Przejdź do treści
Legiscope
Menu
Ochrona Danych

Rejestr czynności przetwarzania: wzór do pobrania

Rejestr czynności przetwarzania — wzór kolumna po kolumnie wg art. 30 ust. 1 i 2 RODO, z przykładami wpisów dla kadr, rekrutacji, CRM i monitoringu.

W jednym zdaniu. Rejestr czynności przetwarzania (RCP) to tabela wymagana przez art. 30 RODO, w której administrator opisuje każdą czynność przetwarzania kolumna po kolumnie — cel, podstawę, kategorie danych i osób, odbiorców, transfery i termin usunięcia; poniżej znajdziesz gotowy wzór i przykładowe wpisy.

Rejestr czynności to pierwszy dokument, o który prosi kontroler UODO. Ten tekst nie tłumaczy, dlaczego trzeba go prowadzić — to wyjaśniam w przewodniku o rejestrze czynności przetwarzania — lecz daje gotowy szkielet: dokładny układ kolumn wg art. 30 ust. 1 i ust. 2 oraz cztery przykładowo wypełnione czynności, które możesz skopiować i dostosować.

Najważniejsze punkty

  • Administrator prowadzi rejestr wg art. 30 ust. 1 (7 obowiązkowych kolumn).
  • Procesor prowadzi węższy rejestr kategorii czynności wg art. 30 ust. 2.
  • UODO opublikował na swojej stronie przykładowe szablony rejestrów — warto się nimi wzorować.
  • Rejestr prowadzi się na piśmie, także w formie elektronicznej (art. 30 ust. 3).
  • Zwolnienie z art. 30 ust. 5 (poniżej 250 osób) w praktyce prawie nigdy nie działa.
  • Rejestr musi być spójny z klauzulami informacyjnymi i umowami powierzenia.

Kolumny rejestru administratora (art. 30 ust. 1)

Rejestr administratora musi zawierać co najmniej siedem elementów. Poniżej układ kolumn, który spełnia wymogi i jest czytelny dla kontrolera:

Kolumna Podstawa Co wpisać
Nazwa czynności np. “Obsługa kadrowo-płacowa”
Administrator / współadministrator art. 30 ust. 1 lit. a nazwa, dane kontaktowe, IOD
Cel przetwarzania art. 30 ust. 1 lit. b konkretny cel biznesowy
Podstawa prawna art. 6/9 np. art. 6 ust. 1 lit. c
Kategorie osób art. 30 ust. 1 lit. c pracownicy, klienci, kandydaci
Kategorie danych art. 30 ust. 1 lit. c identyfikacyjne, finansowe, zdrowotne
Kategorie odbiorców art. 30 ust. 1 lit. d ZUS, bank, dostawca IT
Transfery poza EOG art. 30 ust. 1 lit. e kraj + zabezpieczenie
Termin usunięcia art. 30 ust. 1 lit. f konkretny okres lub kryterium
Środki bezpieczeństwa art. 30 ust. 1 lit. g ogólny opis (szyfrowanie, kontrola dostępu)

Kolumna “podstawa prawna” nie jest wprost wymieniona w art. 30, ale UODO oczekuje jej wskazania i praktyka kontrolna to potwierdza — bez niej rejestr jest niekompletny.

Dwa pola sprawiają najwięcej trudności. Pierwsze to termin usunięcia: nie wystarczy wpisać “przez czas niezbędny”. Kontroler oczekuje konkretnego okresu (np. “5 lat od końca roku obrotowego”) albo jasnego kryterium (“do przedawnienia roszczeń z umowy”). Drugie to kategorie danych — należy je rozróżnić od kategorii osób i wskazać, czy wśród nich są dane szczególne z art. 9 (o zdrowiu, o przynależności związkowej), bo to determinuje dodatkowe obowiązki. Rejestr, który miesza te pojęcia, jest sygnałem dla kontrolera, że organizacja nie panuje nad własnym przetwarzaniem.

Rejestr kategorii czynności procesora (art. 30 ust. 2)

Podmiot przetwarzający prowadzi węższy rejestr — nie opisuje celów (bo działa na polecenie administratora), lecz kategorie czynności wykonywanych na rzecz każdego klienta. Wymagane kolumny:

  • nazwa i dane administratora, na rzecz którego przetwarza (lit. a),
  • kategorie przetwarzań (lit. b),
  • transfery poza EOG (lit. c),
  • ogólny opis środków bezpieczeństwa (lit. d).

Typowy błąd biur rachunkowych i agencji IT: prowadzą tylko rejestr administratora dla własnych danych (kadry firmy), a zapominają o rejestrze kategorii czynności dla danych klientów. Każda taka relacja wymaga też umowy powierzenia przetwarzania — rejestr i umowa powinny się pokrywać.

Warto pamiętać, że jedna organizacja bardzo często występuje w obu rolach jednocześnie. Software house jest administratorem wobec danych własnych pracowników i kandydatów, a procesorem wobec danych użytkowników aplikacji, którą utrzymuje dla klienta. Wtedy prowadzi dwa odrębne rejestry, które nie powinny się mieszać: opisanie przetwarzania powierzonego jak własnego to błąd, który zaciera odpowiedzialność i utrudnia rozliczenie ról podczas kontroli.

Przykładowe wpisy do skopiowania

Cztery czynności, które ma prawie każda firma:

1. Obsługa kadrowo-płacowa. Cel: realizacja stosunku pracy i obowiązków płatnika. Podstawa: art. 6 ust. 1 lit. c, art. 9 ust. 2 lit. b, art. 22¹ K.p. Osoby: pracownicy. Dane: identyfikacyjne, finansowe, o zdrowiu (zwolnienia). Odbiorcy: ZUS, US, bank, biuro rachunkowe. Termin: 10 lat od ustania zatrudnienia.

2. Rekrutacja. Cel: przeprowadzenie naboru. Podstawa: art. 6 ust. 1 lit. b i c, art. 6 ust. 1 lit. a (dane ponad katalog kodeksowy). Osoby: kandydaci. Dane: z CV. Termin: do zakończenia rekrutacji lub 12 miesięcy za zgodą.

3. CRM / obsługa klientów. Cel: zawarcie i wykonanie umowy, obsługa reklamacji. Podstawa: art. 6 ust. 1 lit. b, lit. c (księgowość), lit. f (roszczenia). Osoby: klienci, osoby kontaktowe. Odbiorcy: dostawca CRM, kurier. Termin: 5 lat (rachunkowość) + okres przedawnienia roszczeń.

4. Monitoring wizyjny. Cel: bezpieczeństwo osób i mienia. Podstawa: art. 6 ust. 1 lit. f, art. 22² K.p. Osoby: pracownicy, klienci, goście. Dane: wizerunek. Termin: do 3 miesięcy.

Przy czynnościach o wysokim ryzyku (monitoring na dużą skalę, profilowanie) rejestr powinien odsyłać do przeprowadzonej oceny skutków dla ochrony danych (DPIA).

Powyższe cztery wpisy to minimum, które ma niemal każda firma zatrudniająca ludzi i obsługująca klientów. W praktyce dochodzą kolejne: newsletter i marketing (osobna podstawa, osobna zgoda), obsługa zgłoszeń z formularza kontaktowego, zarządzanie dostępami w systemach IT, obsługa reklamacji i gwarancji, a w spółkach kapitałowych — obsługa organów i akcjonariatu. Każda z tych czynności zasługuje na odrębny wiersz z własnym celem, podstawą i terminem retencji. Sztuka polega nie na wyliczeniu wszystkiego, co się da, lecz na odwzorowaniu realnych procesów — rejestr, który opisuje procesy nieistniejące albo pomija te faktycznie prowadzone, jest gorszy niż jego brak, bo wprowadza w błąd i kontrolera, i samą organizację.

Excel czy dedykowany system

Wzór w arkuszu wystarcza przy kilku czynnościach w jednej spółce. Problem pojawia się przy skali: 30+ czynności, kilka spółek, zmieniające się podstawy prawne i dziesiątki umów powierzenia. Arkusz nie ma wersjonowania (kto i kiedy zmienił termin retencji?), nie łączy wpisu z umową powierzenia ani z klauzulą, a eksport “na wczoraj” na żądanie UODO staje się nocnym maratonem. Do tego dochodzi ryzyko rozjazdu: gdy prawnik aktualizuje politykę, dział IT zmienia dostawcę hostingu, a kadry wydłużają okres retencji, a każda z tych zmian żyje w innym pliku, rejestr przestaje odzwierciedlać rzeczywistość już po kilku miesiącach.

FAQ

Czy rejestr czynności można prowadzić w Excelu?

Tak — RODO nie narzuca formy, wymaga jedynie formy pisemnej, w tym elektronicznej (art. 30 ust. 3). Excel jest dopuszczalny, ale przy większej liczbie czynności i spółek traci na spójności i audytowalności; wtedy lepiej sprawdza się dedykowany system.

Czym różni się rejestr administratora od rejestru procesora?

Rejestr administratora (art. 30 ust. 1) opisuje cele i pełny zakres przetwarzania. Rejestr procesora (art. 30 ust. 2) jest węższy — nie zawiera celów, lecz kategorie czynności wykonywanych na rzecz poszczególnych administratorów. Podmiot, który jest jednocześnie administratorem i procesorem, prowadzi oba.

Czy UODO udostępnia gotowy wzór rejestru?

Tak, UODO opublikował na stronie uodo.gov.pl przykładowe szablony rejestru czynności oraz rejestru kategorii czynności. To dobra baza wyjściowa, którą należy dostosować do realnych procesów w organizacji — same nagłówki kolumn nie wystarczą, bo wartość rejestru tkwi w treści wpisów, a nie w formacie tabeli.


Źródła: Art. 30 RODO w EUR-Lex (CELEX 32016R0679) · UODO — obowiązki administratorów · EDPB

L
Autor
Legiscope
Legiscope

Wykorzystaj te wskazówki w praktyce

Zobacz, jak Legiscope łączy rejestry prywatności, materiały źródłowe i pracę podlegającą przeglądowi.

Umów spersonalizowane demo
Czytaj dalej

Powiązane artykuły

01Ochrona Danych

Rejestr czynności przetwarzania (RCP): wzór 2026

W jednym zdaniu. Rejestr czynności przetwarzania (RCP) jest pierwszym dokumentem weryfikowanym przez UODO podczas kontroli — jego brak lub niekompletność jest najczęstszą przesłanką kary…

26 czerwca 2026
02Ochrona Danych

Najlepsze oprogramowanie RODO 2026: porównanie

W jednym zdaniu. Najlepsze oprogramowanie RODO to takie, które utrzymuje rejestr czynności, oceny DPIA i rejestr naruszeń w jednym, wersjonowanym systemie — z eksportem gotowym na kontrolę UODO w…

6 lipca 2026
03Ochrona Danych

RODO w biurze rachunkowym: obowiązki i wzory

W jednym zdaniu. Biuro rachunkowe jest procesorem danych kadrowo-płacowych swoich klientów — musi mieć umowę powierzenia z każdym klientem, prowadzić rejestr kategorii czynności z art. 30 ust. 2 RODO…

8 lipca 2026
04Ochrona Danych

Alternatywy dla OneTrust: 7 narzędzi RODO 2026

W jednym zdaniu. Najlepsze alternatywy dla OneTrust to narzędzia, które dają polskiemu inspektorowi to, czego enterprise-owy moloch nie priorytetyzuje: eksport rejestru zgodny z oczekiwaniami UODO,…

7 lipca 2026
05Ochrona Danych

DPIA: ocena skutków dla ochrony danych w Polsce

W jednym zdaniu. Ocena skutków dla ochrony danych (DPIA) jest obowiązkowa dla operacji powodujących wysokie ryzyko dla osób fizycznych — UODO opublikował 12-pozycyjny wykaz takich operacji w…

26 czerwca 2026
06Ochrona Danych

IOD: kiedy obowiązkowy i jak wyznaczyć (2026)

W jednym zdaniu. Inspektor Ochrony Danych (IOD) jest obowiązkowy dla wszystkich organów publicznych, podmiotów prowadzących regularny monitoring na dużą skalę oraz przetwarzających dane szczególnych…

26 czerwca 2026
07Ochrona Danych

Kary administracyjne RODO: przewodnik 2026

W jednym zdaniu. Administracyjne kary pieniężne z art. 83 RODO mogą sięgać 20 mln EUR lub 4% rocznego obrotu globalnego, a europejski rekord ustanowiła Irlandzka DPC nakładając w 2023 r. karę 1,2 mld…

26 czerwca 2026
08Ochrona Danych

Kary UODO 2025: zestawienie i analiza

W jednym zdaniu. W 2025 r. Prezes UODO wydał 124 decyzje nakładające administracyjne kary pieniężne na łączną kwotę 14,5 mln zł, koncentrując uwagę na e-commerce, telekomunikacji oraz sektorze…

26 czerwca 2026