Przekazanie dokumentów do biura rachunkowego online wymaga zaufania - ale zaufanie powinno wynikać z konkretnych ustaleń. Zasady obiegu faktur, dokumentów kadrowych i informacji finansowych najlepiej uzgodnić, zanim pierwsze pliki trafią do systemu lub na skrzynkę e-mailową.
Ochrona danych obejmuje cały obieg informacji: od przekazania dokumentu przez klienta, przez jego przetwarzanie w biurze, aż po archiwizację, przekazanie uprawnionej osobie albo usunięcie zgodnie z przyjętymi zasadami. Dotyczy faktur, dokumentów kadrowych, raportów finansowych i korespondencji związanej z rozliczeniami.
W praktyce chodzi o trzy rzeczy: poufność, integralność i dostępność informacji. Poufność oznacza, że dokument nie trafia do osoby nieuprawnionej. Integralność - że jego treść nie zostaje zmieniona bez kontroli. Dostępność - że dane są pod ręką wtedy, gdy są potrzebne do bieżącej obsługi. Ten podział odpowiada wprost wymogowi z art. 32 RODO dotyczącemu środków technicznych i organizacyjnych ochrony danych.
Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku.
Same narzędzia nie wystarczą. Równie ważne są zasady pracy, zakresy uprawnień i sposób reagowania na błędy.
Bezpieczny model współpracy powinien wskazywać, jak dokumenty trafiają do biura i jak klient odbiera gotowe zestawienia. Ważne jest wyraźne rozdzielenie kanału bieżącej komunikacji od kanału przeznaczonego do przekazywania dokumentów zawierających informacje wymagające szczególnej ochrony.
Przedsiębiorca powinien wiedzieć, czy materiały należy przekazywać przez wskazany system, czy w inny uzgodniony sposób. Równie ważne jest ustalenie, co zrobić po pomyłce: wysłaniu załącznika do niewłaściwej osoby, otrzymaniu nietypowej prośby o dane albo zauważeniu podejrzanego logowania.
Kto przyjmuje zgłoszenie, jak opisać zdarzenie i jaki kanał kontaktu służy do potwierdzania pilnych dyspozycji - to pytania, na które obie strony powinny znać odpowiedź z góry.
Dostęp do dokumentów nie powinien być wspólny dla wszystkich uczestników procesu. Każda osoba powinna otrzymywać wyłącznie takie uprawnienia, jakie są potrzebne do wykonania jej zadań - dotyczy to zarówno pracowników biura, jak i osób działających po stronie klienta. Ta zasada ograniczania dostępu do niezbędnego minimum wynika z wymogu bezpieczeństwa przetwarzania (art. 32 RODO) oraz zasady integralności i poufności danych (art. 5 ust. 1 lit. f RODO).
Uprawnienia należy weryfikować po zmianie stanowiska, zakończeniu współpracy albo zmianie podziału obowiązków. Konto, z którego nikt już nie powinien korzystać, nie powinno pozostawać aktywne.
Ta zasada ma znaczenie także przy dyspozycjach dotyczących danych kontaktowych lub płatności. Wiadomość przypominająca wcześniejszą korespondencję nie musi być wiarygodna. Zmiany ważnych ustaleń należy potwierdzać wcześniej uzgodnionym kanałem kontaktu.
Systemy wykorzystywane w księgowości online powinny chronić dane podczas przesyłania i przechowywania oraz umożliwiać zarządzanie kontami użytkowników. Szyfrowanie ogranicza ryzyko odczytania informacji przez osoby nieuprawnione, ale nie rozwiązuje problemu nadmiernych uprawnień, nieaktualnego oprogramowania czy błędów popełnianych przez użytkowników.
W rozmowie z biurem warto zapytać nie tylko o zabezpieczenia techniczne, lecz także o praktykę ich stosowania: kto zakłada konta, kto zmienia uprawnienia i jak wygląda reakcja na nietypowe zdarzenie.
Równie istotna jest ciągłość pracy. Firma powinna wiedzieć, czy dokumenty można odtworzyć po awarii, błędzie użytkownika lub zakłóceniu działania systemu. Samo wykonanie kopii zapasowej nie wystarczy - zapytajcie biuro, kto decyduje o przywróceniu danych, w jakim czasie i jak wygląda potwierdzenie kompletności odtworzonych plików.
Nawet dobrze przygotowane zasady nie wyeliminują wszystkich pomyłek. Potrzebna jest więc procedura, która pozwoli szybko ocenić sytuację: kto otrzymuje zgłoszenie, jakie informacje trzeba zachować oraz jak ograniczyć dalszy obieg dokumentu do czasu wyjaśnienia sprawy. W przypadku naruszenia ochrony danych osobowych o poważniejszych skutkach art. 33 RODO zobowiązuje administratora do zgłoszenia zdarzenia organowi nadzorczemu bez zbędnej zwłoki - w miarę możliwości w ciągu 72 godzin.
Przydatna jest aktualna dokumentacja przepływu informacji i używanych narzędzi. Powinna wskazywać, gdzie znajdują się dane, kto z nich korzysta oraz za które elementy procesu odpowiada przedsiębiorca, a za które biuro rachunkowe.
Do biura rachunkowego online trafiają przede wszystkim faktury, raporty finansowe, dane kadrowo-płacowe, dane dotyczące zdrowia pracowników oraz informacje podatkowe. Razem tworzą szczegółowy obraz działalności firmy: jej transakcji, relacji z kontrahentami, sytuacji finansowej i organizacji pracy.
Zakres przekazywanych materiałów zależy od rodzaju działalności, formy rozliczeń i ustalonego zakresu obsługi. Warto analizować go jako całość, a nie jako zbiór niezależnych plików. Pojedynczy dokument może wydawać się zwykłą fakturą lub zestawieniem, lecz w połączeniu z innymi materiałami ujawnia znacznie więcej.
Faktury, dowody kosztów, zestawienia sprzedaży oraz dokumenty dotyczące płatności pozwalają prowadzić księgi i przygotowywać rozliczenia. Zawierają jednak również informacje o kontrahentach, transakcjach, cenach i terminach płatności.
Znaczenie ma nie tylko treść jednego dokumentu, lecz także jego kontekst. Seria faktur może pokazywać stałość relacji handlowych, zakres zakupów albo kierunek rozwoju firmy.
Przy przekazywaniu materiałów warto oddzielić dokumenty potrzebne do obsługi księgowej od plików wysyłanych „na wszelki wypadek”. Jeżeli dokument nie jest potrzebny do wykonania uzgodnionej usługi, jego przekazanie rozszerza zbiór danych poza firmę bez wyraźnej potrzeby.
Raporty finansowe, zestawienia wyników i materiały dla zarządu mogą przedstawiać przychody, koszty, należności, zobowiązania oraz sposób finansowania działalności. Są potrzebne właścicielom i osobom podejmującym decyzje dotyczące budżetu, inwestycji czy płynności.
W spółkach, fundacjach i stowarzyszeniach dokumentacja finansowa może służyć także do przygotowywania formalnych sprawozdań i kontroli wewnętrznej. Nie każdy raport musi jednak trafiać do tych samych odbiorców - materiał potrzebny osobie wykonującej określoną część obsługi nie powinien automatycznie być dostępny wszystkim użytkownikom systemu.
Obsługa kadr i płac wymaga przekazywania informacji o zatrudnieniu, wynagrodzeniach, nieobecnościach i rozliczeniach pracowniczych. Dokumenty mogą zawierać dane identyfikujące pracowników lub współpracowników oraz informacje o ich sytuacji zawodowej.
Jeden plik może łączyć dane osobowe z warunkami zatrudnienia. Dlatego szczególnie ważne jest ograniczenie kręgu osób, które mogą go zobaczyć. Przedsiębiorca powinien wiedzieć, jakie materiały przekazuje w ramach obsługi kadrowej, gdzie są przechowywane i kto je przetwarza.
Warto też ustalić, co dzieje się z dokumentami po wykonaniu konkretnej czynności. Bez jasnej zasady kopie robocze mogą pozostać w miejscach, które nie są przeznaczone do długiego przechowywania informacji o pracownikach.
Osobną kategorię stanowią dokumenty zawierające informacje o stanie zdrowia zatrudnionych. W praktyce biura rachunkowe stykają się między innymi z zaświadczeniami lekarskimi o niezdolności do pracy (ZUS ZLA), orzeczeniami z badań wstępnych, okresowych i kontrolnych z zakresu medycyny pracy, orzeczeniami o niepełnosprawności, dokumentami związanymi z uprawnieniami do zasiłku opiekuńczego czy chorobowego, a także zaświadczeniami dotyczącymi ciąży.
Zgodnie z art. 9 RODO dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych, wobec których obowiązują wzmocnione zasady ochrony i wąskie grono osób uprawnionych do wglądu. Przy takich dokumentach należy wyraźnie oddzielić kanał ich przekazywania od zwykłej korespondencji, uzgodnić z biurem, które osoby faktycznie muszą je widzieć, oraz jednoznacznie ustalić, jak długo pozostają w systemie i kiedy są usuwane.
Dane podatkowe obejmują informacje potrzebne do przygotowania rozliczeń. Często wynikają z dokumentów księgowych, umów i decyzji podejmowanych w firmie. Do biura mogą więc trafiać także wyjaśnienia, korespondencja i materiały pomocnicze dotyczące konkretnych transakcji.
Zakres przetwarzania powinien odpowiadać celowi określonemu w umowie powierzenia przetwarzania z biurem rachunkowym (art. 28 RODO). Nie chodzi o ograniczanie współpracy, lecz o świadome przekazywanie informacji potrzebnych do wykonania ustalonej usługi.
Przy dodaniu nowego procesu lub rozszerzeniu obsługi warto ponownie sprawdzić zasady dostępu i obiegu dokumentów. Cztery pytania, które warto mieć pod ręką: jakie dokumenty są potrzebne, kto będzie z nich korzystać, jak długo pozostaną w obiegu i co stanie się z nimi po zakończeniu współpracy?
Ochrona danych obejmuje także moment, w którym dokumenty powinny opuścić bieżący obieg. Ustawa o rachunkowości wskazuje minimalne okresy przechowywania dokumentacji księgowej - najczęściej pięć lat, licząc od początku roku następującego po roku obrotowym, którego dokumenty dotyczą. Zatwierdzone roczne sprawozdania finansowe przechowuje się co najmniej pięć lat, licząc od początku roku następującego po roku, w którym je zatwierdzono (od 2019 roku nie obowiązuje już wcześniejszy wymóg ich trwałego przechowywania). Dokumentacja pracownicza podlega odrębnym terminom - co do zasady dziesięć lub pięćdziesiąt lat, w zależności od daty nawiązania stosunku pracy.
Z biurem należy ustalić, kto pilnuje tych terminów, w jaki sposób dokumenty są usuwane po ich upływie oraz jak dokumentowany jest fakt usunięcia. Skasowanie pliku z jednego folderu nie wystarczy, jeżeli jego kopia pozostała w kopii zapasowej lub archiwum systemowym.
Uwierzytelnianie wieloskładnikowe (MFA) to jeden z podstawowych elementów zabezpieczenia dostępu do systemów wykorzystywanych w biurach rachunkowych online. Samo hasło nie chroni skutecznie dokumentacji - gdy zostanie przechwycone lub wycieknie, dane stają się dostępne dla nieuprawnionej osoby. MFA wymaga co najmniej dwóch różnych metod weryfikacji tożsamości, co znacząco podnosi poziom ochrony.
Wprowadzenie MFA w biurze rachunkowym online może obejmować kombinację kilku czynników:
Uwierzytelnianie wieloskładnikowe jest wskazywane jako uznana praktyka w normie ISO/IEC 27001 oraz w materiałach edukacyjnych Urzędu Ochrony Danych Osobowych dotyczących bezpieczeństwa dostępu do danych. RODO wymaga stosowania odpowiednich środków technicznych i organizacyjnych ochrony danych (art. 32), a MFA jest jednym ze sposobów spełnienia tego wymogu. Nawet jeśli hasło zostanie przechwycone, dodatkowy czynnik uwierzytelniający blokuje dostęp osobom nieuprawnionym.
Zasady bezpieczeństwa najlepiej ustalić przed pierwszą wymianą dokumentów - i wracać do nich przy każdej zmianie narzędzi, zakresu obsługi albo składu osób mających dostęp do informacji. Część z tych kwestii warto poruszyć już na etapie wyboru biura rachunkowego.
| Aspekt bezpieczeństwa | Opis | Przykłady / Zalecenia |
|---|---|---|
| Zakres i dostęp do danych | Ustalenie, które dokumenty będą przekazywane cyfrowo oraz kto ma do nich dostęp | Węższy zakres uprawnień ułatwia kontrolę obiegu informacji |
| Ochrona danych podczas transmisji i przechowywania | Zabezpieczenie danych w trakcie przesyłania i archiwizacji | Transmisja przez TLS 1.3, przechowywanie z użyciem AES-256 |
| Procedury awaryjne i kopie zapasowe | Zapewnienie ciągłości dostępu do danych oraz przywracanie po awarii | Kopie zapasowe, aktualizacje systemów, prosta ścieżka zgłaszania problemów |
| Podstawowe zasady ochrony danych | Poufność, integralność i dostępność informacji w całym obiegu dokumentów | Dokumenty nie trafiają do nieuprawnionych, treść nie jest zmieniana bez kontroli, dane są dostępne w razie potrzeby |
Ochrona danych finansowych i kadrowych to nie jednorazowe działanie - to współpraca oparta na jasnych zasadach, weryfikowana przy każdej zmianie zakresu lub składu osób. Firma, która wie, jakie dokumenty przekazuje, kto do nich ma dostęp i jak obie strony reagują na incydenty, buduje z biurem rachunkowym relację na trwałych podstawach. Taka relacja chroni przed problemami, a gdy problemy się zdarzą - pozwala je sprawnie rozwiązać.
Artykuł ma charakter wyłącznie informacyjny i nie stanowi porady prawnej, podatkowej ani księgowej. Zasady ochrony danych oraz terminy przechowywania dokumentacji należy każdorazowo odnosić do aktualnych przepisów i indywidualnej sytuacji firmy, a w razie wątpliwości skonsultować z odpowiednim specjalistą.
Tak. Zmianę biura można przeprowadzić jako uporządkowane przekazanie dokumentacji i dostępów do narzędzi. Trzeba ustalić, które materiały otrzyma nowy partner, które konta należy zamknąć lub ograniczyć oraz jak potwierdzić kompletność dokumentacji. Najważniejsze jest zachowanie ciągłości obsługi bez pozostawiania aktywnego dostępu po zakończeniu współpracy.
Zdarzenie trzeba niezwłocznie zgłosić osobie odpowiedzialnej za bezpieczeństwo. Należy zabezpieczyć korespondencję i ustalić, jaki dokument został przekazany. Warto sprawdzić, czy wiadomość można wycofać, a niewłaściwego odbiorcę poprosić o usunięcie materiału. Szybkie zgłoszenie pozwala ocenić sytuację, zanim dokument trafi dalej.
Ostrożność powinny wzbudzić wiadomości z nieoczekiwaną prośbą o zmianę danych, przesłanie dokumentów lub otwarcie załącznika. Nie należy działać wyłącznie na podstawie treści e-maila albo SMS-a. Prośbę trzeba potwierdzić wcześniej ustalonym kanałem kontaktu. Podszywanie się pod zaufaną osobę często wykorzystuje pośpiech i przyzwyczajenia odbiorcy.
Tak, warto ustalić sposób przekazania dokumentów, zestawień i materiałów roboczych potrzebnych firmie do dalszej obsługi. Trzeba też potwierdzić, jakie dane pozostaną w archiwum, dlaczego będą przechowywane oraz kto zachowa do nich dostęp. Jasne zamknięcie współpracy ogranicza ryzyko pozostawienia informacji w niekontrolowanym obiegu.
Biuro wykonuje uzgodnione czynności, ale właściciel lub zarząd firmy powinien rozumieć, jakie dane przekazuje i jakie zasady obowiązują przy ich obsłudze. Po stronie przedsiębiorstwa warto wyznaczyć osobę kontaktową, która zatwierdza zmiany i zgłasza problemy. Taki podział ułatwia szybką reakcję na nieprawidłowości.
Zasady należy sprawdzić przy zmianie zakresu obsługi, wdrożeniu nowego narzędzia, zmianach kadrowych albo rozpoczęciu współpracy z nową osobą po stronie firmy. Przegląd powinien obejmować dostęp do dokumentów, aktualność danych kontaktowych oraz sposób zgłaszania incydentów. Procedura jest użyteczna tylko wtedy, gdy odpowiada aktualnemu sposobowi pracy.