Słowniczek akademii · dostępny za darmo
Słowniczek data governance - definicje i pojęcia dla MŚP
Słowniczek Data Governance dla MŚP: właściciel danych, jakość danych, retencja, RODO, Consent Mode i polityka AI.
01 Podstawy data governance
- Data governance (ład danych)
-
Odpowiedzialność, prawa decyzyjne, zasady i procesy dotyczące danych oraz ich użycia.
W firmie 5-50 osób punktem startu może być rejestr źródeł, słownik metryk, macierz dostępów i plan przeglądów. Zakres rośnie wraz z liczbą systemów, ryzykiem i liczbą osób pracujących z danymi.
- Właściciel danych (data owner)
-
Rola biznesowa odpowiedzialna za decyzje dotyczące dostępu, definicji i oczekiwanej jakości określonych danych.
W procedurze zapisuje się rolę, np. szefa sprzedaży, a w rejestrze także nazwisko osoby, która obecnie ją pełni. Właściciel podejmuje decyzje, natomiast kontrole i poprawki może wykonywać inna osoba.
- Data steward
-
Rola wykonująca operacyjną pracę nad definicjami, jakością i dokumentacją danych.
W małej firmie ta sama osoba może łączyć rolę stewarda i właściciela danych. Nadal warto rozróżnić odpowiedzialność za decyzję od wykonania kontroli lub poprawki.
- Dojrzałość danych
-
Poziom, na którym praktyki zarządzania danymi są zdefiniowane, stosowane i mierzone.
Prosta samoocena (12 pytań w artefakcie modułu 1) pokazuje, gdzie firma jest dziś i który obszar naprawić najpierw. Wynik jest orientacyjny i dotyczy zakresu checklisty, a nie pełnej oceny dojrzałości organizacji.
- Jedna wersja prawdy (single source of truth)
-
Uzgodnione źródło, definicja i kontekst użycia konkretnej informacji lub metryki.
Firma może korzystać z różnych poprawnych liczb do różnych celów. Słownik wskazuje, która definicja i które źródło obowiązują w danym raporcie, np. wynik finansowy z ERP, a ruch z GA4.
02 Źródła i przepływy danych
- Rejestr źródeł danych
-
Tabela systemów i plików używanych jako źródła danych, wraz z zakresem, odpowiedzialnością i przepływem.
Kolumny minimum: nazwa źródła, co zawiera, właściciel, częstotliwość aktualizacji, kto ma dostęp, dokąd dane płyną dalej. Kompletność sprawdza się na podstawie raportów, faktur za narzędzia i rozmów z zespołem.
- Przepływ danych (data lineage)
-
Droga danych od miejsca powstania do raportu, przez kolejne systemy, eksporty i przekształcenia.
W MŚP wystarczy narysować strzałki, np. sklep/ERP → eksport → Excel → slajd dla zarządu. Każde ogniwo to miejsce, gdzie liczba może się zmienić. Taka mapa pomaga wskazać kolejność sprawdzeń przy diagnozie rozbieżności. Nie zastępuje technicznego lineage generowanego z metadanych.
- System rozstrzygający (source of record)
-
Uzgodnione, autorytatywne źródło konkretnej informacji lub metryki, rozstrzygające różnice między kopiami.
Nie musi to być system, w którym informacja pierwotnie powstała. Źródło rozstrzygające wynika z definicji: np. opłacony przychód netto może pochodzić z ewidencji finansowej/ERP, a ruch z GA4. Decyzję zapisuje się w słowniku metryk.
- Shadow IT
-
Nieoficjalne kopie i narzędzia z danymi firmy: prywatne arkusze, eksporty na dyskach, konta zakładane bez wiedzy firmy.
Każdy eksport CRM "na chwilę" to potencjalnie nieaktualna kopia danych osobowych poza kontrolą. Inwentaryzacja w module 2 pomaga znaleźć takie pliki i zdecydować: skasować, przenieść do oficjalnego źródła albo objąć rejestrem.
- Integracja danych
-
Automatyczne przekazywanie danych między systemami zamiast ręcznych eksportów i wklejania.
Ręczny eksport raz w tygodniu bywa w MŚP racjonalny, ale musi być opisany w rejestrze: kto robi, kiedy, dokąd. Problemem nie jest ręczna praca, tylko ręczna praca, o której nikt nie wie.
03 Metryki i słownik pojęć
- Business glossary (słownik metryk)
-
Firmowy słownik definicji metryk i pojęć: co dokładnie znaczy "konwersja", "klient", "przychód".
Każda definicja zawiera nazwę, źródło danych, sposób liczenia, wyjątki, właściciela i datę zmiany. Dzięki temu zespół może wskazać metodę używaną w konkretnym raporcie i udokumentować zmianę metodologii.
- Definicja metryki
-
Precyzyjny opis, jak liczona jest metryka: źródło, formuła, zakres, wyjątki, właściciel.
Dobra definicja odpowiada na pytania, o które zwykle toczy się spór: czy przychód jest z VAT czy bez, czy liczymy zamówienia opłacone czy złożone, w jakiej strefie czasowej kończy się doba.
- Atrybucja
-
Sposób przypisywania konwersji do źródeł ruchu; różne modele dają różne liczby z tych samych danych.
GA4 i Google Ads stosują skonfigurowane modele oraz własne zakresy raportowania, a CRM może zapisywać pierwsze lub ostatnie źródło kontaktu. Model atrybucji decyduje o podziale zasług; nie należy utożsamiać go z oknem konwersji.
- Okno konwersji
-
Czas po interakcji, przez który pozostaje ona kwalifikowana do przypisania konwersji.
W Google Ads domyślne okno po kliknięciu wynosi zwykle 30 dni, ale ustawienie zależy od typu działania; okna po obejrzeniu są krótsze. Model atrybucji rozdziela zasługi, a wybór kolumny raportu decyduje, czy wynik oglądasz według daty interakcji czy czasu konwersji.
- Sesja (GA4)
-
Grupa interakcji użytkownika ze stroną lub aplikacją; rozpoczyna się, gdy nie ma aktywnej sesji.
W GA4 sesja domyślnie wygasa po 30 minutach braku aktywności, a limit można zmienić. W przeciwieństwie do Universal Analytics nie rozpoczyna się automatycznie od nowa o północy ani po zmianie źródła kampanii. Inne narzędzia mogą stosować inne reguły.
- Strefa czasowa raportowania
-
Strefa czasowa, według której systemy tną dobę raportową; różne strefy dają różne wyniki dzienne.
GA4 z ustawioną strefą UTC i CRM ze strefą polską przypiszą nocne zamówienia do różnych dni. Przy porównaniach tygodniowych i miesięcznych efekt zwykle się wyrównuje, przy dziennych potrafi mylić.
04 Jakość danych
- Wymiary jakości danych
-
Kryteria używane w kursie do oceny danych: kompletność, poprawność, spójność, aktualność i unikalność.
Lista nie wyczerpuje wszystkich modeli jakości. Dla konkretnego procesu można dodać np. zgodność z formatem lub regułą biznesową. Każdy wymiar ocenia się względem ustalonego użycia i progu.
- Kompletność danych
-
Odsetek rekordów, które mają wypełnione pola potrzebne do pracy.
Mierzy się prosto: procent kontaktów z emailem, procent transakcji ze źródłem, procent SKU z kategorią. Najpierw decyzja, które pola są obowiązkowe, potem pomiar i reguła przy wprowadzaniu danych.
- Deduplikacja
-
Wykrywanie, weryfikowanie i bezpieczne scalanie lub usuwanie rekordów opisujących ten sam byt, z zachowaniem potrzebnej historii.
Dla kontaktów pomocny jest znormalizowany email lub inny identyfikator osoby; znormalizowany NIP służy do wykrywania duplikatów firm, nie osób. Automatyczne scalanie bez weryfikacji może połączyć różne osoby albo utracić historię.
- Konwencja UTM
-
Ustalony sposób nazywania parametrów kampanii (utm_source, utm_medium, utm_campaign) w linkach.
Bez konwencji ta sama kampania trafia do raportów jako "facebook", "Facebook" i "fb", a ruch rozmywa się na dziesiątki wariantów. W platformach obsługujących autotagowanie, np. Google Ads, użyj go w pierwszej kolejności; dla linków tagowanych ręcznie stosuj uzgodnione source/medium/campaign i generator.
- Przegląd jakości danych
-
Regularny, krótki audyt kluczowych zbiorów danych według stałej checklisty.
Dla małego zespołu kwartalny termin i 60 minut mogą być punktem wyjścia. Częstotliwość zależy od ryzyka i tempa zmian, a incydent lub istotna zmiana systemu, definicji albo dostępu uruchamia wcześniejszą aktualizację.
05 Dostęp i bezpieczeństwo
- Macierz dostępów
-
Tabela: systemy w kolumnach, osoby w wierszach, w komórkach poziom dostępu i powód.
Tabela pozwala porównać stan faktyczny z poziomem dostępu wynikającym z roli. Każda różnica dostaje decyzję, właściciela i termin korekty.
- Zasada minimalnych uprawnień
-
Każdy ma tylko taki dostęp, jakiego potrzebuje do swojej pracy: nie "admin dla wygody".
Poziom administratora powinien mieć zapisane uzasadnienie. Ograniczenie uprawnień zmniejsza skutki błędu, odejścia pracownika lub przejęcia konta.
- Offboarding dostępów
-
Procedura odbierania dostępów, gdy pracownik lub agencja kończy współpracę.
Checklista przy odejściu: konta w systemach z macierzy dostępów, dostępy współdzielone (hasła do zmiany), konta zewnętrzne, np. dostęp agencji do GA4 i paneli reklamowych. Wykonanie checklisty trzeba potwierdzić, nie tylko zlecić.
- Retencja danych
-
Zasady, jak długo firma przechowuje poszczególne rodzaje danych i kiedy je usuwa.
Domyślne ustawienia narzędzi to nie polityka. Standardowa usługa GA4 ma domyślnie 2 miesiące retencji danych użytkowników i zdarzeń używanych m.in. w Eksploracjach (zagregowane raporty standardowe nie są skracane do 2 miesięcy). Świadoma retencja to tabela: rodzaj danych, okres, podstawa lub cel, sposób usunięcia i właściciel.
- Kopia zapasowa
-
Regularnie tworzona i testowana kopia kluczowych danych, z której da się odtworzyć pracę.
Strategia kopii zależy od ryzyka i architektury. Minimum to oddzielenie kopii od oryginału, kontrola dostępu oraz regularny test odtworzenia z zapisanym wynikiem.
06 Zgodność: RODO, consent, AI
- RODO
-
Rozporządzenie o ochronie danych osobowych: ramy prawne przetwarzania danych osób fizycznych w UE.
Kurs pokazuje minimum operacyjne dla MŚP: rejestr czynności przetwarzania, retencję, relacje z dostawcami i higienę dostępów. Przy naruszeniu firma musi ograniczyć skutki, udokumentować i ocenić ryzyko; IOD lub prawnik wspiera tę pracę, ale nie zastępuje procedury ani ewentualnego zgłoszenia organowi w terminie wynikającym z art. 33.
- Rejestr czynności przetwarzania
-
Opisany w art. 30 RODO spis procesów przetwarzania danych: cele, kategorie osób i danych, odbiorcy, ewentualne transfery poza EOG, terminy usunięcia i ogólny opis środków bezpieczeństwa.
W praktyce warto dopisać podstawę prawną, choć nie jest ona polem wymienionym w art. 30 ust. 1. Według stanu na 25 sierpnia 2026 r. wyjątek dla organizacji poniżej 250 osób nie obejmuje przetwarzania niesporadycznego, mogącego powodować ryzyko ani danych z art. 9 i 10. Trwająca zmiana prawa wymaga sprawdzenia aktualnego tekstu przepisu.
- Consent mode
-
Mechanizm Google przekazujący stan zgód do tagów; nie jest banerem ani samodzielną podstawą zgodności prawnej.
W trybie podstawowym tagi są blokowane po odmowie; w zaawansowanym mogą wysyłać pingi bez cookie. GA4 może pokazywać dane obserwowane i modelowane, ale modelowanie wymaga odpowiedniej konfiguracji i wolumenu i nie jest gwarantowane. Audyt techniczny nie zastępuje oceny prawnej zgód.
- Polityka użycia AI
-
Zasady dotyczące danych, zatwierdzania zastosowań, weryfikacji wyników, przejrzystości i zgłaszania zmian.
Dane klientów i dane szczególnych kategorii nie trafiają do narzędzia AI bez oceny konkretnego zastosowania: roli dostawcy, celu i podstawy, minimalizacji, retencji, transferów, konfiguracji i bezpieczeństwa. DPA jest wymagane, gdy dostawca działa jako procesor, lecz samo nie wystarcza.
- Rejestr zastosowań AI
-
Spis zastosowań AI używanych w firmie: cel, dane, role, ryzyko, obowiązki, odpowiedzialność i status.
Rejestr jest punktem wejścia do oceny RODO, AI Act, bezpieczeństwa i kosztów. Sam wpis nie potwierdza zgodności. Każde zastosowanie wymaga właściciela, terminu przeglądu i opisu sposobu weryfikacji wyniku.
- Kompetencje AI
-
Wiedza i umiejętności potrzebne do bezpiecznego używania AI w konkretnym zastosowaniu i rozpoznawania ograniczeń wyniku.
Według stanu na 25 sierpnia 2026 r. art. 4 AI Act wymaga działań wspierających rozwój kompetencji AI osób korzystających z systemów w imieniu dostawcy lub podmiotu stosującego. Zakres instrukcji lub szkolenia powinien uwzględniać dane, możliwe skutki błędu, doświadczenie użytkowników i osoby, których dotyczy wynik.
- DPA (umowa powierzenia przetwarzania)
-
Umowa wymagana przez art. 28 RODO, gdy dostawca przetwarza dane osobowe w imieniu administratora jako podmiot przetwarzający.
Najpierw określa się rolę dostawcy: procesor, odrębny administrator albo role mieszane dla różnych operacji. Gdy jest procesorem, DPA jest konieczne, ale nie zastępuje oceny celu, zakresu danych, podprocesorów, retencji, bezpieczeństwa i transferów poza EOG.