RODO nie zawiera słowa „audyt” jako odrębnego obowiązku administratora, ale wymaga, aby środki ochrony danych były przeglądane i aktualizowane oraz regularnie testowane i oceniane (art. 24 ust. 1 i art. 32 ust. 1 lit. d). Administrator musi też umieć wykazać zgodność (zasada rozliczalności). UODO nakładało kary sięgające milionów złotych m.in. za brak regularnego testowania zabezpieczeń i brak analizy ryzyka. W praktyce okresowy audyt RODO jest najprostszym sposobem, żeby te obowiązki spełnić i udokumentować.
Czy audyt RODO jest obowiązkowy?
Formalnie RODO nie mówi „przeprowadź audyt raz w roku”. Obowiązek wynika jednak z kilku przepisów czytanych razem:
| Przepis | Co mówi | Co oznacza w praktyce |
|---|---|---|
| art. 5 ust. 2 | administrator odpowiada za przestrzeganie zasad i musi być w stanie wykazać ich przestrzeganie | trzeba mieć dowody, a nie tylko dokumenty |
| art. 24 ust. 1 | środki są w razie potrzeby przeglądane i uaktualniane | okresowy przegląd |
| art. 32 ust. 1 lit. d | regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych | testy z harmonogramem |
| art. 28 ust. 3 lit. h | podmiot przetwarzający umożliwia administratorowi audyty i inspekcje | audyt dostawców |
| art. 39 ust. 1 lit. b | inspektor ochrony danych monitoruje przestrzeganie przepisów, w tym przez audyty | audyt to narzędzie IOD |
Kancelarie specjalizujące się w ochronie danych formułują to podobnie: audyt nie jest obowiązkowy z nazwy, ale obowiązkowe jest regularne dokonywanie przeglądów i oceny skuteczności zabezpieczeń.
Co mówią kary UODO?
Decyzje Prezesa UODO pokazują, że „nie testowaliśmy, bo nic się nie działo” nie jest argumentem.
- Virgin Mobile Polska (P4). UODO uznało, że testowanie zabezpieczeń tylko w reakcji na zagrożenia, bez procedury i harmonogramu regularnych testów, jest niewystarczające. Po ponownym rozpatrzeniu sprawy kara wyniosła ok. 1,6 mln zł. Według doniesień Naczelny Sąd Administracyjny w maju 2026 r. utrzymał ją, wskazując, że zabezpieczenia należało testować od pierwszego dnia stosowania RODO.
- Morele.net. W 2024 r. UODO nałożyło ponad 3,8 mln zł kary m.in. za brak analizy ryzyka, brak uwierzytelniania dwuskładnikowego i niewystarczające zabezpieczenia. Sąd administracyjny oddalił skargę spółki.
- McDonald’s Polska. W 2025 r. prawie 17 mln zł kary m.in. za brak analizy ryzyka przed powierzeniem danych i brak weryfikacji podmiotu przetwarzającego.
- Skala rośnie. W 2025 r. do UODO wpłynęło 22 435 zgłoszeń naruszeń ochrony danych, o 51% więcej niż rok wcześniej, a urząd nałożył 32 kary na łączną kwotę ponad 64 mln zł.
Jak przeprowadzić audyt RODO: 14 obszarów
- Mapa przetwarzania. Jakie dane, skąd, dokąd płyną i w jakich systemach są przechowywane.
- Podstawy prawne. Czy każda czynność przetwarzania ma właściwą podstawę (umowa, obowiązek prawny, zgoda, prawnie uzasadniony interes).
- Rejestr czynności przetwarzania. Czy jest kompletny i aktualny.
- Minimalizacja i retencja. Czy nie zbieramy za dużo i czy usuwamy dane po okresie przechowywania.
- Obowiązek informacyjny. Klauzule dla klientów, pracowników, kandydatów, kontrahentów (art. 13 i 14).
- Umowy powierzenia. Czy każdy dostawca przetwarzający dane ma umowę zgodną z art. 28 i czy go zweryfikowaliśmy.
- Ocena skutków (DPIA). Czy przeprowadziliśmy ją dla przetwarzania o wysokim ryzyku (art. 35).
- Środki techniczne i organizacyjne. Kontrola dostępu, szyfrowanie, kopie zapasowe, uwierzytelnianie wieloskładnikowe, testy.
- Naruszenia. Procedura, rejestr naruszeń, gotowość do zgłoszenia w 72 godziny (art. 33).
- Prawa osób. Procedury obsługi żądań dostępu, sprostowania, usunięcia, sprzeciwu i przenoszenia danych.
- Transfery poza EOG. Podstawa transferu i ocena ryzyka, zwłaszcza przy narzędziach chmurowych i AI.
- Inspektor ochrony danych. Czy jest wymagany, czy ma zasoby i czy jest angażowany w sprawy dotyczące danych.
- Szkolenia. Kto, z czego, kiedy i jak to udokumentowano.
- Zarządzanie dostawcami. Przegląd kluczowych podmiotów przetwarzających i ich zabezpieczeń.
Audyt RODO krok po kroku
- Ustal zakres i cel. Cała organizacja czy wybrany proces, np. rekrutacja lub sklep internetowy.
- Zbierz dokumenty. Polityki, rejestr czynności, umowy powierzenia, klauzule, procedury, wyniki poprzednich testów.
- Porównaj z wymaganiami. Dla każdego z 14 obszarów: jest, jest częściowo, brak.
- Sprawdź praktykę, nie tylko papier. Wywiady z pracownikami, przegląd uprawnień w systemach, test odtworzenia kopii, próbka realizacji żądań osób.
- Oceń ryzyko luk. Co grozi naruszeniem praw osób i karą, a co jest kosmetyką.
- Przygotuj raport i plan naprawczy. Konkretne zadania, właściciele, terminy.
- Wróć za rok albo wcześniej, jeśli zmieniają się procesy, systemy lub dostawcy.
Audyt RODO a NIS2 i DORA
Wiele elementów audytu RODO pokrywa się z wymaganiami ustawy o KSC i DORA: analiza ryzyka, zarządzanie incydentami, kontrola dostawców, kopie zapasowe i testy. Warto zaplanować je razem i zbierać jeden zestaw dowodów zamiast trzech. Pisaliśmy o tym w artykule o relacji NIS2, DORA, RODO i ISO 27001.
Jak skrócić audyt RODO?
Najwięcej czasu w audycie pochłania zbieranie i porównywanie dokumentów. Audomate robi to automatycznie: AI sprawdza dokumentację wymóg po wymogu, wskazuje brakujące klauzule i procedury, generuje projekty uzupełnień i zamienia luki w listę zadań z terminami. Audytor lub IOD skupia się na ocenie praktyki i ryzyka, a nie na przeglądaniu folderów.
Poproś o listę kontrolną audytu RODO albo wgraj dokumenty do Audomate i otrzymaj bezpłatną analizę luk z listą zadań naprawczych.
Bezpłatna analiza luk RODOLista kontrolna 14 obszarów w pakiecie
Najczęstsze pytania
Źródła
- RODO, art. 24
- RODO, art. 32
- RODO, art. 28
- UODO: zadania IOD
- Soczko & Partnerzy: czy audyt RODO jest obowiązkowy
- UODO: kara dla Virgin Mobile Polska
- ODO Serwis: NSA utrzymał karę dla Virgin Mobile
- UODO: kara dla Morele.net (2024)
- UODO: kara dla McDonald’s Polska
- UODO: sprawozdanie za 2025 r.
- RPMS: audyt RODO, jak powinien wyglądać
Aktualizacja 24 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.