Data governance to sposób, w jaki organizacja zarządza swoimi danymi: kto za nie odpowiada, gdzie leżą, jak są sklasyfikowane, jak długo żyją i kto ma do nich dostęp. Brzmi jak temat dla korporacji — w praktyce dotyczy każdej firmy, w której dane rozlały się po skrzynkach, dyskach sieciowych i SharePoincie tak, że nikt nie umie już powiedzieć, co właściwie posiadacie. Ten przewodnik pokazuje, jak zacząć: bez komitetów, bez wielomiesięcznych projektów, od pięciu konkretnych kroków.
Czym jest data governance — po ludzku
Formalne definicje mówią o „ramach zarządzania aktywami informacyjnymi”. W praktyce data governance odpowiada na pięć pytań, na które większość firm dziś nie umie odpowiedzieć:
- Co mamy? Jakie dane, w tym osobowe i wrażliwe, istnieją w organizacji.
- Gdzie to leży? Systemy, dyski, skrzynki, chmura — także kopie i eksporty, o których nikt nie pamięta.
- Kto za to odpowiada? Właściciel biznesowy każdego zbioru, nie „dział IT zbiorczo”.
- Jak długo to trzymamy? Okresy retencji i proces usuwania — nie deklaracja, tylko działający mechanizm.
- Kto ma dostęp? I czy nadal powinien go mieć.
Jeśli organizacja umie odpowiedzieć na te pytania i utrzymuje te odpowiedzi aktualne — ma data governance, niezależnie od tego, jak to nazywa.
Data governance a RODO: rozliczalność to minimum
RODO nie używa pojęcia data governance, ale wymaga jego minimalnej wersji: zasada rozliczalności (art. 5 ust. 2) każe wykazać, że dane są przetwarzane zgodnie z prawem, a to niewykonalne bez wiedzy, co i gdzie się przetwarza. Rejestr czynności przetwarzania, polityka retencji, kontrola dostępu, umowy powierzenia — to wszystko elementy ładu danych. Firmy, które podeszły do RODO „dokumentowo” (segregator i spokój), mają dziś dokumentację oderwaną od rzeczywistości: rejestr mówi jedno, dyski drugie. Data governance to domknięcie tej luki — i dlatego coraz częściej wymagają go też regulacje sektorowe, od NIS2 po DORA, które każą wiedzieć, jakie aktywa informacyjne się posiada i jak są chronione.
Pięć filarów ładu danych
1. Inwentaryzacja i discovery. Punkt zero: automatyczne przeskanowanie zasobów (pliki, bazy, skrzynki) i odnalezienie danych osobowych — numerów PESEL, dokumentów kadrowych, skanów dowodów, danych medycznych. Ręczna ankieta wśród działów daje obraz życzeniowy; skan pokazuje stan faktyczny, zwykle zaskakujący.
2. Klasyfikacja danych. Podział na kategorie (publiczne, wewnętrzne, poufne, wrażliwe) i oznaczenie, gdzie leżą dane szczególnych kategorii z art. 9 RODO. Bez klasyfikacji nie da się sensownie ustawić ani retencji, ani dostępów — wszystko jest „jakoś ważne”, czyli nic nie jest.
3. Właścicielstwo. Każdy istotny zbiór danych ma właściciela biznesowego, który decyduje o dostępach i cyklu życia. To najtańszy filar — kosztuje jedną decyzję zarządu — a bez niego każda dyskusja o usuwaniu danych kończy się na „a może się przyda”.
4. Retencja. Okresy przechowywania dla każdej kategorii i działający proces usuwania po terminie. Szczegółowo rozpisaliśmy to w przewodniku o retencji danych osobowych z tabelą okresów.
5. Kontrola dostępu. Regularny przegląd, kto ma dostęp do czego — szczególnie uprawnień „publicznych” i odziedziczonych po byłych pracownikach i starych projektach. W praktyce to tu znajdują się największe ryzyka: dane kadrowe dostępne dla całej firmy, foldery projektowe otwarte „na chwilę” trzy lata temu.
Od czego zacząć: plan na pierwsze 90 dni
- Tydzień 1–2: decyzja zarządu o właścicielach danych i zakresie projektu. Wybór obszaru pilotażowego — najlepiej dział HR albo wspólne dyski, bo tam zawsze coś jest.
- Tydzień 3–6: skan i inwentaryzacja pilotażowego obszaru. Wynik: mapa danych osobowych, duplikatów i plików po terminie retencji — z liczbami, nie wrażeniami.
- Tydzień 7–10: klasyfikacja i decyzje: co usuwamy, co archiwizujemy, komu zabieramy dostęp. Pierwsze protokoły usunięcia — to one budują rozliczalność.
- Tydzień 11–13: polityka retencji i cykliczny proces (kwartalny przegląd), rozszerzenie na kolejne obszary.
Ręcznie czy narzędziem?
Pilotaż na jednym dziale można zrobić ręcznie. Cała organizacja — realnie nie: plików są setki tysięcy, a stan zmienia się codziennie, więc ręczna inwentaryzacja starzeje się szybciej, niż powstaje. Narzędzia klasy data governance — jak nasza platforma Viaz — skanują zasoby, rozpoznają dane osobowe w treści plików (PESEL, dokumenty tożsamości, dane medyczne), wskazują duplikaty i pliki po terminie retencji, mapują dostępy i prowadzą proces decyzyjny: system proponuje, właściciel danych zatwierdza, wszystko zostaje udokumentowane. Efekt: ład danych przestaje być projektem, a staje się procesem.
FAQ: data governance
Czym różni się data governance od data management?
Data management to operacyjne zarządzanie danymi (bazy, integracje, jakość danych). Data governance to warstwa decyzyjna nad nim: zasady, role i odpowiedzialność — kto decyduje, co wolno, jak długo i dla kogo.
Czy data governance dotyczy też małych i średnich firm?
Tak, tylko w prostszej formie. Firma 50-osobowa nie potrzebuje komitetu ładu danych — potrzebuje inwentaryzacji, właścicieli zbiorów, retencji i przeglądu dostępów. To kwestia tygodni, nie lat.
Czy RODO wymaga data governance?
Nie wprost — ale zasada rozliczalności wymaga wykazania zgodności, co bez znajomości własnych danych jest niemożliwe. NIS2 i DORA idą dalej i wymagają zarządzania aktywami informacyjnymi wprost.
Ile trwa wdrożenie ładu danych?
Pilotaż na jednym obszarze: około kwartału. Objęcie całej organizacji z automatyzacją skanowania: zwykle 6–12 miesięcy, przy czym pierwsze efekty (usunięte duplikaty, odebrane nadmiarowe dostępy) widać po kilku tygodniach.
Zrób pierwszy krok: zobacz, co naprawdę macie
Zaczynamy od identyfikacji i klasyfikacji danych — skanujemy Wasze zasoby i pokazujemy mapę: dane osobowe, duplikaty, pliki po terminie, dostępy do zawężenia. Potem porządkujemy retencję i nadmiarowe dane. Umów bezpłatną konsultację — pokażemy, jak to wygląda na przykładzie z Waszej branży.