Dzień 1
24.08.2026 r.
poniedziałek
Kwaterowanie uczestników
Od godz. 14.00
Zajęcia w dwóch blokach po 1,5 godziny zegarowej
16.00-19.00
I. Shadow AI - niekontrolowane korzystanie z narzędzi sztucznej inteligencji a zgodność z RODO:
- shadow AI - czym jest i dlaczego stało się problemem m.in. w obszarze ochrony danych osobowych
- skala zjawiska w administracji i sektorze prywatnym i najczęstsze scenariusze użycia
- granica między „ułatwieniem pracy” a nieautoryzowanym przetwarzaniem
- jak pracownicy faktycznie korzystają z AI - mapowanie ryzyk
- shadow AI a RODO - podstawowe problemy prawne i wątpliwa rozliczalność
- dane w promptach - kiedy dochodzi do naruszenia ochrony danych
- naruszenia ochrony danych wynikające z użycia AI
- ujawnienie tajemnicy przedsiębiorstwa i informacji poufnych
- transfery danych poza EOG w narzędziach AI
- rola IOD w identyfikowaniu Shadow AI
- audyt praktyk pracowników, rozpoznawanie „ukrytego” użycia AI
- ocena ryzyka i DPIA dla wdrożeń AI
- polityki wewnętrzne dotyczące AI
- zakazy, ograniczenia i model dopuszczalnego użycia
- dobre praktyki dla IOD - jak budować bezpieczne środowisko korzystania z AI
Kolacja powitalna
20.00
Dzień 2
25.08.2026 r.
wtorek
Śniadanie
Do godz. 9.00
Zajęcia w czterech blokach po 1,5 godziny zegarowej
9.00-16.30
II. Powierzenie przetwarzania danych osobowych na tle orzecznictwa Prezesa UODO i sądów administracyjnych:
- powierzenie przetwarzania danych - istota konstrukcji z art. 28 RODO
- funkcje i cele instytucji powierzenia, granice dopuszczalności korzystania z procesora
- powierzenie jako element systemu rozliczalności administratora
- administrator, procesor czy współadministrator - najtrudniejsze kwalifikacje praktyczne
- kryteria odróżniania ról
- decyzyjność a samodzielność operacyjna
- kto ustala cele, a kto środki przetwarzania
- granice wpływu procesora na sposób przetwarzania
- znaczenie koncepcji „faktycznego wpływu”
- wpływ orzecznictwa unijnego na praktykę krajową
- obowiązek weryfikacji procesora - jak badać zdolność procesora do zapewnienia zgodności
- środki techniczne i organizacyjne
- audyty i prawo inspekcji
- dokumentowanie wyboru procesora
- umowa powierzenia - elementy obligatoryjne i najczęstsze błędy z perspektywy orzecznictwa
- minimalna treść umowy z art. 28 ust. 3 RODO
- błędy konstrukcyjne w umowach
- powierzenie „pozorne” - kiedy umowa nie odpowiada rzeczywistości
- umowa jako fasada niezgodna z modelem współpracy
- faktyczna autonomia procesora
- ryzyka błędnej kwalifikacji
- konsekwencje kontrolne i sankcyjne
- podpowierzenie (subprocessing) - granice i obowiązki
- odpowiedzialność za subprocesorów
- chmura i usługi globalne jako model wielowarstwowy
- powierzenie a transfer danych poza EOG
Obiad
13.30-15.00
III. Naruszenia ochrony danych osobowych na tle praktyki i orzecznictwa - zgłoszenie naruszenia a kontrola Prezesa UODO, postępowanie administracyjne i administracyjna kara pieniężna:
- naruszenie ochrony danych osobowych - granice definicji z art. 4 pkt 12 RODO
- typologia naruszeń na podstawie praktyki i orzecznictwa
- o czym Prezes UODO dowiaduje się w związku z naruszeniem - wyciągnijmy wnioski na podstawie orzecznictwa
- brak ryzyka, ryzyko i wysokie ryzyko - praktyczne różnice
- zawiadomienie osób, których dane dotyczą (art. 34 RODO) i odpowiedzialność związana z zaniechaniem zawiadomienia
- czy zgłoszenie naruszenia uruchamia kontrolę Prezesa UODO i w jakich przypadkach
- kontrola Prezesa UODO po zgłoszeniu naruszenia - przebieg i praktyka
- naruszenie u podmiotu przetwarzającego a odpowiedzialność - analiza podstaw administracyjnej kary pieniężnej dla administratora
- od zgłoszenia do postępowania administracyjnego na tle orzecznictwa Prezesa UODO
- czy można być ukaranym karą pieniężną za brak zgłoszenia naruszenia lub opóźnienie w zgłoszeniu
- administracyjne kary pieniężne - jak organ ocenia naruszenia
Konsultacje z prowadzącym, sesja pytań-odpowiedzi, czas wolny
16.30-18.00
Kolacja, atrakcje
20.00
Dzień 3
26.08.2026 r.
środa
Śniadanie
Do godz. 9.00
Zajęcia w dwóch blokach po 1,5 godziny zegarowej
9.00-12.00
IV. Retencja i usuwanie danych osobowych - obowiązki prawne, praktyka organizacyjna i najczęstsze ryzyka:
- zasada ograniczenia przechowywania - podstawy retencji danych
- 5 ust. 1 lit. e RODO w praktyce - jak rozumieć „nie dłużej, niż jest to niezbędne”
- retencja a usuwanie danych - dwa obowiązki - kiedy dane „powinny być przechowywane”, a kiedy „muszą być usunięte”
- orzecznictwo dotyczące usuwania danych osobowych
- usunięcie, anonimizacja, archiwizacja, pseudonimizacja
- retencja w Rejestrze Czynności Przetwarzania (RCP)
- retencja a przepisy szczególne
- naruszenia wynikające z nadmiernej retencji danych
- kontrola retencji - rola IOD
- projektowanie i nadzorowanie procesu usuwania danych i budowanie polityki retencji danych osobowych
Odpowiedzi na pytania uczestników szkolenia
Wykwaterowanie uczestników
Do godz. 12.00