Grupa fabryk mebli: wspólne działy, wiele spółek — i pytanie, kto odpowiada za czyje dane
Współpraca obejmuje ochronę danych w grupie fabryk mebli, w której złożona struktura właścicielska łączy się z działaniem wewnętrznych centrów usług wspólnych.
Wyzwanie:Jedna grupa, wiele spółek powiązanych właścicielsko i działy pracujące dla wszystkich naraz — zakresu ochrony danych nie dało się ustalić spółka po spółce, tylko dla całej struktury jednocześnie.
Czy to również Twoja sytuacja?
W grupie produkcyjnej najczęściej wygląda to tak: kilka spółek, ale jeden dział kadr, jeden zespół IT i jedna księgowość, które obsługują wszystkie zakłady. Dokumentacja RODO istnieje w każdej spółce — zwykle jako ta sama polityka z inną nazwą w nagłówku. Umowy regulujące przepływ danych między spółkami są niekompletne albo nie ma ich wcale. Gdy pracownik jednego zakładu składa wniosek dotyczący swoich danych, odpowiada mu dział zatrudniony w innej spółce. Formalnie nikt nie popełnia błędu; w praktyce nie ustalono, który podmiot jest administratorem których danych. Ta luka pozostaje niewidoczna do pierwszej kontroli, naruszenia lub roszczenia byłego pracownika.
Z czym przyszedł klient
Kilka zakładów powiązanych właścicielsko. Część działów pracuje dla wszystkich naraz — jako centra usług wspólnych. Na papierze każda spółka jest osobnym administratorem danych, a w praktyce dane pracowników, kontrahentów i klientów krążą między nimi codziennie.
W takiej strukturze nie da się zrobić RODO „dla firmy”. Trzeba odpowiedzieć na pytanie, którego nikt nie lubi zadawać: kto komu powierza dane, kto za co odpowiada i co się stanie, gdy kontrola przyjdzie do jednej spółki, a dane są w drugiej.
Co zrobiliśmy
- Audyt całej struktury, nie spółka po spółce.Zmapowaliśmy, które dane przepływają między zakładami i przez które działy wspólne.
- Wdrożenie RODO dopasowane do grupy.Role, umowy i procedury uwzględniają centra usług wspólnych — zamiast udawać, że każda spółka działa osobno.
- Funkcja Inspektora Ochrony Danych.Jeden IOD, który zna całą strukturę, a nie sześć osób, które znają po kawałku.
Co klient ma dziś
- Jeden spójny system ochrony danych dla całej grupy.
- Jasno opisane role między spółkami a działami wspólnymi.
- Inspektora, który odbiera telefon, kiedy w którymkolwiek zakładzie pojawia się pytanie o dane.
Jeśli to brzmi znajomo
Masz więcej niż jedną spółkę i działy, które pracują dla wszystkich? To znaczy, że Twoje RODO też nie kończy się na jednym podmiocie — i dokładnie takie struktury porządkujemy.
