecz nie wyłącza obowiązków administratora wynikających z rozporządzenia.
W przypadku IOD podział ról jest jeszcze ważniejszy. Inspektor powinien zachować niezależność i nie może jednocześnie określać celów oraz sposobów przetwarzania, które następnie sam kontroluje. Administrator musi zapewnić mu dostęp do informacji, zasoby i właściwe włączenie w projekty.
Najczęstsze błędy przy wyborze stałej obsługi RODO
Wybór wyłącznie według najniższej ceny
Oferta może wyglądać atrakcyjnie, ponieważ nie obejmuje prac, których firma rzeczywiście potrzebuje. W rezultacie po doliczeniu audytu, dokumentacji, szkoleń i incydentów roczny koszt bywa wyższy niż w szerszym abonamencie.
Brak diagnozy przed wyceną
Stała cena podana bez pytań o branżę, systemy i dane może oznaczać bardzo wąski zakres albo późniejsze dopłaty. Rzetelna wycena powinna wynikać przynajmniej z krótkiego rozpoznania procesów.
Mylenie dostępu do wzorów ze stałą obsługą
Biblioteka dokumentów i program do prowadzenia rejestrów mogą być użyteczne, ale nie analizują sytuacji firmy, nie prowadzą rozmów z właścicielami procesów i nie reagują samodzielnie na incydent.
Brak ustalonego czasu reakcji
Sformułowanie „bieżące wsparcie” nie wyjaśnia, czy odpowiedź przyjdzie tego samego dnia, czy po tygodniu. Terminy powinny zależeć od pilności sprawy i znaleźć się w umowie albo SLA.
Brak osoby zastępującej
Jeżeli cała usługa opiera się na jednej osobie, jej nieobecność może sparaliżować obsługę incydentu lub pisma organu. Dostawca powinien opisać zasady zastępstwa oraz przekazywania wiedzy.
Niejasne zasady zakończenia współpracy
Po wypowiedzeniu umowy firma powinna otrzymać aktualne rejestry, dokumenty robocze, wykaz otwartych spraw i informacje o terminach. Dlatego dostęp do systemów musi zostać odebrany, a dane po stronie dostawcy usunięte lub zwrócone zgodnie z podstawą i ustalonymi zasadami.
Jak BPPZ wycenia stałą obsługę RODO?
Wycena powinna odpowiadać rzeczywistym potrzebom organizacji. Dlatego punktem wyjścia jest ustalenie procesów, stanu dokumentacji, poziomu ryzyka, oczekiwanej dostępności i planowanych zmian. Pierwszym krokiem może być rozmowa dotycząca oferty usług RODO BPPZ albo zakresu stałego doradztwa.
Zakres może łączyć:
- audyt lub przegląd początkowy;
- plan uporządkowania najważniejszych braków;
- bieżące doradztwo dla zarządu i zespołów;
- aktualizację dokumentacji i umów;
- obsługę praw osób oraz naruszeń;
- przeglądy dostawców i nowych projektów;
- szkolenia pracowników;
- formalne pełnienie funkcji IOD, jeżeli jest potrzebne;
- okresowe raportowanie i plan dalszych działań.
Dzięki temu firma może porównać cenę z konkretnymi rezultatami, a nie z ogólną deklaracją „opieki RODO”. Wstępna rozmowa pozwala również rozdzielić prace konieczne na początku od normalnego miesięcznego zapotrzebowania.
Jeżeli organizacja nie zna aktualnego stanu zgodności, naturalnym początkiem jest audyt RODO BPPZ. Gdy problemy zostały już rozpoznane, kolejnym etapem może być wdrożenie RODO. Firma potrzebująca bieżącego wsparcia może natomiast skorzystać ze stałego doradztwa, a organizacja objęta obowiązkiem wyznaczenia inspektora z usługi zewnętrznego IOD.
Zakres może zostać uzupełniony o szkolenia RODO, wsparcie przy naruszeniach ochrony danych oraz przygotowanie do kontroli UODO. Dzięki temu oferta nie musi zawierać przypadkowego zestawu usług. Może zostać zbudowana z elementów, których organizacja rzeczywiście potrzebuje.
Podsumowanie
Nie ma jednej ceny stałej obsługi RODO dla małej firmy, większej organizacji ani grupy spółek. Ostateczna wycena zależy od zakresu regularnej pracy, stanu początkowego, poziomu ryzyka, liczby systemów i dostawców, oczekiwanego czasu reakcji oraz potrzeby pełnienia funkcji IOD.
Cena sama w sobie nie pokazuje wartości oferty. Dlatego przed wyborem trzeba sprawdzić, czy abonament obejmuje audyt początkowy, wdrożenie, dokumentację, konsultacje, szkolenia, incydenty, kontrolę UODO, dodatkowe projekty i funkcję IOD. Kluczowe są także limity pracy, czas reakcji, zastępstwo oraz sposób dokumentowania wykonanych działań.
Ostatecznie najbardziej użyteczna wycena opiera się na procesach i ryzyku. BPPZ może najpierw zdiagnozować sytuację, następnie pomóc we wdrożeniu potrzebnych zmian, a później zapewnić bieżące doradztwo lub obsługę IOD. Pozwala to oddzielić jednorazowe uporządkowanie systemu od późniejszego utrzymania zgodności i uniknąć płacenia za zakres niedopasowany do działalności.
FAQ
Nie ma jednej stawki dla każdej małej firmy. Ostateczna cena zależy od procesów, ryzyka, stanu dokumentacji, liczby systemów i dostawców, częstotliwości konsultacji oraz tego, czy zakres obejmuje wyłącznie doradztwo, czy również wdrożenie albo funkcję IOD. BPPZ przygotowuje wycenę po krótkim rozpoznaniu tych elementów.
Nie zawsze. Audyt i wdrożenie są innymi etapami niż późniejsze utrzymywanie zgodności. BPPZ może uwzględnić je w przygotowanym modelu współpracy albo przedstawić jako oddzielne usługi. Oferta powinna wskazywać, jakie rezultaty powstaną na początku współpracy, w jakim terminie i które zadania będą później wykonywane regularnie.
Tylko wtedy, gdy umowa wyraźnie to przewiduje i zostanie wskazana konkretna osoba pełniąca funkcję inspektora. Firma może korzystać ze stałego doradztwa bez wyznaczania IOD, jeżeli nie ma takiego obowiązku. Sama funkcja IOD może natomiast nie obejmować wszystkich prac wdrożeniowych, szkoleń i rozbudowanych projektów oczekiwanych przez organizację.
Abonament jest korzystny, gdy firma regularnie potrzebuje konsultacji, zmienia procesy albo musi mieć szybki dostęp do eksperta. Rozliczenie godzinowe może wystarczyć w prostej i stabilnej działalności, pod warunkiem że ktoś wewnątrz organizacji prowadzi dokumentację i pilnuje terminów. Model hybrydowy łączy stałą gotowość z osobną wyceną dużych projektów.
Trzeba przekazać podstawowe informacje o liczbie spółek, lokalizacji, procesów, systemów, dostawców, pracowników i kategoriach danych. Ponadto znaczenie mają stan dokumentacji, historia incydentów, planowane projekty, potrzeba wyznaczenia IOD i oczekiwany czas reakcji. Na tej podstawie BPPZ może przedstawić zakres, limity, zasady obsługi dodatkowych zadań oraz plan pierwszych miesięcy współpracy.
Źródła
- EUR-Lex – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679.
- UODO – Czy funkcję IOD może pełnić osoba spoza organizacji administratora lub podmiotu przetwarzającego?.
- BPPZ – Oferta usług z zakresu ochrony danych i RODO.
- BPPZ – Projektowe i stałe doradztwo prawne.
- BPPZ – Inspektor Ochrony Danych.







