Przejdź do treści

Rejestr zgód (consent record)

Rejestr zgód (consent record) to przechowywany dowód, że konkretna osoba zgodziła się na konkretny cel przetwarzania danych – zapisujący, kto wyraził zgodę, kiedy, w jaki sposób, jaką dokładnie treść widział i czy później zgodę wycofał. Art. 7 ust. 1 RODO nakłada na administratora obowiązek wykazania zgody, więc bez takiego zapisu zgoda prawnie się nie liczy.

Zaktualizowano 2 min czytaniaAutor: fromHello

Najważniejsze wnioski

  1. Rejestr zgód dowodzi, kto wyraził zgodę, kiedy, jak, na jaką treść i w jakim celu – a nie tylko stanu zaznaczonego pola.

  2. Art. 7 ust. 1 RODO nakłada ciężar dowodu na Ciebie: brak zapisu, który da się przedstawić, oznacza brak ważnej zgody.

  3. Przechowuj zgody jako historię tylko do dopisywania – każde udzielenie i wycofanie to zdarzenie ze znacznikiem czasu, nigdy nienadpisywane.

Jak działa rejestr zgód?

Gdy ktoś wyraża zgodę – zaznacza pole, potwierdza e-mail double opt-in albo wysyła formularz – zapisujesz migawkę tej chwili, a nie tylko flagę prawda/fałsz. Zapis wiąże tożsamość osoby z dokładnym celem, na który się zgodziła, z treścią, którą jej pokazano, i ze znacznikiem czasu. Jeśli cel później się zmieni, dawna zgoda go nie obejmie: zbierasz nową zgodę i zapisujesz nowy wpis.

Jakie pola powinien zawierać rejestr zgód?

  • Kto: stały identyfikator – ID użytkownika, e-mail lub ID sesji – osoby, która wyraziła zgodę.
  • Kiedy: dokładny znacznik czasu, a przy zgodzie ustnej – notatka z datą.
  • Jak: kanał i mechanizm – pole wyboru, link potwierdzający, podpisany formularz.
  • Co jej pokazano: kopia treści zgody i każdej informacji o prywatności pokazanej w tamtej chwili.
  • Cel: konkretne przetwarzanie, którego dotyczy zgoda – e-mail marketing, analityka, profilowanie.
  • Wycofanie: czy i kiedy zgoda została odwołana, zapisane tak samo jak jej udzielenie.
Rejestr zgód jest w centrum – podstawa prawna, cel i wycofanie to pola, które nadają mu wagę prawną.

Dlaczego niezmienna historia ma znaczenie?

Zgoda to nie pojedyncza wartość logiczna, którą się nadpisuje. Osoba może jej udzielić, wycofać ją i udzielić ponownie – a czasem trzeba wykazać jej stan na dowolny dzień w przeszłości, na przykład na dzień wysyłki danej kampanii. Przechowuj zgody tak jak dziennik audytu: tylko do dopisywania, każde udzielenie i wycofanie jako zdarzenie ze znacznikiem czasu. Nadpisanie ostatniej wartości niszczy dowody, których przechowywania oczekuje RODO.

Dlaczego to ważne dla dwuosobowego zespołu

Art. 7 ust. 1 nakłada ciężar dowodu na Ciebie, niezależnie od liczby pracowników. Jeśli subskrybent złoży skargę albo pytania zada organ nadzorczy, stan pola wyboru niczego nie dowodzi – potrzebujesz zapisu ze znacznikiem czasu. Wbudowanie tego od pierwszej rejestracji jest znacznie tańsze niż odtwarzanie później i to jeden z powodów, by trzymać dane o zgodach na infrastrukturze, którą kontrolujesz. Jak rejestr zgód, lista wykluczeń i rezydencja danych łączą się w całość, wyjaśnia obszerny poradnik RODO i self-hosting.

FAQ

Najczęstsze pytania

  • Czym jest rejestr zgód w świetle RODO?

    To udokumentowany dowód, że konkretna osoba wyraziła ważną zgodę na konkretny cel – zapisujący, kto, kiedy, jak i co tej osobie przekazano. Art. 7 ust. 1 RODO wymaga, żeby administrator potrafił to wykazać, więc to właśnie zapis sprawia, że zgodę można prawnie wykorzystać.

  • Rejestr zgód a dziennik audytu – czym się różnią?

    Rejestr zgód dotyczy jednej rzeczy: dowodu zgody danej osoby i jej celu. Dziennik audytu to szerszy, odporny na manipulacje ślad wielu zdarzeń w systemie. Zgody często przechowuje się jako wpisy tylko do dopisywania w stylu dziennika audytu, ale nie każdy wpis w dzienniku audytu dotyczy zgody.

  • Czy muszę przechowywać dokładną treść, którą ktoś zobaczył?

    Brytyjski urząd ICO zaleca zachowanie kopii oświadczenia o zgodzie i wszelkich informacji o prywatności przedstawionych w danej chwili, żeby móc pokazać, na co dana osoba faktycznie się zgodziła. Jeśli treść istotnie się zmieni, dawny zapis nadal odzwierciedla to, co widziała wcześniejsza kohorta.

  • Jak długo przechowywać zapis zgody?

    Organy nadzorcze oczekują, że będziesz go przechowywać tak długo, jak opierasz się na tej zgodzie przy przetwarzaniu danych, żeby na żądanie móc wykazać podstawę. Nie ma jednego stałego okresu; trzymaj zapis, dopóki trwa przetwarzanie, i dopasuj okres przechowywania do swojej szerszej polityki.

fromHello to oprogramowanie open source do automatyzacji marketingu: wiadomości uruchamiane przez to, co robią ludzie.

fromHello Cloud udostępniamy w ramach wczesnego dostępu, przez listę oczekujących.

Wczesny dostęp

fromHello Cloud

Nikt nie zakłada firmy, żeby była mała.

Wczesny dostęp do fromHello Cloud otwieramy etapami. Onboarding prowadzimy razem z Tobą: pomagamy wszystko skonfigurować i przenieść Twoje kontakty.

Napiszemy do Ciebie, gdy otworzymy Ci dostęp. Bez spamu.

Jeszcze nie teraz? Zobacz na GitHubie