Rejestr czynności przetwarzania danych osobowych

Wzór zgodny z art. 30 RODO · Wersja 1.0 (2026-05-01) · KSeF Integro / NOWART

📌 Czym jest Rejestr czynności przetwarzania?
Zgodnie z art. 30 RODO każdy Administrator danych musi prowadzić rejestr czynności przetwarzania, jeżeli zatrudnia co najmniej 250 osób LUB przetwarza dane szczególnej kategorii (np. dane medyczne) LUB ma do czynienia z naruszeniami praw i wolności.

Większość firm SaaS przekracza próg ze względu na pkt 2 lub 3. Lepiej mieć go zawsze — to dokument do okazania UODO przy kontroli.

Ten wzór dotyczy firm korzystających z KSeF Integro. Wypełnij [PLACEHOLDER]'y i przechowuj w siedzibie firmy.

I. Administrator

Nazwa firmy[NAZWA FIRMY]
NIP / REGON[NIP] / [REGON]
Adres siedziby[ADRES]
Inspektor Ochrony Danych (IOD)[IMIĘ NAZWISKO IOD lub "Nie powołano"]
Email IOD[IOD@FIRMA.PL]

II. Rejestr czynności (Art 30 ust. 1)

Każda czynność przetwarzania = osobny wpis. Poniżej szablony dla najczęstszych operacji w firmach korzystających z KSeF Integro:

Czynność #1: Wystawianie faktur sprzedażowych (KSeF)

Cel przetwarzaniaWystawianie faktur VAT dla kontrahentów + przesyłanie do Krajowego Systemu e-Faktur (KSeF)
Podstawa prawnaArt 6 ust. 1 lit. b RODO (wykonanie umowy) + lit. c (obowiązek prawny — Ustawa o VAT, Ustawa o rachunkowości)
Kategorie osóbKlienci, kontrahenci (osoby fizyczne prowadzące działalność, dane przedstawicieli osób prawnych)
Kategorie danychNIP, nazwa firmy, adres, e-mail, telefon, numer konta bankowego, kwoty transakcji
OdbiorcyMinisterstwo Finansów (KSeF api), NOWART (Procesor systemu), biuro rachunkowe (jeśli zewnętrzne), kontrahent (faktura)
Transfer poza EOGBrak (KSeF MF — Polska)
Czas przechowywania5 lat od końca roku podatkowego (Ustawa o rachunkowości art. 74)
Środki techniczneHTTPS, AES-256-GCM dla tokenów KSeF, backup codzienny 30 dni

Czynność #2: Pobieranie faktur zakupowych z KSeF

CelAutomatyczne pobieranie faktur od dostawców z KSeF + archiwizacja
Podstawa prawnaArt 6 ust. 1 lit. c RODO + Ustawa o VAT (od 1.02.2026 obowiązkowe)
Kategorie osóbDostawcy (osoby fizyczne prowadzące działalność)
Kategorie danychNIP dostawcy, kwoty, opisy pozycji, GTU
OdbiorcyNOWART (Procesor), biuro rachunkowe
Czas5 lat od końca roku podatkowego

Czynność #3: Akta osobowe pracowników (e-Teczka)

CelRealizacja umowy o pracę, prowadzenie e-Teczki (od 2019 — Kodeks Pracy art. 94¹), ewidencja czasu pracy, naliczanie wynagrodzeń
Podstawa prawnaArt 6 ust. 1 lit. b RODO (umowa) + lit. c (Kodeks Pracy, Ustawa o ZUS, Ustawa o PIT) + Art 9 ust. 2 lit. h (dane medyczne — badania)
Kategorie osóbPracownicy, byli pracownicy
Kategorie danychImię, nazwisko, PESEL, adres, dane bankowe, wynagrodzenie, urlopy, zwolnienia, badania medyczne (Art 9 RODO — szczególna kategoria)
OdbiorcyZUS, US, PFRON, NOWART (Procesor), biuro rachunkowe
Czas10 lat od końca roku zatrudnienia (KP art. 94 pkt 9b — od 2019)

Czynność #4: Marketing i komunikacja z klientami

CelWysyłka newsletterów, ofert handlowych, informacji o nowościach
Podstawa prawnaArt 6 ust. 1 lit. a RODO (zgoda dobrowolna) + Ustawa o świadczeniu usług drogą elektroniczną
Kategorie osóbKlienci, potencjalni klienci, subskrybenci newslettera
Kategorie danychE-mail, imię, ewentualnie firma + dane o aktywności (klik linku)
OdbiorcyOperator usługi e-mail (np. Mailchimp, SendGrid)
Transfer poza EOGMożliwy do USA (SCCs UE) — w zależności od wyboru operatora
CzasDo wycofania zgody

Czynność #5: Monitoring miejsca pracy (jeśli stosowany)

CelZapewnienie bezpieczeństwa, ochrona mienia, kontrola jakości pracy (Kodeks Pracy art. 22²)
Podstawa prawnaArt 6 ust. 1 lit. f RODO (uzasadniony interes) + Kodeks Pracy art. 22² (po pisemnym poinformowaniu pracownika 14 dni przed)
Kategorie osóbPracownicy, goście biura
Kategorie danychWizerunek (kamery), e-mail (monitoring poczty służbowej — z ograniczeniami), historia stron www (jeśli stosowane)
OdbiorcyPracodawca, ewentualnie firma ochrony
Czas3 miesiące (rozszerzenie wymaga uzasadnienia + zgody Inspektora Pracy)

Czynność #6: Współpraca z biurem rachunkowym (jeśli zewnętrzne)

CelProwadzenie ksiąg rachunkowych, sporządzanie deklaracji podatkowych
Podstawa prawnaArt 6 ust. 1 lit. c RODO (Ustawa o rachunkowości) + umowa powierzenia DPA z biurem
Kategorie osóbPracownicy, kontrahenci
Kategorie danychWszystkie potrzebne do księgowości
OdbiorcyBiuro rachunkowe
CzasZgodnie z Ustawą o rachunkowości

III. Środki bezpieczeństwa (ogólne dla wszystkich czynności)

Stosowane technologiczne i organizacyjne środki ochrony zgodnie z art. 32 RODO:

IV. Naruszenia danych (Art 33-34)

W przypadku naruszenia ochrony danych osobowych:

V. Aktualizacja rejestru

Rejestr aktualizowany jest:

Data ostatniej aktualizacji: [DATA]

Osoba odpowiedzialna: [IMIĘ NAZWISKO] ([STANOWISKO])