Stan informacji: 13 września 2026 r. Koło Gospodyń Wiejskich jest odrębnym podmiotem i w swojej działalności przetwarza dane osobowe. Dotyczy to nie tylko ewidencji członków, lecz także zapisów na warsztaty, list obecności, korespondencji, zdjęć, faktur czy formularzy internetowych.
Od czego zacząć?
Najpierw zrób prosty spis procesów, a nie dokumentów. Przykład: członkowie, wydarzenia, księgowość, dotacje, newsletter lub korespondencja, zdjęcia, strona WWW, wolontariusze. Przy każdym procesie ustal: jakie dane są zbierane, cel, podstawa prawna, odbiorcy, okres przechowywania i osoby z dostępem.
KGW jest administratorem danych
To koło decyduje o celach i sposobach przetwarzania danych w swojej działalności, więc co do zasady pełni rolę administratora. Nie oznacza to automatycznie obowiązku powoływania inspektora ochrony danych. Dla typowego niewielkiego KGW najważniejsze są zasady podstawowe i rozsądne zabezpieczenia.
Sześć zasad, które warto zapamiętać
- legalność i przejrzystość;
- konkretny cel;
- minimalizacja danych;
- prawidłowość i aktualność;
- ograniczenie czasu przechowywania;
- bezpieczeństwo i poufność.
Zgoda nie jest uniwersalnym rozwiązaniem
Koło nie powinno zbierać zgód „na RODO”. Dla danych członkowskich, rachunkowych czy wymaganych przez grantodawcę mogą istnieć inne podstawy prawne. Zgoda jest właściwa tylko wtedy, gdy rzeczywiście może być dobrowolna i wycofana bez negatywnych konsekwencji niezgodnych z jej charakterem.
Obowiązek informacyjny
Osoba powinna wiedzieć, kto przetwarza dane, w jakim celu, na jakiej podstawie, komu dane mogą zostać ujawnione, jak długo będą przechowywane i jakie ma prawa. Informacja powinna być napisana normalnym językiem, a nie skopiowana z przypadkowej polityki dużej firmy.
Dostęp do danych
Nie wszyscy członkowie koła muszą widzieć pełną bazę. Dostęp powinien wynikać z obowiązków. Jeżeli sekretarz prowadzi ewidencję, a skarbnik składki, każdy może potrzebować innego zakresu.
Bezpieczeństwo w praktyce
- unikaj wspólnych haseł wysyłanych w grupie;
- włącz uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne;
- nie trzymaj pełnej bazy członków na prywatnym telefonie kilku osób;
- regularnie odbieraj dostępy osobom, które zmieniły funkcję;
- twórz kopie zapasowe najważniejszych dokumentów.
Firmy zewnętrzne
Księgowość, hosting, system zapisów czy dostawca narzędzia może w niektórych sytuacjach przetwarzać dane w imieniu KGW. Trzeba wtedy ustalić role i – jeżeli zachodzi powierzenie – zawrzeć umowę zgodną z art. 28 RODO.
Co przy wycieku?
Naruszenie danych nie oznacza automatycznie obowiązku zgłoszenia każdego incydentu do UODO, ale każde trzeba ocenić i udokumentować. Jeżeli istnieje ryzyko dla praw lub wolności osób, zgłoszenia do organu dokonuje się co do zasady nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
RODO jako rutyna, nie projekt jednorazowy
Raz na rok warto przejrzeć formularze, listy dostępów i okresy przechowywania. Największym zagrożeniem zwykle nie jest brak „segregatora RODO”, tylko niekontrolowane kopie dokumentów, stare dostępy i zbieranie nadmiarowych danych.
Rejestr czynności – czy małe KGW musi go mieć?
RODO przewiduje wyjątki od obowiązku prowadzenia formalnego rejestru dla części organizacji zatrudniających mniej niż 250 osób, ale wyjątki mają warunki i nie warto traktować ich jako zwolnienia z wiedzy o procesach. Nawet jeśli formalny rejestr nie jest wymagany w pełnym zakresie, prosta mapa danych jest bardzo użyteczna dla rozliczalności.
Prawa osób
KGW powinno umieć obsłużyć żądanie dostępu, sprostowania, usunięcia, ograniczenia czy sprzeciwu – oczywiście w zakresie, w jakim dane prawo ma zastosowanie. Nie każde żądanie usunięcia oznacza obowiązek skasowania np. dokumentu księgowego, który trzeba zachować z powodu przepisów.
Prywatne telefony członków zarządu
To częsty słaby punkt. Jeżeli członek zarządu przechowuje na prywatnym telefonie zdjęcia dokumentów, listy uczestników i hasła, koło traci kontrolę nad kopiami. Warto ograniczyć takie praktyki i korzystać z jednego zarządzanego repozytorium.
Coroczny mini-audyt
- kto ma dostęp do poczty i chmury;
- jakie formularze są aktywne;
- czy istnieją stare listy uczestników;
- czy umowy z dostawcami nadal odpowiadają rzeczywistości;
- czy były incydenty i czy wyciągnięto z nich wnioski.