Szczegóły przedmiotu oceny prywatności — tożsamość, rejestr czynności przetwarzania (GDPR Art.30 ROPA), powiązani podmioty przetwarzające/dostawcy, kontrole, rejestr systemów AI/ADM, profil zgodności, eskalacja incydentu oraz historia ocen i incydentów przedmiotu

Last updated: August 06, 2026 by Steve

Szczegóły przedmiotu oceny prywatności

Przedmiot oceny prywatności to trwały, wielokrotnego użytku element oceniany przez Twoje biuro — program, system, inicjatywa, porozumienie o udostępnianiu danych, zmiana procesu lub wdrożenie technologii — współdzielony przez wszystkie oceny i incydenty, które go dotyczą. Panel szczegółów przedmiotu służy do zarządzania tożsamością przedmiotu oraz jego rejestrem czynności przetwarzania (ROPA) zgodnie z GDPR Article 30, do łączenia jego kontroli i (tam, gdzie ma to zastosowanie) jego rejestru AI/ADM, do śledzenia jego profilu zgodności oraz do przeglądania jego historii ocen i incydentów. Panel jest w pełni edytowalny, gdy zostanie otwarty z katalogu Przedmioty prywatności i kontrole, i tylko do odczytu, gdy przechodzi się do niego z poziomu oceny. Zawiera osiem kart, w kolejności: Szczegóły, Podmioty przetwarzające / dostawcy, Kontrole, Rejestr systemów AI/ADM (wyłącznie przedmioty, których typ jest oznaczony flagą ADM), Profil zgodności, Eskalacja incydentu, Historia ocen oraz Historia incydentów.

Otwieranie przedmiotu

Otwórz przedmiot z katalogu Przedmioty prywatności i kontrole (klikając kartę), aby go edytować, lub kliknij nazwę przedmiotu wewnątrz oceny, aby przejść do widoku tylko do odczytu. Ponieważ przedmioty są współdzielonymi, trwałymi rekordami, zawsze edytuje się je z poziomu katalogu — nie można zmienić nazwy ani klucza przedmiotu z poziomu pojedynczej oceny.

Panel szczegółów przedmiotu oceny prywatności

Blok tożsamości

Karta Szczegóły zawiera dwa niezależnie edytowalne bloki (po jednym dla każdej sekcji), z których każdy ma własną ikonę ołówka. Pierwszym z nich jest Tożsamość, obejmująca:

  • Nazwa
  • Typ — Program, System, Inicjatywa, Porozumienie o udostępnianiu danych, Zmiana procesu lub Wdrożenie technologii
  • Status — własny status przedmiotu
  • Właściciel biznesowy
  • Główny kierownik programu
  • Opis

Pola z dowolnym tekstem obsługują opcjonalne tłumaczenia w poszczególnych językach. Panel boczny zawiera szybki selektor statusu oraz karty podsumowujące oceny i incydenty przedmiotu.

Rejestr czynności przetwarzania (ROPA)

Drugim blokiem na karcie Szczegóły jest rekord Rejestru czynności przetwarzania (ROPA) na potrzeby GDPR Article 30. Obejmuje on:

  • Cel przetwarzania — dlaczego dane osobowe są przetwarzane.
  • Podstawa prawna — podstawa prawna, na której opiera się przetwarzanie.
  • Kategorie danych osobowych — rodzaje danych osobowych, których to dotyczy.
  • Kategorie osób, których dane dotyczą — grupy osób, których dotyczą dane.
  • Kategorie odbiorców — komu ujawniane są dane, wraz z rejestrem ujawnień dla poszczególnych odbiorców.
  • Podmioty przetwarzające / dostawcy — rzeczywiste podmioty przetwarzające stojące za daną czynnością, powiązane z rejestru dostawców (patrz niżej).
  • Okres przechowywania — jak długo dane są przechowywane.
  • Środki bezpieczeństwa — zabezpieczenia chroniące dane.
  • Lokalizacja hostingu — gdzie dane są hostowane.
  • Transfer międzynarodowy — znacznik, który po zaznaczeniu ujawnia pole zabezpieczenia transferu, opisujące zabezpieczenia stosowane przy transferach transgranicznych.

Listy kategorii danych osobowych, kategorii osób, których dane dotyczą i kategorii odbiorców to konfigurowalne taksonomie pobierane z Ustawień. Pola z dowolnym tekstem obsługują opcjonalne tłumaczenia w poszczególnych językach.

Podmioty przetwarzające / dostawcy

Karta Podmioty przetwarzające / dostawcy powiązuje dostawców z rejestru dostawców, aby wskazać rzeczywiste podmioty przetwarzające stojące za daną czynnością przetwarzania. Każde powiązanie może mieć własną rolę w tym przetwarzaniu (podmiot przetwarzający, subprocesor, administrator danych, współadministrator lub dostawca usług — najedź kursorem na dowolną rolę, aby zobaczyć jej definicję) albo dziedziczyć rolę zarejestrowaną dla dostawcy, a także opcjonalną uwagę. Powiązani dostawcy są wyświetlani jako wiersze „Nazwa — rola” tutaj oraz w eksporcie ROPA, dzięki czemu rejestr Artykułu 30 wskazuje rzeczywiste podmioty przetwarzające dla poszczególnych czynności, a nie tylko kategorie.

Kontrole

Karta Kontrole łączy z tym przedmiotem kontrole ze współdzielonej Biblioteki kontroli (Ustawienia → Biblioteka kontroli — środki prywatności, bezpieczeństwa i organizacyjne, zasilane przez pakiety). Każde powiązanie niesie własne oznaczenie:

  • Obowiązkowa
  • Zalecana
  • Wdrożona
  • Nie dotyczy — wymaga uzasadnienia, dlaczego kontrola nie ma zastosowania

Kontrola Obowiązkowa, która nie jest jeszcze Wdrożona, pojawia się jako ostrzegawcza etykieta luki w nagłówku przedmiotu, dzięki czemu zaległa kontrola jest widoczna na pierwszy rzut oka, bez otwierania karty. Powiązania Wdrożona i Obowiązkowa są renderowane również w wierszu środków bezpieczeństwa eksportu ROPA, dzięki czemu rejestr Article 30 odzwierciedla rzeczywiste, powiązane zabezpieczenia, a nie dowolny tekst.

Rejestr systemów AI/ADM

Karta Rejestr systemów AI/ADM pojawia się wyłącznie na przedmiotach, których typ jest oznaczony flagą jako system automatycznego podejmowania decyzji (ADM). Obejmuje ona:

  • Właściciela technicznego i właściciela ds. prywatności
  • Przeznaczenie
  • Wykorzystywany model lub usługę AI
  • Status wdrożenia
  • Tryb pozyskania
  • Poziom zaangażowania człowieka
  • Klasyfikację ryzyka — taksonomię zasilaną przez pakiety: ogólny zestaw czterech poziomów wraz z klasami ustawowymi dostarczanymi przez Twoje pakiety jurysdykcyjne
  • Inwentarz źródeł danych, z flagą zawierania danych osobowych na każdym źródle

Data zatwierdzenia jest wyprowadzana, a nie wpisywana ręcznie — jest zawsze datą zatwierdzenia najnowszej oceny w statusie Obowiązująca dla danego przedmiotu, dzięki czemu rejestr nigdy nie może pokazać zatwierdzenia, które nie wywodzi się z faktycznej oceny.

Profil zgodności

Karta Profil zgodności automatycznie ocenia wymagania Twoich pakietów jurysdykcyjnych względem tego przedmiotu:

  • Wymagana ocena jest Spełniona, gdy tylko jedna z nich uzyska status Obowiązująca.
  • Obowiązkowa kontrola jest Spełniona, gdy tylko zostanie powiązana jako Wdrożona (zobacz Kontrole powyżej).
  • Pozycje dokumentacji i powiadomień są odhaczane w miarę ich realizacji, z opcjonalnym dokumentem dowodowym załączonym do każdej z nich.

Wymagania oznaczone jako Przed produkcją wyświetlane są jako takie, dopóki przedmiot nie zostanie wdrożony; po wdrożeniu wszelkie wciąż niespełnione stają się zwykłymi lukami zgodności.

Eskalacja incydentu

Karta Eskalacja incydentu rejestruje opcjonalny kontakt eskalacyjny oraz z góry uzgodniony plan eskalacji dla tego przedmiotu. Gdy incydent zostanie powiązany z przedmiotem, plan pojawia się automatycznie — jako baner na otwartym incydencie oraz w oknie dialogowym zgłaszania incydentu w chwili wyboru przedmiotu — dzięki czemu reagujący wiedzą, do kogo zadzwonić, bez konieczności szukania. Zobacz Tworzenie incydentów.

Historia ocen

Karta Historia ocen zawiera listę wszystkich ocen, jakie kiedykolwiek przeprowadzono dla tego przedmiotu. Użyj przycisku Nowa ocena, aby uruchomić ponowną ocenę tego samego przedmiotu — przedmiot jest wstępnie wypełniony i zablokowany w oknie tworzenia. Zobacz Tworzenie ocen.

Historia incydentów

Karta Historia incydentów zawiera listę incydentów powiązanych z tym przedmiotem. Użyj przycisku Utwórz incydent (wymaga uprawnienia incident-report), aby otworzyć okno zgłoszenia z tym przedmiotem już powiązanym z nowym incydentem. Zobacz Tworzenie incydentów.

Historia ocen i incydentów przedmiotu