Pogotowie BHP 24h:  call 660-562-830mail kontakt@lejdis-bhp.pl
shopping_cart0
shopping_cart0
menuMENU

Szkolenie RODO obok BHP: jak często i jak dokumentować skuteczność

Szkolenie BHP masz w kalendarzu: nowy pracownik przechodzi je przed dopuszczeniem do pracy, a potem wraca na szkolenie okresowe. Szkolenie RODO, czyli z unijnego rozporządzenia o ochronie danych osobowych, w wielu firmach odbywa się raz, przy zatrudnieniu, i kończy podpisem pod oświadczeniem. Urząd Ochrony Danych Osobowych (UODO) właśnie napisał, że to za mało.

Wyjaśniam, czym szkolenie z ochrony danych różni się od BHP, jak często je powtarzać i co zachować w dokumentach, żeby przy kontroli pokazać, że naprawdę zadziałało. Zaczynam od kary, która pokazuje, ile kosztują zaniedbane podstawy bezpieczeństwa.

Spis treści

Kara dla szpitala we Francji - 500 tys. euro za brak podstaw bezpieczeństwa

We wrześniu 2026 r. francuski urząd ochrony danych (CNIL) ogłosił karę 500 tys. euro dla prywatnego szpitala. Atakujący przez kilka dni przeglądał elektroniczną dokumentację pacjentów i uzyskał dostęp do danych ponad 524 tys. pacjentów oraz ponad 202 tys. osób wskazanych przez nich jako „osoby zaufane”. Szpital nie zawiadomił bezpośrednio tych drugich, co było osobnym naruszeniem (art. 34 RODO).

Uchybienia dotyczyły zabezpieczeń, a nie szkoleń: logowania osób spoza szpitala bez VPN i bez drugiego składnika logowania (np. kodu z telefonu), zbyt szerokich uprawnień i braku wykrywania nietypowej aktywności. Przy wysokości kary CNIL wziął pod uwagę m.in. nieprzestrzeganie podstawowych zasad bezpieczeństwa (komunikat CNIL). Sprawę opisuje Biuletyn UODO.

W Polsce działają te same przepisy RODO: za zaniedbania w zabezpieczeniach grozi kara do 10 mln euro albo do 2% rocznego światowego obrotu przedsiębiorstwa, jeśli ta kwota jest wyższa (art. 83 ust. 4 RODO). W tym samym wydaniu biuletynu UODO pisze o ludzkiej stronie zabezpieczeń, czyli o szkoleniach.

Szkolenie BHP ma terminy w przepisach, szkolenie RODO nie

Przy BHP sprawa jest jasna. Art. 237³ § 2 Kodeksu pracy każe przeszkolić pracownika przed dopuszczeniem do pracy i prowadzić szkolenia okresowe. Terminy podaje rozporządzenie w sprawie szkolenia w dziedzinie bezpieczeństwa i higieny pracy (§ 15): na stanowiskach robotniczych nie rzadziej niż raz na 3 lata, przy pracach szczególnie niebezpiecznych nie rzadziej niż raz w roku, a na stanowiskach administracyjno-biurowych nie rzadziej niż raz na 6 lat.

Przepisy przewidują też sprawdzenie wiedzy: instruktaż stanowiskowy kończy się sprawdzianem (§ 11 ust. 6), a szkolenie okresowe egzaminem (§ 16 ust. 1). Okresowe szkolenie BHP nie jest wymagane od pracowników administracyjno-biurowych, jeśli przeważająca działalność pracodawcy ma kategorię ryzyka nie wyższą niż trzecia (chodzi o kategorie ryzyka przypisane grupom działalności w przepisach o ubezpieczeniu wypadkowym), chyba że ocena ryzyka zawodowego pokazuje, że jest konieczne (art. 237³ § 2² Kodeksu pracy).

RODO takiego kalendarza nie zawiera. Szkolenie jest jednym ze środków organizacyjnych, a art. 32 ust. 1 lit. d RODO wskazuje, odpowiednio do ryzyka, regularne testowanie, mierzenie i ocenianie skuteczności takich środków. Brak terminu w przepisie nie oznacza więc, że jedno szkolenie wystarczy na zawsze.

Jak często robić szkolenie RODO dla pracowników

W artykule „Skuteczne szkolenia z ochrony danych osobowych” UODO, powołując się na międzynarodowe standardy, opisuje trzy rodzaje szkoleń:

  • szkolenie wstępne dla nowej osoby i dla kogoś, kto zmienia stanowisko,
  • regularne aktualizacje polityk i procedur dla wszystkich, w zaplanowanych odstępach czasu,
  • dodatkowe szkolenia po zmianach prawa, wdrożeniu nowych technologii i po incydentach.

Ile to jest „regularnie”? Przepisy o ochronie danych liczby nie podają. W innym artykule biuletynu („Jak testować, mierzyć i oceniać skuteczność zabezpieczeń”) UODO przypomina wyrok Wojewódzkiego Sądu Administracyjnego (WSA) w Warszawie (II SA/Wa 1342/23, nieprawomocny), według którego szkolenie przeprowadzone rok przed naruszeniem może okazać się niewystarczające.

Według UODO odgórnie przyjęty cykl roczny nie daje automatycznej gwarancji. Częstotliwość trzeba więc dobrać do ryzyka, a skuteczność szkolenia sprawdzać.

Cytat z Biuletynu UODO: często trudno nie odnieść wrażenia, że stosowane jest podejście przeszkoliłem pracownika i mam spokój

Jak dokumentować skuteczność szkolenia z ochrony danych

Według biuletynu skuteczność zaczyna się od treści dopasowanej do stanowiska i realnych zagrożeń, a kończy na sprawdzeniu, czy ludzie się nauczyli.

Skuteczne szkolenie ma inną treść dla kadr i dla recepcji

Według biuletynu jeden materiał dla wszystkich mija się z celem. Kadry i księgowość potrzebują wiedzy o dokumentach z danymi, uprawnieniach i bezpiecznej poczcie. Sekretariat i recepcja: o rygorystycznym sprawdzaniu tożsamości interesantów. Informatyk: o bezpiecznej konfiguracji systemów i sieci.

Szkolenie z cyberbezpieczeństwa dla pracowników: phishing

UODO pisze, że plagą są ataki socjotechniczne, czyli manipulowanie ludźmi, żeby coś zrobili albo zdradzili poufne informacje. Jednym z nich jest phishing: mail podszywający się pod bank, kuriera albo przełożonego. Pracownik ma umieć go rozpoznać, wiedzieć, jak zareagować i komu zgłosić incydent.

Test wiedzy, ćwiczenia i harmonogram jako dowód

Przy BHP sprawdzian i egzamin są w przepisach, a dowodem jest karta szkolenia wstępnego i zaświadczenie w aktach osobowych (§ 12 i § 16 rozporządzenia). Przy ochronie danych żaden przepis tego nie nakazuje, ale UODO pisze wprost: samo przeprowadzenie wykładu i zebranie podpisów na liście obecności to żaden dowód, że pracownicy czegoś się nauczyli.

Biuletyn wymienia trzy sposoby sprawdzenia. Czwarty krok to harmonogram, bo według UODO pojedynczy zapis nie dowodzi regularności:

1

Test wiedzy

Zaraz po szkoleniu i wyrywkowo między szkoleniami. Zachowaj wyniki.

2

Ćwiczenie w praktyce

Kontrolowany phishing, czyli próbny, nieszkodliwy mail wysłany na zlecenie firmy, albo ćwiczenie reagowania na incydent. Zachowaj wynik zbiorczy: ile osób rozpoznało atak, a ile go zgłosiło.

3

Wnioski do następnej edycji

Wyniki mają wskazać luki i zmienić program kolejnego szkolenia. Zachowaj notatkę, co zmieniliście.

4

Harmonogram

Wpisz terminy kolejnych szkoleń i sprawdzianów do kalendarza, tak jak terminy szkoleń okresowych BHP.

Przy każdym teście warto zapisać datę i zakres, metodę, kto go przeprowadził, co wyszło i co potem zmieniono. Tak radzi UODO w artykule o testowaniu zabezpieczeń, bo to Ty musisz umieć wykazać, że przestrzegasz przepisów (art. 5 ust. 2 RODO).

Najczęstsze pytania o szkolenie RODO

Czy szkolenie RODO jest obowiązkowe jak BHP?+

Żaden przepis nie nazywa go obowiązkiem z terminem, tak jak przy BHP. Pracodawca musi jednak zadbać, żeby osoby z dostępem do danych przetwarzały je tylko na jego polecenie (art. 32 ust. 4 RODO), i umieć wykazać, że zabezpieczenia działają (art. 5 ust. 2). Bez szkolenia trudno to wykazać.

Jak często powtarzać szkolenia z ochrony danych?+

Przepisy nie podają liczby miesięcy. UODO wskazuje szkolenie wstępne, regularne aktualizacje w zaplanowanych odstępach i dodatkowe szkolenia po zmianach prawa, nowych technologiach i incydentach.

Czy można połączyć szkolenie z ochrony danych ze szkoleniem BHP?+

Przepisy tego nie zabraniają, ale ramowe programy szkoleń BHP określają ich treść. Część o ochronie danych to więc dodatek do programu BHP, a zaświadczenie BHP jej nie potwierdza. Potrzebny jest osobny test wiedzy.

Czy lista obecności wystarczy jako dowód szkolenia?+

Według UODO nie. Lista pokazuje, że szkolenie się odbyło, a nie że pracownicy się czegoś nauczyli. Do tego służą test wiedzy, ćwiczenia i zapisane wnioski.

Ochrona danych w kalendarzu szkoleń firmy

Najprościej potraktować szkolenie z ochrony danych tak jak BHP: z terminem w kalendarzu, testem na końcu i dokumentem w aktach. O tym, jakie prawa ma pracownik wobec swoich danych, piszemy we wpisie Dane osobowe pracownika na jego żądanie: kopia, termin, odmowa i kary, a o tym, jak Państwowa Inspekcja Pracy sprawdza m.in. szkolenia BHP, we wpisie Jak wygląda kontrola PIP?.

Szkolenia BHP, wstępne i okresowe, prowadzimy stacjonarnie i online (szczegóły: szkolenia BHP), a szkolenia z ochrony danych w ofercie szkolenia z RODO.

Właścicielka Grupy Lejdis. Główna specjalistka ds. BHP.

Grupa Lejdis sp. z o.o.

  660-562-830
  kontakt@lejdis-bhp.pl

ul. M. Konopnickiej 47
44-370 Pszów
NIP: 6443560959

Pon - Pt: 8:00-18:00
Sb - Nd: 9:00-16:00

Napisz przez formularz

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.

Zespół Lejdis BHP

Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.