Słowniczek akademii · dostępny za darmo

Słowniczek data governance - definicje i pojęcia dla MŚP

Słowniczek Data Governance dla MŚP: właściciel danych, jakość danych, retencja, RODO, Consent Mode i polityka AI.

33 haseł · 6 kategorii · część kursu Data Governance. Praktyczne wprowadzenie dla MŚP

01 Podstawy data governance

Data governance (ład danych)

Odpowiedzialność, prawa decyzyjne, zasady i procesy dotyczące danych oraz ich użycia.

W firmie 5-50 osób punktem startu może być rejestr źródeł, słownik metryk, macierz dostępów i plan przeglądów. Zakres rośnie wraz z liczbą systemów, ryzykiem i liczbą osób pracujących z danymi.

Właściciel danych (data owner)

Rola biznesowa odpowiedzialna za decyzje dotyczące dostępu, definicji i oczekiwanej jakości określonych danych.

W procedurze zapisuje się rolę, np. szefa sprzedaży, a w rejestrze także nazwisko osoby, która obecnie ją pełni. Właściciel podejmuje decyzje, natomiast kontrole i poprawki może wykonywać inna osoba.

Data steward

Rola wykonująca operacyjną pracę nad definicjami, jakością i dokumentacją danych.

W małej firmie ta sama osoba może łączyć rolę stewarda i właściciela danych. Nadal warto rozróżnić odpowiedzialność za decyzję od wykonania kontroli lub poprawki.

Dojrzałość danych

Poziom, na którym praktyki zarządzania danymi są zdefiniowane, stosowane i mierzone.

Prosta samoocena (12 pytań w artefakcie modułu 1) pokazuje, gdzie firma jest dziś i który obszar naprawić najpierw. Wynik jest orientacyjny i dotyczy zakresu checklisty, a nie pełnej oceny dojrzałości organizacji.

Jedna wersja prawdy (single source of truth)

Uzgodnione źródło, definicja i kontekst użycia konkretnej informacji lub metryki.

Firma może korzystać z różnych poprawnych liczb do różnych celów. Słownik wskazuje, która definicja i które źródło obowiązują w danym raporcie, np. wynik finansowy z ERP, a ruch z GA4.

02 Źródła i przepływy danych

Rejestr źródeł danych

Tabela systemów i plików używanych jako źródła danych, wraz z zakresem, odpowiedzialnością i przepływem.

Kolumny minimum: nazwa źródła, co zawiera, właściciel, częstotliwość aktualizacji, kto ma dostęp, dokąd dane płyną dalej. Kompletność sprawdza się na podstawie raportów, faktur za narzędzia i rozmów z zespołem.

Przepływ danych (data lineage)

Droga danych od miejsca powstania do raportu, przez kolejne systemy, eksporty i przekształcenia.

W MŚP wystarczy narysować strzałki, np. sklep/ERP → eksport → Excel → slajd dla zarządu. Każde ogniwo to miejsce, gdzie liczba może się zmienić. Taka mapa pomaga wskazać kolejność sprawdzeń przy diagnozie rozbieżności. Nie zastępuje technicznego lineage generowanego z metadanych.

System rozstrzygający (source of record)

Uzgodnione, autorytatywne źródło konkretnej informacji lub metryki, rozstrzygające różnice między kopiami.

Nie musi to być system, w którym informacja pierwotnie powstała. Źródło rozstrzygające wynika z definicji: np. opłacony przychód netto może pochodzić z ewidencji finansowej/ERP, a ruch z GA4. Decyzję zapisuje się w słowniku metryk.

Shadow IT

Nieoficjalne kopie i narzędzia z danymi firmy: prywatne arkusze, eksporty na dyskach, konta zakładane bez wiedzy firmy.

Każdy eksport CRM "na chwilę" to potencjalnie nieaktualna kopia danych osobowych poza kontrolą. Inwentaryzacja w module 2 pomaga znaleźć takie pliki i zdecydować: skasować, przenieść do oficjalnego źródła albo objąć rejestrem.

Integracja danych

Automatyczne przekazywanie danych między systemami zamiast ręcznych eksportów i wklejania.

Ręczny eksport raz w tygodniu bywa w MŚP racjonalny, ale musi być opisany w rejestrze: kto robi, kiedy, dokąd. Problemem nie jest ręczna praca, tylko ręczna praca, o której nikt nie wie.

03 Metryki i słownik pojęć

Business glossary (słownik metryk)

Firmowy słownik definicji metryk i pojęć: co dokładnie znaczy "konwersja", "klient", "przychód".

Każda definicja zawiera nazwę, źródło danych, sposób liczenia, wyjątki, właściciela i datę zmiany. Dzięki temu zespół może wskazać metodę używaną w konkretnym raporcie i udokumentować zmianę metodologii.

Definicja metryki

Precyzyjny opis, jak liczona jest metryka: źródło, formuła, zakres, wyjątki, właściciel.

Dobra definicja odpowiada na pytania, o które zwykle toczy się spór: czy przychód jest z VAT czy bez, czy liczymy zamówienia opłacone czy złożone, w jakiej strefie czasowej kończy się doba.

Atrybucja

Sposób przypisywania konwersji do źródeł ruchu; różne modele dają różne liczby z tych samych danych.

GA4 i Google Ads stosują skonfigurowane modele oraz własne zakresy raportowania, a CRM może zapisywać pierwsze lub ostatnie źródło kontaktu. Model atrybucji decyduje o podziale zasług; nie należy utożsamiać go z oknem konwersji.

Okno konwersji

Czas po interakcji, przez który pozostaje ona kwalifikowana do przypisania konwersji.

W Google Ads domyślne okno po kliknięciu wynosi zwykle 30 dni, ale ustawienie zależy od typu działania; okna po obejrzeniu są krótsze. Model atrybucji rozdziela zasługi, a wybór kolumny raportu decyduje, czy wynik oglądasz według daty interakcji czy czasu konwersji.

Sesja (GA4)

Grupa interakcji użytkownika ze stroną lub aplikacją; rozpoczyna się, gdy nie ma aktywnej sesji.

W GA4 sesja domyślnie wygasa po 30 minutach braku aktywności, a limit można zmienić. W przeciwieństwie do Universal Analytics nie rozpoczyna się automatycznie od nowa o północy ani po zmianie źródła kampanii. Inne narzędzia mogą stosować inne reguły.

Strefa czasowa raportowania

Strefa czasowa, według której systemy tną dobę raportową; różne strefy dają różne wyniki dzienne.

GA4 z ustawioną strefą UTC i CRM ze strefą polską przypiszą nocne zamówienia do różnych dni. Przy porównaniach tygodniowych i miesięcznych efekt zwykle się wyrównuje, przy dziennych potrafi mylić.

04 Jakość danych

Wymiary jakości danych

Kryteria używane w kursie do oceny danych: kompletność, poprawność, spójność, aktualność i unikalność.

Lista nie wyczerpuje wszystkich modeli jakości. Dla konkretnego procesu można dodać np. zgodność z formatem lub regułą biznesową. Każdy wymiar ocenia się względem ustalonego użycia i progu.

Kompletność danych

Odsetek rekordów, które mają wypełnione pola potrzebne do pracy.

Mierzy się prosto: procent kontaktów z emailem, procent transakcji ze źródłem, procent SKU z kategorią. Najpierw decyzja, które pola są obowiązkowe, potem pomiar i reguła przy wprowadzaniu danych.

Deduplikacja

Wykrywanie, weryfikowanie i bezpieczne scalanie lub usuwanie rekordów opisujących ten sam byt, z zachowaniem potrzebnej historii.

Dla kontaktów pomocny jest znormalizowany email lub inny identyfikator osoby; znormalizowany NIP służy do wykrywania duplikatów firm, nie osób. Automatyczne scalanie bez weryfikacji może połączyć różne osoby albo utracić historię.

Konwencja UTM

Ustalony sposób nazywania parametrów kampanii (utm_source, utm_medium, utm_campaign) w linkach.

Bez konwencji ta sama kampania trafia do raportów jako "facebook", "Facebook" i "fb", a ruch rozmywa się na dziesiątki wariantów. W platformach obsługujących autotagowanie, np. Google Ads, użyj go w pierwszej kolejności; dla linków tagowanych ręcznie stosuj uzgodnione source/medium/campaign i generator.

Przegląd jakości danych

Regularny, krótki audyt kluczowych zbiorów danych według stałej checklisty.

Dla małego zespołu kwartalny termin i 60 minut mogą być punktem wyjścia. Częstotliwość zależy od ryzyka i tempa zmian, a incydent lub istotna zmiana systemu, definicji albo dostępu uruchamia wcześniejszą aktualizację.

05 Dostęp i bezpieczeństwo

Macierz dostępów

Tabela: systemy w kolumnach, osoby w wierszach, w komórkach poziom dostępu i powód.

Tabela pozwala porównać stan faktyczny z poziomem dostępu wynikającym z roli. Każda różnica dostaje decyzję, właściciela i termin korekty.

Zasada minimalnych uprawnień

Każdy ma tylko taki dostęp, jakiego potrzebuje do swojej pracy: nie "admin dla wygody".

Poziom administratora powinien mieć zapisane uzasadnienie. Ograniczenie uprawnień zmniejsza skutki błędu, odejścia pracownika lub przejęcia konta.

Offboarding dostępów

Procedura odbierania dostępów, gdy pracownik lub agencja kończy współpracę.

Checklista przy odejściu: konta w systemach z macierzy dostępów, dostępy współdzielone (hasła do zmiany), konta zewnętrzne, np. dostęp agencji do GA4 i paneli reklamowych. Wykonanie checklisty trzeba potwierdzić, nie tylko zlecić.

Retencja danych

Zasady, jak długo firma przechowuje poszczególne rodzaje danych i kiedy je usuwa.

Domyślne ustawienia narzędzi to nie polityka. Standardowa usługa GA4 ma domyślnie 2 miesiące retencji danych użytkowników i zdarzeń używanych m.in. w Eksploracjach (zagregowane raporty standardowe nie są skracane do 2 miesięcy). Świadoma retencja to tabela: rodzaj danych, okres, podstawa lub cel, sposób usunięcia i właściciel.

Kopia zapasowa

Regularnie tworzona i testowana kopia kluczowych danych, z której da się odtworzyć pracę.

Strategia kopii zależy od ryzyka i architektury. Minimum to oddzielenie kopii od oryginału, kontrola dostępu oraz regularny test odtworzenia z zapisanym wynikiem.

06 Zgodność: RODO, consent, AI

RODO

Rozporządzenie o ochronie danych osobowych: ramy prawne przetwarzania danych osób fizycznych w UE.

Kurs pokazuje minimum operacyjne dla MŚP: rejestr czynności przetwarzania, retencję, relacje z dostawcami i higienę dostępów. Przy naruszeniu firma musi ograniczyć skutki, udokumentować i ocenić ryzyko; IOD lub prawnik wspiera tę pracę, ale nie zastępuje procedury ani ewentualnego zgłoszenia organowi w terminie wynikającym z art. 33.

Rejestr czynności przetwarzania

Opisany w art. 30 RODO spis procesów przetwarzania danych: cele, kategorie osób i danych, odbiorcy, ewentualne transfery poza EOG, terminy usunięcia i ogólny opis środków bezpieczeństwa.

W praktyce warto dopisać podstawę prawną, choć nie jest ona polem wymienionym w art. 30 ust. 1. Według stanu na 25 sierpnia 2026 r. wyjątek dla organizacji poniżej 250 osób nie obejmuje przetwarzania niesporadycznego, mogącego powodować ryzyko ani danych z art. 9 i 10. Trwająca zmiana prawa wymaga sprawdzenia aktualnego tekstu przepisu.

Polityka użycia AI

Zasady dotyczące danych, zatwierdzania zastosowań, weryfikacji wyników, przejrzystości i zgłaszania zmian.

Dane klientów i dane szczególnych kategorii nie trafiają do narzędzia AI bez oceny konkretnego zastosowania: roli dostawcy, celu i podstawy, minimalizacji, retencji, transferów, konfiguracji i bezpieczeństwa. DPA jest wymagane, gdy dostawca działa jako procesor, lecz samo nie wystarcza.

Rejestr zastosowań AI

Spis zastosowań AI używanych w firmie: cel, dane, role, ryzyko, obowiązki, odpowiedzialność i status.

Rejestr jest punktem wejścia do oceny RODO, AI Act, bezpieczeństwa i kosztów. Sam wpis nie potwierdza zgodności. Każde zastosowanie wymaga właściciela, terminu przeglądu i opisu sposobu weryfikacji wyniku.

Kompetencje AI

Wiedza i umiejętności potrzebne do bezpiecznego używania AI w konkretnym zastosowaniu i rozpoznawania ograniczeń wyniku.

Według stanu na 25 sierpnia 2026 r. art. 4 AI Act wymaga działań wspierających rozwój kompetencji AI osób korzystających z systemów w imieniu dostawcy lub podmiotu stosującego. Zakres instrukcji lub szkolenia powinien uwzględniać dane, możliwe skutki błędu, doświadczenie użytkowników i osoby, których dotyczy wynik.

DPA (umowa powierzenia przetwarzania)

Umowa wymagana przez art. 28 RODO, gdy dostawca przetwarza dane osobowe w imieniu administratora jako podmiot przetwarzający.

Najpierw określa się rolę dostawcy: procesor, odrębny administrator albo role mieszane dla różnych operacji. Gdy jest procesorem, DPA jest konieczne, ale nie zastępuje oceny celu, zakresu danych, podprocesorów, retencji, bezpieczeństwa i transferów poza EOG.