Agencja zna nazwę swojego ATS. Rzadziej potrafi wymienić usługę transkrypcji, pocztę, analitykę, monitoring błędów, dostawcę wysyłki i podmiot, którego zespół wsparcia technicznego może wejść do środowiska produkcyjnego. Lista faktur nie jest rejestrem dostawców danych. Rejestr operacyjny powinien pokazywać rolę, zakres, lokalizację, podprocesorów, dostęp wsparcia, podstawę transferu, zabezpieczenia i plan wyjścia. Dopiero wtedy art. 28 RODO działa w praktyce.
Co powinien zawierać rejestr dostawców ATS?
Dla każdej usługi zapisz właściciela biznesowego, cel, kategorie danych i osób, faktyczną rolę stron, umowę powierzenia, podprocesorów, miejsca przetwarzania, mechanizmy transferu, retencję, dostęp wsparcia technicznego, kluczowe środki bezpieczeństwa, datę przeglądu oraz procedurę zwrotu i usunięcia danych.
Artykuł 28 RODO wymaga między innymi odpowiednich gwarancji procesora, udokumentowanych instrukcji, poufności, bezpieczeństwa, pomocy administratorowi, zasad angażowania dalszych procesorów, usunięcia lub zwrotu danych i informacji potrzebnych do wykazania zgodności. Podpisana umowa bez zgodnego workflow nie wystarcza.
Nie każdy dostawca jest podmiotem przetwarzającym, a jeden podmiot może pełnić różne role dla różnych funkcji. Rejestr ma wymuszać ocenę faktów, nie produkować etykiety „processor” z automatu. To przewodnik organizacyjny, nie indywidualna kwalifikacja prawna.
Zacznij od przepływu, nie od listy umów
Inwentaryzacja obejmuje każdą usługę, która otrzymuje dane, metadane lub możliwość dostępu, także przez integrację i wsparcie techniczne.
Przejdź drogę kandydata od formularza i rozszerzenia sourcingowego przez ATS, pocztę, kalendarz, rozmowę, ocenę, portal klienta, analitykę oraz backup. Zapytaj administratorów systemów, finanse i konsultantów o narzędzia kupione kartą. Shadow IT rzadko pojawia się w centralnej umowie, lecz może przetwarzać pełne CV.
Uwzględnij dostawców, którzy deklarują brak trwałego przechowywania. Przekazanie treści do jednorazowego przetworzenia nadal może być operacją na danych. Zapisz też telemetrię: identyfikatory użytkowników, adresy IP, fragmenty błędów i nagłówki wiadomości mogą odnosić się do osoby.
Nadaj każdej usłudze właściciela biznesowego oraz technicznego. Bez właściciela nikt nie oceni zmiany podprocesora ani nie wykona usunięcia po rozwiązaniu umowy. Rejestr bez odpowiedzialności starzeje się szybciej niż dokumentacja produktu dostawcy.
- Systemy główne, integracje i dodatki przeglądarkowe.
- Kanały wiadomości, rozmów i plików.
- Analityka, monitoring, backup oraz wsparcie.
- Właściciel, użytkownicy i proces biznesowy.
Ustal role na podstawie rzeczywistych decyzji
Nazwa w umowie pomaga, ale o roli decyduje to, kto ustala cele i istotne sposoby przetwarzania.
Dostawca typowego hostowanego ATS zwykle przetwarza dane klienta według instrukcji w zakresie usługi, lecz może działać inaczej dla własnego rozliczenia, bezpieczeństwa lub rozwoju. Każdy cel oceniaj osobno. Nie wpisuj jednej roli dla całej relacji, jeśli dokumentacja pokazuje kilka odmiennych operacji.
Wytyczne EDPB 07/2020 wyjaśniają pojęcia administratora, współadministratorów i procesora oraz znaczenie faktycznego wpływu. Zespół zakupowy powinien eskalować zapisy pozwalające dostawcy swobodnie wykorzystywać treść profili do własnych celów. Marketingowe „jesteśmy zgodni z RODO” nie zastępuje analizy.
Zapisz rolę, uzasadnienie i źródło: umowę, dokumentację funkcji, instrukcję konfiguracji. Przy nowej funkcji AI ponownie oceń, czy cel i przepływ się zmieniły. Stara kwalifikacja modułu ATS nie musi odpowiadać nowemu asystentowi, który korzysta z innej infrastruktury.
Przełóż art. 28 na pola możliwe do sprawdzenia
Rejestr powinien odsyłać do umowy i pokazywać, czy obowiązki działają w konfiguracji oraz procedurze.
Zapisz datę i wersję DPA, zakres instrukcji, osoby upoważnione, zobowiązanie poufności, pomoc przy prawach osób, naruszeniach i ocenach skutków, warunki audytu oraz wybór zwrotu lub usunięcia po zakończeniu. Dla każdego punktu wskaż dokument lub właściciela, nie tylko zielone pole „tak”.
Sprawdź zgodność produktu z umową. Jeśli DPA mówi o usunięciu po trzydziestu dniach, a panel nie ma procedury zamknięcia tenantów, zapytaj o proces i dowód. Jeżeli administrator ma otrzymywać informację o nowych podprocesorach, skrzynka powiadomień musi mieć właściciela i zastępstwo.
Standardowe klauzule umowne Komisji 2021/915 mogą wspierać relację administrator–procesor w Unii, ale nie zwalniają z dopasowania załączników do rzeczywistego przetwarzania. Puste opisy kategorii danych oraz ogólne „odpowiednie środki” nie pomagają operacyjnie.
- Zapisz wersję DPA i zakres udokumentowanych instrukcji.
- Powiąż każdy obowiązek z funkcją lub procedurą.
- Wskaż właściciela powiadomień i wniosków osób.
- Przetestuj usunięcie, eksport oraz dostęp do dowodów.
Prowadź kontrolę podprocesorów i lokalizacji
Lista dalszych procesorów musi pokazywać usługę, cel, lokalizację i zmianę, a nie tylko logo firmy.
Dla każdego podprocesora zapisz nazwę prawną, funkcję, kraj przetwarzania i rodzaj danych. Rozróżnij hosting, e-mail, monitoring i wsparcie. Lokalizacja spółki nie zawsze jest lokalizacją danych ani dostępu personelu. Pytaj o środowisko produkcyjne, kopie zapasowe i zdalne wsparcie techniczne.
Ogólna pisemna zgoda na kategorie podprocesorów wymaga mechanizmu informowania administratora o planowanych zmianach i możliwości sprzeciwu na warunkach art. 28. Rejestr powinien przechwycić datę powiadomienia, termin reakcji, ocenę ryzyka i decyzję. Newsletter produktowy nie jest niezawodnym systemem kontroli.
Transfer poza EOG wymaga odrębnej analizy podstawy i zabezpieczeń. Nie zakładaj, że sama lista podprocesorów rozwiązuje temat. Zapisz stosowany mechanizm, ocenę okoliczności i środki uzupełniające, jeśli są potrzebne. Aktualizuj wpis po zmianie regionu lub modelu wsparcia.
„Dane w UE” nie odpowiada na pytanie, skąd personel wsparcia technicznego może uzyskać zdalny dostęp.
Ogranicz i loguj dostęp wsparcia technicznego
Zespół wsparcia technicznego nie powinien mieć stałego, szerokiego dostępu do wszystkich profili tylko dlatego, że kiedyś może pojawić się zgłoszenie.
Ustal model just-in-time: klient inicjuje zgłoszenie, określa zakres, zatwierdza czasowy dostęp, a system zapisuje osobę, czas i działania. Wysokie uprawnienia wygasają automatycznie. Dane testowe lub zanonimizowane powinny wystarczać wszędzie tam, gdzie problem można odtworzyć bez rekordu kandydata.
Zgłoszenie nie powinno zawierać pełnego CV, jeśli wystarczy identyfikator i opis błędu. Przejrzyj załączniki, nagrania ekranu i logi. System obsługi zgłoszeń może mieć innych podprocesorów oraz retencję niż ATS. To osobny przepływ w rejestrze, nawet jeżeli należy do tego samego dostawcy.
Sprawdź procedurę awaryjnego dostępu, konta uprzywilejowane, MFA, logowanie operacji oraz przegląd po incydencie. Artykuł 32 wymaga środków odpowiednich do ryzyka; nie narzuca jednej technologii. Rejestr powinien pokazywać, jakie zabezpieczenie wybrano i kiedy ostatnio je zweryfikowano.
Oceniaj bezpieczeństwo dowodami, nie odznaką
Certyfikat może być użytecznym sygnałem, lecz zakres, okres i wyjątki trzeba zestawić z używaną usługą.
Poproś o opis szyfrowania, kopii zapasowych, zarządzania podatnościami, separacji tenantów, ciągłości działania i reakcji na incydent. Nie potrzebujesz całej dokumentacji dostawcy, lecz dowodów proporcjonalnych do ryzyka. Pełne dane kandydatów i notatki executive search zasługują na głębszą kontrolę niż proste narzędzie do publicznych statystyk.
Jeżeli dostawca przedstawia SOC 2 Type I, pamiętaj, że raport opisuje projekt kontroli w określonym momencie. Sprawdź zakres systemu, jednostkę oraz wyjątki; nie nazywaj go Type II. Rejestr może wskazać nazwę dowodu, datę przeglądu i ograniczenia bez publikowania poufnego raportu.
EDPB zaleca podejście oparte na ryzyku, kontrolę dostępu, aktualizacje i zdolność odtworzenia danych. Przetłumacz te obszary na pytania dla konkretnej funkcji. Ogólny kwestionariusz z setką odpowiedzi „tak” jest mniej wartościowy niż test wygaszenia konta wsparcia technicznego i eksportu danych jednej osoby.
Zarządzaj zmianą i cyklicznym przeglądem
Rejestr żyje tylko wtedy, gdy zakup, nowa funkcja, incydent i powiadomienie podprocesora uruchamiają aktualizację.
Ustal przegląd według ryzyka: krytyczny ATS częściej niż narzędzie bez danych kandydatów. Poza kalendarzem dodaj zdarzenia: nowy moduł AI, zmiana regionu, przejęcie dostawcy, nowy podprocesor, naruszenie, istotna zmiana DPA i rozszerzenie kategorii danych. Każde tworzy zadanie dla właściciela.
Na przeglądzie potwierdź, że usługa nadal jest używana i ma właściciela, konta są aktualne, instrukcje odpowiadają praktyce, a retencja działa. Usuń integracje „wyłączone” tylko w interfejsie, jeżeli token nadal jest ważny. Odwołanie klucza API powinno mieć dowód.
Prowadź wskaźniki jakości: usługi bez DPA, nieprzejrzane zmiany podprocesorów, przeterminowane oceny, stałe konta wsparcia technicznego i brak testu wyjścia. Nie sprowadzaj wyniku do liczby dostawców. Mniejsza lista z niekontrolowanym dostępem nadal jest ryzykowna.
Projektuj wyjście przed podpisaniem umowy
Zwrot, migracja, usunięcie, backup i odwołanie dostępów powinny być możliwe do wykonania oraz udokumentowania.
Zapisz format eksportu, zakres metadanych, możliwość zachowania historii projektów, termin dostępności po wypowiedzeniu i odpowiedzialność za migrację. PDF-y profili nie zastąpią relacji między osobą, mandatem, zgodą, odbiorcą i aktywnością. Testowy eksport przed zakupem ujawnia ograniczenia wcześniej niż migracja pod presją.
Plan usunięcia powinien obejmować środowisko produkcyjne, repliki, załączniki, logi, system obsługi zgłoszeń i kopie zapasowe zgodnie z ich cyklem. Procesor może zachować dane, gdy wymaga tego prawo, lecz zakres powinien być wyjaśniony i odseparowany od zwykłego użycia. Poproś o potwierdzenie wykonania zgodne z umową, nie marketingową deklarację.
Odwołaj SSO, konta lokalne, tokeny integracji, webhooks i dostęp wsparcia technicznego. Sprawdź próbę logowania i przepływ po zamknięciu. Yena może być oceniana w tym samym rejestrze co każdy dostawca; podczas demonstracji poproś o role, podprocesorów, eksport, logi i scenariusz zakończenia zamiast polegać na samej liście funkcji.
Rejestr procesorów: minimalny zestaw kontroli
Pola łączą kwalifikację prawną z działaniem, które można przetestować.
| Pole | Co zapisać | Jak zweryfikować |
|---|---|---|
| Zakres | Cel, dane, osoby i systemy | Mapa rzeczywistego przepływu |
| Rola | Administrator, procesor lub inna rola dla każdego celu | Umowa i faktyczne decyzje |
| Art. 28 | DPA, instrukcje, pomoc, audyt i usunięcie | Dokument oraz test workflow |
| Podprocesorzy | Funkcja, kraj, zmiana i sprzeciw | Lista wersji oraz powiadomienia |
| Wsparcie techniczne | Zakres, czas, zatwierdzenie i logi | Test dostępu czasowego |
| Wyjście | Eksport, zwrot, usunięcie i backup | Próba migracji oraz potwierdzenie |
Czego rejestr dostawców nie załatwi sam
Wpis „procesor” nie rozstrzyga roli, jeśli praktyka lub umowa wskazuje samodzielne cele dostawcy. Kwalifikację trzeba prowadzić dla każdej operacji i aktualizować po zmianie funkcji.
Certyfikat, DPA ani lokalizacja hostingu nie gwarantują zgodności całego wdrożenia. Konfiguracja agencji, nadane konta, instrukcje, transfery i reakcja na zmiany pozostają częścią odpowiedzialności organizacji.
Pytania o dostawców i art. 28 RODO
Najczęstsze wątpliwości dotyczą ról, podprocesorów, wsparcia technicznego i usuwania danych.
Czy każdy dostawca ATS jest procesorem?
Nie należy zakładać tego automatycznie. Rola zależy od faktycznych celów i sposobów przetwarzania, a jeden dostawca może pełnić różne role dla odmiennych operacji. Trzeba zapisać uzasadnienie dla każdego celu.
Czy wystarczy podpisać umowę powierzenia?
Nie. Umowa musi odpowiadać praktyce, a organizacja powinna sprawdzić instrukcje, dostęp, pomoc przy prawach osób, podprocesorów, bezpieczeństwo i zakończenie usługi. Rejestr łączy zapis prawny z dowodem operacyjnym.
Czy wsparcie techniczne może uzyskać dostęp do danych produkcyjnych?
Dostęp powinien być niezbędny, ograniczony, autoryzowany, czasowy i logowany. Jeśli problem da się odtworzyć na danych testowych, szeroki dostęp produkcyjny nie powinien być domyślny.
Co zrobić po informacji o nowym podprocesorze?
Zarejestruj zmianę, oceń funkcję, lokalizację, transfery i ryzyko, sprawdź termin oraz warunki sprzeciwu, a decyzję przypisz właścicielowi. Brak reakcji skrzynki nie jest udokumentowaną oceną.
Oficjalne źródła o procesorach i umowach
Źródła sprawdzono 26 sierpnia 2026 r.; art. 28 należy czytać razem z zasadami rozliczalności i bezpieczeństwa.
- EUR-Lex: RODO — art. 28, 32 i obowiązki stron
- EDPB: Guidelines 07/2020 — controller and processor
- EUR-Lex: standardowe klauzule administrator–procesor 2021/915
Powiązane materiały o kontroli systemów
Mapowanie danych przy migracji ATS · Eksport danych na wniosek kandydata · Wygaszanie dostępu po mandacie · CRM rekrutacyjny Yena
Przejdź przez checklistę dostawcy na żywo
Podczas demonstracji Yena sprawdź role, podprocesorów, dostęp wsparcia technicznego, logi, eksport i scenariusz zakończenia usługi.
Zobacz CRM rekrutacyjny