W każdej firmie istnieje dług, którego nie widać w bilansie: pliki, do których dostęp ma pół organizacji, kopie tych samych dokumentów w siedmiu miejscach i foldery po pracownikach, którzy odeszli dwa lata temu. Na co dzień nikomu to nie przeszkadza — i właśnie dlatego rośnie. Rachunek przychodzi w trzech momentach: przy incydencie bezpieczeństwa, przy kontroli UODO i — coraz częściej — przy wdrażaniu narzędzi AI, które nagle „widzą” wszystko to, co przez lata leżało zapomniane. W tym artykule wyjaśniamy, jak powstaje cichy dług danych, dlaczego nadmiarowe uprawnienia i duplikaty to dwie strony tego samego problemu i jak go spłacić w pięciu krokach.

Czym jest cichy dług danych

Pojęcie długu technicznego zna każdy, kto pracował z IT: skróty podjęte dziś, za które płaci się z odsetkami jutro. Dług danych działa identycznie, tylko dotyczy informacji — każdego pliku zapisanego „na chwilę”, każdego dostępu nadanego „żeby było szybciej”, każdej kopii zrobionej „na wszelki wypadek”.

Ten dług ma dwa główne składniki, które wzajemnie się napędzają:

  • Nadmiarowe uprawnienia — ludzie mają dostęp do danych, których nie potrzebują do pracy, a nikt tego nie weryfikuje.
  • Duplikaty i dane porzucone (ROT) — te same informacje istnieją w wielu kopiach, w tym w miejscach, o których nikt już nie pamięta.

Z perspektywy RODO oba składniki uderzają w te same przepisy: zasadę minimalizacji danych i ograniczenia przechowywania (art. 5) oraz obowiązek zapewnienia bezpieczeństwa przetwarzania (art. 32). Firma, która nie wie, gdzie ma dane osobowe i kto ma do nich dostęp, nie jest w stanie wykazać zgodności z żadnym z tych przepisów — a to rozliczalność jest pierwszą rzeczą, o którą pyta kontrola.

Nadmiarowe uprawnienia — jak powstają i dlaczego ich nie widać

Nadmiarowe uprawnienia prawie nigdy nie są wynikiem czyjejś złej woli. Powstają z codziennych, racjonalnych decyzji:

1. „Daj mu dostęp jak u Kasi”. Nowy pracownik dostaje uprawnienia skopiowane od kolegi z zespołu — razem z całą historią dostępów, które tamten zebrał przez pięć lat, trzy projekty i dwa działy.

2. Linki „dla każdego, kto ma link”. Udostępnienie folderu całej firmie jest o dwa kliknięcia prostsze niż wskazanie trzech właściwych osób. W SharePoint i na dyskach sieciowych takie udostępnienia potrafią żyć latami — również wtedy, gdy w folderze wylądują dane kadrowe albo medyczne.

3. Uprawnienia „na czas projektu”, które nie mają daty końca. Projekt się kończy, dostęp zostaje. Podwykonawca kończy umowę, konto zostaje. Pracownik zmienia dział, stare uprawnienia jadą z nim dalej.

4. Brak recertyfikacji. W większości firm nikt cyklicznie nie zadaje pytania: „czy ci ludzie nadal powinni widzieć te dane?”. Uprawnienia tylko przybywają — bo nadanie dostępu ma swój proces, a odebranie nie ma żadnego.

Efekt jest przewidywalny: po kilku latach faktyczna mapa dostępów nie odpowiada żadnej strukturze organizacyjnej, a odpowiedź na proste pytanie kontrolera „kto ma dostęp do danych kadrowych?” wymaga tygodnia śledztwa.

Duplikaty plików — druga połowa długu

Drugi składnik długu wygląda niewinnie: kopie robocze, wersje „final”, „final2″ i „final_poprawiona”, eksporty z systemów zapisane na dyskach, załączniki maili powielone w skrzynkach całego zespołu.

Problem w tym, że duplikaty unieważniają każdą procedurę ochrony danych, jaką firma ma na papierze:

  • Retencja staje się fikcją. Usunęliście akta byłego pracownika po upływie okresu przechowywania? Świetnie — ale jego skan dowodu wciąż leży w folderze „stare_kadry_kopia” i w załączniku maila z 2019 roku. Formalnie naruszenie trwa dalej.
  • Obsługa wniosków RODO się wydłuża. Wniosek o usunięcie danych („prawo do bycia zapomnianym”) wymaga znalezienia wszystkich kopii. Bez narzędzi to zgadywanie.
  • Zakres potencjalnego naruszenia rośnie. Każda kopia to dodatkowe miejsce, z którego dane mogą wyciec — i o którym nikt nie pomyśli przy zabezpieczaniu.

Ile firma naprawdę może przechowywać? Konkretne okresy dla akt pracowniczych, faktur, monitoringu i rekrutacji zebraliśmy w osobnym artykule: retencja danych — jak długo przechowywać dokumenty. Sęk w tym, że tych okresów nie da się wyegzekwować, dopóki nie wiadomo, ile kopii istnieje i gdzie.

Trzy momenty, w których dług wybucha

1. Incydent bezpieczeństwa. Gdy dojdzie do przejęcia konta albo ataku ransomware, zakres naruszenia równa się zakresowi dostępów przejętego konta. Konto z uprawnieniami zbieranymi przez pięć lat oznacza naruszenie obejmujące dane z pięciu lat i trzech działów — i taki właśnie zakres trzeba będzie opisać w zgłoszeniu do UODO w ciągu 72 godzin. Least privilege to najtańszy sposób na zmniejszenie skali przyszłego naruszenia, zanim do niego dojdzie.

2. Kontrola UODO albo audyt klienta. Coraz więcej dużych organizacji audytuje swoich dostawców z ochrony danych. Pytania o mapę uprawnień, okresy retencji i sposób ich egzekwowania padają standardowo — a odpowiedź „mamy procedurę, ale nie weryfikujemy wykonania” jest gorsza niż brak procedury, bo pokazuje, że firma wie i nic nie robi.

3. Wdrożenie narzędzi AI. To najnowszy i najszybciej rosnący zapalnik. Asystenci AI klasy Microsoft 365 Copilot działają w granicach uprawnień użytkownika — jeśli pracownik ma (choćby zapomniany) dostęp do folderu z listami płac, jego asystent AI też go ma. Rzeczy, które przez lata były „ukryte” tylko dlatego, że nikt ich nie szukał, AI potrafi znaleźć i podać w odpowiedzi na proste pytanie. Dlatego porządkowanie uprawnień przestało być projektem „kiedyś” — jest warunkiem wstępnym bezpiecznego wdrożenia AI w firmie. Jak podejść do tego od strony przepisów, piszemy w przewodniku po wdrożeniu AI Act w firmie.

Jak spłacić dług danych — 5 kroków

1. Zobacz, co masz (discovery i klasyfikacja). Nie da się sprzątać po omacku. Pierwszy krok to automatyczne przeskanowanie zasobów — dysków sieciowych, SharePointa, M365 — pod kątem danych osobowych i wrażliwych: numerów PESEL, dokumentów tożsamości, danych kadrowych, medycznych i finansowych.

2. Zmapuj uprawnienia do tego, co znalazłeś. Kluczowe pytanie nie brzmi „kto ma jakie uprawnienia”, tylko „kto ma dostęp do danych wrażliwych i czy go potrzebuje”. Mapa dostępów skrzyżowana z klasyfikacją danych od razu pokazuje najgroźniejsze punkty: foldery z danymi kadrowymi otwarte dla całej firmy, dostępy byłych współpracowników, linki publiczne.

3. Zetnij dostępy do niezbędnego minimum. Zasada najmniejszych uprawnień (least privilege) wdrażana od najostrzejszych przypadków: najpierw dane wrażliwe i kadrowe, potem reszta. To jednocześnie realizacja wymogu z art. 32 RODO — i najtańsza polisa na wypadek przejęcia konta.

4. Zdeduplikuj i usuń dane przeterminowane. Duplikaty wskazane automatycznie, decyzja o usunięciu po stronie właściciela biznesowego — z workflow zatwierdzeń, żeby po sprzątaniu został ślad rozliczalności, a nie tylko mniejszy folder.

5. Zautomatyzuj retencję i recertyfikację. Jednorazowe sprzątanie daje efekt na kwartał — dług zaczyna rosnąć od nowa następnego dnia. Trwały efekt dają reguły: automatyczne oznaczanie danych po upływie okresu retencji i cykliczny (np. półroczny) przegląd uprawnień przez właścicieli zasobów.

Kroki 1–2 to dokładnie ten zakres, który wykonujemy w ramach audytu nadmiarowych uprawnień, a kroki 4–5 obsługuje automatyzacja retencji danych. Całość — od skanowania po workflow zatwierdzeń — realizujemy na platformie Viaz, działającej w pełni on-premise lub hybrydowo, więc dane nie opuszczają organizacji.

Najczęstsze pytania o porządkowanie danych i uprawnień

Czy nadmiarowe uprawnienia to naruszenie RODO?

Same w sobie nie są jeszcze „naruszeniem ochrony danych” w rozumieniu art. 4 pkt 12 RODO, ale są niezgodnością z art. 32 (bezpieczeństwo przetwarzania) i zasadą ograniczenia dostępu. Przy kontroli UODO brak zarządzania uprawnieniami jest traktowany jako brak odpowiednich środków technicznych i organizacyjnych — a gdy dojdzie do incydentu, nadmiarowe dostępy bezpośrednio zwiększają zakres naruszenia i ryzyko kary.

Od czego zacząć, jeśli firma nigdy nie robiła przeglądu uprawnień?

Od danych najbardziej wrażliwych: kadrowych, medycznych, finansowych. Automatyczne skanowanie wskazuje, gdzie takie dane leżą, a mapa dostępów pokazuje, kto je widzi. Pierwsze porządki obejmują zwykle kilka najgroźniejszych folderów — i to one dają 80% redukcji ryzyka.

Czy duplikaty plików trzeba usuwać, czy wystarczy je zewidencjonować?

Jeśli duplikat zawiera dane osobowe, których okres przechowywania minął — trzeba go usunąć, bo każda kopia to trwające naruszenie zasady ograniczenia przechowywania. Kopie danych, które firma ma prawo przetwarzać, można zostawić, ale warto wskazać wersję źródłową i ograniczyć dostęp do pozostałych.

Dlaczego uprawnienia trzeba uporządkować przed wdrożeniem Copilota lub innego AI?

Asystent AI działa w granicach uprawnień użytkownika — przeszukuje i cytuje wszystko, do czego użytkownik ma formalny dostęp, także zasoby, o których ten dawno zapomniał. Wdrożenie AI bez przeglądu uprawnień sprawia, że dane „ukryte przez niewiedzę” stają się dostępne na jedno pytanie. Porządek w dostępach jest więc warunkiem wstępnym, nie opcją.

Jak często powtarzać przegląd uprawnień?

Dobra praktyka to recertyfikacja co 6–12 miesięcy oraz automatyczne odbieranie dostępów przy zmianie stanowiska i odejściu z firmy (proces offboardingu). Przy wsparciu narzędzi przegląd sprowadza się do zatwierdzenia listy odstępstw przez właścicieli zasobów, a nie ręcznego audytu wszystkiego.

Sprawdź, ile długu danych ma Twoja firma

Zaczynamy od przeglądu, który pokazuje stan faktyczny: gdzie leżą dane osobowe i wrażliwe, kto ma do nich dostęp, ile jest duplikatów i których okresy przechowywania już minęły. Wynik dostajesz w postaci konkretnej listy ryzyk i planu sprzątania — do realizacji z nami albo własnymi siłami. Zobacz, jak działa audyt nadmiarowych uprawnień i platforma Viaz, albo po prostu umów 15-minutową rozmowę — powiemy wprost, czy i gdzie masz problem.

Spis treści