Jak to zrobić?

Audyt RODO: czy jest obowiązkowy i jak go przeprowadzić (lista kontrolna)

Opublikowano 24 września 20264 min czytaniaAutor: Marek MielnickiWeryfikacja merytoryczna: Kacper Raubo

RODO nie zawiera słowa „audyt” jako odrębnego obowiązku administratora, ale wymaga, aby środki ochrony danych były przeglądane i aktualizowane oraz regularnie testowane i oceniane (art. 24 ust. 1 i art. 32 ust. 1 lit. d). Administrator musi też umieć wykazać zgodność (zasada rozliczalności). UODO nakładało kary sięgające milionów złotych m.in. za brak regularnego testowania zabezpieczeń i brak analizy ryzyka. W praktyce okresowy audyt RODO jest najprostszym sposobem, żeby te obowiązki spełnić i udokumentować.

Czy audyt RODO jest obowiązkowy?

Formalnie RODO nie mówi „przeprowadź audyt raz w roku”. Obowiązek wynika jednak z kilku przepisów czytanych razem:

PrzepisCo mówiCo oznacza w praktyce
art. 5 ust. 2administrator odpowiada za przestrzeganie zasad i musi być w stanie wykazać ich przestrzeganietrzeba mieć dowody, a nie tylko dokumenty
art. 24 ust. 1środki są w razie potrzeby przeglądane i uaktualnianeokresowy przegląd
art. 32 ust. 1 lit. dregularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnychtesty z harmonogramem
art. 28 ust. 3 lit. hpodmiot przetwarzający umożliwia administratorowi audyty i inspekcjeaudyt dostawców
art. 39 ust. 1 lit. binspektor ochrony danych monitoruje przestrzeganie przepisów, w tym przez audytyaudyt to narzędzie IOD

Kancelarie specjalizujące się w ochronie danych formułują to podobnie: audyt nie jest obowiązkowy z nazwy, ale obowiązkowe jest regularne dokonywanie przeglądów i oceny skuteczności zabezpieczeń.

Co mówią kary UODO?

Decyzje Prezesa UODO pokazują, że „nie testowaliśmy, bo nic się nie działo” nie jest argumentem.

  • Virgin Mobile Polska (P4). UODO uznało, że testowanie zabezpieczeń tylko w reakcji na zagrożenia, bez procedury i harmonogramu regularnych testów, jest niewystarczające. Po ponownym rozpatrzeniu sprawy kara wyniosła ok. 1,6 mln zł. Według doniesień Naczelny Sąd Administracyjny w maju 2026 r. utrzymał ją, wskazując, że zabezpieczenia należało testować od pierwszego dnia stosowania RODO.
  • Morele.net. W 2024 r. UODO nałożyło ponad 3,8 mln zł kary m.in. za brak analizy ryzyka, brak uwierzytelniania dwuskładnikowego i niewystarczające zabezpieczenia. Sąd administracyjny oddalił skargę spółki.
  • McDonald’s Polska. W 2025 r. prawie 17 mln zł kary m.in. za brak analizy ryzyka przed powierzeniem danych i brak weryfikacji podmiotu przetwarzającego.
  • Skala rośnie. W 2025 r. do UODO wpłynęło 22 435 zgłoszeń naruszeń ochrony danych, o 51% więcej niż rok wcześniej, a urząd nałożył 32 kary na łączną kwotę ponad 64 mln zł.

Jak przeprowadzić audyt RODO: 14 obszarów

  1. Mapa przetwarzania. Jakie dane, skąd, dokąd płyną i w jakich systemach są przechowywane.
  2. Podstawy prawne. Czy każda czynność przetwarzania ma właściwą podstawę (umowa, obowiązek prawny, zgoda, prawnie uzasadniony interes).
  3. Rejestr czynności przetwarzania. Czy jest kompletny i aktualny.
  4. Minimalizacja i retencja. Czy nie zbieramy za dużo i czy usuwamy dane po okresie przechowywania.
  5. Obowiązek informacyjny. Klauzule dla klientów, pracowników, kandydatów, kontrahentów (art. 13 i 14).
  6. Umowy powierzenia. Czy każdy dostawca przetwarzający dane ma umowę zgodną z art. 28 i czy go zweryfikowaliśmy.
  7. Ocena skutków (DPIA). Czy przeprowadziliśmy ją dla przetwarzania o wysokim ryzyku (art. 35).
  8. Środki techniczne i organizacyjne. Kontrola dostępu, szyfrowanie, kopie zapasowe, uwierzytelnianie wieloskładnikowe, testy.
  9. Naruszenia. Procedura, rejestr naruszeń, gotowość do zgłoszenia w 72 godziny (art. 33).
  10. Prawa osób. Procedury obsługi żądań dostępu, sprostowania, usunięcia, sprzeciwu i przenoszenia danych.
  11. Transfery poza EOG. Podstawa transferu i ocena ryzyka, zwłaszcza przy narzędziach chmurowych i AI.
  12. Inspektor ochrony danych. Czy jest wymagany, czy ma zasoby i czy jest angażowany w sprawy dotyczące danych.
  13. Szkolenia. Kto, z czego, kiedy i jak to udokumentowano.
  14. Zarządzanie dostawcami. Przegląd kluczowych podmiotów przetwarzających i ich zabezpieczeń.

Audyt RODO krok po kroku

  1. Ustal zakres i cel. Cała organizacja czy wybrany proces, np. rekrutacja lub sklep internetowy.
  2. Zbierz dokumenty. Polityki, rejestr czynności, umowy powierzenia, klauzule, procedury, wyniki poprzednich testów.
  3. Porównaj z wymaganiami. Dla każdego z 14 obszarów: jest, jest częściowo, brak.
  4. Sprawdź praktykę, nie tylko papier. Wywiady z pracownikami, przegląd uprawnień w systemach, test odtworzenia kopii, próbka realizacji żądań osób.
  5. Oceń ryzyko luk. Co grozi naruszeniem praw osób i karą, a co jest kosmetyką.
  6. Przygotuj raport i plan naprawczy. Konkretne zadania, właściciele, terminy.
  7. Wróć za rok albo wcześniej, jeśli zmieniają się procesy, systemy lub dostawcy.

Audyt RODO a NIS2 i DORA

Wiele elementów audytu RODO pokrywa się z wymaganiami ustawy o KSC i DORA: analiza ryzyka, zarządzanie incydentami, kontrola dostawców, kopie zapasowe i testy. Warto zaplanować je razem i zbierać jeden zestaw dowodów zamiast trzech. Pisaliśmy o tym w artykule o relacji NIS2, DORA, RODO i ISO 27001.

Jak skrócić audyt RODO?

Najwięcej czasu w audycie pochłania zbieranie i porównywanie dokumentów. Audomate robi to automatycznie: AI sprawdza dokumentację wymóg po wymogu, wskazuje brakujące klauzule i procedury, generuje projekty uzupełnień i zamienia luki w listę zadań z terminami. Audytor lub IOD skupia się na ocenie praktyki i ryzyka, a nie na przeglądaniu folderów.

Poproś o listę kontrolną audytu RODO albo wgraj dokumenty do Audomate i otrzymaj bezpłatną analizę luk z listą zadań naprawczych.

Bezpłatna analiza luk RODOLista kontrolna 14 obszarów w pakiecie

Najczęstsze pytania

RODO nie określa częstotliwości. Rozsądnym standardem jest przegląd raz w roku oraz po istotnych zmianach: nowym systemie, nowym dostawcy, nowym procesie przetwarzania lub po naruszeniu.
Tak. Przepisy nie wymagają zewnętrznego audytora. Ważne, żeby osoba przeprowadzająca audyt miała odpowiednią wiedzę i niezależność od audytowanego obszaru. Często robi to IOD.
Zależy od wielkości firmy i zakresu. Automatyzacja analizy dokumentów znacząco skraca czas pracy, co obniża koszt zarówno audytu wewnętrznego, jak i zewnętrznego.
Administrator odpowiada za wybór podmiotów przetwarzających zapewniających wystarczające gwarancje, a umowa powierzenia musi umożliwiać audyty. Przegląd kluczowych dostawców powinien być częścią audytu.

Źródła

  • RODO, art. 24
  • RODO, art. 32
  • RODO, art. 28
  • UODO: zadania IOD
  • Soczko & Partnerzy: czy audyt RODO jest obowiązkowy
  • UODO: kara dla Virgin Mobile Polska
  • ODO Serwis: NSA utrzymał karę dla Virgin Mobile
  • UODO: kara dla Morele.net (2024)
  • UODO: kara dla McDonald’s Polska
  • UODO: sprawozdanie za 2025 r.
  • RPMS: audyt RODO, jak powinien wyglądać
Autor
Marek Mielnicki
Marek Mielnicki
CEO and co-founder

Runs Audomate: product strategy, commercialisation and work with key customers — from the first insurer deployment to companies only now putting their compliance in order.

Aktualizacja 24 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź swoją firmę

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.