Podmiot przetwarzający (procesor) – kto nim jest i jakie ma obowiązki?

Wektorowe logo
Wektorowe logo 2
Podmiot przetwarzający (procesor) - kto nim jest i jakie ma obowiązki?

W systemie ochrony danych osobowych kluczowe role pełnią: administrator, podmiot przetwarzający oraz odbiorca danych. Administrator decyduje o celach i sposobach przetwarzania danych, podmiot przetwarzający wykonuje operacje na danych w imieniu administratora, a odbiorca to podmiot, któremu dane są ujawniane. Prawidłowe rozróżnienie tych funkcji ma znaczenie praktyczne: wpływa na zakres odpowiedzialności, treść umów, obowiązki informacyjne, bezpieczeństwo danych i ryzyko naruszenia RODO.

Najkrócej: podmiot przetwarzający nie działa we własnym interesie i nie ustala samodzielnie, po co dane są wykorzystywane. Przetwarza je na udokumentowane polecenie administratora, w granicach wyznaczonych przez umowę lub inny akt prawny, o którym mowa w art. 28 ust. 3 RODO.

Kim jest podmiot przetwarzający w rozumieniu RODO?

Podmiot przetwarzający (procesor) to zewnętrzny podmiot spoza struktury organizacyjnej administratora, który wykonuje operacje na danych osobowych na jego zlecenie. Wynika to z art. 4 pkt 8 RODO, zgodnie z którym jest to osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora.

W praktyce podmiot przetwarzający dane to najczęściej dostawca usług, który uzyskuje dostęp do danych osobowych dlatego, że realizuje określoną usługę dla administratora. Może to być na przykład:

  • dostawca hostingu lub chmury,
  • firma utrzymująca system CRM lub sklep internetowy,
  • biuro rachunkowe, jeśli przetwarza dane klientów lub pracowników na zlecenie przedsiębiorcy,
  • zewnętrzny dział kadr i płac,
  • podmiot świadczący obsługę mailingu, call center lub wsparcia IT,
  • firma archiwizująca lub niszcząca dokumenty zawierające dane osobowe.

Procesorem nie są natomiast pracownicy administratora ani osoby współpracujące z nim pod jego bezpośrednim kierownictwem, jeżeli działają w ramach struktury organizacyjnej administratora i na podstawie nadanych upoważnień. Takie osoby nie są odrębnym podmiotem przetwarzającym, lecz działają „wewnątrz” administratora.

Administrator i podmiot przetwarzający – podstawowa różnica

Administrator danych to podmiot decydujący o celach i sposobach przetwarzania danych osobowych. Mogą nim być zarówno podmioty publiczne, jak i prywatne, w tym spółki, fundacje, stowarzyszenia czy przedsiębiorcy prowadzący jednoosobową działalność gospodarczą. Definicję administratora zawiera art. 4 pkt 7 RODO.

Najważniejsza różnica między administratorem a procesorem sprowadza się do pytania: kto decyduje „po co” i „jak” przetwarzać dane? Jeżeli dany podmiot samodzielnie ustala cele i sposoby przetwarzania danych, jest administratorem. Jeżeli wykonuje wyłącznie cudze polecenia i działa w imieniu administratora, jest procesorem.

Jak odróżnić role w praktyce?

  • Administrator określa cele i sposoby przetwarzania danych.
  • Podmiot przetwarzający realizuje czynności przetwarzania na zlecenie administratora.
  • Administrator i podmiot przetwarzający nie są rolami zamiennymi; ten sam podmiot może jednak występować w różnych rolach w różnych relacjach biznesowych.

Przykład: spółka prowadząca sklep internetowy zbiera dane klientów w celu realizacji zamówień i marketingu własnych produktów. W tym zakresie jest administratorem. Jeżeli korzysta z zewnętrznej platformy mailingowej, platforma ta może być podmiotem przetwarzającym. Z kolei ta sama platforma może być administratorem danych własnych pracowników lub kontrahentów.

Kiedy dany usługodawca jest procesorem, a kiedy odrębnym administratorem?

To jedno z najczęstszych praktycznych pytań. Sama dostępność danych nie przesądza jeszcze, że mamy do czynienia z podmiotem przetwarzającym. Trzeba ocenić rzeczywistą rolę danego podmiotu.

Usługodawca będzie procesorem, jeżeli:

  • przetwarza dane wyłącznie w celu wykonania usługi dla klienta,
  • nie wykorzystuje danych do własnych, niezależnych celów,
  • działa na podstawie instrukcji administratora,
  • zakres i sposób przetwarzania wynikają z umowy lub innego aktu prawnego.

Usługodawca może być odrębnym administratorem, jeżeli:

  • samodzielnie ustala cele i sposoby przetwarzania danych,
  • nałożone są na niego własne obowiązki ustawowe,
  • przetwarza dane we własnym interesie i na własną odpowiedzialność.

Dobrym przykładem jest operator pocztowy lub kurier. Co do zasady nie działa on jako podmiot przetwarzający w klasycznym rozumieniu art. 28 RODO, ale jako odrębny administrator w zakresie danych niezbędnych do wykonania usługi przewozu lub doręczenia. Z kolei dostawca hostingu, który przechowuje bazę danych klienta i nie wykorzystuje jej do własnych celów, najczęściej będzie procesorem.

Zobacz więcej:  Google Analytics a RODO - ryzyka, alternatywy, dobre praktyki

Jakie obowiązki ma administrator wobec wyboru procesora?

Administrator ponosi bezpośrednią odpowiedzialność prawną i finansową za zgodność całego procesu przetwarzania danych z RODO. Z tego wynika obowiązek dokonania właściwego i starannego wyboru podmiotu przetwarzającego.

Zgodnie z art. 28 ust. 1 RODO administrator może korzystać wyłącznie z usług takiego podmiotu, który zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie odpowiadało wymogom RODO i chroniło prawa podmiotu danych.

Kluczowe obowiązki administratora obejmują w szczególności:

  • ustalenie podstawy prawnej przetwarzania danych,
  • określenie celów i sposobów przetwarzania danych,
  • wdrożenie odpowiednich środków technicznych i organizacyjnych, o których mowa w art. 24 i 32 RODO,
  • realizację obowiązków informacyjnych z art. 13 i 14 RODO,
  • zapewnienie realizacji praw osób, których dane dotyczą,
  • prowadzenie rejestru czynności przetwarzania, jeżeli jest wymagany na podstawie art. 30 RODO,
  • zgłaszanie naruszeń ochrony danych osobowych organowi nadzorczemu, gdy zachodzą przesłanki z art. 33 RODO,
  • zawieranie umów powierzenia z procesorami,
  • przeprowadzanie oceny skutków dla ochrony danych, jeżeli wymaga tego art. 35 RODO,
  • kontrolę sposobu, w jaki podmiot przetwarzający wykonuje powierzone czynności.

Obowiązki podmiotu przetwarzającego według art. 28 i 32 RODO

Podmiot przetwarzający nie jest wyłącznie „technicznym wykonawcą”. RODO nakłada na niego własne obowiązki, niezależne od odpowiedzialności administratora.

1. Przetwarzanie wyłącznie na udokumentowane polecenie

Zgodnie z art. 28 ust. 3 lit. a RODO procesor przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora, chyba że obowiązek taki wynika z prawa Unii lub prawa państwa członkowskiego. Wyjście poza zakres polecenia może oznaczać, że procesor zaczyna samodzielnie decydować o przetwarzaniu i w tym zakresie staje się administratorem.

2. Zachowanie poufności

Osoby upoważnione do przetwarzania danych osobowych po stronie procesora muszą zostać zobowiązane do zachowania tajemnicy albo podlegać odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. Wprost wynika to z art. 28 ust. 3 lit. b RODO.

3. Odpowiednie środki techniczne i organizacyjne

Podmiot przetwarzający ma obowiązek wdrożyć odpowiednie środki techniczne i organizacyjne, o których mowa w art. 32 RODO. Chodzi m.in. o zapewnienie poufności, integralności, dostępności i odporności systemów oraz usług przetwarzania. Dobór środków zależy od ryzyka, charakteru danych, skali operacji i stanu wiedzy technicznej.

W praktyce mogą to być:

  • kontrola dostępu do danych osobowych,
  • uwierzytelnianie wieloskładnikowe,
  • szyfrowanie transmisji i nośników,
  • kopie zapasowe i procedury odtwarzania danych,
  • segmentacja uprawnień użytkowników,
  • rejestrowanie dostępu do danych,
  • testowanie i regularna ocena skuteczności zabezpieczeń.

4. Korzystanie z usług innego podmiotu przetwarzającego

Procesor nie może swobodnie przekazywać danych dalej. Zgodnie z art. 28 ust. 2 RODO korzystanie z usług innego podmiotu przetwarzającego wymaga uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora. Jeżeli zgoda ma charakter ogólny, procesor musi informować administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia dalszych procesorów.

Warunki korzystania z usług innego podmiotu przetwarzającego muszą zapewniać taki sam poziom ochrony jak umowa zawarta między administratorem a procesorem. Jeżeli dalszy procesor nie wywiąże się z obowiązków ochrony danych, pierwotny procesor pozostaje w pełni odpowiedzialny wobec administratora za wykonanie obowiązków tego innego podmiotu.

5. Wsparcie administratora

Zgodnie z art. 28 ust. 3 lit. e i f RODO podmiot przetwarzający pomaga administratorowi:

  • odpowiadać na żądania osób, których dane dotyczą,
  • wywiązywać się z obowiązków w zakresie bezpieczeństwa,
  • zgłaszać naruszenie ochrony danych osobowych,
  • dokonywać oceny skutków dla ochrony danych,
  • prowadzić uprzednie konsultacje z organem nadzorczym, jeżeli są wymagane.

6. Usunięcie lub zwrot danych po zakończeniu współpracy

Po zakończeniu świadczenia usług procesor powinien, według wyboru administratora, usunąć lub zwrócić wszystkie dane osobowe oraz usunąć istniejące kopie, chyba że prawo wymaga dalszego przechowywania danych. Obowiązek ten wynika z art. 28 ust. 3 lit. g RODO.

Zobacz więcej:  Ochrona danych w projektach IT: od analizy do wdrożenia

7. Umożliwienie audytów i wykazanie zgodności

Procesor ma obowiązek udostępniać administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwiać audyty, w tym inspekcje, przeprowadzane przez administratora lub upoważnionego audytora. Tak stanowi art. 28 ust. 3 lit. h RODO.

8. Rejestr kategorii czynności przetwarzania

Jeżeli ma zastosowanie art. 30 ust. 2 RODO, podmiot przetwarzający prowadzi rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratora. To odrębny obowiązek od rejestru czynności przetwarzania prowadzonego przez administratora.

9. Zgłaszanie naruszeń administratorowi

Jeżeli dojdzie do naruszenia ochrony danych osobowych, procesor bez zbędnej zwłoki zgłasza je administratorowi. Wynika to z art. 33 ust. 2 RODO. To administrator ocenia następnie, czy istnieje obowiązek zgłoszenia naruszenia organowi nadzorczemu i zawiadomienia osób, których dane dotyczą.

Umowa powierzenia przetwarzania danych – co musi zawierać?

Powierzenie przetwarzania danych osobowych wymaga zawarcia umowy lub innego aktu prawnego podlegającego prawu Unii lub prawu państwa członkowskiego. Wymóg ten wynika z art. 28 ust. 3 RODO.

Taka umowa powinna określać co najmniej:

  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych,
  • kategorie podmiotów danych,
  • obowiązki i prawa administratora,
  • obowiązek działania wyłącznie na polecenie administratora,
  • zasady poufności,
  • wymóg stosowania odpowiednich środków technicznych i organizacyjnych,
  • warunki korzystania z usług innego podmiotu przetwarzającego,
  • zasady wsparcia administratora przy realizacji obowiązków RODO,
  • procedurę zwrotu lub usunięcia danych po zakończeniu usługi,
  • zasady audytu i udostępniania informacji.

Brak prawidłowej umowy powierzenia albo posługiwanie się dokumentem ogólnikowym, który nie odzwierciedla realnego modelu współpracy, stanowi naruszenie RODO.

Odbiorca, strona trzecia i procesor – pojęcia, których nie wolno mylić

RODO posługuje się kilkoma zbliżonymi pojęciami, które mają odrębne znaczenie.

Odbiorca danych

Zgodnie z art. 4 pkt 9 RODO odbiorca to osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, któremu ujawnia się dane osobowe, niezależnie od tego, czy jest stroną trzecią. Katalog odbiorców obejmuje każdą osobę fizyczną, prawną lub jednostkę organizacyjną, której ujawniono dane osobowe, w tym na przykład banki, biura rachunkowe, firmy kurierskie, dostawców hostingu, operatorów płatności czy podmioty świadczące obsługę IT.

Odbiorcą może być więc zarówno podmiot przetwarzający, jak i odrębny administrator.

Strona trzecia

Strona trzecia, zgodnie z art. 4 pkt 10 RODO, to osoba fizyczna lub prawna, organ publiczny, jednostka lub podmiot inny niż osoba, której dane dotyczą, administrator, podmiot przetwarzający oraz osoby, które z upoważnienia administratora lub podmiotu przetwarzającego mogą przetwarzać dane osobowe.

Oznacza to, że strona trzecia to ktoś „zewnętrzny” wobec relacji administrator-procesor. Nie jest nią ani sam administrator, ani podmiot przetwarzający, ani osoby upoważnione do przetwarzania danych działające po ich stronie. To pojęcie jest więc węższe od odbiorcy i nie pokrywa się z pojęciem procesora.

Kim jest podmiot danych i jakie ma prawa?

Podmiot danych to wyłącznie żyjąca osoba fizyczna, której dane osobowe dotyczą. Nie jest nim spółka, fundacja ani osoba zmarła. Ochrona danych osobowych przysługuje osobom fizycznym w związku z przetwarzaniem danych osobowych, co wynika z art. 1 ust. 1 RODO.

Jeżeli dane dotyczą osoby fizycznej, może ona korzystać z praw przewidzianych w rozdziale III RODO, w szczególności z prawa do:

  • dostępu do danych,
  • sprostowania danych,
  • usunięcia danych,
  • ograniczenia przetwarzania,
  • przenoszenia danych,
  • sprzeciwu wobec przetwarzania,
  • niepodlegania decyzji opierającej się wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, jeśli spełnione są przesłanki z art. 22 RODO.

Za realizację tych praw co do zasady odpowiada administrator. Podmiot przetwarzający ma obowiązek wspierać administratora przy ich wykonywaniu, o ile wynika to z charakteru przetwarzania i postanowień umowy.

Inspektor ochrony danych a podmiot przetwarzający

Inspektor ochrony danych nie jest ani administratorem, ani procesorem. Jego rola polega na doradzaniu, monitorowaniu zgodności z przepisami o ochronie danych oraz współpracy z organem nadzorczym. Zakres zadań IOD określa art. 39 RODO.

Zobacz więcej:  Pseudonimizacja a anonimizacja - kluczowe różnice w świetle RODO

Inspektora ochrony danych wyznacza się w przypadkach wskazanych w art. 37 RODO. W praktyce IOD wspiera organizację przy ocenie ryzyk, tworzeniu procedur, obsłudze naruszeń, szkoleniach oraz opiniowaniu umów powierzenia. Nie przejmuje jednak odpowiedzialności administratora ani obowiązków procesora.

Transfer danych do państwa trzeciego a korzystanie z procesora

Jeżeli podmiot przetwarzający lub dalszy procesor ma przekazywać dane osobowe do państwa trzeciego lub organizacji międzynarodowej, trzeba dodatkowo zweryfikować podstawę legalizującą taki transfer zgodnie z rozdziałem V RODO. Sama umowa powierzenia nie wystarcza.

W praktyce należy zbadać m.in.:

  • gdzie faktycznie są hostowane dane,
  • czy dochodzi do zdalnego dostępu do danych osobowych z państwa trzeciego,
  • czy istnieje decyzja stwierdzająca odpowiedni stopień ochrony,
  • czy konieczne jest zastosowanie standardowych klauzul umownych lub innych zabezpieczeń, o których mowa w art. 46 RODO.

Najczęstsze błędy przy kwalifikacji podmiotu przetwarzającego

  • automatyczne uznawanie każdego usługodawcy za procesora,
  • zawieranie umowy powierzenia tam, gdzie usługodawca jest odrębnym administratorem,
  • brak weryfikacji środków bezpieczeństwa stosowanych przez procesora,
  • brak zasad dalszego podpowierzenia,
  • pozostawienie w umowie ogólnikowych postanowień bez określenia zakresu czynności przetwarzania,
  • brak procedury postępowania po zakończeniu współpracy,
  • pomijanie kwestii transferu danych osobowych do państwa trzeciego,
  • zakładanie, że odpowiedzialność za zgodność z RODO przechodzi na procesora.

Podsumowanie

Podmiot przetwarzający to podmiot, który przetwarza dane osobowe w imieniu administratora i na jego udokumentowane polecenie. Nie decyduje samodzielnie o celach i sposobach przetwarzania danych, ale ma własne obowiązki wynikające z RODO, zwłaszcza w zakresie poufności, bezpieczeństwa, wsparcia administratora, zasad korzystania z usług innego podmiotu przetwarzającego oraz reagowania na naruszenie ochrony danych osobowych.

Najważniejsza zasada praktyczna jest prosta: najpierw trzeba prawidłowo ustalić rolę danego podmiotu, a dopiero potem dobrać właściwą podstawę współpracy, treść umowy i obowiązki compliance. Błędna kwalifikacja relacji administrator-procesor często prowadzi do nieprawidłowych klauzul, braków dokumentacyjnych i realnego ryzyka naruszenia RODO.

FAQ

Kim jest podmiot przetwarzający dane osobowe?

Podmiot przetwarzający dane osobowe to osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane w imieniu administratora. Definicję zawiera art. 4 pkt 8 RODO. Taki podmiot nie ustala samodzielnie celu przetwarzania, lecz wykonuje czynności na zlecenie administratora.

Kim jest administrator danych i podmiot przetwarzający?

Administrator danych decyduje o celach i sposobach przetwarzania danych osobowych. Podmiot przetwarzający wykonuje operacje na danych w imieniu administratora, zgodnie z jego instrukcjami. Różnica sprowadza się więc do zakresu decyzyjności i odpowiedzialności za proces przetwarzania.

Co to jest podmiot przetwarzający?

To procesor w rozumieniu RODO. Najczęściej jest nim zewnętrzny usługodawca, który ma dostęp do danych osobowych dlatego, że świadczy usługę na rzecz administratora, na przykład hosting, księgowość, obsługę systemu IT lub mailing.

Czy każdy odbiorca danych jest podmiotem przetwarzającym?

Nie. Odbiorca to każdy podmiot, któremu ujawniono dane osobowe, natomiast podmiot przetwarzający to tylko taki odbiorca, który przetwarza dane w imieniu administratora. Odbiorcą może być też odrębny administrator, na przykład bank, operator płatności lub firma kurierska.

Czy z każdym usługodawcą trzeba zawrzeć umowę powierzenia?

Nie. Umowę powierzenia zawiera się tylko wtedy, gdy usługodawca działa jako podmiot przetwarzający. Jeżeli dany podmiot samodzielnie określa cele i sposoby przetwarzania danych albo realizuje własne obowiązki ustawowe, zwykle występuje jako odrębny administrator.

Jakie są najważniejsze obowiązki procesora?

Najważniejsze obowiązki procesora to: przetwarzanie danych wyłącznie na polecenie administratora, zapewnienie poufności, stosowanie odpowiednich środków technicznych i organizacyjnych, zgłaszanie administratorowi naruszeń, umożliwianie audytów, wspieranie administratora w realizacji obowiązków RODO oraz usunięcie lub zwrot danych po zakończeniu współpracy.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin