Przejdź do treści

Umowa powierzenia przetwarzania dla małej firmy: procedura

Umowa powierzenia przetwarzania danych dla małej firmy: sprawdzenie dostawcy, bezpłatne klauzule Komisji 2021/915 i działający art. 28 RODO.

Przepływ pracy złożony wyłącznie z ikon prowadzi umowę powierzenia przetwarzania danych dla małej firmy przez określenie zakresu, instrukcje, zabezpieczenia, dostawców i przegląd.
Autor: AI Priority Map Editorial

Dobra umowa powierzenia przetwarzania dla małej firmy zaczyna się od mapy rzeczywistej usługi, a nie od podpisu. Bezpłatne oficjalne klauzule Komisji Europejskiej z decyzji 2021/915 dają gotową drogę, jeśli role są prawidłowe, załączniki zawierają fakty i całość zostanie skutecznie związana 2.

Szybka odpowiedź: Umowa powierzenia przetwarzania danych w małej firmie jest potrzebna, gdy dostawca działa jako podmiot przetwarzający dla konkretnej czynności. Najpierw mapuje się usługę i istniejące warunki. Następnie można przyjąć kompletne warunki dostawcy, użyć bezpłatnych klauzul Komisji 2021/915 albo sporządzić ograniczony aneks, a po podpisie regularnie testować działanie dokumentu.

Ostatnia aktualizacja: 12 września 2026 r.

Podpis nie jest punktem wyjścia

Pierwszą kontrolą jest rola: art. 28 RODO stosuje się, gdy dostawca przetwarza dane osobowe w imieniu administratora. Jeżeli dla danej aktywności ma własny cel, może być odrębnym administratorem; jeżeli obie strony wspólnie kształtują cel lub zasadnicze środki, trzeba sprawdzić współadministrację. Nazwa produktu i deklaracja dostawcy nie zastępują tego testu 1.

Następnie sprawdza się, czy istnieje już wiążący instrument; może nim być podpisany dokument, załącznik do umowy głównej albo komplet warunków przyjętych elektronicznie, o ile wszystkie wymagane elementy dają się wskazać i zachować. Nie ma potrzeby tworzenia drugiego dokumentu tylko po to, by nosił nazwę „umowa powierzenia”.

Jeżeli kompletnego instrumentu brakuje, oficjalne standardowe klauzule Komisji przyjęte decyzją 2021/915 są bezpłatnym punktem startu dla relacji administrator–podmiot przetwarzający w Unii i EOG 3. Należy wskazać je przed rozważaniem płatnego, niestandardowego projektu. Kosztowne redagowanie ma sens dopiero wtedy, gdy mapa usługi ujawnia konkretną lukę, której standard nie obsługuje.

Klauzule nie wypełniają się same. Strony nadal muszą wpisać rzeczywiste operacje, osoby, dane, czas, zabezpieczenia, podprocesorów i mechanikę zakończenia. Dokument z ogólnymi załącznikami może wyglądać poprawnie, lecz nie daje zespołowi instrukcji potrzebnej podczas żądania osoby, incydentu lub zmiany dostawcy.

Najpierw trzeba zmapować rzeczywistą usługę

Mapa powinna opisywać to, co faktycznie dzieje się z danymi od uruchomienia do usunięcia; warto rozmawiać nie tylko z osobą kupującą usługę, lecz także z jej właścicielem, administratorem systemu i osobą obsługującą zakończenie. Ich odpowiedzi często ujawniają dostęp, kopie i procesy niewidoczne w formularzu sprzedażowym.

Obszar mapyCo należy ustalićDowód lub właściciel
Cel i operacjeWynik usługi oraz zbieranie, odczyt, porządkowanie, wysyłanie, analiza i usuwanieOpis usługi, konfiguracja, właściciel procesu
Osoby i daneKategorie osób, pola danych, dane szczególne, źródła i wyłączeniaSchemat pól, przykładowy rekord bez danych produkcyjnych
Systemy i dostępAplikacje, interfejsy, konta wsparcia, poziomy uprawnień i logowanieDiagram, lista ról, ustawienia dostępu
Lokalizacje i przepływyMiejsca przechowywania, zdalny dostęp, kopie i dalsze przekazaniaLista centrów, architektura, informacje transferowe
Czas i zakończenieStart, retencja, harmonogram usuwania, zwrot, kopie zapasowe i wyjątkiPolityka retencji, procedura wyjścia
ŁańcuchPodprocesorzy, ich funkcje, lokalizacje, zmiany i zależnościAktualna lista, powiadomienia, właściciel dostawcy
Drogi pomocyŻądania osób, incydenty, oceny skutków, konsultacje i audytyKanały, czasy reakcji, właściciele po obu stronach

Każdy wiersz powinien otrzymać stan: potwierdzony, nieznany albo wymagający działania; „nieznane” nie może zostać zamienione w ogólną klauzulę. Należy przypisać pytanie konkretnej osobie i termin, ponieważ właśnie luki o lokalizacji, kopiach oraz dostępie wsparcia najczęściej wracają po podpisie.

Mapa wyznacza również granicę instrukcji: jeżeli dostawca chce używać rekordów do własnego celu, tę czynność oddziela się i ocenia niezależnie. Umowa powierzenia nie powinna pozornie obejmować celu, nad którym administrator nie ma kontroli.

Wszystkie warunki dostawcy trzeba czytać jako jeden zestaw

Dokument główny rzadko zawiera całą relację, dlatego trzeba zinwentaryzować regulamin, załącznik o ochronie danych, politykę bezpieczeństwa, listę podprocesorów, warunki wsparcia, zasady retencji i dokumenty transferowe. Dla każdego zapisuje się wersję, datę, stronę, sposób akceptacji oraz możliwość jednostronnej zmiany.

Przy warunkach dostępnych online trzeba również zachować adres, kopię przyjętej wersji, wykaz obowiązujących harmonogramów oraz regułę ich późniejszej zmiany; rejestr powinien wskazywać, który dokument został włączony do umowy przez podpis, zamówienie lub odwołanie, a który jest jedynie materiałem informacyjnym. Dzięki temu nowa wersja strony nie zastępuje po cichu tekstu, na który strony rzeczywiście się zgodziły.

Następnie ustala się strony i włączenie dokumentów do umowy, ponieważ nazwa handlowa może nie być podmiotem, który zawiera umowę; odsyłacz może prowadzić do dokumentu niewłączonego skutecznie; załącznik może odwoływać się do nieistniejącej wersji. Klauzula pierwszeństwa musi rozstrzygać konflikt między dokumentami bez usuwania obowiązków ochrony danych.

Rejestr luk powinien używać czterech stanów: „kompletne” oznacza, że obowiązek istnieje i jest wykonalny. „Niepełne” oznacza brak szczegółu potrzebnego dla tej usługi. „Sprzeczne” wskazuje dwa postanowienia prowadzące do różnych wyników. „Brak” oznacza, że wymaganego elementu nie ma nigdzie. Każdy wpis cytuje miejsce w dokumencie i opisuje działanie naprawcze.

Nie należy oceniać warunków wyłącznie po słowach kluczowych: zdanie o „zgodności z prawem” nie zastępuje konkretnego kanału zgłoszenia naruszenia, a prawo do audytu bez zakresu dowodów i odpowiedzi może być niewykonalne. Celem jest instrument, z którego zespół potrafi skorzystać w rzeczywistym zdarzeniu.

Są trzy proporcjonalne drogi do kompletnego instrumentu

Wybór drogi zależy od wyniku rejestru luk, a nie od wielkości kontrahenta; mała firma może przyjąć standardowe warunki dużego dostawcy, jeśli są kompletne, albo potrzebować ograniczonego aneksu, gdy brak dotyczy jednego istotnego procesu.

Najpierw zmapuj usługę i porównaj wszystkie wiążące dokumenty. Jeżeli warunki są kompletne, zarchiwizuj je; w przeciwnym razie wybierz pasujące klauzule 2021/915 i uzupełnij załączniki albo przygotuj ograniczony aneks 2. Następnie przypisz właścicieli i przetestuj umowę.

DrogaKiedy pasujeDziałanieGłówne ryzyko do kontroli
Kompletne warunki dostawcyWszystkie obowiązki i fakty są wiążąco pokryteZarchiwizować wersję, akceptację, załączniki i pierwszeństwoJednostronna zmiana lub brak dowodu obowiązującej wersji
Bezpłatne klauzule Komisji 2021/915Brakuje kompletnego instrumentu, a standard odpowiada relacjiWybrać właściwy układ, uzupełnić załączniki i związać z umową głównąOgólniki w załącznikach albo konflikt z innymi warunkami
Ograniczony aneks lub instrument własnyMapa ujawnia określoną lukę albo złożoność nieobsłużoną standardemZmienić tylko potrzebne elementy, zachowując pełny art. 28Niespójność, nadmiar negocjacji lub przypadkowe osłabienie obowiązku

Nie należy łączyć dokumentów bez reguły pierwszeństwa, ponieważ jeżeli klauzule Komisji i warunki główne mówią inaczej o usuwaniu, audycie albo zmianie podprocesora, osoba wykonująca proces musi wiedzieć, który zapis obowiązuje. Rozbieżność pozostawiona „do rozsądnej interpretacji” pojawi się w najgorszym momencie.

Wybrana droga powinna mieć właściciela biznesowego i właściciela merytorycznego: pierwszy potwierdza zakres usługi i możliwość wykonania, drugi sprawdza role i kompletność. Osoba uprawniona do podpisu potwierdza właściwy podmiot oraz całość włączonych dokumentów.

Obowiązki z art. 28 trzeba zamienić w działające klauzule

Rdzeń instrumentu opisuje przedmiot i czas trwania, charakter i cel, rodzaje danych, kategorie osób oraz prawa i obowiązki administratora; następnie każdy obowiązek musi zostać połączony z kanałem, czasem reakcji, właścicielem i dowodem. Art. 28 wymaga treści, ale odporność operacyjna zależy od sposobu jej wykonania 1.

Obszar obowiązkuCo musi być wiążąceJak sprawdzić działanie
Zakres i instrukcjePrzedmiot, czas, charakter, cel, dane, osoby, prawa administratora oraz działanie wyłącznie na udokumentowane poleceniePorównać opis z mapą, konfiguracją i rejestrem wydanych instrukcji
PoufnośćUpoważnione osoby są związane poufnością i mają dostęp odpowiedni do funkcjiPrzejrzeć role, proces nadawania i odbierania uprawnień oraz potwierdzenia
BezpieczeństwoŚrodki odpowiadają ryzyku i obowiązkom art. 32, a zmiany są komunikowaneUzyskać dowody dopasowane do ryzyka i sprawdzić krytyczne kontrole
PodprocesorzyPisemna zgoda ogólna lub szczegółowa, uprzednia informacja o zmianie, sprzeciw i te same obowiązki dalejSprawdzić listę, próbne powiadomienie i drogę obsługi sprzeciwu
Prawa osóbPomoc umożliwia administratorowi wyszukanie, zabezpieczenie i wykonanie odpowiedziPrzeprowadzić próbne żądanie z mierzeniem czasu i kompletności
NaruszeniaDostawca szybko przekazuje informacje potrzebne administratorowi do oceny i zgłoszeniaPrzetestować kanał, eskalację, dostępność kontaktów i przykładowy pakiet danych
Obowiązki z art. 32–36Pomoc obejmuje bezpieczeństwo, naruszenia, ocenę skutków dla ochrony danych i uprzednie konsultacjePrzypisać ekspertów, dowody, terminy i sposób obsługi oceny oraz konsultacji
Koniec usługiWedług wyboru administratora dane są zwracane lub usuwane, z opisem kopii, terminów i wyjątków prawnychUruchomić próbę wyjścia i uzyskać potwierdzenie dla systemów oraz kopii
Informacje i audytDostawca udostępnia informacje, umożliwia audyty oraz natychmiast informuje o instrukcji naruszającej prawoZasymulować żądanie dowodu; sprawdzić zawiadomienie i eskalację spornej instrukcji

Obowiązek dotyczący niezgodnej z prawem instrukcji nie może kończyć się neutralnym „dostawca może odmówić”, ponieważ podmiot przetwarzający ma natychmiast poinformować administratora, że jego zdaniem instrukcja narusza RODO lub inne przepisy ochrony danych. Instrument powinien wskazywać, kto wstrzymuje działanie, kto ocenia sprawę i jak szybko następuje eskalacja, aby zespół nie wykonywał spornego polecenia automatycznie.

Pomoc przy art. 32–36 nie oznacza samego przesłania standardowego raportu, ponieważ administrator może potrzebować informacji do oceny ryzyka, zgłoszenia naruszenia, zawiadomienia osób, oceny skutków dla ochrony danych oraz uprzedniej konsultacji z organem. Trzeba określić dostępnych specjalistów, dane wejściowe i ramy czasowe odpowiadające obowiązkom administratora.

Prawo audytu powinno być proporcjonalne, ale realne, dlatego można stosować raporty, kwestionariusze, spotkania i kontrolę na miejscu zależnie od ryzyka. Z góry ustalony koszt, częstotliwość lub wyłączenie zakresu nie może praktycznie uniemożliwiać administratorowi uzyskania informacji potrzebnych do wykazania zgodności.

Załączniki mają opisywać operacje, nie deklaracje

Załącznik o przetwarzaniu powinien nazywać konkretne czynności: przyjęcie, przechowywanie, wyszukiwanie, przekazanie, wsparcie, eksport i usunięcie, ponieważ określenia „świadczenie usług” i „dane użytkowników” są zbyt szerokie, by ustalić instrukcję, ocenić minimalizację lub przeprowadzić zakończenie.

Systemy, lokalizacje i dostęp trzeba połączyć z kategoriami danych i osób, podając, kto może wejść do środowiska, w jakim celu, czy dostęp jest stały lub doraźny i jak pozostaje odnotowany. Opis zabezpieczeń ma wskazywać faktyczne kontrole i dowody, nie samą obietnicę „odpowiedniego bezpieczeństwa”.

Zakończenie obejmuje dane aktywne, eksporty, logi, środowiska testowe, urządzenia wsparcia i kopie zapasowe, a strony ustalają wybór między zwrotem a usunięciem, format, termin, potwierdzenie oraz prawnie wymagane wyjątki. Kopia zapasowa może podlegać cyklowi technicznemu, lecz musi pozostać zabezpieczona i poza zwykłym użyciem do czasu nadpisania.

Załączniki powinny mieć właściciela i wersję. Zmiana pola, integracji lub retencji jest zmianą opisu usługi, nawet jeśli cena i nazwa produktu pozostają takie same. Bez mechanizmu aktualizacji staranny dokument szybko staje się historią dawnego wdrożenia.

Podprocesorzy wymagają kontroli całego łańcucha

Administrator udziela uprzedniej szczegółowej albo ogólnej pisemnej zgody na korzystanie z podprocesorów. Przy zgodzie ogólnej podmiot przetwarzający informuje z wyprzedzeniem o zamierzonej zmianie, aby administrator miał rzeczywistą możliwość sprzeciwu 1. Lista ukryta na zmiennej stronie bez skutecznego powiadomienia nie tworzy działającej kontroli.

Element łańcuchaWymaganie operacyjneDowód wystarczający zależnie od ryzyka
Tożsamość i funkcjaPełna nazwa podmiotu, wykonywana część usługi i używane daneAktualna lista powiązana z mapą przepływu
Miejsce i dostępLokalizacje przetwarzania oraz możliwość zdalnego lub dalszego dostępuArchitektura, informacje o centrach i ścieżkach wsparcia
AutoryzacjaZgoda szczegółowa albo ogólna oraz zapis podstawy jej udzieleniaWarunek umowy, zatwierdzenie i historia wersji listy
Zmiana i sprzeciwUprzednie zawiadomienie, rozsądny czas, kanał i możliwe następstwa sprzeciwuPróbne powiadomienie i zarejestrowana ścieżka decyzji
Obowiązki dalejPodprocesor otrzymuje te same obowiązki ochrony danych właściwe dla usługiPotwierdzenie przepływu obowiązków i dowody dobrane do ryzyka
OdpowiedzialnośćPierwszy procesor nadal w pełni odpowiada wobec administratora za obowiązki podprocesora z art. 28 ust. 4Wyraźna klauzula, właściciel incydentu i brak przerzucenia odpowiedzialności

EROD podkreśla odpowiedzialność administratora za sprawdzanie wystarczających gwarancji w łańcuchu, przy czym zakres weryfikacji może być oparty na ryzyku 6. Administrator nie musi rutynowo zbierać każdej umowy dalszego powierzenia. Musi jednak otrzymać informacje i dowody pozwalające zrozumieć łańcuch oraz ocenić, czy obowiązki są skutecznie przeniesione.

Wysokie ryzyko, dane szczególne, kluczowy podprocesor albo wcześniejsza niezgodność uzasadniają głębszy dowód. Dla ograniczonej, niskiego ryzyka funkcji może wystarczyć dokumentacja kontroli, wyniki niezależnej oceny i możliwość zadania pytań. Decyzję o poziomie dowodu należy zapisać, zamiast stosować jeden rytuał do każdego dostawcy.

Transfery pozostają osobnym torem

Instrument z art. 28 nie rozwiązuje automatycznie przekazywania danych do państwa trzeciego. Mapa lokalizacji i dostępu może ujawnić transfer wymagający osobnej analizy rozdziału V RODO. Trzeba wtedy ustalić odbiorcę, państwo, rodzaj dostępu, mechanizm transferowy oraz dodatkowe zabezpieczenia.

Mapa transferowa powinna łączyć każdą trasę z konkretnym systemem, eksporterem, importerem, podprocesorem i rodzajem dostępu, w tym zdalnym wsparciem oraz dalszym przekazaniem. Dla każdej trasy zapisuje się zastosowany mechanizm z rozdziału V, wynik wymaganej oceny, potrzebne środki uzupełniające, właściciela oraz zdarzenie ponownego przeglądu. Samo przechowywanie w EOG nie zamyka analizy, jeżeli personel spoza EOG może uzyskać dostęp.

Klauzule Komisji z decyzji 2021/915 dotyczą relacji administrator–podmiot przetwarzający w Unii i EOG. Nie należy mylić ich ze standardowymi klauzulami stosowanymi jako jeden z mechanizmów transferowych. Podobna nazwa nie oznacza tej samej funkcji 4.

Oba tory powinny się łączyć w rejestrze: mapa usługi wskazuje przepływ, dokument z art. 28 określa obowiązki procesora, a analiza transferu ocenia legalność i zabezpieczenia dostępu transgranicznego. Zamknięcie jednego pola nie może automatycznie oznaczać zamknięcia pozostałych.

Dokument musi wiązać właściwe strony i mieć właścicieli

Przed podpisem sprawdza się pełne nazwy podmiotów, numery rejestracyjne, zdolność osoby podpisującej oraz zgodność z umową główną. Wszystkie załączniki i odsyłacze muszą być włączone, mieć wersję i zachowaną kopię. Reguła pierwszeństwa rozstrzyga sprzeczności bez usuwania minimalnych obowiązków ustawowych.

Następnie przypisuje się właścicieli usługi, prywatności, bezpieczeństwa, zamówienia, incydentów i zakończenia. Kanały do żądań osób, naruszeń, zmian podprocesora i dowodów muszą być monitorowane, także podczas nieobecności jednej osoby. Skrzynka istniejąca tylko w umowie nie jest działającym kanałem.

W polskiej organizacji punktem kontaktu w sprawach nadzorczych jest Urząd Ochrony Danych Osobowych. Jego wskazanie pomaga czytelnikowi znaleźć właściwy organ; nie dodaje jednak krajowego obowiązku do wspólnego unijnego art. 28 ani nie zastępuje mechaniki eskalacji uzgodnionej między stronami.

Po podpisie trzeba przeprowadzić pięć prób

Test pokazuje, czy dokument da się wykonać, zanim pojawi się prawdziwe zdarzenie. Próba korzysta z danych przykładowych lub kontrolowanych i kończy się zapisem czasu, wyniku, brakującej informacji, właściciela poprawy oraz terminu ponowienia.

ScenariuszPróbaKryterium użytecznego wyniku
Żądanie osobyWysłać kontrolowane żądanie wyszukania, ograniczenia lub eksportu rekorduDostawca znajduje właściwe systemy i zwraca komplet w uzgodnionym czasie
NaruszenieUruchomić symulowane zgłoszenie poza zwykłymi godzinamiKanał działa, eskalacja dociera do właścicieli, a pakiet zawiera dane do oceny
Zmiana podprocesoraPrzeprowadzić próbne powiadomienie i decyzję o sprzeciwieInformacja jest uprzednia, odbiorca potrafi ocenić zmianę i zna następstwa
Żądanie dowoduPoprosić o dowód jednej kontroli wysokiego ryzykaOdpowiedź jest związana z usługą, aktualna i możliwa do oceny
Koniec usługiWykonać próbny eksport i przejść procedurę usuwaniaFormat jest użyteczny, zakres pełny, kopie i wyjątki mają terminy oraz potwierdzenie

Nie każdy test musi odbyć się technicznie w systemie produkcyjnym. Można przejść procedurę stolikowo, o ile uczestniczą rzeczywiści właściciele, korzystają z właściwych kanałów i ujawniają decyzje. Sama lektura dokumentu przez jego autora nie sprawdza wykonania.

Wynik próby aktualizuje rejestr luk. Jeżeli kanał naruszeń nie działa, naprawa nie polega wyłącznie na zmianie adresu w załączniku; trzeba potwierdzić monitoring, zastępstwo i eskalację. Każda poprawa otrzymuje termin oraz powtórny test.

Odmowa dostawcy uruchamia stałą drabinę

Odmowa nie oznacza od razu końca zakupu, ale nie może też zakończyć się akceptacją braku. Zespół przechodzi sześć kroków w tej samej kolejności i zapisuje wynik każdego z nich.

KrokDziałanieWarunek przejścia dalej
ZweryfikujSprawdzić wszystkie wiążące warunki, załączniki i sposób akceptacjiPotwierdzony brak albo niewykonalność konkretnego elementu
Nazwij lukęWskazać obowiązek, fakt usługi i ryzyko, bez ogólnego żądania „zgodności”Dostawca rozumie dokładnie, czego brakuje
ZaproponujPrzedstawić bezpłatne klauzule 2021/915 albo ograniczony aneksDostawca przyjmuje, odrzuca lub wskazuje równoważne wiążące rozwiązanie
EskalujSkierować udokumentowaną lukę do osób uprawnionych po obu stronachJest świadoma decyzja, a nie milczące obejście procesu
PrzeprojektujOgraniczyć dane, funkcję, dostęp, retencję lub architekturę; następnie ponownie ustalić rolęInstrument przestaje być potrzebny tylko wtedy, gdy dostawca faktycznie nie przetwarza już danych osobowych w imieniu firmy; samo obniżenie ryzyka nie wystarcza
ZatrzymajWybrać innego dostawcę lub nie uruchamiać przetwarzaniaBrak instrumentu pozostaje dla czynności wykonywanej jako procesor

„Dostawca nie negocjuje” opisuje model handlowy, nie wyjątek od art. 28. Duży podmiot może oferować kompletne standardowe warunki i wtedy osobny podpis nie jest potrzebny. Jeżeli jednak warunki są niepełne, skala dostawcy nie usuwa obowiązku administratora.

Przeprojektowanie musi zmieniać fakty, a nie słownictwo. Usunięcie danych osobowych z funkcji, wykonanie operacji lokalnie albo przekazywanie wyłącznie wyniku, który nie identyfikuje osoby, może usunąć relację powierzenia po ponownym teście roli. Ograniczenie liczby pól, retencji lub dostępu jest wartościowe, lecz jeśli dostawca nadal działa jako procesor, kompletny wiążący instrument pozostaje obowiązkowy. Samo nazwanie dostawcy odrębnym administratorem nie zmienia żadnego z tych faktów.

Umowa pozostaje żywym zapisem usługi

Zmiana celu, operacji, danych, osób, systemów, dostępu, lokalizacji, podprocesora, zabezpieczenia, retencji lub zakończenia powinna uruchomić kontrolę odpowiednich pól. Okresowy przegląd uzupełnia ten mechanizm i wychwytuje zmiany, które ominęły formalny proces.

Jeden rejestr powinien łączyć mapę usługi, obowiązującą wersję warunków, załączniki, łańcuch podprocesorów, dowody gwarancji, właścicieli, wyniki testów i otwarte działania. Dzięki temu przegląd nie zaczyna się od ponownego poszukiwania dokumentów.

Rejestr pokazuje także poprzedni i nowy fakt, wersję dokumentu, osobę zatwierdzającą oraz datę wejścia zmiany w życie.

Właściciel zamyka działanie dopiero po sprawdzeniu dowodu i aktualizacji dokumentacji. Jeżeli poprawa zmienia operację, trzeba ponownie ocenić rolę i transfer. Żywa umowa nie oznacza ciągłego redagowania; oznacza, że dokument, system i praktyka nadal opisują tę samą usługę.

Najczęściej zadawane pytania

Czy mała firma zawsze potrzebuje osobnej umowy powierzenia?
Nie. Najpierw trzeba ustalić rolę dla konkretnej usługi. Instrument z art. 28 jest potrzebny, gdy dostawca przetwarza dane osobowe w imieniu firmy jako administratora. Nie jest właściwy między dwoma odrębnymi administratorami ani zamiast uzgodnienia współadministratorów. Pełne, wiążące warunki dostawcy mogą już tworzyć wymagany instrument, nawet bez dokumentu o tej nazwie.
Czy istnieje bezpłatny oficjalny wzór umowy powierzenia?
Tak. Komisja Europejska przyjęła w decyzji wykonawczej 2021/915 standardowe klauzule między administratorami a podmiotami przetwarzającymi w Unii i EOG. Są bezpłatną, oficjalną drogą, ale nadal wymagają prawidłowego wyboru modułu, uzupełnienia załączników faktycznymi informacjami i spójnego związania z umową główną. Pusty lub ogólny załącznik nie opisuje realnej usługi.
Czy warunki dostępne po kliknięciu mogą spełniać art. 28 RODO?
Mogą, jeżeli są prawnie wiążące, obejmują wszystkie wymagane elementy, wskazują właściwe strony i dają się zachować w wersji obowiązującej dla usługi. Sama obecność odsyłacza nie wystarcza. Należy zarchiwizować tekst, datę, wersję, sposób akceptacji, kolejność pierwszeństwa oraz wszystkie harmonogramy i załączniki, a następnie sprawdzić całość pod kątem luk i sprzeczności.
Co musi regulować instrument zgodny z art. 28?
Musi opisywać przedmiot i czas, charakter i cel, rodzaje danych, kategorie osób oraz prawa i obowiązki administratora. Powinien także wiążąco regulować instrukcje, poufność, bezpieczeństwo, podprocesorów, pomoc, zwrot lub usunięcie danych, audyt oraz informowanie o niezgodnej z prawem instrukcji. Treść musi odpowiadać rzeczywistym operacjom i systemom.
Czy trzeba otrzymać kopię każdej umowy z podprocesorem?
Nie istnieje automatyczny obowiązek systematycznego zbierania każdej umowy w łańcuchu. Administrator musi jednak znać tożsamość podprocesorów, miejsca i funkcje, kontrolować autoryzację zmian oraz uzyskać dowody wystarczające do oceny gwarancji. Podmiot przetwarzający nakłada te same obowiązki ochrony danych dalej i pozostaje wobec administratora w pełni odpowiedzialny za wykonanie obowiązków podprocesora.
Czy umowa powierzenia rozwiązuje kwestię transferu poza EOG?
Nie. Art. 28 porządkuje relację administratora z podmiotem przetwarzającym, natomiast dostęp lub przekazanie do państwa trzeciego otwiera osobną analizę rozdziału V RODO. Trzeba ustalić lokalizacje, zdalny dostęp, dalszy przepływ, właściwy mechanizm transferowy i wymagane zabezpieczenia. Jedna klauzula nie powinna udawać, że zamyka oba różne zagadnienia.
Co zrobić, gdy dostawca odmawia podpisania?
Najpierw należy sprawdzić, czy dostawca nie ma już kompletnych wiążących warunków. Potem trzeba nazwać konkretną lukę i zaproponować bezpłatne klauzule Komisji albo ograniczony aneks. Jeżeli brak pozostaje, sprawę eskaluje się do osób uprawnionych, ogranicza zakres danych, zmienia architekturę lub dostawcę. Usługi procesora nie uruchamia się bez właściwego instrumentu.
Jak często przeglądać umowę powierzenia?
Przegląd powinny wywoływać przede wszystkim zdarzenia: zmiana celu, danych, systemu, lokalizacji, podprocesora, zabezpieczeń, retencji albo sposobu zakończenia usługi. Dodatkowy okresowy przegląd pomaga wykryć zmiany, których nikt nie zgłosił. Właściciel zapisuje wersję dokumentów, testy operacyjne, dowody, otwarte działania i termin kolejnej kontroli w jednym utrzymywanym rejestrze.

Źródła

  1. 1.Regulation (EU) 2016/679EUR-Lex · 2016
  2. 2.Commission Implementing Decision (EU) 2021/915EUR-Lex · 2021
  3. 3.European Commission: Standard contractual clauses between controllers and processors in the EU/EEAKomisja Europejska
  4. 4.European Commission: Questions and Answers on Standard Contractual ClausesKomisja Europejska
  5. 5.European Data Protection Board: SME data protection guide FAQEuropejska Rada Ochrony Danych
  6. 6.European Data Protection Board Opinion 22/2024Europejska Rada Ochrony Danych · 2024

Chcą to Państwo uruchomić w swojej działalności?

AI Foundation Audit — ustrukturyzowana ocena Państwa śladu AI: ryzyka integracji, luki w zarządzaniu, szanse na ROI. Dostarczana jako kompleksowy raport, na podstawie którego można działać.

Rozpocznij audyt

Otrzymują Państwo AI Opportunity Report i Implementation Brief — dopasowane do Państwa działalności i dostarczone natychmiast.