Case Study · Cyberbezpieczeństwo i RODO dla kancelarii
Trzech prawników korzystało z prywatnego Gmaila. UODO mogło wlepić im 600 tysięcy złotych
Mecenas A. prowadzi kancelarię adwokacką w Sosnowcu od jedenastu lat. Wspólnie z dwoma kolegami obsługują sprawy z prawa pracy, prawa cywilnego i nieruchomości. Klienci od korporacji po osoby prywatne. W styczniu 2026 zorientowali się, że konfiguracja IT, z którą działają od 2019 roku, ma fundamentalne luki bezpieczeństwa i prawne. Sprawdziliśmy 47 nieprawidłowości. Naprawiliśmy 47.
Stan zastany — Gmail prywatny i brak 2FA
Pierwsza wizyta. Kancelaria zajmuje dwa pokoje na pierwszym piętrze kamienicy w centrum Sosnowca. Trzech prawników, każdy ma swój komputer (dwa Lenovo ThinkPad, jeden Dell Latitude), wszystkie z Windows 10. Sekretarka na pół etatu — komputer Dell OptiPlex w recepcji. Drukarka sieciowa Brother. Skaner Canon ImageFormula.
Spis adresów mailowych z którymi pracują:
- imie.nazwisko@gmail.com — adres prywatny mecenasa, używany do korespondencji z połową klientów (głównie tymi „nieformalnymi”)
- mecenas@domena-kancelarii.pl — adres służbowy na hostingu home.pl, używany do korespondencji oficjalnej
- sekretariat@domena-kancelarii.pl — sekretarka, hosted na home.pl
- adwokat2@domena-kancelarii.pl — drugi adwokat
- adwokat3@domena-kancelarii.pl — trzeci adwokat
Pierwsze pytanie: czy któreś z kont ma włączone uwierzytelnianie dwuskładnikowe (2FA / MFA)? Odpowiedź mecenasa: „Chyba żadne. Nie wiem, co to znaczy”. Sprawdzamy w panelach każdego z kont — żadne nie ma. Hasła ostatnio zmieniane: 2 lata temu na Gmailu, 4 lata temu na służbowych.
Drugie pytanie: gdzie zapisywane są dokumenty z klientami? Pełnomocnictwa, kopie dowodów, wnioski do sądu, akta sprawy. Odpowiedź: „Na pulpicie. Każdy swoje”. Wskazują na pulpit komputera mecenasa A.. Folder „Sprawy 2025″. 340 podfolderów. Każdy zawiera dokumenty PDF z danymi osobowymi klientów.
Dlaczego to nie jest tylko teoretyczny problem
Każde z tych ustaleń to potencjalna kara RODO. Konkretnie:
- Adres prywatny imie.nazwisko@gmail.com używany do korespondencji z klientami — to przetwarzanie danych osobowych klienta przez podmiot zewnętrzny (Google) bez umowy powierzenia. UODO traktuje to jako naruszenie art. 28 RODO. Kara: do 2 procent obrotu globalnego firmy.
- Brak 2FA na kontach mailowych z danymi klientów — naruszenie art. 32 RODO („środki techniczne adekwatne do ryzyka”). Kancelaria adwokacka przetwarza dane szczególnie wrażliwe (sprawy sądowe, dane rodzinne klientów, finansowe). Standard branżowy to MFA. Brak = zaniedbanie. Kara: do 4 procent obrotu globalnego.
- Akta sprawy na pulpicie komputera — brak szyfrowania dysku, brak kontroli dostępu. Jeśli komputer zostanie skradziony (a w Sosnowcu kilka razy w roku okradają biura w centrum), wszystkie dane wpadną w ręce złodzieja. Kara: do 4 procent obrotu globalnego plus obowiązek powiadomienia każdego klienta osobno o naruszeniu.
- Brak rejestru czynności przetwarzania — wymagany przez art. 30 RODO dla podmiotów przetwarzających dane wrażliwe. Brak = automatyczne naruszenie przy pierwszej kontroli UODO.
Kancelaria ma obrót około 1,2 miliona złotych rocznie. Maksymalna kara wynikająca z tych zaniedbań to 4 procent obrotu globalnego — czyli teoretycznie 48 000 zł, ale UODO za podobne sprawy karze małe kancelarie w przedziale 50 000–300 000 zł. Pełnoetatowi adwokaci nie czytali RODO w detalach. Robili tak, jak robi 70 procent kancelarii w Polsce. To nie znaczy, że to działa.
Pełny audyt RODO — 47 nieprawidłowości
Audyt zajął dwa dni robocze: czwartek i piątek. Pierwszego dnia metoda jest prosta: chodzimy po kancelarii, oglądamy każdy element systemu, robimy zdjęcia, notujemy. Drugiego dnia siadamy do analizy i piszemy raport.
Wykryte nieprawidłowości pogrupowane w 5 kategorii:
- Konta i hasła (12 pozycji): brak 2FA na 5 kontach mailowych, hasła stare, brak menedżera haseł, hasła używane wielokrotnie, brak procedury offboardingu (gdy kiedyś sekretarka odejdzie, jej dostępy zostaną aktywne).
- Szyfrowanie i kontrola dostępu (8 pozycji): brak BitLocker na trzech laptopach (a ThinkPady jeżdżą z prawnikami do sądu — gdyby zgubili, dane jawne), brak kontroli dostępu do folderów na komputerze recepcji, brak audytu kto wchodził w akta.
- Polityki RODO (11 pozycji): brak rejestru czynności, brak polityki bezpieczeństwa pisanej, brak klauzuli informacyjnej na stronie internetowej, brak procedury reakcji na naruszenie, brak DPIA dla głównych procesów.
- Backup i ciągłość (7 pozycji): brak backupu offsite, akta na pulpicie nie są kopiowane na NAS, brak planu przywracania danych w razie awarii.
- Współpraca z dostawcami (9 pozycji): brak umów powierzenia z home.pl, brak umowy z księgową, używanie WhatsApp z klientami (powierzenie poza UE bez podstawy prawnej).
Raport: 23 strony A4 plus załączniki. Roadmap napraw: priorytet 1 (do natychmiastowego wdrożenia, 8 pozycji), priorytet 2 (do 30 dni, 19 pozycji), priorytet 3 (do 90 dni, 20 pozycji). Mecenas A. czyta raport w weekend. W poniedziałek dzwoni: „Robimy wszystko. Kiedy zaczynamy”.
Microsoft 365 Business Premium plus Defender
Wybór padł na Microsoft 365 Business Premium, nie Basic. Premium kosztuje 88 zł netto/użytkownik/miesiąc (zamiast 24 zł), ale daje cztery rzeczy które kancelaria potrzebuje:
- Exchange Online z DLP — Data Loss Prevention. Automatycznie wykrywa, gdy w mailu wychodzącym jest numer PESEL, numer dowodu, IBAN i ostrzega prawnika przed wysłaniem. Albo blokuje jeśli reguła tak mówi. Krytyczne dla kancelarii — pomyłka raz przed świętami, gdy jeden z adwokatów wysłał maila z załącznikiem klienta A do klienta B (klasyka), kosztowałaby UODO 80 000 zł.
- Microsoft Defender for Office 365 — wykrywa załączniki ze złośliwym kodem, linki phishingowe w mailach, podejrzane logowania. Bardzo aktywne dla kancelarii, bo przestępcy często podszywają się pod prokuratury i komorników, wysyłając maile do prawników z prośbą o pilne dokumenty.
- Intune do zarządzania urządzeniami — wymuszamy BitLocker na trzech laptopach, blokujemy USB-Storage na komputerze recepcji, automatycznie aktualizujemy Windows na wszystkich maszynach.
- 4 licencje × 88 zł = 352 zł/mc — większy wydatek niż Basic, ale przy 1,2 mln obrotu to mniej niż 0,3 procent rocznego budżetu IT.
Wdrożenie zajęło jeden dzień, ten sam co u salonu kosmetycznego z poprzedniego case study (Solverte, ten sam zespół): założenie tenanta, migracja istniejących skrzynek z home.pl przez imapsync, MFA na wszystkie konta (każdy prawnik instaluje Microsoft Authenticator), konfiguracja DLP dla danych osobowych, wdrożenie polityk Intune.
Plus odcięcie imie.nazwisko@gmail.com od kancelarii. Pan mecenas zostaje przy Gmailu dla spraw prywatnych — to jego osobiste konto. Ale wszystkich klientów stopniowo migrujemy na mecenas@domena-kancelarii.pl. W ciągu trzech miesięcy ostatni klient już pisze tylko na służbowy.
Rejestr czynności w Confluence — co i dlaczego
RODO wymaga prowadzenia rejestru czynności przetwarzania danych — co przetwarzasz, w jakim celu, na jakiej podstawie prawnej, jak długo. Większość małych kancelarii ma to w Excelu, którego nikt nie aktualizuje, więc przy kontroli UODO i tak jest nieaktualny.
Wybieramy Atlassian Confluence Cloud Standard — 5 zł/użytkownik/miesiąc, czyli 20 zł/mc dla całej kancelarii. Tworzymy dedykowany space „RODO” z czterema głównymi działami:
- Rejestr czynności przetwarzania (5 wpisów na start, łatwy do rozszerzenia)
- Polityki bezpieczeństwa (8 dokumentów)
- Procedura reakcji na naruszenie (kto co robi w pierwszych 24 godzinach, gdy coś się wydarzy)
- Rejestr klauzul informacyjnych dla klientów (przy podpisywaniu umów)
Confluence pozwala śledzić historię edycji każdego dokumentu — w razie kontroli UODO można pokazać, że polityka była aktualizowana 6 razy w tym roku, kto i kiedy. To dużo lepsze niż word doc, który leży w „Dokumentach” sekretarki.
Co dało wdrożenie po pół roku
Końcówka września 2026. Półroczne podsumowanie z mec. A.:
- Zero incydentów bezpieczeństwa. Trzy próby logowania z dziwnych IP zablokowane przez Defender (Rosja, Białoruś, Wietnam). Każda zalogowana w aktywności konta.
- DLP zatrzymało 6 maili z numerami PESEL wychodzących omyłkowo do złych odbiorców. Każda taka pomyłka kosztowałaby od 20 do 100 tysięcy złotych kary UODO.
- BitLocker zadziałał raz — jeden z adwokatów zgubił ThinkPad w pociągu do Warszawy. Po godzinie zorientował się. Komputer pojawił się dwa dni później w biurze rzeczy znalezionych na Centralnym. Dane były całkowicie zaszyfrowane — gdyby ktoś próbował, nie wyciągnąłby nic.
- Pełna gotowość do kontroli UODO. Mec. A. śpi spokojnie. Mówi: „Jakby dziś weszli, daję im dokumenty w 15 minut”.
W aglomeracji śląskiej obsługujemy 9 kancelarii prawnych — adwokackie, radcowskie, dwie notarialne. Audyt RODO plus wdrożenie Microsoft 365 Business Premium to coraz częściej pierwsze zlecenie, od którego zaczynamy współpracę. To inwestycja, która zwraca się statystycznie raz na 24 miesiące — kiedy zdarza się incydent. A incydenty zdarzają się w każdej kancelarii. Pytanie nie czy, tylko kiedy.
Twoja kancelaria potrzebuje audytu RODO?
Bezpłatna konsultacja telefoniczna 30 minut. Pytamy o sprzęt, oprogramowanie, sposób komunikacji z klientami. Sami widzimy, czy jest sens robić pełny audyt, czy wystarczy interwencja przy 2–3 punktach.
Zadzwoń: 796 305 100 Formularz kontaktowyPotrzebujesz pomocy przy tym w swojej firmie?
Zajmujemy się tym na co dzień dla firm z Katowic i całego Górnego Śląska.
- Outsourcing IT — stała obsługa informatyczna na umowę
- Helpdesk IT — zgłoszenia i wsparcie użytkowników
- Administracja serwerami
- Cennik i pakiety obsługi
- Miasta i dzielnice, w których obsługujemy firmy
Zadzwoń: 796 305 100 — 30 minut bezpłatnej konsultacji.