RODO w biurze projektowym — dane inwestorów, dokumentacja i przechowywanie projektów
RODO w biurze projektowym — temat, który architekci traktują jak księgowość: wiem, że trzeba, ale odłożę na później. Tylko że projekty to jedne z bardziej wrażliwych danych, jakie można przetwarzać: plany budynków, dane inwestorów, pracowników i użytkowników. W tym artykule pokazuję, jakie dane przetwarza biuro projektowe, jak je zabezpieczyć i dlaczego dostawca oprogramowania to Twój podmiot przetwarzający w rozumieniu art. 28 RODO.
W skrócie
- Biuro projektowe przetwarza dane inwestorów, współinwestorów, użytkowników budynku i pracowników wykonawców.
- Podstawy przetwarzania: umowa (art. 6 ust. 1 lit. b RODO), uzasadniony interes, a tam, gdzie to konieczne — zgoda.
- Umowa powierzenia przetwarzania danych (art. 28 RODO) jest wymagana z każdym wykonawcą i dostawcą usług.
- Projekty archiwalne przechowuj wg polityki przechowywania — bez „na zawsze w chmurze bez kontroli".
- Dostawca SaaS (np. CRM) to podmiot przetwarzający — wymagaj umowy powierzenia i zabezpieczeń.
Jakie dane osobowe przetwarza biuro projektowe?
Więcej, niż myślisz. Poniżej zestawienie kategorii danych, podstaw prawnych i przykładów z praktyki pracowni:
| Kategoria | Dane | Podstawa prawna | Przykład w biurze |
|---|---|---|---|
| Inwestor | imiona, nazwisko, adres, NIP, telefon, e-mail | umowa (art. 6 ust. 1 lit. b) | umowa o prace projektowe |
| Współinwestorzy | jak inwestor | umowa / uzasadniony interes | małżonek, kredytobiorcy |
| Użytkownicy budynku | dane w programie funkcjonalnym | uzasadniony interes | program funkcjonalny, projekt |
| Pracownicy wykonawców | dane na budowie, dziennik budowy | umowa powierzenia | dziennik budowy, protokoły |
| Pracownicy biura | dane kadrowe, ewidencja czasu | przepisy / umowa | grafik, listy płac |
Zgoda inwestora czy umowa — jaka podstawa przetwarzania?
Najważniejsza zasada: przetwarzanie danych musi mieć podstawę prawną, a zgoda nie jest jedyną ani zwykle najlepszą. Przy projekcie główną podstawą jest umowa (art. 6 ust. 1 lit. b RODO) — danych inwestora potrzebujesz, żeby wykonać projekt. Tam, gdzie pojawiają się dane osób trzecich (np. użytkownicy budynku), podstawą może być uzasadniony interes administratora. Zgoda przydaje się np. do wysyłki informacji handlowych — i musi być dobrowolna, konkretna i odwołalna.
Umowa powierzenia z wykonawcami — obowiązek, nie opcja
Jeśli przekazujesz wykonawcy jakiekolwiek dane (np. z dziennika budowy), zawrzyj z nim umowę powierzenia przetwarzania danych osobowych na podstawie art. 28 RODO. Bez niej przekazanie danych osobowych podmiotowi zewnętrznemu jest naruszeniem RODO, nawet jeśli „nikomu nic się nie stało". Ta sama zasada dotyczy dostawcy oprogramowania, u którego przechowujesz dokumentację projektową.
Przechowywanie projektów — polityka retencji
RODO nie nakazuje kasować wszystkiego, ale wymaga, by dane nie były przechowywane dłużej, niż to konieczne. W biurze projektowym praktyka wygląda tak:
- Dokumentacja umowna — przez okres trwania umowy i okres przedawnienia roszczeń.
- Projekty archiwalne — wg polityki przechowywania biura (np. przez okres odpowiedzialności zawodowej i gwarancji).
- Dane kandydatów i odrzucone zgody — krótko, z terminem usunięcia.
Cyfrowe archiwum w CRM dla pracowni architektonicznej ułatwia kontrolę: wiesz, co przechowujesz, komu udostępniasz i kiedy usunąć. Więcej o dokumentach budowy znajdziesz w artykule umowy z wykonawcami i protokoły odbioru.
Dostawca SaaS to podmiot przetwarzający — sprawdź umowę
Korzystając z jakiegokolwiek systemu w chmurze, zawierasz umowę powierzenia z dostawcą jako podmiotem przetwarzającym (art. 28 RODO). Zanim zapiszesz projekty w narzędziu, sprawdź: czy dostawca ma umowę powierzenia, czy szyfruje dane, gdzie znajdują się serwery i czy zapewnia dostęp do kopii danych. Dedykowany system dla pracowni bywa tu lepszy od ogólnych narzędzi, bo dokumentację projektową możesz trzymać i udostępniać w kontrolowany sposób — np. w portalu inwestora zamiast w mailach. Praca zdalna i dostęp do dokumentów z chmury to temat z artykułu architekt online i biuro projektowe w chmurze, a porównanie roli CRM i dokumentacji projektowej — z tekstu BIM i dokumentacja projektu — co potrafi CRM.
Najczęstsze pytania
Czy zgoda inwestora jest wymagana przy każdym projekcie?
Nie zawsze. Przy wykonywaniu umowy podstawą jest art. 6 ust. 1 lit. b RODO. Zgoda jest potrzebna np. do marketingu, a dobrowolność zgody trudniej utrzymać w relacji z klientem — dlatego nie buduj na niej całej dokumentacji.
Czym jest umowa powierzenia przetwarzania danych?
To umowa z art. 28 RODO, którą administrator (biuro) zawiera z podmiotem przetwarzającym (wykonawca, dostawca SaaS). Określa zakres danych, cel, czas i obowiązki ochrony. Bez niej przekazanie danych osobowych na zewnątrz narusza RODO.
Jak długo przechowywać projekty archiwalne?
Nie dłużej, niż to konieczne — w praktyce przez okres odpowiedzialności zawodowej architekta i gwarancji. Ustal to w polityce przechowywania biura i pilnuj terminów usunięcia.
Czy CRM jako usługa SaaS jest podmiotem przetwarzającym?
Tak. Dostawca, u którego przechowujesz dane osobowe inwestorów i dokumentację, jest podmiotem przetwarzającym w rozumieniu art. 28 RODO — wymagaj umowy powierzenia i opisu zabezpieczeń.
Co musi zawierać polityka prywatności biura projektowego?
Informacje o administratorze, celach i podstawach przetwarzania, odbiorcach danych, okresach przechowywania, prawach osób (w tym dostępu i usunięcia) oraz kontakt do IOD lub administratora.
Chcesz prowadzić dokumentację projektową w systemie, który pozwala kontrolować dane — portal inwestora zamiast maili, archiwum zamiast segregatorów? Zarejestruj się i testuj 14 dni za darmo. Plany i warunki znajdziesz na stronie cennika.