Zgodność (Compliance)
Zgodność (compliance) oznacza przestrzeganie wszystkich wymagań prawnych, regulacyjnych i wewnętrznych. W kontekście messagingu obejmuje RODO/ochronę danych, regulacje branżowe, klauzule umowne (DPA) oraz techniczne standardy bezpieczeństwa. Zgodność to nie pole do odhaczenia — to stan ciągły.
Co oznacza zgodność?
Zgodność to ogólne pojęcie określające obowiązek organizacji przestrzegania wszystkich istotnych zasad — ustawowych, regulacyjnych i przyjmowanych dobrowolnie. W kontekście messagingu oznacza to: dane mogą być przetwarzane wyłącznie w zakresie dopuszczonym przez prawo i umowę, a fakt ten musi być w każdej chwili wykazalny.
Zgodność jest szersza niż messaging zgodny z RODO: RODO jest głównym filarem, ale obok niego stoją standardy bezpieczeństwa IT, regulacje branżowe (np. nadzór bankowy dla fintechów), wymogi prawa pracy oraz wewnętrzne polityki firmowe.
Kluczowe obszary zgodności w messagingu
| Obszar | Co obejmuje | Kto audytuje |
|---|---|---|
| Ochrona danych (RODO) | Zbieranie, przechowywanie, wykorzystanie danych osobowych | Organy nadzorcze (UODO); wewnętrznie: inspektor ochrony danych |
| Bezpieczeństwo IT | Szyfrowanie, kontrola dostępu, kopie zapasowe, reagowanie na incydenty | Audyty (ISO 27001, SOC 2), audyt wewnętrzny |
| Umowy powierzenia | DPA z każdym dostawcą przetwarzającym dane w Państwa imieniu | Zgodność umowna, organy nadzorcze |
| Telekomunikacja | Krajowe zasady dla SMS, połączeń, wiadomości marketingowych | Krajowi regulatorzy (UKE) |
| Zgodność branżowa | Specyfika sektora: ochrona zdrowia, finanse, bezpieczeństwo dzieci | Nadzór branżowy |
Codzienne wymagania zgodności
- Opt-in przed każdą wiadomością marketingową: Zobacz podwójny opt-in, aby poznać czystą implementację.
- Identyfikowalny nadawca: Każda wiadomość musi jasno wskazywać, kto ją wysyła (logika ujawnień prawnych).
- Możliwość rezygnacji: Każdy odbiorca marketingu musi mieć możliwość rezygnacji jednym kliknięciem (lub słowem zatrzymującym typu „STOP").
- Oczyszczone logi: Logi serwera nie mogą zawierać niezamierzonych danych osobowych (np. pełnej treści wiadomości).
- Umowa powierzenia przetwarzania danych: Podpisz DPA z każdym dostawcą przed pierwszym użyciem.
- Usunięcie danych: Na żądanie dane muszą zostać usunięte w ciągu 30 dni — bez tylnych furtek.
Standardy zgodności, które MŚP powinny znać
- RODO — Rozporządzenie o ochronie danych osobowych obowiązujące w całej UE.
- ISO 27001 — międzynarodowa norma dla zarządzania bezpieczeństwem informacji.
- SOC 2 Type II — standard audytu dla dostawców usług, istotny dla klientów ze Stanów Zjednoczonych.
- BSI C5 — katalog zgodności dla cloud computingu niemieckiego Federalnego Urzędu ds. Bezpieczeństwa Informacji.
- EU AI Act — wdrażany etapowo od 2026, reguluje systemy AI, w tym chatboty.
Rezydencja danych: gdzie dane mieszkają, to także zgodność
Dla wielu europejskich MŚP rezydencja danych w UE to nie tylko kwestia prawna, ale i strategiczna. Obejmuje:
- Serwery w europejskich centrach danych (Frankfurt, Amsterdam, Dublin)
- Repliki kopii zapasowych również w UE
- Personel wsparcia mający dostęp do danych również zlokalizowany w UE
- Podwykonawcy również zgodni z RODO i związani umową
SendSeven hostuje wyłącznie w Niemczech (Frankfurt), wymienia podwykonawców w polityce prywatności i udostępnia DPA do podpisu cyfrowego przed rozpoczęciem umowy.
Czym zgodność nie jest
Zgodność to nie hasło marketingowe ani pole do odhaczenia. „Jesteśmy zgodni z RODO" samo w sobie nic nie znaczy bez wykazalnych procesów. Prawdziwa zgodność oznacza:
- Wskazane osoby odpowiedzialne (IOD, oficer bezpieczeństwa)
- Udokumentowane czynności przetwarzania (rejestr z Artykułu 30 RODO)
- Regularne audyty wewnętrzne
- Plan reagowania na incydenty w przypadku naruszeń
- Szkolenia dla pracowników mających kontakt z danymi osobowymi