Zgodność (Compliance)

Zgodność (compliance) oznacza przestrzeganie wszystkich wymagań prawnych, regulacyjnych i wewnętrznych. W kontekście messagingu obejmuje RODO/ochronę danych, regulacje branżowe, klauzule umowne (DPA) oraz techniczne standardy bezpieczeństwa. Zgodność to nie pole do odhaczenia — to stan ciągły.

Co oznacza zgodność?

Zgodność to ogólne pojęcie określające obowiązek organizacji przestrzegania wszystkich istotnych zasad — ustawowych, regulacyjnych i przyjmowanych dobrowolnie. W kontekście messagingu oznacza to: dane mogą być przetwarzane wyłącznie w zakresie dopuszczonym przez prawo i umowę, a fakt ten musi być w każdej chwili wykazalny.

Zgodność jest szersza niż messaging zgodny z RODO: RODO jest głównym filarem, ale obok niego stoją standardy bezpieczeństwa IT, regulacje branżowe (np. nadzór bankowy dla fintechów), wymogi prawa pracy oraz wewnętrzne polityki firmowe.

Kluczowe obszary zgodności w messagingu

ObszarCo obejmujeKto audytuje
Ochrona danych (RODO)Zbieranie, przechowywanie, wykorzystanie danych osobowychOrgany nadzorcze (UODO); wewnętrznie: inspektor ochrony danych
Bezpieczeństwo ITSzyfrowanie, kontrola dostępu, kopie zapasowe, reagowanie na incydentyAudyty (ISO 27001, SOC 2), audyt wewnętrzny
Umowy powierzeniaDPA z każdym dostawcą przetwarzającym dane w Państwa imieniuZgodność umowna, organy nadzorcze
TelekomunikacjaKrajowe zasady dla SMS, połączeń, wiadomości marketingowychKrajowi regulatorzy (UKE)
Zgodność branżowaSpecyfika sektora: ochrona zdrowia, finanse, bezpieczeństwo dzieciNadzór branżowy

Codzienne wymagania zgodności

  • Opt-in przed każdą wiadomością marketingową: Zobacz podwójny opt-in, aby poznać czystą implementację.
  • Identyfikowalny nadawca: Każda wiadomość musi jasno wskazywać, kto ją wysyła (logika ujawnień prawnych).
  • Możliwość rezygnacji: Każdy odbiorca marketingu musi mieć możliwość rezygnacji jednym kliknięciem (lub słowem zatrzymującym typu „STOP").
  • Oczyszczone logi: Logi serwera nie mogą zawierać niezamierzonych danych osobowych (np. pełnej treści wiadomości).
  • Umowa powierzenia przetwarzania danych: Podpisz DPA z każdym dostawcą przed pierwszym użyciem.
  • Usunięcie danych: Na żądanie dane muszą zostać usunięte w ciągu 30 dni — bez tylnych furtek.

Standardy zgodności, które MŚP powinny znać

  • RODO — Rozporządzenie o ochronie danych osobowych obowiązujące w całej UE.
  • ISO 27001 — międzynarodowa norma dla zarządzania bezpieczeństwem informacji.
  • SOC 2 Type II — standard audytu dla dostawców usług, istotny dla klientów ze Stanów Zjednoczonych.
  • BSI C5 — katalog zgodności dla cloud computingu niemieckiego Federalnego Urzędu ds. Bezpieczeństwa Informacji.
  • EU AI Act — wdrażany etapowo od 2026, reguluje systemy AI, w tym chatboty.

Rezydencja danych: gdzie dane mieszkają, to także zgodność

Dla wielu europejskich MŚP rezydencja danych w UE to nie tylko kwestia prawna, ale i strategiczna. Obejmuje:

  • Serwery w europejskich centrach danych (Frankfurt, Amsterdam, Dublin)
  • Repliki kopii zapasowych również w UE
  • Personel wsparcia mający dostęp do danych również zlokalizowany w UE
  • Podwykonawcy również zgodni z RODO i związani umową

SendSeven hostuje wyłącznie w Niemczech (Frankfurt), wymienia podwykonawców w polityce prywatności i udostępnia DPA do podpisu cyfrowego przed rozpoczęciem umowy.

Czym zgodność nie jest

Zgodność to nie hasło marketingowe ani pole do odhaczenia. „Jesteśmy zgodni z RODO" samo w sobie nic nie znaczy bez wykazalnych procesów. Prawdziwa zgodność oznacza:

  1. Wskazane osoby odpowiedzialne (IOD, oficer bezpieczeństwa)
  2. Udokumentowane czynności przetwarzania (rejestr z Artykułu 30 RODO)
  3. Regularne audyty wewnętrzne
  4. Plan reagowania na incydenty w przypadku naruszeń
  5. Szkolenia dla pracowników mających kontakt z danymi osobowymi