Procedury, które odpowiadają rzeczywistym przepływom danych.
Sama dokumentacja nie wystarczy, jeżeli proces działa inaczej. Materiały w tej sekcji koncentrują się na tym, gdzie dane faktycznie trafiają, kto podejmuje decyzje, jak długo informacje są przechowywane i co dzieje się w razie incydentu.
Praktyczne pytania
Od czego zacząć analizę?
01Jakie dane i w jakim celu są przetwarzane?
02Kto jest administratorem, a kto procesorem?
03Czy dostawcy odpowiadają dokumentacji?
04Czy retencja działa także w systemach i skrzynkach?
Samo zezwolenie zespołowi na używanie AI nie tworzy bezpiecznego procesu. Agencja powinna ustalić dopuszczone narzędzia i dane, zasady weryfikacji wyników, łańcuch praw oraz odpowiedzialność wobec klienta.
Po wykryciu naruszenia firma nie powinna czekać na pełny raport techniczny. Trzeba równolegle ograniczyć skutki, zabezpieczyć dowody, ustalić role, ocenić ryzyko i podjąć udokumentowaną decyzję o zgłoszeniu.
Sam wniosek o adres do e-Doręczeń nie zamyka wdrożenia. Firma powinna aktywować skrzynkę, wyznaczyć administratora i zapewnić regularny odbiór korespondencji także podczas nieobecności właściciela.
Obowiązki raportowe CRA zaczną działać wcześniej niż pozostała część rozporządzenia. Producent produktu z elementami cyfrowymi powinien już teraz ustalić zakres produktów, źródła alertów, odpowiedzialność zespołu oraz ścieżkę zgłoszeń w 24 i 72 godziny.
Umowa powierzenia jest potrzebna, gdy kontrahent przetwarza dane w imieniu firmy i według jej celów. Sam dostęp do danych nie wystarcza — najpierw trzeba prawidłowo ustalić role stron.
Firmy z sektorów objętych nowelizacją KSC powinny samodzielnie ocenić swój status. Dla części z nich termin wpisu do Wykazu KSC upływa 3 października 2026 r.
Spory między agencją a klientem często dotyczą dostępu do kont, danych i niewykorzystanego budżetu. Zasady przekazania środowiska reklamowego warto ustalić przed pierwszą wpłatą.
Agencja może być podmiotem przetwarzającym, odrębnym administratorem albo uczestnikiem wspólnego przetwarzania. Rola zależy od rzeczywistych decyzji dotyczących danych.
Od 2 sierpnia 2026 r. firma nie musi automatycznie certyfikować każdego narzędzia AI. Powinna jednak sklasyfikować zastosowania, wdrożyć wymagane oznaczenia, wspierać kompetencje użytkowników i przygotować plan dla systemów wysokiego ryzyka.