Umowa powierzenia przetwarzania dla małej firmy: procedura
Umowa powierzenia przetwarzania danych dla małej firmy: sprawdzenie dostawcy, bezpłatne klauzule Komisji 2021/915 i działający art. 28 RODO.

Dobra umowa powierzenia przetwarzania dla małej firmy zaczyna się od mapy rzeczywistej usługi, a nie od podpisu. Bezpłatne oficjalne klauzule Komisji Europejskiej z decyzji 2021/915 dają gotową drogę, jeśli role są prawidłowe, załączniki zawierają fakty i całość zostanie skutecznie związana 2.
Szybka odpowiedź: Umowa powierzenia przetwarzania danych w małej firmie jest potrzebna, gdy dostawca działa jako podmiot przetwarzający dla konkretnej czynności. Najpierw mapuje się usługę i istniejące warunki. Następnie można przyjąć kompletne warunki dostawcy, użyć bezpłatnych klauzul Komisji 2021/915 albo sporządzić ograniczony aneks, a po podpisie regularnie testować działanie dokumentu.
Ostatnia aktualizacja: 12 września 2026 r.
Podpis nie jest punktem wyjścia
Pierwszą kontrolą jest rola: art. 28 RODO stosuje się, gdy dostawca przetwarza dane osobowe w imieniu administratora. Jeżeli dla danej aktywności ma własny cel, może być odrębnym administratorem; jeżeli obie strony wspólnie kształtują cel lub zasadnicze środki, trzeba sprawdzić współadministrację. Nazwa produktu i deklaracja dostawcy nie zastępują tego testu 1.
Następnie sprawdza się, czy istnieje już wiążący instrument; może nim być podpisany dokument, załącznik do umowy głównej albo komplet warunków przyjętych elektronicznie, o ile wszystkie wymagane elementy dają się wskazać i zachować. Nie ma potrzeby tworzenia drugiego dokumentu tylko po to, by nosił nazwę „umowa powierzenia”.
Jeżeli kompletnego instrumentu brakuje, oficjalne standardowe klauzule Komisji przyjęte decyzją 2021/915 są bezpłatnym punktem startu dla relacji administrator–podmiot przetwarzający w Unii i EOG 3. Należy wskazać je przed rozważaniem płatnego, niestandardowego projektu. Kosztowne redagowanie ma sens dopiero wtedy, gdy mapa usługi ujawnia konkretną lukę, której standard nie obsługuje.
Klauzule nie wypełniają się same. Strony nadal muszą wpisać rzeczywiste operacje, osoby, dane, czas, zabezpieczenia, podprocesorów i mechanikę zakończenia. Dokument z ogólnymi załącznikami może wyglądać poprawnie, lecz nie daje zespołowi instrukcji potrzebnej podczas żądania osoby, incydentu lub zmiany dostawcy.
Najpierw trzeba zmapować rzeczywistą usługę
Mapa powinna opisywać to, co faktycznie dzieje się z danymi od uruchomienia do usunięcia; warto rozmawiać nie tylko z osobą kupującą usługę, lecz także z jej właścicielem, administratorem systemu i osobą obsługującą zakończenie. Ich odpowiedzi często ujawniają dostęp, kopie i procesy niewidoczne w formularzu sprzedażowym.
| Obszar mapy | Co należy ustalić | Dowód lub właściciel |
|---|---|---|
| Cel i operacje | Wynik usługi oraz zbieranie, odczyt, porządkowanie, wysyłanie, analiza i usuwanie | Opis usługi, konfiguracja, właściciel procesu |
| Osoby i dane | Kategorie osób, pola danych, dane szczególne, źródła i wyłączenia | Schemat pól, przykładowy rekord bez danych produkcyjnych |
| Systemy i dostęp | Aplikacje, interfejsy, konta wsparcia, poziomy uprawnień i logowanie | Diagram, lista ról, ustawienia dostępu |
| Lokalizacje i przepływy | Miejsca przechowywania, zdalny dostęp, kopie i dalsze przekazania | Lista centrów, architektura, informacje transferowe |
| Czas i zakończenie | Start, retencja, harmonogram usuwania, zwrot, kopie zapasowe i wyjątki | Polityka retencji, procedura wyjścia |
| Łańcuch | Podprocesorzy, ich funkcje, lokalizacje, zmiany i zależności | Aktualna lista, powiadomienia, właściciel dostawcy |
| Drogi pomocy | Żądania osób, incydenty, oceny skutków, konsultacje i audyty | Kanały, czasy reakcji, właściciele po obu stronach |
Każdy wiersz powinien otrzymać stan: potwierdzony, nieznany albo wymagający działania; „nieznane” nie może zostać zamienione w ogólną klauzulę. Należy przypisać pytanie konkretnej osobie i termin, ponieważ właśnie luki o lokalizacji, kopiach oraz dostępie wsparcia najczęściej wracają po podpisie.
Mapa wyznacza również granicę instrukcji: jeżeli dostawca chce używać rekordów do własnego celu, tę czynność oddziela się i ocenia niezależnie. Umowa powierzenia nie powinna pozornie obejmować celu, nad którym administrator nie ma kontroli.
Wszystkie warunki dostawcy trzeba czytać jako jeden zestaw
Dokument główny rzadko zawiera całą relację, dlatego trzeba zinwentaryzować regulamin, załącznik o ochronie danych, politykę bezpieczeństwa, listę podprocesorów, warunki wsparcia, zasady retencji i dokumenty transferowe. Dla każdego zapisuje się wersję, datę, stronę, sposób akceptacji oraz możliwość jednostronnej zmiany.
Przy warunkach dostępnych online trzeba również zachować adres, kopię przyjętej wersji, wykaz obowiązujących harmonogramów oraz regułę ich późniejszej zmiany; rejestr powinien wskazywać, który dokument został włączony do umowy przez podpis, zamówienie lub odwołanie, a który jest jedynie materiałem informacyjnym. Dzięki temu nowa wersja strony nie zastępuje po cichu tekstu, na który strony rzeczywiście się zgodziły.
Następnie ustala się strony i włączenie dokumentów do umowy, ponieważ nazwa handlowa może nie być podmiotem, który zawiera umowę; odsyłacz może prowadzić do dokumentu niewłączonego skutecznie; załącznik może odwoływać się do nieistniejącej wersji. Klauzula pierwszeństwa musi rozstrzygać konflikt między dokumentami bez usuwania obowiązków ochrony danych.
Rejestr luk powinien używać czterech stanów: „kompletne” oznacza, że obowiązek istnieje i jest wykonalny. „Niepełne” oznacza brak szczegółu potrzebnego dla tej usługi. „Sprzeczne” wskazuje dwa postanowienia prowadzące do różnych wyników. „Brak” oznacza, że wymaganego elementu nie ma nigdzie. Każdy wpis cytuje miejsce w dokumencie i opisuje działanie naprawcze.
Nie należy oceniać warunków wyłącznie po słowach kluczowych: zdanie o „zgodności z prawem” nie zastępuje konkretnego kanału zgłoszenia naruszenia, a prawo do audytu bez zakresu dowodów i odpowiedzi może być niewykonalne. Celem jest instrument, z którego zespół potrafi skorzystać w rzeczywistym zdarzeniu.
Są trzy proporcjonalne drogi do kompletnego instrumentu
Wybór drogi zależy od wyniku rejestru luk, a nie od wielkości kontrahenta; mała firma może przyjąć standardowe warunki dużego dostawcy, jeśli są kompletne, albo potrzebować ograniczonego aneksu, gdy brak dotyczy jednego istotnego procesu.
Najpierw zmapuj usługę i porównaj wszystkie wiążące dokumenty. Jeżeli warunki są kompletne, zarchiwizuj je; w przeciwnym razie wybierz pasujące klauzule 2021/915 i uzupełnij załączniki albo przygotuj ograniczony aneks 2. Następnie przypisz właścicieli i przetestuj umowę.
| Droga | Kiedy pasuje | Działanie | Główne ryzyko do kontroli |
|---|---|---|---|
| Kompletne warunki dostawcy | Wszystkie obowiązki i fakty są wiążąco pokryte | Zarchiwizować wersję, akceptację, załączniki i pierwszeństwo | Jednostronna zmiana lub brak dowodu obowiązującej wersji |
| Bezpłatne klauzule Komisji 2021/915 | Brakuje kompletnego instrumentu, a standard odpowiada relacji | Wybrać właściwy układ, uzupełnić załączniki i związać z umową główną | Ogólniki w załącznikach albo konflikt z innymi warunkami |
| Ograniczony aneks lub instrument własny | Mapa ujawnia określoną lukę albo złożoność nieobsłużoną standardem | Zmienić tylko potrzebne elementy, zachowując pełny art. 28 | Niespójność, nadmiar negocjacji lub przypadkowe osłabienie obowiązku |
Nie należy łączyć dokumentów bez reguły pierwszeństwa, ponieważ jeżeli klauzule Komisji i warunki główne mówią inaczej o usuwaniu, audycie albo zmianie podprocesora, osoba wykonująca proces musi wiedzieć, który zapis obowiązuje. Rozbieżność pozostawiona „do rozsądnej interpretacji” pojawi się w najgorszym momencie.
Wybrana droga powinna mieć właściciela biznesowego i właściciela merytorycznego: pierwszy potwierdza zakres usługi i możliwość wykonania, drugi sprawdza role i kompletność. Osoba uprawniona do podpisu potwierdza właściwy podmiot oraz całość włączonych dokumentów.
Obowiązki z art. 28 trzeba zamienić w działające klauzule
Rdzeń instrumentu opisuje przedmiot i czas trwania, charakter i cel, rodzaje danych, kategorie osób oraz prawa i obowiązki administratora; następnie każdy obowiązek musi zostać połączony z kanałem, czasem reakcji, właścicielem i dowodem. Art. 28 wymaga treści, ale odporność operacyjna zależy od sposobu jej wykonania 1.
| Obszar obowiązku | Co musi być wiążące | Jak sprawdzić działanie |
|---|---|---|
| Zakres i instrukcje | Przedmiot, czas, charakter, cel, dane, osoby, prawa administratora oraz działanie wyłącznie na udokumentowane polecenie | Porównać opis z mapą, konfiguracją i rejestrem wydanych instrukcji |
| Poufność | Upoważnione osoby są związane poufnością i mają dostęp odpowiedni do funkcji | Przejrzeć role, proces nadawania i odbierania uprawnień oraz potwierdzenia |
| Bezpieczeństwo | Środki odpowiadają ryzyku i obowiązkom art. 32, a zmiany są komunikowane | Uzyskać dowody dopasowane do ryzyka i sprawdzić krytyczne kontrole |
| Podprocesorzy | Pisemna zgoda ogólna lub szczegółowa, uprzednia informacja o zmianie, sprzeciw i te same obowiązki dalej | Sprawdzić listę, próbne powiadomienie i drogę obsługi sprzeciwu |
| Prawa osób | Pomoc umożliwia administratorowi wyszukanie, zabezpieczenie i wykonanie odpowiedzi | Przeprowadzić próbne żądanie z mierzeniem czasu i kompletności |
| Naruszenia | Dostawca szybko przekazuje informacje potrzebne administratorowi do oceny i zgłoszenia | Przetestować kanał, eskalację, dostępność kontaktów i przykładowy pakiet danych |
| Obowiązki z art. 32–36 | Pomoc obejmuje bezpieczeństwo, naruszenia, ocenę skutków dla ochrony danych i uprzednie konsultacje | Przypisać ekspertów, dowody, terminy i sposób obsługi oceny oraz konsultacji |
| Koniec usługi | Według wyboru administratora dane są zwracane lub usuwane, z opisem kopii, terminów i wyjątków prawnych | Uruchomić próbę wyjścia i uzyskać potwierdzenie dla systemów oraz kopii |
| Informacje i audyt | Dostawca udostępnia informacje, umożliwia audyty oraz natychmiast informuje o instrukcji naruszającej prawo | Zasymulować żądanie dowodu; sprawdzić zawiadomienie i eskalację spornej instrukcji |
Obowiązek dotyczący niezgodnej z prawem instrukcji nie może kończyć się neutralnym „dostawca może odmówić”, ponieważ podmiot przetwarzający ma natychmiast poinformować administratora, że jego zdaniem instrukcja narusza RODO lub inne przepisy ochrony danych. Instrument powinien wskazywać, kto wstrzymuje działanie, kto ocenia sprawę i jak szybko następuje eskalacja, aby zespół nie wykonywał spornego polecenia automatycznie.
Pomoc przy art. 32–36 nie oznacza samego przesłania standardowego raportu, ponieważ administrator może potrzebować informacji do oceny ryzyka, zgłoszenia naruszenia, zawiadomienia osób, oceny skutków dla ochrony danych oraz uprzedniej konsultacji z organem. Trzeba określić dostępnych specjalistów, dane wejściowe i ramy czasowe odpowiadające obowiązkom administratora.
Prawo audytu powinno być proporcjonalne, ale realne, dlatego można stosować raporty, kwestionariusze, spotkania i kontrolę na miejscu zależnie od ryzyka. Z góry ustalony koszt, częstotliwość lub wyłączenie zakresu nie może praktycznie uniemożliwiać administratorowi uzyskania informacji potrzebnych do wykazania zgodności.
Załączniki mają opisywać operacje, nie deklaracje
Załącznik o przetwarzaniu powinien nazywać konkretne czynności: przyjęcie, przechowywanie, wyszukiwanie, przekazanie, wsparcie, eksport i usunięcie, ponieważ określenia „świadczenie usług” i „dane użytkowników” są zbyt szerokie, by ustalić instrukcję, ocenić minimalizację lub przeprowadzić zakończenie.
Systemy, lokalizacje i dostęp trzeba połączyć z kategoriami danych i osób, podając, kto może wejść do środowiska, w jakim celu, czy dostęp jest stały lub doraźny i jak pozostaje odnotowany. Opis zabezpieczeń ma wskazywać faktyczne kontrole i dowody, nie samą obietnicę „odpowiedniego bezpieczeństwa”.
Zakończenie obejmuje dane aktywne, eksporty, logi, środowiska testowe, urządzenia wsparcia i kopie zapasowe, a strony ustalają wybór między zwrotem a usunięciem, format, termin, potwierdzenie oraz prawnie wymagane wyjątki. Kopia zapasowa może podlegać cyklowi technicznemu, lecz musi pozostać zabezpieczona i poza zwykłym użyciem do czasu nadpisania.
Załączniki powinny mieć właściciela i wersję. Zmiana pola, integracji lub retencji jest zmianą opisu usługi, nawet jeśli cena i nazwa produktu pozostają takie same. Bez mechanizmu aktualizacji staranny dokument szybko staje się historią dawnego wdrożenia.
Podprocesorzy wymagają kontroli całego łańcucha
Administrator udziela uprzedniej szczegółowej albo ogólnej pisemnej zgody na korzystanie z podprocesorów. Przy zgodzie ogólnej podmiot przetwarzający informuje z wyprzedzeniem o zamierzonej zmianie, aby administrator miał rzeczywistą możliwość sprzeciwu 1. Lista ukryta na zmiennej stronie bez skutecznego powiadomienia nie tworzy działającej kontroli.
| Element łańcucha | Wymaganie operacyjne | Dowód wystarczający zależnie od ryzyka |
|---|---|---|
| Tożsamość i funkcja | Pełna nazwa podmiotu, wykonywana część usługi i używane dane | Aktualna lista powiązana z mapą przepływu |
| Miejsce i dostęp | Lokalizacje przetwarzania oraz możliwość zdalnego lub dalszego dostępu | Architektura, informacje o centrach i ścieżkach wsparcia |
| Autoryzacja | Zgoda szczegółowa albo ogólna oraz zapis podstawy jej udzielenia | Warunek umowy, zatwierdzenie i historia wersji listy |
| Zmiana i sprzeciw | Uprzednie zawiadomienie, rozsądny czas, kanał i możliwe następstwa sprzeciwu | Próbne powiadomienie i zarejestrowana ścieżka decyzji |
| Obowiązki dalej | Podprocesor otrzymuje te same obowiązki ochrony danych właściwe dla usługi | Potwierdzenie przepływu obowiązków i dowody dobrane do ryzyka |
| Odpowiedzialność | Pierwszy procesor nadal w pełni odpowiada wobec administratora za obowiązki podprocesora z art. 28 ust. 4 | Wyraźna klauzula, właściciel incydentu i brak przerzucenia odpowiedzialności |
EROD podkreśla odpowiedzialność administratora za sprawdzanie wystarczających gwarancji w łańcuchu, przy czym zakres weryfikacji może być oparty na ryzyku 6. Administrator nie musi rutynowo zbierać każdej umowy dalszego powierzenia. Musi jednak otrzymać informacje i dowody pozwalające zrozumieć łańcuch oraz ocenić, czy obowiązki są skutecznie przeniesione.
Wysokie ryzyko, dane szczególne, kluczowy podprocesor albo wcześniejsza niezgodność uzasadniają głębszy dowód. Dla ograniczonej, niskiego ryzyka funkcji może wystarczyć dokumentacja kontroli, wyniki niezależnej oceny i możliwość zadania pytań. Decyzję o poziomie dowodu należy zapisać, zamiast stosować jeden rytuał do każdego dostawcy.
Transfery pozostają osobnym torem
Instrument z art. 28 nie rozwiązuje automatycznie przekazywania danych do państwa trzeciego. Mapa lokalizacji i dostępu może ujawnić transfer wymagający osobnej analizy rozdziału V RODO. Trzeba wtedy ustalić odbiorcę, państwo, rodzaj dostępu, mechanizm transferowy oraz dodatkowe zabezpieczenia.
Mapa transferowa powinna łączyć każdą trasę z konkretnym systemem, eksporterem, importerem, podprocesorem i rodzajem dostępu, w tym zdalnym wsparciem oraz dalszym przekazaniem. Dla każdej trasy zapisuje się zastosowany mechanizm z rozdziału V, wynik wymaganej oceny, potrzebne środki uzupełniające, właściciela oraz zdarzenie ponownego przeglądu. Samo przechowywanie w EOG nie zamyka analizy, jeżeli personel spoza EOG może uzyskać dostęp.
Klauzule Komisji z decyzji 2021/915 dotyczą relacji administrator–podmiot przetwarzający w Unii i EOG. Nie należy mylić ich ze standardowymi klauzulami stosowanymi jako jeden z mechanizmów transferowych. Podobna nazwa nie oznacza tej samej funkcji 4.
Oba tory powinny się łączyć w rejestrze: mapa usługi wskazuje przepływ, dokument z art. 28 określa obowiązki procesora, a analiza transferu ocenia legalność i zabezpieczenia dostępu transgranicznego. Zamknięcie jednego pola nie może automatycznie oznaczać zamknięcia pozostałych.
Dokument musi wiązać właściwe strony i mieć właścicieli
Przed podpisem sprawdza się pełne nazwy podmiotów, numery rejestracyjne, zdolność osoby podpisującej oraz zgodność z umową główną. Wszystkie załączniki i odsyłacze muszą być włączone, mieć wersję i zachowaną kopię. Reguła pierwszeństwa rozstrzyga sprzeczności bez usuwania minimalnych obowiązków ustawowych.
Następnie przypisuje się właścicieli usługi, prywatności, bezpieczeństwa, zamówienia, incydentów i zakończenia. Kanały do żądań osób, naruszeń, zmian podprocesora i dowodów muszą być monitorowane, także podczas nieobecności jednej osoby. Skrzynka istniejąca tylko w umowie nie jest działającym kanałem.
W polskiej organizacji punktem kontaktu w sprawach nadzorczych jest Urząd Ochrony Danych Osobowych. Jego wskazanie pomaga czytelnikowi znaleźć właściwy organ; nie dodaje jednak krajowego obowiązku do wspólnego unijnego art. 28 ani nie zastępuje mechaniki eskalacji uzgodnionej między stronami.
Po podpisie trzeba przeprowadzić pięć prób
Test pokazuje, czy dokument da się wykonać, zanim pojawi się prawdziwe zdarzenie. Próba korzysta z danych przykładowych lub kontrolowanych i kończy się zapisem czasu, wyniku, brakującej informacji, właściciela poprawy oraz terminu ponowienia.
| Scenariusz | Próba | Kryterium użytecznego wyniku |
|---|---|---|
| Żądanie osoby | Wysłać kontrolowane żądanie wyszukania, ograniczenia lub eksportu rekordu | Dostawca znajduje właściwe systemy i zwraca komplet w uzgodnionym czasie |
| Naruszenie | Uruchomić symulowane zgłoszenie poza zwykłymi godzinami | Kanał działa, eskalacja dociera do właścicieli, a pakiet zawiera dane do oceny |
| Zmiana podprocesora | Przeprowadzić próbne powiadomienie i decyzję o sprzeciwie | Informacja jest uprzednia, odbiorca potrafi ocenić zmianę i zna następstwa |
| Żądanie dowodu | Poprosić o dowód jednej kontroli wysokiego ryzyka | Odpowiedź jest związana z usługą, aktualna i możliwa do oceny |
| Koniec usługi | Wykonać próbny eksport i przejść procedurę usuwania | Format jest użyteczny, zakres pełny, kopie i wyjątki mają terminy oraz potwierdzenie |
Nie każdy test musi odbyć się technicznie w systemie produkcyjnym. Można przejść procedurę stolikowo, o ile uczestniczą rzeczywiści właściciele, korzystają z właściwych kanałów i ujawniają decyzje. Sama lektura dokumentu przez jego autora nie sprawdza wykonania.
Wynik próby aktualizuje rejestr luk. Jeżeli kanał naruszeń nie działa, naprawa nie polega wyłącznie na zmianie adresu w załączniku; trzeba potwierdzić monitoring, zastępstwo i eskalację. Każda poprawa otrzymuje termin oraz powtórny test.
Odmowa dostawcy uruchamia stałą drabinę
Odmowa nie oznacza od razu końca zakupu, ale nie może też zakończyć się akceptacją braku. Zespół przechodzi sześć kroków w tej samej kolejności i zapisuje wynik każdego z nich.
| Krok | Działanie | Warunek przejścia dalej |
|---|---|---|
| Zweryfikuj | Sprawdzić wszystkie wiążące warunki, załączniki i sposób akceptacji | Potwierdzony brak albo niewykonalność konkretnego elementu |
| Nazwij lukę | Wskazać obowiązek, fakt usługi i ryzyko, bez ogólnego żądania „zgodności” | Dostawca rozumie dokładnie, czego brakuje |
| Zaproponuj | Przedstawić bezpłatne klauzule 2021/915 albo ograniczony aneks | Dostawca przyjmuje, odrzuca lub wskazuje równoważne wiążące rozwiązanie |
| Eskaluj | Skierować udokumentowaną lukę do osób uprawnionych po obu stronach | Jest świadoma decyzja, a nie milczące obejście procesu |
| Przeprojektuj | Ograniczyć dane, funkcję, dostęp, retencję lub architekturę; następnie ponownie ustalić rolę | Instrument przestaje być potrzebny tylko wtedy, gdy dostawca faktycznie nie przetwarza już danych osobowych w imieniu firmy; samo obniżenie ryzyka nie wystarcza |
| Zatrzymaj | Wybrać innego dostawcę lub nie uruchamiać przetwarzania | Brak instrumentu pozostaje dla czynności wykonywanej jako procesor |
„Dostawca nie negocjuje” opisuje model handlowy, nie wyjątek od art. 28. Duży podmiot może oferować kompletne standardowe warunki i wtedy osobny podpis nie jest potrzebny. Jeżeli jednak warunki są niepełne, skala dostawcy nie usuwa obowiązku administratora.
Przeprojektowanie musi zmieniać fakty, a nie słownictwo. Usunięcie danych osobowych z funkcji, wykonanie operacji lokalnie albo przekazywanie wyłącznie wyniku, który nie identyfikuje osoby, może usunąć relację powierzenia po ponownym teście roli. Ograniczenie liczby pól, retencji lub dostępu jest wartościowe, lecz jeśli dostawca nadal działa jako procesor, kompletny wiążący instrument pozostaje obowiązkowy. Samo nazwanie dostawcy odrębnym administratorem nie zmienia żadnego z tych faktów.
Umowa pozostaje żywym zapisem usługi
Zmiana celu, operacji, danych, osób, systemów, dostępu, lokalizacji, podprocesora, zabezpieczenia, retencji lub zakończenia powinna uruchomić kontrolę odpowiednich pól. Okresowy przegląd uzupełnia ten mechanizm i wychwytuje zmiany, które ominęły formalny proces.
Jeden rejestr powinien łączyć mapę usługi, obowiązującą wersję warunków, załączniki, łańcuch podprocesorów, dowody gwarancji, właścicieli, wyniki testów i otwarte działania. Dzięki temu przegląd nie zaczyna się od ponownego poszukiwania dokumentów.
Rejestr pokazuje także poprzedni i nowy fakt, wersję dokumentu, osobę zatwierdzającą oraz datę wejścia zmiany w życie.
Właściciel zamyka działanie dopiero po sprawdzeniu dowodu i aktualizacji dokumentacji. Jeżeli poprawa zmienia operację, trzeba ponownie ocenić rolę i transfer. Żywa umowa nie oznacza ciągłego redagowania; oznacza, że dokument, system i praktyka nadal opisują tę samą usługę.
Najczęściej zadawane pytania
Czy mała firma zawsze potrzebuje osobnej umowy powierzenia?
Czy istnieje bezpłatny oficjalny wzór umowy powierzenia?
Czy warunki dostępne po kliknięciu mogą spełniać art. 28 RODO?
Co musi regulować instrument zgodny z art. 28?
Czy trzeba otrzymać kopię każdej umowy z podprocesorem?
Czy umowa powierzenia rozwiązuje kwestię transferu poza EOG?
Co zrobić, gdy dostawca odmawia podpisania?
Jak często przeglądać umowę powierzenia?
Źródła
- 1.Regulation (EU) 2016/679 — EUR-Lex · 2016
- 2.Commission Implementing Decision (EU) 2021/915 — EUR-Lex · 2021
- 3.European Commission: Standard contractual clauses between controllers and processors in the EU/EEA — Komisja Europejska
- 4.European Commission: Questions and Answers on Standard Contractual Clauses — Komisja Europejska
- 5.European Data Protection Board: SME data protection guide FAQ — Europejska Rada Ochrony Danych
- 6.European Data Protection Board Opinion 22/2024 — Europejska Rada Ochrony Danych · 2024
Chcą to Państwo uruchomić w swojej działalności?
AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.
Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.