A4GDokumenty prawne
Wersja 0.2 · opublikowano 2026-10-02
Zmiany: Pierwsza wersja (import z repozytorium A4G).
SHA-256 tekstu: 905d6543a521a9ccb81825655c3fec635390fea37163478c055d6ab6bd6e58dd · tekst źródłowy (.md)

Ocena skutków dla ochrony danych (DPIA) — szablon dla Klienta A4G

PROJEKT — do weryfikacji przez prawnika. Wersja 0.2 z 2026-10-02 (0.2: szyfrowanie end-to-end Kontroli). Szablon pomocniczy dla Administratora (pracodawcy) przed włączeniem trybu pseudonimowego lub imiennego w modułach „Kontrola strat i nieprawidłowości” oraz „Aktywność zespołu”. Wypełnia i podpisuje Administrator; A4G (Mageomni) dostarcza informacje o przetwarzaniu (Umowa powierzenia § 8 ust. 2).

Czy DPIA jest wymagana? Monitorowanie pracowników jest wymienione w wykazie rodzajów operacji wymagających oceny skutków (komunikat Prezesa UODO z 17 czerwca 2019 r., M.P. 2019 poz. 666) [do potwierdzenia w aktualnym wykazie]. W trybie zespołowym (domyślnym) A4G nie przypisuje operacji osobom — ocena może być wtedy niepotrzebna; uzasadnienie zapisz w sekcji 1.

1. Opis przetwarzania

PozycjaDo uzupełnienia przez Administratora
Moduły i trybnp. „Kontrola strat — tryb pseudonimowy (Personel Subiekt #id)”
Celnp. ochrona mienia, kontrola realizacji zamówień, zapewnienie poprawności dokumentów (art. 22³ § 3 KP)
Kategorie osóbpracownicy i współpracownicy obsługujący system [Subiekt GT / Sello NX]
Daneidentyfikator operatora, operacje na dokumentach (czas, rodzaj, kwota, dokument); imię i nazwisko tylko w trybie imiennym, szyfrowane
Źródłologi i dokumenty systemu źródłowego (np. Szpieg Subiekt GT), przekazywane przez A4G Connect
OdbiorcyWłaściciele i Administratorzy Organizacji w A4G; Mageomni jako podmiot przetwarzający
Okressprawy: [okres]; dane źródłowe: według retencji A4G (a4g.io/legal/retencja)
Podstawaart. 6 ust. 1 lit. c RODO w zw. z art. 22³ KP / art. 6 ust. 1 lit. f RODO [do oceny]

2. Niezbędność i proporcjonalność

3. Ryzyka dla osób i środki

RyzykoPrawdopodobieństwo / skutekŚrodki (A4G)Środki (Administrator)
Nieuprawniony dostęp do danych o pracownikach[ ]tylko Właściciele/Administratorzy; izolacja organizacji; imiona szyfrowane po stronie Klienta; sprawy Kontroli i przypisanie do pracowników szyfrowane end-to-end — odczytują je tylko urządzenia z kluczem Kontroli (domyślnie Właściciele), nie A4Gograniczenie liczby osób z kluczem Kontroli; przechowywanie zestawu odzyskiwania offline
Błędna interpretacja (fałszywe podejrzenie)[ ]dowód i poziom pewności przy każdej sprawie; status „wyjaśnione”; brak automatycznych decyzjiprocedura wyjaśnienia z udziałem pracownika
Nadmierny zakres monitorowania[ ]domyślny tryb zespołowy; reguły ograniczone do dokumentów i kwotregularny przegląd celowości
Zbyt długie przechowywanie[ ]retencja A4Gzamykanie i usuwanie spraw
Wyciek danych u podmiotu przetwarzającego[ ]szyfrowanie; sprawy Kontroli przechowywane wyłącznie jako szyfrogramy, których A4G nie może odczytać; kopie szyfrowane; zgłoszenie naruszenia ≤ 48 hprocedura naruszeń

4. Wnioski