Harmonogram

Dzień 1

24.08.2026 r.
poniedziałek

Kwaterowanie uczestników

Od godz. 14.00

Zajęcia w dwóch blokach po 1,5 godziny zegarowej

16.00-19.00

I. Shadow AI - niekontrolowane korzystanie z narzędzi sztucznej inteligencji a zgodność z RODO:

  • shadow AI - czym jest i dlaczego stało się problemem m.in. w obszarze ochrony danych osobowych
  • skala zjawiska w administracji i sektorze prywatnym i najczęstsze scenariusze użycia
  • granica między „ułatwieniem pracy” a nieautoryzowanym przetwarzaniem
  • jak pracownicy faktycznie korzystają z AI - mapowanie ryzyk
  • shadow AI a RODO - podstawowe problemy prawne i wątpliwa rozliczalność
  • dane w promptach - kiedy dochodzi do naruszenia ochrony danych
  • naruszenia ochrony danych wynikające z użycia AI
  • ujawnienie tajemnicy przedsiębiorstwa i informacji poufnych
  • transfery danych poza EOG w narzędziach AI
  • rola IOD w identyfikowaniu Shadow AI
  • audyt praktyk pracowników, rozpoznawanie „ukrytego” użycia AI
  • ocena ryzyka i DPIA dla wdrożeń AI
  • polityki wewnętrzne dotyczące AI
  • zakazy, ograniczenia i model dopuszczalnego użycia
  • dobre praktyki dla IOD - jak budować bezpieczne środowisko korzystania z AI

Kolacja powitalna

20.00

Dzień 2

25.08.2026 r.
wtorek

Śniadanie

Do godz. 9.00

Zajęcia w czterech blokach po 1,5 godziny zegarowej

9.00-16.30

II. Powierzenie przetwarzania danych osobowych na tle orzecznictwa Prezesa UODO i sądów administracyjnych:

  • powierzenie przetwarzania danych - istota konstrukcji z art. 28 RODO
  • funkcje i cele instytucji powierzenia, granice dopuszczalności korzystania z procesora
  • powierzenie jako element systemu rozliczalności administratora
  • administrator, procesor czy współadministrator - najtrudniejsze kwalifikacje praktyczne
  • kryteria odróżniania ról
  • decyzyjność a samodzielność operacyjna
  • kto ustala cele, a kto środki przetwarzania
  • granice wpływu procesora na sposób przetwarzania
  • znaczenie koncepcji „faktycznego wpływu”
  • wpływ orzecznictwa unijnego na praktykę krajową
  • obowiązek weryfikacji procesora - jak badać zdolność procesora do zapewnienia zgodności
  • środki techniczne i organizacyjne
  • audyty i prawo inspekcji
  • dokumentowanie wyboru procesora
  • umowa powierzenia - elementy obligatoryjne i najczęstsze błędy z perspektywy orzecznictwa
  • minimalna treść umowy z art. 28 ust. 3 RODO
  • błędy konstrukcyjne w umowach
  • powierzenie „pozorne” - kiedy umowa nie odpowiada rzeczywistości
  • umowa jako fasada niezgodna z modelem współpracy
  • faktyczna autonomia procesora
  • ryzyka błędnej kwalifikacji
  • konsekwencje kontrolne i sankcyjne
  • podpowierzenie (subprocessing) - granice i obowiązki
  • odpowiedzialność za subprocesorów
  • chmura i usługi globalne jako model wielowarstwowy
  • powierzenie a transfer danych poza EOG

Obiad

13.30-15.00

III. Naruszenia ochrony danych osobowych na tle praktyki i orzecznictwa - zgłoszenie naruszenia a kontrola Prezesa UODO, postępowanie administracyjne i administracyjna kara pieniężna:

  • naruszenie ochrony danych osobowych - granice definicji z art. 4 pkt 12 RODO
  • typologia naruszeń na podstawie praktyki i orzecznictwa
  • o czym Prezes UODO dowiaduje się w związku z naruszeniem - wyciągnijmy wnioski na podstawie orzecznictwa
  • brak ryzyka, ryzyko i wysokie ryzyko - praktyczne różnice
  • zawiadomienie osób, których dane dotyczą (art. 34 RODO) i odpowiedzialność związana z zaniechaniem zawiadomienia
  • czy zgłoszenie naruszenia uruchamia kontrolę Prezesa UODO i w jakich przypadkach
  • kontrola Prezesa UODO po zgłoszeniu naruszenia - przebieg i praktyka
  • naruszenie u podmiotu przetwarzającego a odpowiedzialność - analiza podstaw administracyjnej kary pieniężnej dla administratora
  • od zgłoszenia do postępowania administracyjnego na tle orzecznictwa Prezesa UODO
  • czy można być ukaranym karą pieniężną za brak zgłoszenia naruszenia lub opóźnienie w zgłoszeniu
  • administracyjne kary pieniężne - jak organ ocenia naruszenia

Konsultacje z prowadzącym, sesja pytań-odpowiedzi, czas wolny

16.30-18.00

Kolacja, atrakcje

20.00

Dzień 3

26.08.2026 r.
środa

Śniadanie

Do godz. 9.00

Zajęcia w dwóch blokach po 1,5 godziny zegarowej

9.00-12.00

IV. Retencja i usuwanie danych osobowych - obowiązki prawne, praktyka organizacyjna i najczęstsze ryzyka:

  • zasada ograniczenia przechowywania - podstawy retencji danych
  • 5 ust. 1 lit. e RODO w praktyce - jak rozumieć „nie dłużej, niż jest to niezbędne”
  • retencja a usuwanie danych - dwa obowiązki - kiedy dane „powinny być przechowywane”, a kiedy „muszą być usunięte”
  • orzecznictwo dotyczące usuwania danych osobowych
  • usunięcie, anonimizacja, archiwizacja, pseudonimizacja
  • retencja w Rejestrze Czynności Przetwarzania (RCP)
  • retencja a przepisy szczególne
  • naruszenia wynikające z nadmiernej retencji danych
  • kontrola retencji - rola IOD
  • projektowanie i nadzorowanie procesu usuwania danych i budowanie polityki retencji danych osobowych

Odpowiedzi na pytania uczestników szkolenia

Wykwaterowanie uczestników

Do godz. 12.00