O szablonie dokumentu
Pakiet szablonów dotyczących naruszeń ochrony danych RODO 2026 – raport z incydentu, zgłoszenie do IMY i narzędzie 72-godzinne
Kompletny pakiet szablonów dla firm i organizacji, które muszą wykrywać, oceniać, dokumentować i obsługiwać naruszenia ochrony danych osobowych zgodnie z RODO. Pakiet zawiera profesjonalne szablony w formatach Word/PDF oraz narzędzie Excel do prowadzenia rejestru incydentów, monitorowania 72-godzinnego terminu, oceny ryzyka, zgłaszania do szwedzkiego organu nadzorczego (IMY), informowania osób, których dane dotyczą, raportowania od podmiotów przetwarzających oraz analizy po incydencie.
RODO wymaga, aby wszystkie naruszenia ochrony danych osobowych były dokumentowane. Incydent należy zgłosić organowi nadzorczemu, chyba że jest mało prawdopodobne, by skutkował on ryzykiem naruszenia praw lub wolności osób fizycznych. Jeśli zgłoszenie jest wymagane, musi zostać dokonane bez zbędnej zwłoki i, jeśli to możliwe, w ciągu 72 godzin od powzięcia przez administratora wiadomości o naruszeniu.
Co wchodzi w skład pakietu – 9 plików
- Naruszenie ochrony danych osobowych – Raport z incydentu i ocena 72-godzinna, Word + PDF
- Zgłoszenie do IMY – materiały przygotowawcze, Word + PDF
- Informacja dla osób, których dane dotyczą, zgodnie z art. 34 RODO, Word + PDF
- Procedura obsługi naruszeń ochrony danych / Incident Response Playbook, Word + PDF
- Narzędzie Excel z rejestrem incydentów, statusem 72h, klasyfikacją ryzyka, logiem IMY, danymi osób, których dane dotyczą, powiadomieniami podmiotów przetwarzających, działaniami i analizą końcową
Raport z incydentu z pełną ścieżką decyzyjną
Główny szablon pomaga organizacji udokumentować cały incydent od pierwszego wykrycia do zamknięcia:
- czas wystąpienia incydentu, jego wykrycia i powzięcia wiadomości przez organizację
- automatyczne/jasne odliczanie 72-godzinnego terminu
- klasyfikacja jako naruszenie poufności, integralności lub dostępności
- dane osób, których dane dotyczą, oraz kategorie danych osobowych
- dane wrażliwe, dane z art. 10, dane prawnie chronione oraz dane dzieci/osób wymagających szczególnej ochrony
- natychmiastowe działania zaradcze i naprawcze
- ocena ryzyka dla praw i wolności osób, których dane dotyczą
- decyzja w sprawie zgłoszenia do IMY
- decyzja w sprawie informowania osób, których dane dotyczą
- przyczyna źródłowa, działania korygujące i wyciągnięte wnioski
Kiedy należy zgłosić incydent?
Jako administrator danych musicie zgłosić incydent, jeśli nie jest mało prawdopodobne, że spowoduje on ryzyko naruszenia praw lub wolności osób fizycznych. Jeśli nie wszystkie informacje są dostępne w ciągu 72 godzin, można je przekazywać w etapach bez zbędnej dalszej zwłoki. W przypadku późnego zgłoszenia należy udokumentować przyczyny opóźnienia.
Dlatego szablon zawiera oddzielny dokument przygotowawczy do zgłoszenia IMY z kluczowymi informacjami, które należy zebrać przed lub w trakcie raportowania. Właściwe zgłoszenie dokonuje się za pośrednictwem aktualnej usługi elektronicznej IMY lub innego kanału wskazanego przez organ.
Wysokie ryzyko – informacja dla osób, których dane dotyczą
Jeśli naruszenie ochrony danych prawdopodobnie skutkuje wysokim ryzykiem, osoby, których dane dotyczą, powinny co do zasady zostać poinformowane bez zbędnej zwłoki. Pakiet zawiera gotowy i edytowalny szablon komunikacji z:
- jasnym opisem zdarzenia
- informacją, jakie dane osobowe zostały naruszone
- możliwymi konsekwencjami
- podjętymi i planowanymi środkami
- praktycznymi poradami dla osób, których dane dotyczą
- danymi kontaktowymi do inspektora ochrony danych lub innego punktu kontaktowego
Szablon zawiera również kontrolę wyjątków z art. 34, na przykład jeśli dane były skutecznie zaszyfrowane, jeśli późniejsze działania wyeliminowały wysokie ryzyko lub jeśli indywidualne informowanie wymagałoby niewspółmiernie dużego wysiłku.
Obowiązki podmiotu przetwarzającego
Podmiot przetwarzający dane powinien zgłosić naruszenie ochrony danych administratorowi bez zbędnej zwłoki. Podmiot przetwarzający nie musi samodzielnie oceniać, czy incydent niesie ze sobą ryzyko wymagające zgłoszenia do IMY – główna odpowiedzialność za ocenę ryzyka i decyzję o zgłoszeniu spoczywa na administratorze danych.
Dlatego narzędzie Excel zawiera oddzielny rejestr powiadomień od podmiotów przetwarzających z czasem powiadomienia, datą pierwszego raportu, różnicą czasową, brakującymi informacjami i planowaną kolejną aktualizacją.
Excel – rejestr incydentów z kontrolą 72 godzin
Plik Excel pełni rolę praktycznego narzędzia do zarządzania incydentami i zawiera:
- dashboard z kluczowymi wskaźnikami
- rejestr incydentów
- termin 72-godzinny i status W terminie / Pilne / Po terminie
- klasyfikację ryzyka na podstawie prawdopodobieństwa i konsekwencji
- rejestr zgłoszeń do IMY
- komunikację z osobami, których dane dotyczą
- raportowanie od podmiotów przetwarzających
- rejestr działań
- analizę poincydentową (Post-Incident Review) / analizę przyczyn źródłowych
- źródła i odniesienia prawne
Wszystkie incydenty muszą być dokumentowane
Nawet incydenty, które nie muszą być zgłaszane do IMY, muszą zostać udokumentowane. Dokumentacja powinna m.in. umożliwiać weryfikację, czy organizacja przestrzegała RODO, oraz powinna zawierać uzasadnienie decyzji o braku zgłoszenia lub braku informowania osób, których dane dotyczą.
Typowe incydenty, w których można wykorzystać pakiet
- błędne wysłanie wiadomości e-mail lub dokumentu
- phishing i przejęcie kont
- ransomware i włamania do baz danych
- błędne nadanie uprawnień
- utrata komputera, telefonu lub nośnika pamięci
- nieumyślna publikacja
- błędne udostępnienie przez chmurę lub link
- usunięcie lub utrata danych osobowych
- incydent u podmiotu przetwarzającego lub podwykonawcy
Podstawa prawna
Pakiet szablonów został sprawdzony pod kątem prawnym na dzień 3 października 2026 r. w oparciu o:
- art. 4 pkt 12 RODO
- art. 33 RODO – zgłoszenie organowi nadzorczemu i dokumentacja
- art. 34 RODO – informowanie osób, których dane dotyczą
- aktualne wytyczne IMY dotyczące naruszeń ochrony danych osobowych
- Wytyczne EROD 01/2021 dotyczące przykładów zgłaszania naruszeń ochrony danych osobowych
W 2026 r. EROD opublikowała również projekt wspólnego europejskiego szablonu zgłaszania naruszeń do konsultacji publicznych. Pakiet opiera poprawność prawną nie na jeszcze niewdrożonym dokumencie konsultacyjnym, lecz na obowiązującym RODO, aktualnych wytycznych IMY oraz przyjętych wytycznych EROD.
Uwaga
Pakiet stanowi ogólny materiał zgodnościowy i dokumentacyjny. Faktyczny incydent może jednocześnie podlegać innym przepisom dotyczącym raportowania, np. wymaganiom sektorowym w finansach, cyberbezpieczeństwie, opiece zdrowotnej lub administracji publicznej. Zawsze sprawdzaj, czy należy poinformować dodatkowe organy, kontrahentów, ubezpieczycieli lub inne podmioty.
Format: Word (DOCX) + PDF + Excel (XLSX)
Język: Szwedzki
Jurysdykcja: Szwecja / UE
Liczba plików: 9
Wersja: 1.0 – 2026-10-03
