RODO RCP + DPA PL - rejestr czynności (art. 30) i powierzenie (art. 28)
Filozofia
RCP to żywy dokument rozliczalności, a umowa powierzenia to lista obowiązkowych klauzul - jedno i
drugie da się zweryfikować mechanicznie wobec artykułu. Skill składa draft/redline; podpis i złożenie
to akt człowieka.
Część 1 - Rejestr czynności przetwarzania (art. 30)
Administrator (art. 30 ust. 1) - pola obowiązkowe per czynność:
- nazwa i dane kontaktowe administratora / współadministratora / IOD,
- cele przetwarzania,
- kategorie osób i kategorie danych osobowych,
- kategorie odbiorców (w tym w państwach trzecich),
- transfery do państw trzecich + zabezpieczenia (rozdz. V),
- planowane terminy usunięcia kategorii danych,
- ogólny opis technicznych i organizacyjnych środków bezpieczeństwa (art. 32).
Podmiot przetwarzający (art. 30 ust. 2) - pola obowiązkowe wg lit. a-d: nazwa i dane kontaktowe
procesora (procesorów) i każdego administratora, w imieniu którego działa (oraz, gdy dotyczy,
przedstawicieli i IOD), kategorie przetwarzań w imieniu każdego administratora, transfery +
zabezpieczenia, opis środków. Samo wymienienie administratorów i subprocesorów z nazwy to NIE jest
kompletny rejestr - dane kontaktowe, przedstawiciele i IOD są polami ustawowymi.
Skill waliduje kompletność (brak pola = luka, nie zgadywanie) i wskazuje czynności wymagające DPIA
=> [[rodo-dpia-pl]]. Zwolnienie z obowiązku (art. 30 ust. 5, <250 osób) interpretuj wąsko - i pamiętaj,
że niezależnie od zatrudnienia zwolnienie odpada, gdy przetwarzanie może powodować ryzyko dla praw lub
wolności, nie ma charakteru sporadycznego, obejmuje szczególne kategorie z art. 9 ust. 1 albo dane
dotyczące wyroków skazujących i czynów zabronionych z art. 10 (każda przesłanka osobno). W praktyce
rzadko ma zastosowanie.
Część 2 - Przegląd umowy powierzenia (art. 28 ust. 3)
Umowa MUSI zawierać, że podmiot przetwarzający:
- a) przetwarza wyłącznie na udokumentowane polecenie administratora (w tym transfery),
- b) zapewnia poufność osób upoważnionych,
- c) stosuje środki bezpieczeństwa (art. 32),
- d) przestrzega warunków podpowierzenia (zgoda + te same obowiązki na subprocesora),
- e) pomaga administratorowi realizować żądania osób (prawa z rozdz. III),
- f) pomaga w zgodności art. 32-36 (bezpieczeństwo, naruszenia, DPIA),
- g) po zakończeniu usuwa lub zwraca dane,
- h) udostępnia informacje i umożliwia audyty/inspekcje.
Plus: przedmiot, czas, charakter i cel, rodzaj danych, kategorie osób (art. 28 ust. 3 zd. 1) oraz
transfery rozdz. V (SCC/decyzja adekwatności). Skill produkuje redline brakujących/wadliwych
klauzul (silnik [[redline-docx-pl]], biblioteka [[klauzule-kontraktowe-pl]]).
Narzędzie - kontrola klauzul art. 28 (deterministyczny, offline)
Braki w umowie powierzenia wskaż skryptem - podajesz obecne klauzule, zwraca brakujące (zero zależności, offline):
python scripts/dpa_clause_check.py --present a,b,c,g
Zwraca missing (np. d, e, f, h) = dokładny cel redline. complete gdy wszystkie 8 (lit. a-h) obecne.
Granica governance
Skill: buduje/waliduje rejestr, robi redline umowy, mapuje braki na artykuły. Człowiek: zatwierdza
treść, negocjuje, podpisuje umowę i odpowiada za rejestr. Podpis nigdy nie jest automatyczny.
Companion
Redline: [[redline-docx-pl]]. Klauzule: [[klauzule-kontraktowe-pl]]. DPIA: [[rodo-dpia-pl]]. Parytet:
gdpr-ropa-dpa-en.
1---2name: rodo-ropa-dpa-pl3description: Rejestr czynności przetwarzania (RCP / RoPA, art. 30 RODO) i przegląd umów powierzenia (DPA, art. 28 RODO) po polsku. Część 1 - RCP: buduje i waliduje rejestr administratora (art. 30 ust. 1) oraz podmiotu przetwarzającego (art. 30 ust. 2), pilnuje wymaganych pól (cele, kategorie osób i danych, odbiorcy, transfery, terminy usunięcia, środki bezpieczeństwa). Część 2 - DPA: sprawdza umowę powierzenia pod kątem obowiązkowych klauzul art. 28 ust. 3 lit. a-h (polecenia administratora, poufność, bezpieczeństwo, podpowierzenie, pomoc w prawach osób, pomoc art. 32-36, usunięcie/zwrot, audyty) oraz transfery rozdz. V. Składa draft rejestru i redline umowy; podpis zostawia człowiekowi. Nie dodaje konektorów i sam niczego nie wysyła; wklejona treść umowy trafia do modelu, który masz skonfigurowany. Używaj gdy: "rejestr czynności przetwarzania", "RCP art. 30", "umowa powierzenia", "DPA art. 28", "przegląd umowy z procesorem", "rejestr RODO".4license: Apache-2.05---67# RODO RCP + DPA PL - rejestr czynności (art. 30) i powierzenie (art. 28)89## Filozofia1011RCP to żywy dokument rozliczalności, a umowa powierzenia to lista obowiązkowych klauzul - jedno i12drugie da się zweryfikować mechanicznie wobec artykułu. Skill składa draft/redline; podpis i złożenie13to akt człowieka.1415## Część 1 - Rejestr czynności przetwarzania (art. 30)1617**Administrator (art. 30 ust. 1)** - pola obowiązkowe per czynność:18- nazwa i dane kontaktowe administratora / współadministratora / IOD,19- cele przetwarzania,20- kategorie osób i kategorie danych osobowych,21- kategorie odbiorców (w tym w państwach trzecich),22- transfery do państw trzecich + zabezpieczenia (rozdz. V),23- planowane terminy usunięcia kategorii danych,24- ogólny opis technicznych i organizacyjnych środków bezpieczeństwa (art. 32).2526**Podmiot przetwarzający (art. 30 ust. 2)** - pola obowiązkowe wg lit. a-d: nazwa i dane kontaktowe27procesora (procesorów) **i każdego administratora**, w imieniu którego działa (oraz, gdy dotyczy,28przedstawicieli i IOD), kategorie przetwarzań w imieniu każdego administratora, transfery +29zabezpieczenia, opis środków. Samo wymienienie administratorów i subprocesorów z nazwy to NIE jest30kompletny rejestr - dane kontaktowe, przedstawiciele i IOD są polami ustawowymi.3132Skill waliduje kompletność (brak pola = luka, nie zgadywanie) i wskazuje czynności wymagające DPIA33=> [[rodo-dpia-pl]]. Zwolnienie z obowiązku (art. 30 ust. 5, <250 osób) interpretuj wąsko - i pamiętaj,34że niezależnie od zatrudnienia zwolnienie odpada, gdy przetwarzanie może powodować ryzyko dla praw lub35wolności, nie ma charakteru sporadycznego, obejmuje szczególne kategorie z art. 9 ust. 1 **albo dane36dotyczące wyroków skazujących i czynów zabronionych z art. 10** (każda przesłanka osobno). W praktyce37rzadko ma zastosowanie.3839## Część 2 - Przegląd umowy powierzenia (art. 28 ust. 3)4041Umowa MUSI zawierać, że podmiot przetwarzający:42- **a)** przetwarza wyłącznie na **udokumentowane polecenie** administratora (w tym transfery),43- **b)** zapewnia **poufność** osób upoważnionych,44- **c)** stosuje środki **bezpieczeństwa** (art. 32),45- **d)** przestrzega warunków **podpowierzenia** (zgoda + te same obowiązki na subprocesora),46- **e)** **pomaga** administratorowi realizować żądania osób (prawa z rozdz. III),47- **f)** **pomaga** w zgodności art. 32-36 (bezpieczeństwo, naruszenia, DPIA),48- **g)** po zakończeniu **usuwa lub zwraca** dane,49- **h)** udostępnia informacje i umożliwia **audyty/inspekcje**.5051Plus: przedmiot, czas, charakter i cel, rodzaj danych, kategorie osób (art. 28 ust. 3 zd. 1) oraz52transfery rozdz. V (SCC/decyzja adekwatności). Skill produkuje **redline** brakujących/wadliwych53klauzul (silnik [[redline-docx-pl]], biblioteka [[klauzule-kontraktowe-pl]]).5455## Narzędzie - kontrola klauzul art. 28 (deterministyczny, offline)5657Braki w umowie powierzenia wskaż skryptem - podajesz obecne klauzule, zwraca brakujące (zero zależności, offline):5859```bash60python scripts/dpa_clause_check.py --present a,b,c,g61```6263Zwraca `missing` (np. d, e, f, h) = dokładny cel redline. `complete` gdy wszystkie 8 (lit. a-h) obecne.6465## Granica governance6667Skill: buduje/waliduje rejestr, robi redline umowy, mapuje braki na artykuły. Człowiek: zatwierdza68treść, negocjuje, **podpisuje** umowę i odpowiada za rejestr. Podpis nigdy nie jest automatyczny.6970## Companion7172Redline: [[redline-docx-pl]]. Klauzule: [[klauzule-kontraktowe-pl]]. DPIA: [[rodo-dpia-pl]]. Parytet:73`gdpr-ropa-dpa-en`.