Mandat zakończył się w maju. W sierpniu były menedżer klienta nadal otwiera link do shortlisty i pobiera CV kandydatki, która nie została zatrudniona. Nikt nie włamał się do systemu. Konto działa dokładnie tak, jak je ustawiono: bez daty końca, bez właściciela i bez przeglądu. Portal klienta poprawia współpracę tylko wtedy, gdy dostęp ma swój początek, zakres i koniec. Ostatni element najłatwiej pominąć.
Jak wygasić dostęp klienta po zakończeniu mandatu?
Ustal zdarzenie kończące dostęp, zinwentaryzuj konta, linki i tokeny, zablokuj niepotrzebne uprawnienia, sprawdź aktywne sesje, udokumentuj wykonanie i uzgodnij los pobranych kopii. Następnie oceń, które dane nadal muszą być dostępne konkretnym osobom w konkretnym celu, a które powinny zostać usunięte, ograniczone lub zanonimizowane.
EDPB zaleca zarządzanie autoryzacjami według potrzeby wiedzy, usuwanie nieaktualnych uprawnień i regularny ich przegląd. W portalu rekrutacyjnym oznacza to osobne konta, role ograniczone do mandatu, daty wygaśnięcia, logi oraz proces dla odejścia lub zmiany stanowiska osoby po stronie klienta. Wspólny login „[email protected]” uniemożliwia rzetelne ustalenie, kto pobrał dane.
Zamknięcie portalu nie usuwa automatycznie plików pobranych przez klienta. Role agencji i klienta, dalsza retencja, obowiązek usunięcia oraz potwierdzenie zależą od umowy i rzeczywistego modelu przetwarzania. Procedura powinna więc rozdzielać kontrolę nad portalem od odpowiedzialności za kopie poza nim.
Zdefiniuj, co dokładnie kończy dostęp
Data zakończenia mandatu, odwołanie projektu, wybór kandydata albo wygaśnięcie okresu oceny powinny uruchamiać konkretny workflow, a nie niejasne „posprzątamy później”.
Projekt może mieć kilka końców. Klient wybiera osobę, ale gwarancja trwa jeszcze trzy miesiące. Mandat zostaje zawieszony bez decyzji. Umowa wygasa, choć dwie rozmowy są zaplanowane. Dlatego nie ustawiaj jednej uniwersalnej reguły bez opisania scenariuszy. Dla każdego określ, które dane pozostają potrzebne, komu i na jaki czas.
Najważniejsze jest zdarzenie systemowe. Zamknięcie projektu powinno utworzyć zadanie przeglądu dostępu, pokazać konta klienta, aktywne linki, ostatnie logowanie, pliki udostępnione i właściciela po stronie agencji. Jeśli konsultant musi pamiętać o pięciu panelach i starym e-mailu z linkiem, proces będzie działał tylko przy spokojnym tygodniu.
Ustal także maksymalny termin automatycznego wygaśnięcia od momentu nadania dostępu. Przedłużenie wymaga potwierdzenia właściciela i celu. Dzięki temu uśpiony projekt nie pozostawia otwartego portalu na lata. Automatyczny koniec nie zastępuje decyzji o danych, ale skutecznie ogranicza okno niepotrzebnego dostępu.
- Powiąż dostęp z konkretnym mandatem, nie z całą bazą klienta.
- Nadaj datę końca już w chwili zaproszenia użytkownika.
- Uruchamiaj przegląd przy zamknięciu, zawieszeniu i zmianie zakresu.
- Wymagaj uzasadnienia każdego przedłużenia.
Inwentaryzuj konta, linki, tokeny i aktywne sesje
Odwołanie jednego użytkownika nie wystarczy, jeśli profil był dostępny przez publiczny link, załącznik e-mail albo konto wspólne.
Zrób listę wszystkich mechanizmów udostępnienia: nazwane konta, zaproszenia oczekujące, linki jednorazowe, linki bez logowania, tokeny API, eksporty CSV, załączniki PDF i integracje. Każdy ma inny sposób zamknięcia. Link może przestać działać dopiero po ręcznym unieważnieniu, a sesja zalogowanego użytkownika może pozostać aktywna po zmianie hasła.
Unikaj kont współdzielonych. EDPB zaleca unikalne identyfikatory i autoryzację według potrzeby wiedzy. Jeśli pięć osób korzysta z jednego loginu, nie można ustalić, kto pobrał CV ani odebrać dostępu jednej osobie po zmianie roli. Migracja na konta imienne może być niewygodna przez tydzień. Brak rozliczalności jest niewygodny znacznie dłużej.
Po odwołaniu uprawnień zakończ aktywne sesje i sprawdź link z niezalogowanej przeglądarki. Sam status „użytkownik nieaktywny” w panelu administratora nie dowodzi, że token do pobrania pliku przestał działać. Testuj rezultat z perspektywy byłego odbiorcy.
- Wyświetl wszystkie konta i kanały udostępnienia przypisane do mandatu.
- Unieważnij konta, zaproszenia, linki i tokeny bez dalszego celu.
- Zakończ sesje oraz usuń uprawnienia integracji.
- Sprawdź stary link i próbę pobrania po wylogowaniu.
Ogranicz widok klienta do informacji potrzebnych do decyzji
Najłatwiejszy offboarding dotyczy portalu, który od początku nie pokazuje pełnego profilu, prywatnych notatek ani historii z innych projektów.
Klient ocenia kandydatów w konkretnym mandacie. Potrzebuje uzgodnionego profilu, dowodów kompetencji, dostępności, etapów oraz feedbacku właściwego dla tej rekrutacji. Nie potrzebuje prywatnych notatek konsultanta, informacji z dawnych procesów ani relacji kandydata z innymi klientami. Oddziel dane osoby od danych prezentacji w projekcie.
Zasada minimalizacji zmniejsza szkodę po błędzie. Jeżeli użytkownik miał zbyt długi dostęp, ale widział tylko kontrolowany zakres, ryzyko jest mniejsze niż przy pełnej karcie CRM. Ogranicz także masowe pobieranie. Eksport całej shortlisty może być potrzebny w wyjątkowym procesie, lecz nie powinien być domyślną funkcją dla każdego recenzenta.
W executive search szczególne znaczenie ma poufność udziału w procesie. Widok klienta powinien ukrywać osoby do czasu świadomej prezentacji i zgodnego z ustaleniami ujawnienia. Po zakończeniu mandatu nawet sam fakt, że konkretna osoba rozważała zmianę pracy, może pozostać wrażliwym kontekstem biznesowym.
Dostęp, którego nie trzeba było nadawać, jest najtrudniejszy do odebrania — zwłaszcza po pobraniu pliku.
Rozdziel zamknięcie portalu od pobranych kopii
Agencja kontroluje własny portal, lecz plik zapisany w systemie klienta może podlegać odrębnej odpowiedzialności i uzgodnieniom.
Log pobrania pokazuje, że kopia mogła opuścić portal. Ustal, czy klient zachowuje ją jako odrębny administrator do własnego celu, czy przetwarza w ramach innego uzgodnionego modelu. Nazwa roli w umowie nie przesądza rzeczywistości — ważne jest, kto decyduje o celu i sposobach dalszego użycia.
W procedurze zamknięcia wyślij kontrolowane przypomnienie o uzgodnionym losie kopii: usunięciu, ograniczeniu dostępu albo retencji wynikającej z konkretnego celu. Jeżeli umowa przewiduje potwierdzenie, zbierz je od właściwego właściciela, nie od przypadkowego recenzenta. Potwierdzenie nie powinno brzmieć „wszystko skasowane”, jeśli kopie zapasowe lub system dokumentowy wymagają odrębnego procesu.
Nie obiecuj kandydatowi, że agencja jednym kliknięciem usunie każdy plik u klienta. Zamiast tego prowadź rejestr odbiorców, zapisuj działania, komunikuj korekty lub usunięcia w wymaganym zakresie i jasno wyjaśniaj role. Rozliczalność oznacza pokazanie, co rzeczywiście zrobiono, a nie deklarację pełnej kontroli nad cudzym środowiskiem.
Uwzględnij odejście i zmianę roli osoby po stronie klienta
Dostęp może stać się nieaktualny w trakcie mandatu, zanim cały projekt się zakończy.
Menedżer zatrudniający przechodzi do innego działu, członek rady kończy kadencję, a zewnętrzny doradca zamyka swój etap. Ich konta powinny zostać przejrzane w chwili zmiany, nie dopiero przy końcu rekrutacji. Portal potrzebuje właściciela po stronie klienta odpowiedzialnego za potwierdzenie aktualnej listy użytkowników.
Ustal cykliczny przegląd dla długich mandatów. Co trzydzieści lub sześćdziesiąt dni system może poprosić o potwierdzenie użytkowników i ról, zamiast przedłużać wszystko milcząco. Przy poufnych projektach okres powinien odpowiadać ryzyku. EDPB rekomenduje regularne przeglądanie uprawnień i usuwanie nieaktualnych dostępów.
Jeżeli konto nie było używane, nadal może stanowić ryzyko. Brak logowania nie dowodzi, że dostęp jest potrzebny. Wyłącz nieaktywne zaproszenia oraz konta po ustalonym okresie i pozwól właścicielowi bezpiecznie odnowić dostęp, jeśli cel wróci. Proces reaktywacji powinien być łatwiejszy niż tolerowanie wiecznego konta.
- Nadaj każdemu kontu sponsora po stronie klienta i właściciela w agencji.
- Przeglądaj użytkowników przy zmianie roli lub odejściu.
- Wygaszaj nieaktywne zaproszenia i konta zgodnie z polityką.
- Nie przenoś automatycznie dostępu na następcę bez oceny zakresu.
Zachowaj dowód zamknięcia i obsłuż wyjątki
Protokół offboardingu powinien wykazać zakres odwołania, test rezultatu, odbiorców kopii, wyjątki i datę kolejnego przeglądu.
Zapisz identyfikator mandatu, datę zdarzenia kończącego, listę kont, linków i integracji, wykonane odwołania, wynik testu, znane eksporty, wiadomość do klienta oraz właściciela. Jeżeli pewien dostęp pozostaje aktywny, wskaż konkretny cel, zakres, termin i osobę zatwierdzającą. „Klient może jeszcze potrzebować” nie jest wystarczającym uzasadnieniem.
Wyjątkiem może być trwający spór, obowiązek prawny, ustalona gwarancja lub potrzeba dochodzenia roszczeń. Nie znaczy to, że cały zespół klienta zachowuje pełny portal. Można ograniczyć dane, odebrać dostęp operacyjny i pozostawić kontrolowaną dokumentację tylko wyznaczonym osobom. Retencja danych i dostęp użytkowników to dwa różne ustawienia.
Jeżeli odkryjesz, że były użytkownik korzystał z portalu po utracie potrzeby, przeprowadź ocenę incydentu. Sprawdź, jakie dane były dostępne, czy nastąpiło pobranie i jakie ryzyko powstało dla osób. Nie każde opóźnione wyłączenie będzie naruszeniem wymagającym zgłoszenia, ale każda taka sytuacja wymaga udokumentowanej oceny i naprawy procesu.
Testuj portal z perspektywy byłego klienta
Najlepszy test polega na próbie wejścia starym kontem, linkiem, tokenem i pobranym dokumentem po wykonaniu offboardingu.
Utwórz anonimowy mandat testowy. Zaproś dwóch użytkowników, nadaj im różne role, udostępnij profil, wygeneruj link i pobierz plik. Zamknij projekt. Następnie sprawdź każde wejście w prywatnym oknie przeglądarki, zweryfikuj logi oraz zobacz, czy ponowne otwarcie mandatu nie przywraca automatycznie dawnych kont.
Sprawdź też zmianę osoby prowadzącej po stronie klienta i przedłużenie jednego wyjątku. Czy system wymaga nowej decyzji? Czy pokazuje koniec okresu? Czy researcher widzi, że klient utracił dostęp, zanim wyśle wiadomość „proszę sprawdzić portal”? Takie drobne sygnały decydują, czy procedura współpracuje z zespołem.
Yena może scalić portal, mandat, role i logi w jednym miejscu. Umowa oraz role prawne nadal wymagają oceny organizacji. Podczas demonstracji nie oglądaj tylko ładnej shortlisty. Poproś o pełny offboarding, raport pobrań i dowód unieważnienia starego linku. Koniec dostępu mówi o dojrzałości systemu więcej niż jego początek.
Offboarding portalu klienta: kontrola po mandacie
Lista rozdziela zasoby kontrolowane przez agencję od kopii wymagających współpracy klienta.
| Obszar | Działanie po mandacie | Dowód |
|---|---|---|
| Konta imienne | Wyłącz zbędnych użytkowników i zakończ sesje | Lista kont i data odwołania |
| Linki i tokeny | Unieważnij zaproszenia, linki publiczne oraz API | Test odmowy dostępu |
| Role | Usuń dostęp do projektów i funkcji eksportu | Macierz uprawnień po zmianie |
| Pobrane pliki | Ustal odbiorców oraz wymagane dalsze działania | Log pobrania i komunikacja z klientem |
| Wyjątki | Ogranicz zakres, właściciela i termin | Uzasadnienie oraz data przeglądu |
| Incydent | Oceń spóźnione użycie i ryzyko dla kandydatów | Udokumentowana ocena i naprawa |
Czego nie rozwiązuje wyłączenie konta
Odwołanie dostępu w portalu nie usuwa automatycznie dokumentów pobranych przez klienta ani danych przeniesionych do jego systemów. Dalsze działania zależą od ról, celu, umowy i obowiązujących przepisów.
Nie każdy zakończony mandat oznacza natychmiastowe usunięcie wszystkich danych. Mogą istnieć uzasadnione obowiązki lub roszczenia, ale powinny prowadzić do węższego dostępu i udokumentowanej retencji, a nie do zachowania pełnego portalu dla całego zespołu.
Pytania o wygaszenie dostępu klienta
Najczęstsze problemy dotyczą daty końca, wspólnych kont, pobranych plików i wyjątków retencyjnych.
Czy dostęp klienta powinien wygasać automatycznie?
Automatyczna data końca jest dobrą kontrolą, ale powinna łączyć się z przeglądem celu i danych. W razie potrzeby właściciel może zatwierdzić ograniczone przedłużenie z nowym terminem, zamiast pozostawiać bezterminowe konto.
Czy wystarczy wyłączyć konto menedżera zatrudniającego?
Nie zawsze. Trzeba sprawdzić aktywne sesje, linki, zaproszenia, tokeny, integracje, konta wspólne oraz możliwość pobierania. Rezultat należy przetestować z perspektywy użytkownika po odwołaniu.
Co z CV pobranymi przez klienta?
Portal nie ma nad nimi bezpośredniej kontroli. Należy ustalić role, cel i właściwą retencję, wykorzystać logi pobrań, przekazać uzgodnione instrukcje lub komunikaty oraz zachować dowód działań. Nie należy obiecywać automatycznego usunięcia z cudzego środowiska.
Czy po zamknięciu projektu trzeba usunąć wszystkie dane?
Nie ma jednej reguły dla każdego przypadku. Dane potrzebne do konkretnego obowiązku lub roszczenia mogą wymagać kontrolowanej retencji, lecz nie oznacza to zachowania szerokiego dostępu klienta. Cel, zakres, role i termin trzeba udokumentować.
Oficjalne źródła o dostępie i retencji
Źródła sprawdzono 26 sierpnia 2026 r. Zabezpieczenia należy dopasować do ryzyka, ról stron i konkretnego przepływu danych.
- EDPB: bezpieczeństwo danych, autoryzacje i usuwanie nieaktualnych dostępów
- EUR-Lex: RODO — minimalizacja, retencja, privacy by design i bezpieczeństwo
- CNIL: zarządzanie uprawnieniami i cyklem dostępu użytkownika
Powiązane materiały o prezentacji i dostępie
Prezentacja kandydata klientowi z kontrolą zakresu · Rejestr konfliktów w executive search · Sprostowanie danych przekazanych odbiorcy · CRM i portal współpracy Yena
Zamknij testowy mandat i spróbuj wejść starym linkiem
Podczas demonstracji Yena sprawdź konta, role, sesje, logi pobrań, wyjątek retencyjny i unieważnienie linku. Testuj zakończenie współpracy równie dokładnie jak start.
Zobacz CRM i workflow klienta