Działamy globalnie na terenie całego świata

RODO i cyberbezpieczeństwo w fundacjach i organizacjach pozarządowych

RODO · dane podopiecznych i darczyńców · 1,5% · zbiórki i granty · wolontariusze · wizerunek dzieci · standardy ochrony małoletnich · AML · dostępność cyfrowa — dla fundacji, stowarzyszeń, organizacji pomocowych i kościelnych osób prawnych 3–300 osób

Darczyńcy mają ufać. Podopieczni mają być bezpieczni. Także ich dane. Resztą zajmujemy się my.

Program Bezpiecznej Fundacji to program bezpieczeństwa DOIT.BIZ dla fundacji, stowarzyszeń, organizacji pomocowych, hospicjów i kościelnych osób prawnych, w którym za dane podopiecznych, darczyńców, wolontariuszy i pracowników, zbiórki, granty i 1,5%, wizerunek dzieci i reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — w cenie, którą organizacja może wpisać w koszty administracyjne grantu.

Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

21 lat w ochronie danychKlienci: fundacje, edukacja, ochrona zdrowiaAudytorzy dostępności cyfrowej0 kar UODO u naszych klientów

To nie jest strona o RODO.

To jest strona o tym, czy lista darczyńców i podopiecznych nie wyląduje w internecie po jednym kliknięciu wolontariusza, czy zdjęcia dzieci z turnusu mają zgody, których nie trzeba będzie szukać po pięciu latach, i czy w dniu, gdy przejęta skrzynka fundacji rozsyła „prośby o wpłatę”, ktoś wie, co robić.

Politykę ochrony danych ma dziś każda fundacja — najczęściej wzór z internetu. Dokument w Google Drive nie zatrzymał jeszcze żadnego wycieku ankiet podopiecznych z opisem sytuacji rodzinnej, nie wylogował wolontariusza, który odszedł rok temu, i nie wytłumaczył darczyńcy, dlaczego jego nazwisko z listy 1,5% trafiło do obcej kampanii.

Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z RODO, przepisami o zbiórkach, grantach, małoletnich i AML, odporność narzędzi i ludzi — także wolontariuszy — oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w sobotę na turnusie, gdy koordynator widzi, że „fundacja” rozsyła prośby o wpłatę.

I jedna rzecz, której nie robimy: nie sprzedajemy systemów CRM dla NGO, platform zbiórek ani firewalli. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby darczyńcy i podopieczni ufali Twojej organizacji — i zostali z nią po incydencie.

20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

Opowiesz, jak działa organizacja: podopieczni, darczyńcy, wolontariusze, granty, narzędzia, zespół. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens — a jeśli wystarczą Wam bezpłatne materiały, powiemy to wprost. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.

  • Odpowiadamy w 1 godzinę roboczą
  • Rozmowa bezpłatna
  • Bez zobowiązań

    Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.

    Rzeczywistość, w której prowadzisz organizację w 2026 roku

    1.04.2026

    tego dnia wykryto włamanie na skrzynki Centrum Administracyjnego Placówek Opiekuńczo-Wychowawczych w Tczewie. Zagrożone dane dzieci z lat 2018–2026: imiona i daty urodzenia, opisy sytuacji rodzinnej i zdrowotnej, dokumenty sądowe, oceny do adopcji i pieczy zastępczej. Przejęte konta rozsyłały spam.

    260 783

    unikalnych incydentów zarejestrował CERT Polska w 2025 r. — 30% to phishing. „Grantodawca prosi o rozliczenie”, „platforma zbiórek wymaga weryfikacji”, „darczyńca przesyła potwierdzenie” — organizacje pomocowe są celem, bo ufają i odpisują.

    15.08.2024

    od tej daty każda organizacja pracująca z dziećmi — kluby, świetlice, turnusy, drużyny, parafie — musi mieć standardy ochrony małoletnich. Bezpieczeństwo danych i wizerunku dzieci jest ich częścią, o której najczęściej się zapomina.

    10 000 euro

    od tej kwoty w gotówce fundacja lub stowarzyszenie staje się instytucją obowiązaną AML: procedura, identyfikacja darczyńcy, zgłoszenia do GIIF. Jedna duża wpłata gotówkowa na balu charytatywnym wystarczy.

    Sprawdziliśmy 22 polskie organizacje pozarządowe, w tym największe fundacje pomocowe. 13 z nich (59%) nie ma skutecznej ochrony domeny mailowej (DMARC) — każdy może wysłać do ich darczyńców wiadomość „z fundacji” z prośbą o wpłatę na obce konto. Sprawdzenie zajmuje 30 sekund. Twoją organizację sprawdzimy bezpłatnie.

    Źródła: komunikat Centrum Administracyjnego Placówek Opiekuńczo-Wychowawczych w Tczewie za CyberDefence24 (kwiecień 2026), raport roczny CERT Polska za 2025 r., ustawa o ochronie małoletnich (standardy od 15.08.2024), ustawa o przeciwdziałaniu praniu pieniędzy (art. 2 ust. 1 pkt 21–22), skan własny DOIT.BIZ (nslookup, 22.09.2026).

    Kalendarz, który prowadzimy za Ciebie

    Sześć regulacji, jeden zegar.

    Terminy, które dotyczą fundacji, stowarzyszenia i organizacji pomocowej. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.

    Termin Co się dzieje Kogo dotyczy
    od 15.08.2024 Standardy ochrony małoletnich obowiązkowe w każdej organizacji pracującej z dziećmi — także w zakresie danych i wizerunku kluby, świetlice, turnusy, drużyny, parafie, organizacje pomocowe
    od 25.09.2024 Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową duże organizacje i federacje
    od 10.11.2024 Prawo komunikacji elektronicznej (art. 398): zgoda na newsletter, SMS i telefon z prośbą o wsparcie — fundraising to marketing w rozumieniu przepisów każda organizacja prosząca o wpłaty mailem i telefonicznie
    od 1.04.2025 e-Doręczenia obowiązkowe dla fundacji i stowarzyszeń wpisanych do KRS — pisma z urzędów i sądów na adres do doręczeń elektronicznych organizacje w KRS
    od 2.02.2025 AI Act: obowiązek kompetencji AI osób używających narzędzi AI — wnioski grantowe, komunikacja z darczyńcami, materiały każda organizacja używająca AI
    2.08.2026 AI Act: obowiązki przejrzystości — treści i wizualizacje generowane przez AI w kampaniach muszą być oznaczone organizacje prowadzące kampanie
    co roku Sprawozdania OPP i rozliczenia grantów z danymi uczestników, lista darczyńców 1,5% z KAS, rozliczenia zbiórek publicznych — retencja i zakres danych OPP, grantobiorcy, organizatorzy zbiórek
    bez terminu Dostępność cyfrowa stron i aplikacji organizacji realizujących zadania publiczne, kontrole GIIF przy gotówce, skargi darczyńców na marketing, kontrole UODO marketingu (2026) wszyscy
    Program Bezpiecznej Fundacji

    Trzy filary, jedna odpowiedzialność.

    Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.

    1. ZgodnośćŻeby UODO, grantodawca ani rodzic podopiecznego nie mieli się do czego przyczepić
    • Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — także tam, gdzie IOD jest obowiązkowy, bo organizacja przetwarza dane o zdrowiu podopiecznych na dużą skalę.
    • Podopieczni: dane o zdrowiu, sytuacji rodzinnej i prawnej, ankiety i wywiady, dokumentacja pomocy, dostęp tylko dla zespołu prowadzącego, retencja po zakończeniu pomocy — procedury, które koordynatorzy naprawdę stosują.
    • Darczyńcy: lista 1,5% z KAS, platformy wpłat, dane kart, newsletter i prośby o wsparcie zgodne z PKE, podziękowania, retencja — i procedura, gdy darczyńca pyta „skąd macie mój adres”.
    • Wolontariusze: umowy, dane, dostępy do narzędzi, 30-minutowe szkolenie online przed pierwszym dyżurem, wylogowanie po ostatnim.
    • Wizerunek dzieci i podopiecznych: zgody na każdy cel i kanał, prawo do wycofania, procedura usuwania ze strony i social mediów, standardy ochrony małoletnich z wpiętą częścią o danych.
    • Zbiórki, granty i sprawozdania: zakres danych uczestników wymagany przez grantodawcę, retencja per program, portal zbiórek, umowy z partnerami — rejestr, który kończy pytanie „czy musimy to jeszcze trzymać”.
    • AML przy gotówce, dostępność cyfrowa, e-Doręczenia, AI Act — w jednym kalendarzu.
    2. OdpornośćŻeby jeden klik wolontariusza nie wysłał listy darczyńców w świat
    • Skan zewnętrzny organizacji co miesiąc: czy ktoś może wysłać mail „z fundacji” do darczyńców, czy panele, dyski i formularze wiszą w internecie, czy certyfikat strony i platformy wpłat jest aktualny.
    • 12 kontroli technicznych co miesiąc: kopie bazy darczyńców i dokumentacji podopiecznych z testem odtworzenia, logowanie dwuskładnikowe w poczcie, banku i platformach, konta byłych pracowników i wolontariuszy, aktualizacje, udostępnione linki do dysków, dostępy agencji i grantodawców.
    • Test phishingowy raz na kwartał dla zespołu i stałych wolontariuszy — scenariusze „grantodawca prosi o rozliczenie”, „platforma zbiórek wymaga weryfikacji”, „darczyńca przesyła potwierdzenie” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
    • Prześwietlenie narzędzi. CRM dla NGO, platformy zbiórek i wpłat, Google Workspace lub Microsoft 365 dla NGO, formularze, newsletter, hosting: gdzie leżą dane, kto ma dostęp, co jest w umowie na wypadek incydentu, co jest poza EOG.
    • Testy penetracyjne (pakiet Federacja) — strona, platforma wpłat, panel podopiecznych — prowadzone przez certyfikowanego pentestera z naszego zespołu.
    3. ReakcjaŻeby w dniu incydentu ktoś prowadził komunikację z darczyńcami i rodzicami, a nie tylko doradzał
    • Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w sobotę na turnusie, w finał zbiórki, w grudniu, gdy wpływa większość darowizn.
    • Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja, ocena, których podopiecznych i darczyńców dotyczy, zgłoszenie do UODO (72 h), komunikaty do darczyńców, rodziców i grantodawców, kontakt z platformą wpłat i policją. W cenie abonamentu.
    • Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla osoby od IT lub wolontariusza-informatyka, jedna dla koordynatorów. Kto dzwoni do kogo, co wyłączyć, co powiedzieć darczyńcom w social mediach.
    • Ćwiczenie „Lista darczyńców wyciekła” — raz na kwartał, 60 minut online, zarząd + koordynatorzy + osoba od IT. Symulujemy: przejęta skrzynka, prośby o wpłatę „od fundacji”, media pytają, grantodawca pyta. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
    • Reprezentacja przed UODO oraz wsparcie w kontakcie z grantodawcą, platformą wpłat, GIIF i policją — od pierwszego pisma do zamknięcia sprawy.
    Czego nie znajdziesz w typowej ofercie

    Osiem rzeczy, których nie daje nikt inny.

    Przejrzeliśmy oferty kancelarii pro bono, firm IT dla NGO i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:

    Gwarancja

    Gwarancja Kontroli

    Jeśli UODO (lub GIIF przy gotówce) stwierdzi uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.

    Ludzie

    Gwarancja Odpowiedzi — 3 dni robocze

    Pytanie darczyńcy „skąd macie mój adres”, wniosek rodzica podopiecznego o dane, kwestionariusz grantodawcy lub firmy-partnera, pytanie UODO: odpowiedź gotowa w 3 dni robocze, w cenie abonamentu.

    Wolontariusze

    Szkolenie wolontariuszy — 30 minut online, na żądanie

    Nowy wolontariusz ogląda przed pierwszym dyżurem, koordynator ma listę obecności. Phishing, zdjęcia dzieci, dane podopiecznych, co robić po kliknięciu. Nie raz w roku dla etatowych — zawsze, dla każdego.

    Raport

    Raport dla Zarządu — jedna strona miesięcznie

    Dwanaście wskaźników w trzech kolorach: od kopii bazy darczyńców po zgody na wizerunek. Czytasz w 4 minuty i wiesz, czy organizacja jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz radzie fundacji i grantodawcy.

    Ćwiczenie

    „Lista darczyńców wyciekła”

    Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — 60 minut online, z koordynatorami, nie tylko z osobą od IT.

    Zaufanie

    Karta Bezpieczeństwa dla Darczyńcy i Podopiecznego

    Jedna strona po ludzku: „Jak chronimy Twoje dane i Twoje wsparcie — czego fundacja nigdy nie zrobi”. Na stronę, do podziękowania i do umowy o pomoc. Spełnia obowiązek informacyjny i uprzedza oszustów podszywających się pod organizację.

    Cena

    Za organizację — w koszty administracyjne grantu

    Stała kwota miesięczna od 1 970 zł, ustalona z góry na 24 miesiące. Bez dopłat za kontrolę, zbiórkę ani nowy program. Faktura, którą da się rozliczyć w kosztach pośrednich większości grantów.

    Interes

    Zero konfliktu interesów

    Nie sprzedajemy CRM, platform zbiórek ani firewalli. Nie jesteśmy Waszym dostawcą IT — dlatego możemy go sprawdzać. Także wolontariusza-informatyka.

    Gwarancje wpisane do umowy.

    Nie w folderze. W umowie.

    Gwarancja Kontroli

    Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.

    Gwarancja 60 minut

    Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.

    Gwarancja Odpowiedzi

    Odpowiedź na pytanie darczyńcy, wniosek rodzica podopiecznego, kwestionariusz grantodawcy lub pytanie organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.

    Gwarancja 30 dni

    Po 30 dniach masz: numer dyżurny, plan naprawczy na 12 miesięcy, dostępy uporządkowane (także wolontariuszy), zgody na wizerunek w jednym rejestrze, standardy ochrony małoletnich z częścią o danych, przeszkolony zespół i pierwszy Raport dla Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.

    Gwarancja ceny

    Stała przez 24 miesiące, niezależnie od liczby kontroli, zbiórek, incydentów i programów.

    Polisa OC 10 mln zł

    Nasza odpowiedzialność ma pokrycie.

    Pierwsze 30 dni

    Jak to wygląda w praktyce.

    Od dnia pierwszego organizacja jest pod opieką. Po czterech tygodniach każdy wolontariusz wie, czego nie klikać, a każde zdjęcie dziecka ma zgodę.

    DZIEŃ 1

    Przejmujemy.

    Dostajesz numer dyżurny, imię i nazwisko Twojego IOD i zastępcy. Zgłaszamy IOD do UODO. Przegląd „pięć rzeczy na dziś”: kopie bazy darczyńców, logowanie dwuskładnikowe w poczcie i banku, konta byłych wolontariuszy, ochrona domeny mailowej, publiczne linki do dysków. Jeśli coś jest czerwone — działamy tego samego dnia.

    TYDZIEŃ 1

    Słuchamy.

    Skan zewnętrzny organizacji. Rozmowy: z zarządem, z koordynatorami programów, z osobą od fundraisingu, z osobą od IT lub wolontariuszem-informatykiem, z księgowością. Koordynator mówi, gdzie naprawdę leżą ankiety podopiecznych.

    TYDZIEŃ 2

    Audyt zerowy.

    Podopieczni, darczyńcy i 1,5%, wolontariusze, wizerunek, zbiórki i granty, narzędzia i platformy, AML przy gotówce, standardy ochrony małoletnich, dostępność cyfrowa, AI. Wynik: rejestr programów i retencji oraz mapa ryzyk na jednej stronie, uszeregowana według tego, co może zaszkodzić podopiecznym lub zaufaniu darczyńców.

    TYDZIEŃ 3

    Dokumenty, które działają.

    Instrukcja „Pierwsze 24 godziny”. Procedury dla koordynatorów, fundraisingu i wolontariuszy. Rejestr zgód na wizerunek. Standardy ochrony małoletnich z częścią o danych. Procedura AML (jeśli gotówka). Szkolenie zespołu i 30-minutowe szkolenie online dla wolontariuszy. Karta Bezpieczeństwa dla Darczyńcy i Podopiecznego.

    TYDZIEŃ 4

    Jesteś w systemie.

    Dostępy uporządkowane. Zgody zebrane w jednym rejestrze, zdjęcia bez zgód zdjęte. Umowy z platformami i narzędziami uzupełnione. Plan na 12 miesięcy z kalendarzem zbiórek i grantów. Pierwszy Raport dla Zarządu. Termin pierwszego ćwiczenia „Lista darczyńców wyciekła”.

    Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Wolontariusze: 30 minut online przed pierwszym dyżurem. Zarząd fundacji: 30 minut miesięcznie.

    Raport dla Zarządu

    12 wskaźników, które naprawdę coś znaczą.

    Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda fundacja pomocowa po drugim miesiącu programu.

    Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.

    Ten sam dokument pokazujesz radzie fundacji, grantodawcy i audytorowi — bez przeróbek.

    RAPORT DLA ZARZĄDUFundacja „Przykład” · 12 osób · 80 wolontariuszy · 10/2026 · dane fikcyjne
    01Kopie bazy darczyńców i dokumentacji podopiecznych — test odtworzenia03.10 · 20 min
    02Konta byłych pracowników i wolontariuszy0 aktywnych
    03Logowanie dwuskładnikowe (poczta, bank, platforma wpłat)88% · ✓ · ✓
    04Ochrona domeny mailowej (DMARC)reject
    05Krytyczne aktualizacje starsze niż 14 dni2 laptopy koordynatorów
    06Test phishingowy „grantodawca prosi o rozliczenie”14% (był 43%)
    07Dane podopiecznych — dostęp tylko dla zespołu prowadzącego
    08Zgody na wizerunek — kompletność (strona, social media)91%
    09Publiczne linki do dysków i formularzy0
    10Retencja danych z zakończonych programów i grantów0 po terminie
    11Incydenty i naruszenia0
    12Szkolenia: zespół / nowi wolontariusze (przed pierwszym dyżurem)100% · 96%
    Trzy decyzje na ten miesiąc

    1. Wymuszenie 2FA w poczcie dla wszystkich koordynatorów — do 31.10 (osoba od IT: 2 godziny).
    2. Aktualizacja 2 laptopów koordynatorów — piątek 24.10.
    3. Uzupełnienie zgód na wizerunek z turnusu letniego — do 15.11, albo zdjęcia w dół.

    Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026

    Dla kogo jest ten program.

    Organizacje 3–300 osób, które pomagają ludziom — i mają ich najbardziej wrażliwe dane, często w rękach wolontariuszy.

    Fundacje i stowarzyszenia pomocowe

    Podopieczni z danymi o zdrowiu i sytuacji rodzinnej, zbiórki celowe, subkonta, 1,5%, wolontariusze w terenie.

    Organizacje pracujące z dziećmi i młodzieżą

    Świetlice, turnusy, kluby sportowe, drużyny, domy dziecka prowadzone przez NGO — standardy ochrony małoletnich, wizerunek, rodzice.

    Hospicja, ośrodki i placówki prowadzone przez NGO

    Dokumentacja medyczna i opiekuńcza, NFZ i samorząd jako płatnicy, kontrole sektorowe UODO w ochronie zdrowia.

    Organizacje pożytku publicznego i fundraisingowe

    Lista 1,5% z KAS, platformy wpłat i karty, newsletter i telefundraising zgodne z PKE, duże kampanie.

    Kościelne osoby prawne i ich dzieła

    Caritas diecezjalne, parafialne dzieła, szkoły i ośrodki — Dekret KEP i KIOD tam, gdzie ma zastosowanie, RODO tam, gdzie nie.

    Federacje, sieci i organizacje parasolowe

    Wiele organizacji członkowskich, wspólne narzędzia, jeden program i jeden IOD dla całej sieci.

    Dla kogo nie jest

    • Dla organizacji, która ma trzech wolontariuszy i żadnych danych o podopiecznych. Polecimy Ci bezpłatne materiały — i będziemy szczerzy, że nasz abonament to za dużo.
    • Dla organizacji, która szuka CRM albo platformy zbiórek. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
    • Dla organizacji, w której zarząd nie znajdzie 30 minut miesięcznie na Raport. Jeśli to za dużo — nie zaczynajmy.
    Pakiety i ceny

    Cena za organizację. Stała przez 24 miesiące.

    Bez rozliczeń godzinowych. Kontrole, zbiórki, incydenty i programy — w cenie. Faktura do rozliczenia w kosztach administracyjnych grantu. Wszystkie kwoty netto.

    Pakiet
    Fundacja
    Do 10 pracowników etatowych i dowolna liczba wolontariuszy.
    1 970 zł / mies.
    netto · umowa 24 miesiące
    • Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
    • Dokumentacja robocza: podopieczni, darczyńcy, wolontariusze, wizerunek
    • Rejestr zgód na wizerunek, standardy ochrony małoletnich z częścią o danych
    • Fundraising zgodny z PKE, lista 1,5%, platformy wpłat
    • Skan zewnętrzny i 12 kontroli technicznych co miesiąc
    • Raport dla Zarządu co miesiąc
    • Szkolenie zespołu 2× w roku, szkolenie wolontariuszy online na żądanie, test phishingowy co kwartał
    • Karta Bezpieczeństwa dla Darczyńcy i Podopiecznego
    • Gwarancja Kontroli

    Porozmawiajmy

    Pakiet
    Federacja / Sieć
    50+ pracowników, federacja, sieć oddziałów lub kościelna osoba prawna z wieloma dziełami.
    od 5 970 zł / mies.
    netto · wycena po rozmowie diagnostycznej
    • Wszystko z pakietu Organizacja
    • Jeden IOD i jedna dokumentacja dla wszystkich organizacji członkowskich lub dzieł
    • Sygnaliści, Dekret KEP i KIOD tam, gdzie ma zastosowanie
    • Zespół: IOD + zastępca + koordynator bezpieczeństwa + pentester
    • Testy penetracyjne strony i platformy wpłat raz w roku
    • Kwartalne spotkanie z zarządem federacji
    • Wycena w 5 dni roboczych

    Zapytaj o wycenę

    Opłata wdrożeniowa

    Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, rejestr programów i retencji, instrukcję „Pierwsze 24 godziny”, procedury dla koordynatorów i fundraisingu, rejestr zgód na wizerunek, standardy ochrony małoletnich z częścią o danych, szkolenie zespołu, szkolenie online dla wolontariuszy i Kartę Bezpieczeństwa dla Darczyńcy i Podopiecznego.

    Dla porównania

    Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w sobotę na turnusie, bez pentestera i bez gwarancji. Dla organizacji pozarządowych to często pierwsza osoba odpowiedzialna za dane, na jaką je stać — a jedna kampania „od fundacji” wysłana przez oszustów do darczyńców kosztuje więcej niż trzy lata programu.

    Godzina Zero — dla firm spoza programu

    Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.

    Przejęta skrzynka fundacji rozsyłająca prośby o wpłatę, wyciek ankiet podopiecznych, publiczny link do dysku ze zdjęciami dzieci, przejęte konto na platformie zbiórek: w ciągu 72 godzin prowadzimy izolację, zgłoszenie do UODO, komunikaty do darczyńców, rodziców i grantodawców, kontakt z platformą wpłat i policją. Cena dla organizacji pozarządowych. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.

    2 900 złnetto · za pierwsze 72 godziny

    +48 601 211 238

    Przegląd danych podopiecznych i zgód na wizerunek w 5 dni — dla firm spoza programu

    Nie wiesz, gdzie leżą ankiety podopiecznych, kto ma do nich dostęp i czy zdjęcia dzieci na stronie mają zgody?

    W 5 dni roboczych sprawdzamy dyski i narzędzia (publiczne linki, dostępy byłych wolontariuszy), dokumentację podopiecznych, zgody na wizerunek na stronie i w social mediach oraz standardy ochrony małoletnich w części o danych. Dostajesz listę do poprawy z priorytetami i rejestr zgód. Cena dla organizacji pozarządowych. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.

    2 900 złnetto · jednorazowo

    Zamów przegląd

    Czym to się różni od tego, co masz teraz.

    Cztery modele obsługi organizacji pozarządowej — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.

    Wolontariusz-informatyk / firma IT Kancelaria pro bono IOD „na papierze” Program Bezpiecznej Fundacji
    RODO: podopieczni, darczyńcy, wolontariusze, wizerunek nie opinia, gdy ma czas tak, dokumenty tak — procedury, które koordynatorzy stosują
    Standardy ochrony małoletnich z częścią o danych nie czasem nie tak
    Fundraising zgodny z PKE, 1,5%, platformy wpłat nie opinia częściowo tak
    Kontrole techniczne co miesiąc (dyski, dostępy, platformy) gdy ma czas nie nie tak — 12 punktów + skan
    Szkolenie wolontariuszy przed pierwszym dyżurem nie nie nie tak — 30 minut online, na żądanie
    Kto prowadzi incydent w sobotę na turnusie „w poniedziałek” nikt nikt ekspert w 60 minut
    Ćwiczenia „Lista darczyńców wyciekła” nie nie nie co kwartał, online
    Raport dla zarządu, rady i grantodawcy nie nie sprawozdanie raz w roku 1 strona co miesiąc
    Gdy organ stwierdzi uchybienie nie dotyczy zależy od czasu stawka godzinowa w cenie — Gwarancja Kontroli
    Sprzedaje systemy lub platformy czasem nie nie nie
    Rozliczenie bezpłatnie / godziny pro bono, bez gwarancji ryczałt za dokumenty stała cena 24 mies., od 1 970 zł
    Twój wolontariusz-informatyk i Twoi koordynatorzy

    Dostają partnera, nie kontrolera.

    Najczęstsze zdanie, jakie słyszymy od zarządów fundacji: „mamy wolontariusza od IT, znajomą prawniczkę i politykę ze wzoru”. I często mają rację — każdy w swojej domenie, w wolnym czasie.

    Tylko że bezpieczeństwo organizacji pomocowej to trzy domeny naraz: prawo (RODO, małoletni, zbiórki, AML, PKE), organizacja (kto co robi, gdy w sobotę na turnusie koordynator widzi, że „fundacja” rozsyła prośby o wpłatę) i technika. Wolontariusz odpowiada za trzecią, gdy ma czas. Za dwie pierwsze — zarząd, osobiście.

    Dlatego Twój wolontariusz-informatyk i koordynatorzy dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; procedury, które zajmują minuty, nie wieczory; drugą parę oczu na publiczne linki i dostępy, zanim zobaczy je ktoś obcy; dowód dla rady fundacji i grantodawcy, że organizację sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.

    Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.

    Kto odbierze telefon

    Fundacja nie traci darczyńców po kontroli, tylko po jednym mailu „od fundacji” z prośbą o wpłatę na obce konto — i po jednym wycieku ankiet podopiecznych, który trafia do mediów. Organizacje pomocowe mają najbardziej wrażliwe dane i najmniej pieniędzy na ich ochronę. Dlatego ten program ma inną cenę niż pozostałe. Program prowadzę osobiście. Pierwsze pięć organizacji dostaje mój bezpośredni numer i moją obecność w organizacji raz na kwartał.

    Tomasz Czarnecki
    Prezes Zarządu DOIT.BIZ Sp. z o.o., wykładowca akademicki
    Inspektor Ochrony DanychAudytor ISO 27001Wykładowca akademickiGrupa robocza ds. AI przy Ministerstwie Cyfryzacji
    KarinaWiceprezes, Inspektor Ochrony Danych
    MarcinInspektor Ochrony Danych, audytor ISO 27001
    KarolinaDyrektor działu IOD
    RafałSpecjalista cyberbezpieczeństwa, certyfikowany pentester
    ZespółPrawnicy, audytorzy ISO 27001, audytorzy dostępności cyfrowej, asystenci IOD. Poznań — siedziba, cała Polska — obsługa. W organizacji jesteśmy przy starcie, ćwiczeniach, szkoleniach i kontrolach — a wolontariuszy szkolimy online, kiedy zaczynają.
    Tomasz Czarnecki, prezes DOIT.BIZ, prowadzący Program Bezpiecznej FundacjiTomasz Czarneckiprowadzi program osobiście
    Program Założycielski

    Pierwsze 5 organizacji.

    Uruchamiamy program w 2026 r. Pierwsze pięć organizacji, które do niego wejdą, dostaje:

    • Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
    • wizytę w organizacji raz na kwartał, nie tylko zdalnie — w tym jedną przed największą zbiórką w roku,
    • miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport dla Zarządu i szkolenie dla wolontariuszy,
    • cenę pakietu zamrożoną na 36 miesięcy zamiast 24.

    Bez rabatu. Za to z dostępem, którego później nie będzie.

    5 / 5wolne miejsca
    Zanim zadzwonisz

    Trzy pytania do Twojego wolontariusza-informatyka i koordynatorów.

    Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:

    1. „Który z wolontariuszy, którzy odeszli w tym roku, ma jeszcze dostęp do naszego dysku, poczty albo grupy z ankietami podopiecznych?”Jeśli odpowiedź brzmi „chyba nikt” — nikt tego nie sprawdził. Dane podopiecznych wychodzą z organizacji razem z ludźmi, bez złych intencji.
    2. „Gdzie są zdjęcia dzieci z turnusów sprzed pięciu lat i czy mamy do nich zgody, które da się pokazać rodzicowi?”Jeśli odpowiedź brzmi „na starym dysku, zgody były w karcie zgłoszenia” — pierwszy wniosek rodzica pokaże, że nie ma ani jednego, ani drugiego.
    3. „Czy ktoś z zewnątrz może wysłać do naszych darczyńców maila, który wygląda jak z fundacji, z prośbą o wpłatę?”Jeśli nikt nie wie, co to DMARC — odpowiedź brzmi „tak”. 59% organizacji, które sprawdziliśmy — w tym największych — ma tak samo.

    Bezpłatny skan zewnętrzny organizacji

    Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym, czy ktoś może podszyć się pod Twoją domenę w mailu do darczyńców. Pasywnie, bez logowania do Waszych systemów.

    • Wynik w 24 godziny
    • Bez zobowiązań
    • Bez sekwencji maili po skanie

      Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.

      Pytania, które słyszymy najczęściej.

      Jesteśmy małą fundacją, 5 osób. Czy w ogóle musimy mieć IOD?

      Obowiązek wyznaczenia IOD nie zależy od wielkości, tylko od tego, co robicie: jeśli główną działalnością jest przetwarzanie na dużą skalę danych szczególnych kategorii — o zdrowiu, sytuacji rodzinnej, niepełnosprawności podopiecznych — IOD jest obowiązkowy (art. 37 ust. 1 lit. c RODO). Wiele organizacji pomocowych spełnia ten warunek, nie wiedząc o tym. Jeśli nie — IOD nadal jest osobą, która odbiera telefon, gdy coś się dzieje. Pakiet Fundacja jest wyceniony właśnie dla takich organizacji.

      Skąd wolno nam mieć listę darczyńców 1,5% i co wolno z nią robić?

      Naczelnik urzędu skarbowego przekazuje OPP dane podatników, którzy wyrazili zgodę na ich przekazanie. Wolno podziękować i informować o działalności — ale prośby o dalsze wsparcie mailem czy telefonem to marketing wymagający zgody na dany kanał (PKE art. 398). Lista musi być przechowywana bezpiecznie i przez określony czas. Robimy procedurę 1,5% w tygodniu 3.

      Publikujemy zdjęcia podopiecznych i dzieci z turnusów. Co wolno?

      Wizerunek to dane osobowe, a wizerunek dziecka — szczególnie wrażliwe: zgoda rodzica na każdy cel i kanał, prawo do wycofania, procedura usuwania, brak zdjęć identyfikujących sytuację zdrowotną lub rodzinną bez wyraźnej podstawy. Standardy ochrony małoletnich powinny to obejmować. Rejestr zgód i przegląd strony i social mediów robimy w tygodniu 2.

      Pracujemy z dziećmi. Mamy standardy ochrony małoletnich — czy to załatwia RODO?

      Standardy (obowiązkowe od 15.08.2024 r.) to fundament, ale zwykle nie opisują, kto ma dostęp do danych dziecka, jak długo je trzymacie, co robicie po wycieku ani jak publikujecie wizerunek. Wpinamy bezpieczeństwo danych w standardy, które już macie — jeden dokument zamiast dwóch — i szkolimy wolontariuszy z obu naraz.

      Wolontariusze zmieniają się co sezon. Kto ich szkoli?

      My — 30-minutowe szkolenie online przed pierwszym dyżurem, na żądanie, z listą obecności dla koordynatora: phishing, zdjęcia, dane podopiecznych, co robić po kliknięciu. Do tego procedura wylogowania po ostatnim dyżurze i przegląd dostępów co miesiąc. Wolontariusz, który nie ma już dostępu, nie może nic wynieść.

      Przyjmujemy gotówkę na balu charytatywnym. Czy jesteśmy instytucją obowiązaną AML?

      Fundacje i stowarzyszenia są instytucjami obowiązanymi w zakresie, w jakim przyjmują lub dokonują płatności gotówkowych o wartości co najmniej 10 tys. euro (także w powiązanych operacjach). Jedna duża wpłata wystarczy. Potrzebna jest procedura, identyfikacja darczyńcy i zgłoszenia do GIIF — albo decyzja, że gotówki powyżej progu nie przyjmujecie. Ustalamy to w tygodniu 2.

      Grantodawca wymaga danych uczestników w sprawozdaniu. Jak długo je trzymać?

      Tak długo, jak wymaga umowa grantowa i przepisy o trwałości projektu (często 5–10 lat), i nie dłużej — w zakresie, jakiego grantodawca naprawdę wymaga, nie „na wszelki wypadek”. Robimy rejestr programów z retencją per grantodawca, żeby koordynator wiedział, co usunąć po zamknięciu projektu.

      Kto odbierze w sobotę na turnusie, gdy ktoś rozsyła „z fundacji” prośby o wpłatę?

      Dyżurny ekspert, w 60 minut. Prowadzi zabezpieczenie skrzynek, komunikat do darczyńców w social mediach i mailem, kontakt z platformą wpłat i policją, ocenę, czy wyciekły dane (UODO w 72 h) — a Wasz wolontariusz-informatyk zajmuje się kontami. Koordynator ma jedną kartę A4: co robić w pierwszych 15 minutach.

      Co dokładnie jest w cenie przy dużym incydencie, a co nie?

      W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenie do UODO w 72 godziny, komunikaty do darczyńców, rodziców i grantodawców, kontakt z platformą wpłat i policją, reprezentacja przed UODO. Poza ceną: odtwarzanie systemów i informatyka śledcza — to robi Wasza osoba od IT, dostawca lub wskazany partner, którego koordynujemy.

      Jesteśmy dziełem kościelnej osoby prawnej. RODO czy Dekret KEP?

      Zależy od tego, kto i w jakim celu przetwarza dane: w działalności wewnętrznej Kościoła stosuje się Dekret KEP z 2018 r. i nadzór KIOD, a w działalności prowadzonej na zasadach ogólnych (placówki, szkoły, fundacje z odrębną osobowością) — RODO i UODO. Rozdzielamy oba obszary i prowadzimy każdy zgodnie z właściwymi przepisami.

      Dlaczego cena jest niższa niż w innych branżach — i czy da się ją rozliczyć w grancie?

      Bo organizacje pomocowe mają najbardziej wrażliwe dane i najmniej pieniędzy na ich ochronę — to decyzja, nie promocja. Abonament jest fakturą za usługę doradczą i można go zwykle rozliczyć w kosztach administracyjnych (pośrednich) grantów oraz w kosztach działalności statutowej. Pomagamy opisać to we wniosku.

      20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.

      Opowiesz, jak działa organizacja. My powiemy, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens — albo że wystarczą Wam bezpłatne materiały. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.

      [email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.

      Umów bezpłatną konsultację

      Zostaw kontakt i temat rozmowy. Odezwiemy się w ciągu 1 godziny roboczej, żeby ustalić termin 30-minutowej konsultacji. Bez zobowiązań.

        Bez zobowiązań · Nie wysyłamy ofert masowych · Dane przetwarzamy zgodnie z RODO