Zadzwoń: 796 305 100
Klient
Kancelaria adwokacka, 3 prawników
Lokalizacja
Sosnowiec, centrum
Zespół
3 osoby + sekretarka na pół etatu
Problem
Gmail bez 2FA, brak audytu RODO od 4 lat
Czas wdrożenia
2 dni audyt + 1 dzień wdrożenie
Koszt klienta
4 832 zł netto + 1 342 zł/mc

Case Study · Cyberbezpieczeństwo i RODO dla kancelarii

Trzech prawników korzystało z prywatnego Gmaila. UODO mogło wlepić im 600 tysięcy złotych

Mecenas A. prowadzi kancelarię adwokacką w Sosnowcu od jedenastu lat. Wspólnie z dwoma kolegami obsługują sprawy z prawa pracy, prawa cywilnego i nieruchomości. Klienci od korporacji po osoby prywatne. W styczniu 2026 zorientowali się, że konfiguracja IT, z którą działają od 2019 roku, ma fundamentalne luki bezpieczeństwa i prawne. Sprawdziliśmy 47 nieprawidłowości. Naprawiliśmy 47.

Stan zastany — Gmail prywatny i brak 2FA

Pierwsza wizyta. Kancelaria zajmuje dwa pokoje na pierwszym piętrze kamienicy w centrum Sosnowca. Trzech prawników, każdy ma swój komputer (dwa Lenovo ThinkPad, jeden Dell Latitude), wszystkie z Windows 10. Sekretarka na pół etatu — komputer Dell OptiPlex w recepcji. Drukarka sieciowa Brother. Skaner Canon ImageFormula.

Spis adresów mailowych z którymi pracują:

  • imie.nazwisko@gmail.com — adres prywatny mecenasa, używany do korespondencji z połową klientów (głównie tymi „nieformalnymi”)
  • mecenas@domena-kancelarii.pl — adres służbowy na hostingu home.pl, używany do korespondencji oficjalnej
  • sekretariat@domena-kancelarii.pl — sekretarka, hosted na home.pl
  • adwokat2@domena-kancelarii.pl — drugi adwokat
  • adwokat3@domena-kancelarii.pl — trzeci adwokat

Pierwsze pytanie: czy któreś z kont ma włączone uwierzytelnianie dwuskładnikowe (2FA / MFA)? Odpowiedź mecenasa: „Chyba żadne. Nie wiem, co to znaczy”. Sprawdzamy w panelach każdego z kont — żadne nie ma. Hasła ostatnio zmieniane: 2 lata temu na Gmailu, 4 lata temu na służbowych.

Drugie pytanie: gdzie zapisywane są dokumenty z klientami? Pełnomocnictwa, kopie dowodów, wnioski do sądu, akta sprawy. Odpowiedź: „Na pulpicie. Każdy swoje”. Wskazują na pulpit komputera mecenasa A.. Folder „Sprawy 2025″. 340 podfolderów. Każdy zawiera dokumenty PDF z danymi osobowymi klientów.

Dlaczego to nie jest tylko teoretyczny problem

Każde z tych ustaleń to potencjalna kara RODO. Konkretnie:

  • Adres prywatny imie.nazwisko@gmail.com używany do korespondencji z klientami — to przetwarzanie danych osobowych klienta przez podmiot zewnętrzny (Google) bez umowy powierzenia. UODO traktuje to jako naruszenie art. 28 RODO. Kara: do 2 procent obrotu globalnego firmy.
  • Brak 2FA na kontach mailowych z danymi klientów — naruszenie art. 32 RODO („środki techniczne adekwatne do ryzyka”). Kancelaria adwokacka przetwarza dane szczególnie wrażliwe (sprawy sądowe, dane rodzinne klientów, finansowe). Standard branżowy to MFA. Brak = zaniedbanie. Kara: do 4 procent obrotu globalnego.
  • Akta sprawy na pulpicie komputera — brak szyfrowania dysku, brak kontroli dostępu. Jeśli komputer zostanie skradziony (a w Sosnowcu kilka razy w roku okradają biura w centrum), wszystkie dane wpadną w ręce złodzieja. Kara: do 4 procent obrotu globalnego plus obowiązek powiadomienia każdego klienta osobno o naruszeniu.
  • Brak rejestru czynności przetwarzania — wymagany przez art. 30 RODO dla podmiotów przetwarzających dane wrażliwe. Brak = automatyczne naruszenie przy pierwszej kontroli UODO.

Kancelaria ma obrót około 1,2 miliona złotych rocznie. Maksymalna kara wynikająca z tych zaniedbań to 4 procent obrotu globalnego — czyli teoretycznie 48 000 zł, ale UODO za podobne sprawy karze małe kancelarie w przedziale 50 000–300 000 zł. Pełnoetatowi adwokaci nie czytali RODO w detalach. Robili tak, jak robi 70 procent kancelarii w Polsce. To nie znaczy, że to działa.

Mecenasie, gdyby trafiła do was kontrola UODO za miesiąc, kara byłaby od 50 do 300 tysięcy. Nie mówię tego żeby pana straszyć, mówię to żeby pan zrozumiał skalę. Audyt za 2500 i wdrożenie to ułamek tego. — Krzysztof, Solverte

Pełny audyt RODO — 47 nieprawidłowości

Audyt zajął dwa dni robocze: czwartek i piątek. Pierwszego dnia metoda jest prosta: chodzimy po kancelarii, oglądamy każdy element systemu, robimy zdjęcia, notujemy. Drugiego dnia siadamy do analizy i piszemy raport.

Wykryte nieprawidłowości pogrupowane w 5 kategorii:

  • Konta i hasła (12 pozycji): brak 2FA na 5 kontach mailowych, hasła stare, brak menedżera haseł, hasła używane wielokrotnie, brak procedury offboardingu (gdy kiedyś sekretarka odejdzie, jej dostępy zostaną aktywne).
  • Szyfrowanie i kontrola dostępu (8 pozycji): brak BitLocker na trzech laptopach (a ThinkPady jeżdżą z prawnikami do sądu — gdyby zgubili, dane jawne), brak kontroli dostępu do folderów na komputerze recepcji, brak audytu kto wchodził w akta.
  • Polityki RODO (11 pozycji): brak rejestru czynności, brak polityki bezpieczeństwa pisanej, brak klauzuli informacyjnej na stronie internetowej, brak procedury reakcji na naruszenie, brak DPIA dla głównych procesów.
  • Backup i ciągłość (7 pozycji): brak backupu offsite, akta na pulpicie nie są kopiowane na NAS, brak planu przywracania danych w razie awarii.
  • Współpraca z dostawcami (9 pozycji): brak umów powierzenia z home.pl, brak umowy z księgową, używanie WhatsApp z klientami (powierzenie poza UE bez podstawy prawnej).

Raport: 23 strony A4 plus załączniki. Roadmap napraw: priorytet 1 (do natychmiastowego wdrożenia, 8 pozycji), priorytet 2 (do 30 dni, 19 pozycji), priorytet 3 (do 90 dni, 20 pozycji). Mecenas A. czyta raport w weekend. W poniedziałek dzwoni: „Robimy wszystko. Kiedy zaczynamy”.

Microsoft 365 Business Premium plus Defender

Wybór padł na Microsoft 365 Business Premium, nie Basic. Premium kosztuje 88 zł netto/użytkownik/miesiąc (zamiast 24 zł), ale daje cztery rzeczy które kancelaria potrzebuje:

  • Exchange Online z DLP — Data Loss Prevention. Automatycznie wykrywa, gdy w mailu wychodzącym jest numer PESEL, numer dowodu, IBAN i ostrzega prawnika przed wysłaniem. Albo blokuje jeśli reguła tak mówi. Krytyczne dla kancelarii — pomyłka raz przed świętami, gdy jeden z adwokatów wysłał maila z załącznikiem klienta A do klienta B (klasyka), kosztowałaby UODO 80 000 zł.
  • Microsoft Defender for Office 365 — wykrywa załączniki ze złośliwym kodem, linki phishingowe w mailach, podejrzane logowania. Bardzo aktywne dla kancelarii, bo przestępcy często podszywają się pod prokuratury i komorników, wysyłając maile do prawników z prośbą o pilne dokumenty.
  • Intune do zarządzania urządzeniami — wymuszamy BitLocker na trzech laptopach, blokujemy USB-Storage na komputerze recepcji, automatycznie aktualizujemy Windows na wszystkich maszynach.
  • 4 licencje × 88 zł = 352 zł/mc — większy wydatek niż Basic, ale przy 1,2 mln obrotu to mniej niż 0,3 procent rocznego budżetu IT.

Wdrożenie zajęło jeden dzień, ten sam co u salonu kosmetycznego z poprzedniego case study (Solverte, ten sam zespół): założenie tenanta, migracja istniejących skrzynek z home.pl przez imapsync, MFA na wszystkie konta (każdy prawnik instaluje Microsoft Authenticator), konfiguracja DLP dla danych osobowych, wdrożenie polityk Intune.

Plus odcięcie imie.nazwisko@gmail.com od kancelarii. Pan mecenas zostaje przy Gmailu dla spraw prywatnych — to jego osobiste konto. Ale wszystkich klientów stopniowo migrujemy na mecenas@domena-kancelarii.pl. W ciągu trzech miesięcy ostatni klient już pisze tylko na służbowy.

Rejestr czynności w Confluence — co i dlaczego

RODO wymaga prowadzenia rejestru czynności przetwarzania danych — co przetwarzasz, w jakim celu, na jakiej podstawie prawnej, jak długo. Większość małych kancelarii ma to w Excelu, którego nikt nie aktualizuje, więc przy kontroli UODO i tak jest nieaktualny.

Wybieramy Atlassian Confluence Cloud Standard — 5 zł/użytkownik/miesiąc, czyli 20 zł/mc dla całej kancelarii. Tworzymy dedykowany space „RODO” z czterema głównymi działami:

  • Rejestr czynności przetwarzania (5 wpisów na start, łatwy do rozszerzenia)
  • Polityki bezpieczeństwa (8 dokumentów)
  • Procedura reakcji na naruszenie (kto co robi w pierwszych 24 godzinach, gdy coś się wydarzy)
  • Rejestr klauzul informacyjnych dla klientów (przy podpisywaniu umów)

Confluence pozwala śledzić historię edycji każdego dokumentu — w razie kontroli UODO można pokazać, że polityka była aktualizowana 6 razy w tym roku, kto i kiedy. To dużo lepsze niż word doc, który leży w „Dokumentach” sekretarki.

Co dało wdrożenie po pół roku

Końcówka września 2026. Półroczne podsumowanie z mec. A.:

  • Zero incydentów bezpieczeństwa. Trzy próby logowania z dziwnych IP zablokowane przez Defender (Rosja, Białoruś, Wietnam). Każda zalogowana w aktywności konta.
  • DLP zatrzymało 6 maili z numerami PESEL wychodzących omyłkowo do złych odbiorców. Każda taka pomyłka kosztowałaby od 20 do 100 tysięcy złotych kary UODO.
  • BitLocker zadziałał raz — jeden z adwokatów zgubił ThinkPad w pociągu do Warszawy. Po godzinie zorientował się. Komputer pojawił się dwa dni później w biurze rzeczy znalezionych na Centralnym. Dane były całkowicie zaszyfrowane — gdyby ktoś próbował, nie wyciągnąłby nic.
  • Pełna gotowość do kontroli UODO. Mec. A. śpi spokojnie. Mówi: „Jakby dziś weszli, daję im dokumenty w 15 minut”.
Wydaliśmy na to 5 tysięcy plus półtora tysiąca miesięcznie. To ułamek jednej średniej kary UODO. Inwestycja w spokój, a w naszej branży spokój jest walutą. Polecam każdej kancelarii. — wspólnik kancelarii

W aglomeracji śląskiej obsługujemy 9 kancelarii prawnych — adwokackie, radcowskie, dwie notarialne. Audyt RODO plus wdrożenie Microsoft 365 Business Premium to coraz częściej pierwsze zlecenie, od którego zaczynamy współpracę. To inwestycja, która zwraca się statystycznie raz na 24 miesiące — kiedy zdarza się incydent. A incydenty zdarzają się w każdej kancelarii. Pytanie nie czy, tylko kiedy.

Twoja kancelaria potrzebuje audytu RODO?

Bezpłatna konsultacja telefoniczna 30 minut. Pytamy o sprzęt, oprogramowanie, sposób komunikacji z klientami. Sami widzimy, czy jest sens robić pełny audyt, czy wystarczy interwencja przy 2–3 punktach.

Zadzwoń: 796 305 100 Formularz kontaktowy
M
O autorze
Maciek Szczechowski
Właściciel Solverte Sp. z o.o.
Prowadzę firmę outsourcingową IT dla MŚP w Górnośląsko-Zagłębiowskiej Metropolii od 2022 roku. Pomagamy w KSeF, M365, cyberbezpieczeństwie i codziennym wsparciu. Wpadamy fizycznie. Dzwoń: +48 796 305 100

Potrzebujesz pomocy przy tym w swojej firmie?

Zajmujemy się tym na co dzień dla firm z Katowic i całego Górnego Śląska.

Zadzwoń: 796 305 100 — 30 minut bezpłatnej konsultacji.