Działamy globalnie na terenie całego świata

RODO i cyberbezpieczeństwo w agencjach pracy i HR

RODO · dane kandydatów i cudzoziemców · sygnaliści · AI Act w rekrutacji · kwestionariusze klientów — dla agencji pracy, rekrutacji, BPO i outsourcingu 50–500 osób

Jutro o 6:00 kierujesz 300 osób do klientów. Resztą zajmujemy się my.

Wspieramy ochronę danych w agencjach pracy i grupach świadczących usługi HR. Zakres współpracy może obejmować audyt, wdrożenie, szkolenia, funkcję IOD oraz obsługę bieżących spraw.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci z agencji pracy i outsourcingu usług500+ audytów0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy po jednym otwartym „CV” z załącznikiem Twoja baza kandydatów nie trafi do sieci, klienci nie wypowiedzą umów, a kontrola PIP i Straży Granicznej nie zacznie się od kopii paszportów wysłanych mailem.

Dokumentację RODO ma dziś każda agencja. Segregator w kadrach nie zatrzymał jeszcze żadnego ransomware, nie usunął CV sprzed pięciu lat i nie wytłumaczył pracodawcy użytkownikowi, dlaczego dostaje dane, których nie powinien.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z przepisami i wymaganiami klientów, odporność systemów i rekruterów oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w niedzielę, gdy rusza poniedziałkowa zmiana u klienta.

I jedna rzecz, której nie robimy: nie sprzedajemy systemów ATS, payroll ani firewalli. Nie mamy interesu w tym, żebyś kupił więcej narzędzi. Mamy interes w tym, żebyś nie stracił klienta i bazy.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa agencja: ilu ludzi kierujesz, skąd, do kogo, w jakich systemach. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz agencję w 2026 roku

    3–50 tys. zł

    za każdego cudzoziemca — tyle wynoszą kary za nielegalne powierzenie pracy według ustawy obowiązującej od 1.06.2025 r. Kontrole PIP i Straży Granicznej odbywają się bez zapowiedzi, a agencja odpowiada za dokumenty, które przekazuje i przechowuje.

    50 osób

    próg ustawy o sygnalistach, liczony 1 stycznia i 1 lipca — razem ze zleceniobiorcami. Pracownicy tymczasowi mogą zgłaszać naruszenia w agencji i u pracodawcy użytkownika. Brak procedury to odpowiedzialność karna.

    179

    potwierdzonych ataków ransomware w Polsce w 2025 r. według CERT Polska — średnio co drugi dzień. Najczęstsze wejście do agencji: załącznik udający CV.

    2.12.2027

    od tej daty systemy AI używane w rekrutacji i ocenie kandydatów podlegają pełnym obowiązkom AI Act jako systemy wysokiego ryzyka (termin przesunięty przez Digital Omnibus z 2.08.2026). Kompetencje AI w zespole obowiązują już od 2.02.2025.

    Sprawdziliśmy pasywnie 14 polskich agencji pracy i firm HR (15.09.2026): 11 z nich, czyli 79%, nie ma skutecznej ochrony domeny mailowej — 7 nie ma DMARC w ogóle, 4 mają politykę „none”, która niczego nie blokuje. To najprostsza droga do maila „z agencji” z fałszywą fakturą do klienta albo z „nową umową” do kandydata.

    Źródła: ustawa o warunkach dopuszczalności powierzania pracy cudzoziemcom (2025), ustawa o ochronie sygnalistów (2024), raport CERT Polska za 2025 r., rozporządzenie AI Act (UE) 2024/1689, badanie własne DOIT.BIZ.

    Kalendarz, który prowadzimy za Ciebie

    Cztery ustawy, wymagania klientów, jeden zegar.

    Terminy, które dotyczą agencji pracy i firm HR. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych, kanał także dla pracowników tymczasowych i zleceniobiorców podmioty, na rzecz których pracuje 50+ osób (liczone 1.01 i 1.07)
    od 1.06.2025 Nowa ustawa o zatrudnianiu cudzoziemców: kary 3 000–50 000 zł za osobę, kontrole bez zapowiedzi, zakaz wielopoziomowego outsourcingu, obowiązek wpisu do KRAZ dla pośrednictwa cudzoziemców agencje pracy, pośrednictwo, firmy relokacyjne
    od 1.12.2025 Nowe akty wykonawcze do ustawy o cudzoziemcach: wzory, dokumenty, obowiązki informacyjne jw.
    3.04.2026 Ustawa o KSC (NIS2): Twoi klienci z produkcji, logistyki i zdrowia stają się podmiotami kluczowymi i ważnymi — i muszą zarządzać bezpieczeństwem dostawców, także agencji agencje obsługujące podmioty KSC
    2.12.2027 AI Act: systemy AI w rekrutacji, selekcji i ocenie pracowników jako wysokiego ryzyka — nadzór człowieka, informowanie kandydatów, rejestry (termin przesunięty przez Digital Omnibus; już teraz: kompetencje AI w zespole i przejrzystość wobec kandydatów) agencje używające narzędzi AI do selekcji
    1.01 i 1.07 każdego roku Dzień liczenia progu 50 osób do ustawy o sygnalistach każda agencja i firma outsourcingowa
    przy każdym kontrakcie Kwestionariusz bezpieczeństwa i klauzule w umowie od pracodawcy użytkownika, zasady udostępniania danych między dwoma administratorami każda agencja z klientami korporacyjnymi
    Program Bezpiecznej Kadry

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby żaden organ ani klient nie miał się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca. Nigdy nie usłyszysz „proszę czekać, kolega wraca z urlopu”.
    • Dwóch administratorów, jedna umowa: agencja i pracodawca użytkownik — kto za co odpowiada, jakie dane wolno przekazać, jakim kanałem, na jak długo. Wzór do każdej umowy z klientem.
    • Procedura „cudzoziemiec”: jakie dokumenty, jakie kopie, komu, na jak długo — zgodnie z ustawą z 2025 r. i z tym, o co pyta PIP i Straż Graniczna.
    • Retencja CV: zgody na przyszłe rekrutacje, terminy usuwania, automat w ATS — koniec z bazą sprzed pięciu lat.
    • Sygnaliści: procedura zgłoszeń wewnętrznych, kanał dla pracowników tymczasowych i zleceniobiorców, rejestr zgłoszeń, liczenie progu co pół roku.
    • AI Act: rejestr narzędzi AI w rekrutacji, nadzór człowieka, informowanie kandydatów, szkolenie rekruterów.
    • Monitoring, badania, dane o zdrowiu: to, co agencje robią codziennie, a co najczęściej kończy się w decyzji UODO.
    2. OdpornośćŻeby jedno „CV” z załącznikiem nie zatrzymało agencji
    • Skan zewnętrzny agencji co miesiąc: czy ktoś może wysłać mail „z Twojej domeny” do klientów i kandydatów, czy panele ATS i zdalne pulpity wiszą w internecie, czy certyfikaty są aktualne.
    • 12 kontroli technicznych co miesiąc: kopie ATS i payroll z testem odtworzenia, logowanie dwuskładnikowe, konta byłych rekruterów i koordynatorów, aktualizacje, alerty z antywirusa, dostępy klientów do portali.
    • Test phishingowy raz na kwartał dla rekruterów, koordynatorów i księgowości — scenariusze „CV w załączniku”, „nowa umowa od klienta”, „zmiana numeru konta pracownika” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie dostawców. ATS, payroll, portale ogłoszeniowe, chmura, firma legalizacyjna, podwykonawcy: gdzie leżą dane, kto ma dostęp, co jest w umowie na wypadek incydentu.
    • Testy penetracyjne (pakiet Grupa) prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w niedzielę wieczorem, gdy rano rusza zmiana u klienta.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, które bazy były dostępne, zgłoszenie do UODO (72 h) i CSIRT, powiadomienia kandydatów, pracowników i klientów, komunikat dla zespołu. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla IT, jedna dla koordynatorów. Kto dzwoni do kogo, co wyłączyć, co powiedzieć klientom i ludziom, którzy jutro mają iść do pracy.
    • Ćwiczenie „Baza CV w sieci” — raz na kwartał, 90 minut, zarząd + IT + kierownik rekrutacji + koordynator kluczowego klienta. Symulujemy: baza 40 tysięcy kandydatów w darknecie, klienci dzwonią, UODO czeka. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO, PIP i Strażą Graniczną (w zakresie danych) oraz raport po incydencie dla klienta — od pierwszego pisma do zamknięcia sprawy.
    Przykład z naszej praktykiAgencje pracy i HR

    Stała obsługa grupy kilkudziesięciu spółek

    Współpraca z grupą pośrednictwa pracy należącą do holdingu obejmuje kilkadziesiąt spółek. Zakres: audyt, wdrożenie, szkolenia, IOD oraz obsługa bieżących spraw ochrony danych.

    Zobacz realizację

    Czego nie znajdziesz w typowej ofercie

    Jak organizujemy współpracę.

    Przejrzeliśmy oferty kancelarii, firm IT, dostawców ATS i firm od outsourcingu IOD. Wszystkie obiecują „kompleksową obsługę”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO, PIP lub Straż Graniczna (w zakresie danych i dokumentów) stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Klient

    Gwarancja Kwestionariusza — 5 dni roboczych

    Kwestionariusz bezpieczeństwa od pracodawcy użytkownika lub audyt dostawcy: odpowiadamy w 5 dni roboczych, z dowodami, w cenie abonamentu. Bez „proszę o przedłużenie terminu”.

    Cudzoziemcy

    Procedura „cudzoziemiec” gotowa w 30 dni

    Lista dokumentów, kopii i terminów zgodna z ustawą z 2025 r., bezpieczny kanał do klienta, retencja — wpięta w pracę koordynatorów, nie w regulamin.

    Raport

    Raport Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii ATS po CV poza retencją. Czytasz w 4 minuty i wiesz, czy agencja jest bezpieczna i jakie trzy decyzje musisz podjąć.

    Ćwiczenie

    „Baza CV w sieci”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z koordynatorami i rekruterami, nie tylko z IT.

    Sprzedaż

    Karta Bezpieczeństwa Agencji

    Jedna strona dla działu zakupów i HR Twojego klienta: jak chronisz dane jego pracowników i swoje bazy. Wysyłasz ją, zanim zapytają. Handlowiec dostaje argument, którego nie ma konkurencja w przetargu.

    Cena

    Za agencję, nie za godzinę

    Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, kwestionariusz ani nową umowę z klientem. Incydent jest w cenie.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy ATS-ów, payrollu ani firewalli. Nie jesteśmy Twoim dostawcą IT — dlatego możemy go sprawdzać.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Kwestionariusza

    Odpowiedź na kwestionariusz bezpieczeństwa klienta w 5 dni roboczych. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, procedurę „cudzoziemiec”, retencję CV, procedurę sygnalistów, przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, kwestionariuszy, incydentów i pism.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego agencja jest pod opieką. Po czterech tygodniach jest w systemie.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy zmianę IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie ATS i payroll, logowanie dwuskładnikowe, konta byłych rekruterów, ochrona domeny mailowej, kanał przekazywania dokumentów cudzoziemców. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny agencji. Rozmowy: z Tobą, z IT lub dostawcą ATS, z kierownikiem rekrutacji, z koordynatorami kluczowych klientów, z kadrami. Koordynator wie, co naprawdę wysyła się do klienta mailem.

    TYDZIEŃ 2

    Audyt zerowy.

    Role z klientami, cudzoziemcy, retencja CV, sygnaliści, AI w rekrutacji, monitoring i dane o zdrowiu, umowy z dostawcami. Wynik: mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać agencję lub zakończyć relację z klientem.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Procedura „cudzoziemiec”. Procedura sygnalistów. Wzór umowy o udostępnianie danych z klientem. Szkolenie zarządu i rekruterów. Karta Bezpieczeństwa Agencji gotowa do wysłania klientom.

    TYDZIEŃ 4

    Jesteś w systemie.

    Retencja CV ustawiona z dostawcą ATS. Rejestr systemów AI. Plan na 12 miesięcy. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „Baza CV w sieci”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie.

    Raport Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda agencja po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz wspólnikom, bankowi i działowi zakupów klienta — bez przeróbek.

    RAPORT ZARZĄDUAgencja „Przykład” · 09/2026 · dane fikcyjne
    01Kopie ATS i payroll — test odtworzenia06.09 · 1 h 20 min
    02Konta byłych rekruterów i koordynatorów0 aktywnych
    03Logowanie dwuskładnikowe (poczta, ATS, payroll)✓ · ✓ · ✗
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni1 serwer
    06Test phishingowy „CV w załączniku”14% (był 38%)
    07Umowy z klientami — zasady udostępniania danych17 / 24
    08CV poza retencją w ATS2 140 do usunięcia
    09Dokumenty cudzoziemców — kanał i terminy100% bezpiecznym kanałem
    10Sygnaliści — zgłoszenia, terminy odpowiedzi1 · w terminie
    11Szkolenia rekruterów / zarząd93% · ✓
    12Kwestionariusze klientów — terminowość2 / 2 w terminie
    Trzy decyzje na ten miesiąc

    1. Zgoda na automatyczne usuwanie CV po 12 miesiącach (dostawca ATS: 1 dzień prac).
    2. MFA w payroll — okno serwisowe w sobotę 27.09.
    3. Aneksy do 7 umów z klientami (udostępnianie danych) — podpis do 15.10.

    Przygotował: IOD imienny · zastępca · następny raport: 05.10.2026

    Dla kogo jest ten program.

    Firmy 50–500 osób własnej kadry, które codziennie odpowiadają za dane setek lub tysięcy ludzi pracujących u kogoś innego.

    Agencje pracy tymczasowej

    Pracownicy tymczasowi, cudzoziemcy, pracodawcy użytkownicy, KRAZ, kontrole PIP i Straży Granicznej bez zapowiedzi.

    Rekrutacja i executive search

    Bazy CV, zgody na przyszłe rekrutacje, narzędzia AI do selekcji, dane kandydatów udostępniane klientom.

    BPO i outsourcing procesów

    Dane klientów klientów, dostęp do systemów zleceniodawców, klauzule bezpieczeństwa i kwestionariusze w każdej umowie.

    Ochrona osób i mienia

    Koncesja MSWiA, kwalifikowani pracownicy, monitoring u klientów, dane z systemów kontroli dostępu.

    Facility, sprzątanie, utrzymanie

    Setki pracowników w obiektach klientów, cudzoziemcy, dostęp do budynków i systemów zleceniodawców.

    Firmy relokacyjne i legalizacja pobytu

    Paszporty, karty pobytu, dane rodzin — najbardziej wrażliwy zbiór w branży, często w mailu i na WhatsAppie.

    Dla kogo nie jest

    • Dla jednoosobowego rekrutera, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
    • Dla firmy, która szuka dostawcy ATS albo payrollu. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla firmy, która chce „segregator na kontrolę” i nic więcej. Nasz program wymaga od Ciebie 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za agencję. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, kwestionariusze, incydenty i pisma — w cenie. Wszystkie kwoty netto.

    Pakiet
    Agencja
    Do 500 osób kierowanych do pracy rocznie, jeden oddział.
    3 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza: kandydaci, tymczasowi, cudzoziemcy, monitoring
    • Procedura „cudzoziemiec” i procedura sygnalistów
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport Zarządu co miesiąc
    • Kwestionariusze klientów w 5 dni roboczych
    • Test phishingowy co kwartał, szkolenie rekruterów 2× w roku
    • Karta Bezpieczeństwa Agencji
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Grupa
    3 000+ osób rocznie, sieć oddziałów lub grupa międzynarodowa.
    od 13 900 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Sieć
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne raz w roku, symulacja ataku raz w roku
    • Kwartalne spotkanie z zarządem lub radą nadzorczą
    • Transfery danych poza EOG, oddziały zagraniczne
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, instrukcję „Pierwsze 24 godziny”, procedury „cudzoziemiec” i sygnalistów, wzór umowy z klientem, szkolenie zarządu i rekruterów oraz Kartę Bezpieczeństwa Agencji.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w weekend, bez pentestera i bez gwarancji. Jedna kara za cudzoziemca to 50 tys. zł.

    Godzina Zero — dla agencji spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Zaszyfrowany ATS, baza kandydatów w sieci, dokumenty cudzoziemców wysłane nie tam: w ciągu 72 godzin prowadzimy izolację, zgłoszenia do UODO i CSIRT, powiadomienia kandydatów i klientów. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    4 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Kwestionariusz klienta w 5 dni — dla agencji spoza programu

    Pracodawca użytkownik przysłał kwestionariusz bezpieczeństwa i termin mija?

    Wypełniamy go z Tobą w 5 dni roboczych: odpowiedzi, dowody, lista tego, czego jeszcze nie masz — i plan, jak to domknąć przed audytem klienta. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    4 900 złnetto · jednorazowo

    Wyślij kwestionariusz

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi agencji — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Kancelaria prawna Firma IT / MSP Dostawca ATS / payroll Program Bezpiecznej Kadry
    RODO: kandydaci, tymczasowi, cudzoziemcy tak nie nie tak — robocza, nie segregatorowa
    Umowy z klientami — role dwóch administratorów tak, godzinowo nie nie tak — wzór i przegląd w cenie
    Procedura „cudzoziemiec”, sygnaliści, AI Act częściowo nie nie tak — w całości
    Kwestionariusze klientów, audyt dostawcy nie rzadko nie tak — 5 dni roboczych
    Kontrole techniczne co miesiąc nie czasem tylko własny system tak — 12 punktów + skan
    Kto prowadzi incydent w niedzielę wieczorem nikt „proszę zgłosić ticket” infolinia w godzinach pracy ekspert w 60 minut
    Ćwiczenia „Baza CV w sieci” nie nie nie co kwartał
    Raport dla zarządu nie logi raporty rekrutacji 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie stawka godzinowa nie dotyczy nie dotyczy w cenie — Gwarancja Kontroli
    Sprzedaje systemy lub licencje nie tak tak nie
    Rozliczenie godziny godziny / ticket abonament za system stała cena 24 mies.
    Twój informatyk i Twoi rekruterzy

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od właścicieli agencji: „nasz informatyk to ogarnia, a rekruterzy wiedzą, co wolno wysłać”. I często mają rację — każdy w swojej domenie.

    Tylko że bezpieczeństwo agencji to trzy domeny naraz: prawo i wymagania klientów (UODO, PIP, ustawa o cudzoziemcach, sygnaliści, AI Act), organizacja (kto co robi, gdy baza wycieka, a rano rusza zmiana u klienta) i technika. Informatyk odpowiada za trzecią. Za dwie pierwsze — Ty.

    Dlatego Twoje IT i rekruterzy dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedury, które zajmują minuty, nie godziny; drugą parę oczu na kopie i dostępy, zanim zobaczy je audytor klienta; dowód dla organu i dla klienta, że agencję sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Agencja pracy traci klienta nie po kontroli, tylko po jednym mailu z kopiami paszportów wysłanym nie tam. Pracujemy z agencjami i firmami outsourcingowymi od lat. Program prowadzę osobiście. Pierwsze pięć agencji dostaje mój bezpośredni numer i moją obecność w oddziale raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o.
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W agencji jesteśmy przy starcie, ćwiczeniach i kontrolach.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznej KadryTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 agencji.

    Uruchamiamy program w 2026 r. Pierwsze pięć agencji i firm outsourcingowych, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w oddziale raz na kwartał, nie tylko zdalnie,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i Karta Bezpieczeństwa Agencji,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego informatyka i kierownika rekrutacji.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Ile CV kandydatów, których nie zatrudniliśmy, mamy w systemie starszych niż rok?”Jeśli odpowiedź brzmi „nie wiem, ale dużo” — pierwsza kontrola zacznie się od tego pytania.
    2. „Jakim kanałem wysyłamy klientom kopie paszportów i kart pobytu — i kto ma je potem u klienta?”Jeśli odpowiedź brzmi „mailem, jak zawsze” — to jest incydent, który jeszcze nie został zgłoszony.
    3. „Czy ktoś z zewnątrz może wysłać do naszego klienta maila, który wygląda jak od nas?”79% sprawdzonych przez nas agencji nie ma skutecznego DMARC — u nich odpowiedź brzmi „tak”.

    Bezpłatny skan zewnętrzny agencji

    Wpisz domenę agencji w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Kto jest administratorem danych pracownika tymczasowego — agencja czy pracodawca użytkownik?

      Oboje, każdy w swoim zakresie: agencja zatrudnia, pracodawca użytkownik kieruje pracą. To nie jest powierzenie, tylko udostępnianie między dwoma administratorami — i większość agencji ma to w umowach źle. Porządkujemy role, zakres przekazywanych danych i obowiązki informacyjne w tygodniu 2.

      Klient żąda od nas kopii paszportów i kart pobytu cudzoziemców. Musimy je wysyłać?

      Pracodawca użytkownik ma prawo wiedzieć, że praca jest legalna — nie ma automatycznie prawa do kopii wszystkich dokumentów. Ustalamy minimalny zakres, bezpieczny kanał i retencję. Przy karach 3 000–50 000 zł za każdego cudzoziemca i kontrolach PIP i Straży Granicznej bez zapowiedzi to nie jest formalność.

      Ile możemy trzymać CV kandydatów, którzy nie dostali pracy?

      Bez zgody na przyszłe rekrutacje — do zakończenia rekrutacji. Ze zgodą — tyle, ile obiecaliście, zwykle 12 miesięcy. W praktyce bazy ATS mają CV sprzed pięciu lat. Ustawiamy retencję i automatyczne usuwanie razem z dostawcą systemu.

      Mamy 40 osób na etacie i 800 pracowników tymczasowych. Czy obowiązuje nas ustawa o sygnalistach?

      Do progu 50 osób liczy się każdego, kto wykonuje pracę zarobkową na rzecz podmiotu — także zleceniobiorców i pracowników tymczasowych w zakresie, w jakim naruszenie dotyczy agencji. Prawie każda agencja przekracza próg. Procedura zgłoszeń wewnętrznych i kanał dla tymczasowych są w cenie programu.

      Używamy narzędzia AI do wstępnej selekcji CV. Co się zmienia?

      Systemy AI używane w rekrutacji i ocenie kandydatów są w AI Act systemami wysokiego ryzyka. Pełne obowiązki podmiotu stosującego — nadzór człowieka, informowanie kandydatów, rejestry — wchodzą 2.12.2027 (termin przesunięty przez Digital Omnibus), ale kompetencje AI w zespole obowiązują od 2.02.2025, a przejrzystość wobec kandydatów od 2.08.2026. Robimy rejestr systemów AI i sprawdzamy, co dostawca narzędzia naprawdę Wam daje.

      Nasz system ATS jest w chmurze dostawcy. To on odpowiada za bezpieczeństwo?

      Dostawca odpowiada za swoją część i tylko w granicach umowy powierzenia. Wobec kandydatów, klientów i UODO odpowiada agencja. Sprawdzamy dostawcę ATS, payroll, portale ogłoszeniowe i chmurę — gdzie leżą dane, kto ma dostęp, co jest w umowie na wypadek incydentu.

      Rekruter otworzył „CV” z załącznikiem i komputer został zaszyfrowany. Co teraz?

      Zadzwoń. To najczęstszy scenariusz ataku na agencje: załącznik udający CV. W ciągu 72 godzin prowadzimy izolację, ocenę, które bazy były dostępne, zgłoszenie do UODO i CSIRT, powiadomienia kandydatów i klientów. Pierwsze 60 minut rozmowy jest bezpłatne, nie musisz być klientem.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia, pisma, komunikaty do kandydatów, pracowników i klientów, koordynacja, reprezentacja przed UODO i PIP. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasze IT, dostawca ATS lub wskazany partner, którego koordynujemy.

      Pracujecie zdalnie czy na miejscu?

      Większość zdalnie. Na miejscu: start programu, ćwiczenia kwartalne (pakiet Sieć i wyżej), kontrole organów, szkolenia zarządu i rekruterów.

      Czy pomożecie z dofinansowaniem?

      Tak. Audyt bezpieczeństwa i wdrożenie zabezpieczeń bywają kosztami kwalifikowanymi w programach cyfryzacji MŚP (FENG, programy regionalne). Pomagamy skompletować część merytoryczną wniosku.

      Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i kwestionariuszy?

      Agencja prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa agencja. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO