AURA

Kto w biurze rachunkowym widzi dane klienta: upoważnienia dostępu

Pięciu księgowych i jeden wspólny login do wszystkich klientów to częsty obraz małego biura rachunkowego — i realne ryzyko wobec art. 29 RODO. Pokazujemy, jak ograniczyć dostęp do kartotek własnych klientów i kiedy przeglądać upoważnienia.

Opublikowano
11 min czytania2161 słów

AURA — wirtualny zarządca firmy. Zarządzanie na faktach, nie na wrażeniach. Kim jesteśmy

Najważniejsze wnioski

  • Art. 29 RODO wymaga, by osoby z dostępem do danych klientów przetwarzały je wyłącznie na polecenie administratora.
  • Administrator ma mieć realną kontrolę nad tym, kto i w jakim zakresie ma dostęp do danych — upoważnienie to jeden ze sposobów to wykazać.
  • Biuro bywa administratorem wobec danych własnych pracowników i podmiotem przetwarzającym wobec danych klienta jednocześnie.
  • Dostęp warto przypisywać do konkretnych klientów danej osoby, nie do całej bazy — to zgodne też z zasadą minimalizacji z art. 5 RODO.
  • Upoważnienie nie zastępuje umowy powierzenia przetwarzania danych z klientem — to dwa osobne obowiązki.
  • Listę upoważnień warto przeglądać po zmianie roli, końcu umowy z pracownikiem i końcu współpracy z klientem.

Kilka słów, które pojawią się w tekście

Tłumaczymy je zwykłym językiem — nie trzeba znać branży, żeby czytać dalej.

RODO
Przepisy o ochronie danych osobowych, obowiązujące w całej Unii.
CRM
Baza klientów i zgłoszeń w jednym miejscu: kto pytał, o co i co się z tym stało dalej.
API
Sposób, w jaki dwa programy przekazują sobie dane bez udziału człowieka.

Pięciu księgowych i jeden wspólny login do systemu klientów — tak w praktyce wygląda dostęp do danych w niejednym małym biurze rachunkowym. Każdy z zespołu może otworzyć kartotekę dowolnego klienta, także tego, którym nigdy się nie zajmował, a nikt nie potrafi powiedzieć, kto i kiedy tam zajrzał. To nie jest sprawa zaufania do zespołu — to luka w sposobie, w jaki biuro wypełnia obowiązek z art. 29 RODO.

Dowiesz się z tego tekstu: co dokładnie nakłada art. 29 RODO na administratora i na osoby z dostępem do danych, czym różni się rola administratora od roli podmiotu przetwarzającego w codziennej pracy biura, jak ograniczyć dostęp do kartotek „moich” klientów zamiast do całej bazy i kiedy trzeba przejrzeć listę upoważnień od nowa.

Korytarz biurowy ze szklanymi przegrodami, poranne światło z wysokich okien
Dostęp do danych klientów zależy od tego, kto i po co otwiera dane drzwi

Wspólny login do kartoteki wszystkich klientów

Biuro z zespołem 3–8 księgowych zwykle rośnie szybciej niż jego system uprawnień. Na początku jest jeden program księgowy i dwie osoby, które znają się na wszystkich sprawach. Później dochodzą kolejni księgowi, klienci są dzielni między nimi, ale konto w systemie zostaje jedno wspólne albo każdy dostaje login z pełnym dostępem „na wszelki wypadek” — żeby zastąpić kolegę na urlopie.

Efekt: księgowa, która od dwóch lat rozlicza wyłącznie spółki z branży budowlanej, technicznie ma też wgląd w dokumenty kadrowe klienta z zupełnie innej branży, którym nigdy się nie zajmowała. Nikt tego nie planował jako naruszenie — to po prostu najwygodniejszy sposób, żeby nikt nigdy nie utknął bez dostępu. Problem w tym, że RODO nie pyta o intencje, tylko o to, czy administrator faktycznie panuje nad tym, kto i w jakim zakresie ma dostęp do danych. To ten sam mechanizm, o którym piszemy przy okazji tego, co realnie da się oddać systemowi, a czego nie — dostęp do danych klienta jest jedną z rzeczy, których nie da się „oddać wygodzie”.

Co nakłada art. 29 RODO: upoważnienie to nie formalność do szuflady

Art. 29 RODO wskazuje, że podmiot przetwarzający oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego i mająca dostęp do danych osobowych przetwarzają je wyłącznie na polecenie administratora — Urząd Ochrony Danych Osobowych podkreśla to w odpowiedzi na pytanie, czy na gruncie RODO administrator w ogóle powinien jeszcze udzielać upoważnień (UODO o obowiązkach administratora). Odpowiedź brzmi: powinien, bo to jeden z konkretnych sposobów pokazania, że nad dostępem panuje, a nie że po prostu każdy ma klucz do wszystkiego.

Co dokładnie znaczy „upoważnienie”

UODO zwraca uwagę na niuans językowy: polskie „upoważnienie” w Słowniku Języka Polskiego to formalne pełnomocnictwo, ale angielska wersja RODO mówi o osobie „acting under the authority of the controller” — działającej pod władztwem administratora. Innymi słowy chodzi mniej o kawałek papieru, a bardziej o to, żeby administrator naprawdę miał kontrolę nad tym, kto, w jakim zakresie i na jakich zasadach przetwarza dane. Upoważnienie jest jednym z narzędzi, którymi tę kontrolę można wykazać.

Kogo obejmuje obowiązek: nie tylko osoby na etacie

Z tekstu UODO wynika też, że dotyczy to nie tylko pracowników zatrudnionych na stałe, ale każdego, komu biuro zleciło pracę wymagającą dostępu do danych klientów — również praktykanta czy stażysty. Wyjątkiem są osoby, które są podmiotem przetwarzającym albo jego pracownikiem — tam obowiązek reguluje umowa powierzenia, nie upoważnienie wewnętrzne.

Administrator ma mieć kontrolę nad tym, kto i w jakim zakresie

UODO formułuje to wprost: chodzi o zapewnienie, żeby administrator miał kontrolę nad tym, kto, w jakim zakresie ma dostęp do danych osobowych oraz na jakich zasadach i w jaki sposób je przetwarza. Środki, jakie w tym celu przyjmuje administrator, mają zapobiegać nieuprawnionemu wprowadzaniu, oglądaniu, zmienianiu czy usuwaniu danych, a osoby uprawnione mają mieć dostęp wyłącznie do danych objętych ich uprawnieniem — nie do całej bazy z automatu.

Wydawanie upoważnień to jeden z takich środków organizacyjnych. Na jego podstawie stosuje się potem mechanizmy kontroli dostępu w samym systemie informatycznym: konkretnej osobie nadaje się konkretny zakres, a nie login administratora dla wszystkich.

Administrator i podmiot przetwarzający: dwie role tego samego biura

Biuro rachunkowe rzadko jest tylko jednym albo tylko drugim. Wobec danych własnych pracowników — kadry, płace, ewidencja czasu pracy — biuro jest administratorem i samo decyduje o celach i sposobach przetwarzania. Wobec danych klienta, które przetwarza na jego zlecenie w ramach usługi księgowej, biuro najczęściej działa jako podmiot przetwarzający — czyli wykonuje polecenia administratora, którym jest sam klient.

Dlaczego to rozróżnienie coś zmienia w praktyce

Jeśli biuro jest podmiotem przetwarzającym wobec danych klienta, to zasady dostępu wewnątrz zespołu i tak muszą spełniać ten sam wymóg z art. 29 RODO — każdy księgowy działający z upoważnienia biura ma przetwarzać dane klienta wyłącznie na jego polecenie, w zakresie, który wynika z umowy. Rola administratora czy podmiotu przetwarzającego nie zwalnia z pilnowania, kto realnie widzi co.

Odpowiedzialność nie znika po podpisaniu umowy

Jeden z komunikatów UODO dobrze pokazuje mechanizm, choć dotyczy zupełnie innej branży niż księgowość: w sprawie kar nałożonych na McDonald's Polska Prezes UODO wskazał wprost, że za ochronę danych osobowych odpowiadają zarówno administrator, jak i podmiot przetwarzający (komunikat UODO, 21.07.2025). W tej sprawie zabrakło między innymi odpowiedniej umowy powierzenia, mimo że obowiązek jej zawarcia wynikał z art. 28 ust. 4 i 9 RODO jeszcze zanim doszło do kontroli.

Sumy kar i sam sektor gastronomiczny nie mają nic wspólnego z biurem rachunkowym — przenoszenie ich tutaj byłoby nieuczciwe. Mechanizm jest jednak uniwersalny: to, że dane przetwarza podwykonawca albo pojedynczy pracownik, nie zdejmuje odpowiedzialności z administratora, i odwrotnie. Upoważnienia wewnątrz zespołu i umowa powierzenia z klientem to dwa osobne obowiązki do spełnienia naraz, nie zamiennie.

Dostęp według klienta, nie dostęp do całej bazy

Praktyczna konsekwencja całego wywodu jest prosta: dostęp powinien być przypisany do konkretnych klientów, którymi dana osoba się zajmuje, a nie do bazy jako całości. W dużym systemie księgowym to zwykle da się ustawić na poziomie ról — księgowa widzi swoich klientów, kierownik zespołu widzi zespół, właściciel widzi wszystko, a nie każdy ma to samo konto z pełnym dostępem.

Ograniczenie dostępu do klientów, którymi dana osoba faktycznie się zajmuje, to w praktyce zasada minimalizacji danych z art. 5 RODO: dane mają być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celu przetwarzania (poradnik UODO przytaczający art. 5 RODO). W biurze rachunkowym „celem” pojedynczego księgowego jest obsługa jego klientów, a nie wgląd w całą bazę na wypadek, gdyby się kiedyś przydał.

Przykład na liczbach umownych — podstaw swoje: biuro z 5 księgowymi i 60 aktywnymi klientami, w którym każdy księgowy technicznie ma dostęp do wszystkich kartotek, daje 5 × 60 = 300 możliwych kombinacji „pracownik-klient”, choć realnie potrzebnych jest tylko tyle, ile jest przypisanych spraw. Po podzieleniu klientów równo między księgowych (60 ÷ 5 = 12 klientów na osobę) liczba kombinacji z realnym uzasadnieniem spada do 5 × 12 = 60 — reszta to dostęp bez powodu, którego nikt nie umie wytłumaczyć kontrolującemu.

Jak to wygląda na poziomie ról w systemie

W praktyce oznacza to trzy poziomy: księgowy ma dostęp do przypisanych klientów, osoba zastępująca na urlopie dostaje dostęp czasowy z datą wygaśnięcia, a właściciel albo kierownik ma wgląd całościowy, bo to wynika z jego roli, a nie z wygody logowania. Im więcej osób dzieli jedno konto „na wszelki wypadek”, tym trudniej komukolwiek wykazać, kto faktycznie przetwarzał dane konkretnego klienta.

Czego samo upoważnienie nie załatwia

Upoważnienie porządkuje to, co dzieje się wewnątrz zespołu biura. Nie zastępuje umowy powierzenia przetwarzania danych, którą biuro musi mieć podpisaną z każdym klientem, jeśli przetwarza jego dane w jego imieniu. To dwa różne dokumenty, dwa różne obowiązki i dwa różne adresaci — jeden reguluje relację biuro–pracownik, drugi relację biuro–klient. O tym, gdzie fizycznie kończą dane klientów, kiedy w grę wchodzi kilka systemów i podwykonawców, piszemy osobno przy okazji automatyzacji a RODO.

Kiedy przejrzeć listę upoważnień

Lista upoważnień nie jest dokumentem, który podpisuje się raz i chowa do segregatora. Naturalne momenty na jej przegląd to: zakończenie umowy o pracę lub zlecenia, zmiana roli w zespole — na przykład awans na kierownika, który potrzebuje szerszego wglądu — oraz zakończenie współpracy z konkretnym klientem, po którym dostęp do jego kartoteki powinien zniknąć, a nie zostać „na potem”.

SytuacjaCo zrobić z dostępem
Nowy księgowy dołącza do zespołuNadać dostęp tylko do przypisanych mu klientów
Praktykant lub stażysta pracuje przy konkretnej sprawieUpoważnienie na czas trwania praktyki i zakres tej sprawy
Pracownik zmienia rolę (np. awans)Zaktualizować zakres upoważnienia do nowej roli
Umowa z pracownikiem się kończyOdebrać dostęp w dniu zakończenia, nie „przy okazji”
Klient kończy współpracę z biuremZamknąć dostęp zespołu do jego kartoteki

Zrób to sam w tydzień: lista dostępów

Trzy osoby rozmawiające przy okrągłym stole z herbatą, jasne wnętrze z roślinami
Rozmowa o tym, kto z zespołu czym się zajmuje — punkt wyjścia do podziału dostępów
  1. Wypisz wszystkich, którzy mają jakikolwiek dostęp do systemu z danymi klientów — łącznie z praktykantami i osobami na zastępstwie.
  2. Przy każdej osobie zaznacz, do których klientów rzeczywiście ma sprawy przypisane w tym miesiącu.
  3. Porównaj to z tym, do czego naprawdę ma dostęp w systemie — różnica to dostęp bez uzasadnienia.
  4. Sprawdź, czy każda z tych osób ma pisemne lub elektroniczne upoważnienie, a nie tylko login przekazany ustnie.
  5. Zaznacz w kalendarzu, kiedy kończą się umowy, praktyki i współprace z klientami — to naturalne terminy odbierania dostępu.

Ta lista zajmuje jedno popołudnie przy zespole ośmioosobowym i pokazuje dokładnie te przypadki, które trudno wytłumaczyć podczas kontroli: „dlaczego ta osoba w ogóle to widzi”. Jeśli to dopiero pierwszy porządek, jaki robicie w danych — cztery progi zamiast ogólnej analizy pokazują, od czego zacząć w małej firmie.

Jak to wygląda, gdy dostępami zarządza system

Ręczne pilnowanie listy upoważnień w arkuszu działa, dopóki zespół się nie powiększy albo ktoś nie zapomni zaktualizować wpisu. System, w którym dostęp jest przypisany do klienta, a nie do konta ogólnego, prowadzi to za księgowość:

  1. pracownik
  2. przypisani klienci
  3. log otwarcia kartoteki
  4. sygnał przy obcym kliencie
Schemat pokazuje ten sam proces krok po kroku — od pierwszego ogniwa do ostatniego.

Kto dokładnie ma dostęp do których klientów, ustala właściciel biura — system Aura tego nie decyduje sam, tylko pilnuje raz ustalonych zasad. W usłudze CRM i automatyzacje dane klientów i osoby za nich odpowiedzialne trzymane są w jednym miejscu zamiast w rozproszonych plikach, a integracje między systemami (Integracje) pilnują, które źródło danych jest tym „prawdziwym”, a które tylko kopią, więc nie trzeba zgadywać, gdzie kartoteka klienta została zaktualizowana jako ostatnia. Sam dostęp programistyczny do danych — jeśli biuro korzysta z własnych narzędzi — nadaje się i odbiera po stronie uprawnień w API, a nie przez rozesłanie hasła mailem. Przegląd upoważnień po zakończeniu umowy albo zmianie roli da się zamienić w zwykłe zadanie z terminem (Zadania) i osobą odpowiedzialną, żeby nie zależał od czyjejś pamięci. Dostępy to jeden z elementów porządku w firmie — obok CRM, integracji, API i zadań w tym samym systemie stoją też dashboardy z wynikami sprzedaży (Dashboardy) i finansów oraz cotygodniowe Raporty AI, podobne do tych opisanych przy okazji automatyzacji raportowania, które trafiają do zespołu same, zamiast czekać, aż ktoś otworzy panel.

Najczęściej zadawane pytania

Czy praktykant w biurze rachunkowym też potrzebuje upoważnienia?

Tak. UODO wskazuje wprost, że obowiązek dotyczy nie tylko osób zatrudnionych na stałe, ale każdego, komu administrator zlecił prace wymagające dostępu do danych osobowych — w tym praktykantów i stażystów. Wyjątkiem są osoby będące podmiotem przetwarzającym lub jego pracownikami, dla których obowiązek reguluje umowa powierzenia.

Czym różni się upoważnienie od umowy powierzenia przetwarzania danych?

Upoważnienie reguluje dostęp wewnątrz zespołu biura — kto z pracowników i w jakim zakresie może przetwarzać dane. Umowa powierzenia to osobny dokument między biurem a klientem, wymagany m.in. przez art. 28 RODO, i to zupełnie inny obowiązek — jedno nie zastępuje drugiego.

Czy administrator odpowiada, jeśli błąd popełni podmiot przetwarzający?

Tak, w wskazanej przez UODO sprawie kar nałożonych na McDonald's Polska urząd potwierdził, że za ochronę danych osobowych odpowiadają zarówno administrator, jak i podmiot przetwarzający — jedna strona nie przejmuje całej odpowiedzialności za drugą.

Co dokładnie znaczy, że administrator ma mieć „kontrolę” nad dostępem?

Według UODO chodzi o realne panowanie nad tym, kto, w jakim zakresie ma dostęp do danych oraz na jakich zasadach je przetwarza — a nie o samo posiadanie dokumentu. Upoważnienie jest jednym z narzędzi, którymi tę kontrolę można wykazać, obok mechanizmów kontroli dostępu w samym systemie.

Czy upoważnienie musi mieć formę pisemną?

Zależy od przepisu, z którego wynika obowiązek. UODO wskazuje, że w wielu przepisach sektorowych — na przykład w Kodeksie pracy — wprost mowa jest o upoważnieniu pisemnym. To, jaka forma jest wymagana w konkretnym przypadku Twojego biura, warto zweryfikować z prawnikiem lub inspektorem ochrony danych, bo zależy od branży i podstawy prawnej przetwarzania.

Kiedy trzeba odebrać komuś dostęp do danych klientów?

Naturalne momenty to zakończenie umowy o pracę lub zlecenia, zmiana roli w zespole oraz zakończenie współpracy z konkretnym klientem. W żadnym z tych przypadków dostęp nie powinien zostać „na wszelki wypadek” — to właśnie takie zapomniane konta najtrudniej wytłumaczyć podczas kontroli.

Kto to pisze

Zobacz swój biznes jako system.

Aura to wirtualny zarządca firmy: zarządzanie na faktach, nie na wrażeniach. Dla firmy, która chce, żeby procesami zarządzał system, a nie pamięć właściciela.

Strona, CRM, panel i automatyzacje są modułami tego samego systemu. Nie jesteśmy agencją od stron.

Sprawdź mój biznes

Przejdziesz na stronę główną. Powiedz nazwę firmy — Aura spojrzy na nią w danych publicznych i pokaże, co widzi klient, zanim do Was zadzwoni. Bez obietnic wyniku.

Zobacz, czym się zajmujemy

Powiązane usługi

Czytaj dalej Przewiń, żeby zobaczyć więcej

Zobaczmy to na Twoich liczbach

Opowiedz, jak dziś wygląda obsługa zgłoszeń u Ciebie — ile ich jest, kto je odbiera, gdzie się gubią. Aura przejdzie z Tobą ten proces krok po kroku i pokaże, co da się zdjąć z człowieka, a czego nie warto ruszać.

Porozmawiaj z Aurą

Otworzy się strona główna z Aurą. Powiedz nazwę firmy — spojrzy na nią w danych publicznych i pokaże, co widzi klient. Bez obietnic wyniku.

Wolisz napisać? marketing@auraglobal-merchants.com

Drugi krok

Sprawdźmy, czy Aura pasuje do Twojego lokalu

Nie bierzemy każdego — najpierw patrzymy na procesy, sprzedaż i obecne systemy i uczciwie mówimy, czy w ogóle jest sens, żebyśmy wchodzili. Kilka pytań, jakieś pięć minut.

Przejdź kwalifikację →