Powierzenie a udostępnienie danych – różnice, przykłady, obowiązki

Wektorowe logo
Wektorowe logo 2
Powierzenie a udostępnienie danych - różnice, przykłady, obowiązki

Udostępnianie danych osobowych to operacja przetwarzania polegająca na przekazaniu danych innemu odbiorcy, najczęściej innemu administratorowi, który wykorzystuje je do własnych celów. Dla przedsiębiorców problemem nie jest samo przekazanie informacji, lecz prawidłowe ustalenie, czy w danej sytuacji należy powierzyć przetwarzanie danych na podstawie art. 28 RODO, czy dochodzi do udostępnienia opartego na jednej z przesłanek z art. 6 ust. 1 RODO.

To rozróżnienie ma znaczenie praktyczne. Inne są podstawy prawne, inne dokumenty, inne obowiązki informacyjne i inne ryzyka. Błąd kwalifikacyjny pojawia się często przy obsłudze księgowej, hostingu, call center, współpracy z marketplace, przekazywaniu danych kurierowi, bankowi, kancelarii prawnej albo organom publicznym. Właśnie dlatego fraza powierzenie a udostępnienie danych nie jest semantycznym niuansem, lecz punktem wyjścia do zgodnego z prawem przetwarzania.

Na czym polega różnica między powierzeniem a udostępnieniem danych

W procesie przekazywania danych osobowych wg RODO występują dwa główne podmioty: administrator danych decydujący o celach i sposobach przetwarzania oraz podmiot przetwarzający realizujący czynności na zlecenie na podstawie art. 28 RODO. Jeżeli odbiorca działa wyłącznie w imieniu administratora i zgodnie z jego instrukcjami, mamy do czynienia z powierzeniem. Jeżeli natomiast odbiorca sam ustala, po co i jak będzie przetwarzał dane, dochodzi do udostępnienia danych osobowych innemu administratorowi.

RODO nie zawiera jednej legalnej definicji „udostępnienia”, ale wynika ono z konstrukcji administratora, odbiorcy oraz operacji przetwarzania z art. 4 RODO. Z kolei powierzenie przetwarzania danych osobowych zostało szczegółowo uregulowane w art. 28 RODO.

Najkrótsze rozróżnienie

  • Powierzenie – inny podmiot przetwarza dane osobowe w imieniu administratora, nie dla własnych celów.
  • Udostępnienie – administrator przekazuje dane innemu administratorowi, który samodzielnie określa cele i sposoby ich dalszego przetwarzania.

Zestawienie praktyczne

  • Kto decyduje o celach przetwarzania: przy powierzeniu wyłącznie administrator; przy udostępnieniu każdy administrator we własnym zakresie.
  • Status odbiorcy: przy powierzeniu odbiorca to podmiot przetwarzający; przy udostępnieniu odbiorca staje się odrębnym administratorem.
  • Podstawa dokumentacyjna: przy powierzeniu potrzebna jest umowa powierzenia przetwarzania danych osobowych albo inny instrument z art. 28 ust. 3 RODO; przy udostępnieniu zasadniczo nie zawiera się umowy powierzenia, lecz należy wykazać podstawę prawną samego przekazania.
  • Zakres swobody odbiorcy: procesor działa wyłącznie na polecenie; administrator-odbiorca działa samodzielnie.
  • Odpowiedzialność za cele: przy powierzeniu cele pozostają po stronie administratora; przy udostępnieniu odbiorca odpowiada za własną zgodność z RODO.

Powierzenie przetwarzania danych osobowych – kiedy występuje

Powierzenie występuje wtedy, gdy przedsiębiorca chce powierzyć przetwarzania danych podmiotowi zewnętrznemu, ale nadal sam ustala cele i sposoby przetwarzania danych. Taki podmiot nie może używać danych „po swojemu”. Ma wykonać określoną usługę i tylko w tym zakresie przetwarza dane osobowe w imieniu administratora.

Typowe przykłady, gdy należy powierzyć przetwarzania danych:

  • biuro rachunkowe obsługujące kadry i płace klienta,
  • dostawca systemu SaaS, który przechowuje bazę klientów,
  • firma hostingowa utrzymująca serwery z danymi,
  • zewnętrzne call center wykonujące kampanię według instrukcji zlecającego,
  • podmiot archiwizujący dokumentację,
  • dostawca narzędzia mailingowego, jeżeli działa jako procesor,
  • firma IT administrująca infrastrukturą i mająca dostęp do danych.

W takich przypadkach konieczna jest umowa powierzenia. Art. 28 ust. 3 RODO wymaga, aby określała ona co najmniej przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych, kategorie osób, których dane dotyczą, obowiązki i prawa administratora. Umowa powierzenia przetwarzania danych osobowych powinna też regulować m.in. poufność, środki bezpieczeństwa, zasady korzystania z dalszych procesorów, pomoc przy realizacji praw osób oraz usunięcie lub zwrot danych po zakończeniu usługi.

W praktyce to właśnie wadliwe umowy powierzenia przetwarzania danych są częstym źródłem ryzyka. Sam nagłówek dokumentu nie przesądza jeszcze o kwalifikacji. Jeżeli odbiorca realnie wykorzystuje dane dla własnych celów, nazwanie relacji „powierzeniem” nie zmieni faktu, że doszło do udostępnienia danych.

Zobacz więcej:  Privacy by design - jak projektować zgodność z RODO od pierwszego kroku

Udostępnianie danych osobowych – kiedy mamy do czynienia z odrębnym administratorem

Udostępnienie danych osobowych występuje wtedy, gdy dochodzi do przekazania danych innemu podmiotowi, który sam staje się administratorem w zakresie otrzymanych informacji. Taki odbiorca nie przetwarza danych osobowych w imieniu administratora, lecz dla własnych, prawnie uzasadnionych lub ustawowo określonych celów.

Najczęstsze przykłady udostępnienia danych:

  • przekazanie danych pracownika do ZUS i urzędu skarbowego,
  • przekazanie danych klienta bankowi lub operatorowi płatności jako odrębnemu administratorowi,
  • przekazanie danych przewoźnikowi lub kurierowi, gdy realizuje własne obowiązki prawne i operacyjne,
  • przekazanie danych policji, sądowi, prokuraturze lub komornikowi na podstawie przepisów prawa,
  • przekazanie danych ubezpieczycielowi, jeśli samodzielnie ocenia ryzyko i realizuje własne obowiązki ustawowe,
  • przekazanie danych kontrahentowi w związku z realizacją wspólnej transakcji, gdy każda strona działa na własny rachunek.

W takich sytuacjach nie zawiera się umowy powierzenia przetwarzania danych osobowych tylko dlatego, że dochodzi do przekazania danych. Kluczowe jest ustalenie, czy odbiorca działa niezależnie. Jeżeli tak, podstawę trzeba znaleźć w art. 6 ust. 1 RODO albo w przepisie szczególnym krajowej ustawy.

Podstawy prawne udostępniania danych osobowych

Udostępnianie danych osobowych jest legalne tylko wtedy, gdy administrator może wskazać konkretną podstawę prawną. Zgodnie z art. 6 ust. 1 RODO podstawami dopuszczalności przetwarzania danych są w szczególności:

  • zgoda osoby, której dane dotyczą – art. 6 ust. 1 lit. a RODO,
  • wykonanie umowy lub działania przed zawarciem umowy – art. 6 ust. 1 lit. b RODO,
  • wypełnienie obowiązku prawnego ciążącego na administratorze – art. 6 ust. 1 lit. c RODO,
  • ochrona żywotnych interesów osoby fizycznej – art. 6 ust. 1 lit. d RODO,
  • wykonanie zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej – art. 6 ust. 1 lit. e RODO,
  • prawnie uzasadniony interes administratora lub strony trzeciej – art. 6 ust. 1 lit. f RODO.

Jeżeli udostępniane są szczególne kategorie danych, np. dane o zdrowiu, trzeba dodatkowo spełnić przesłanki z art. 9 ust. 2 RODO. W przypadku danych o wyrokach skazujących i naruszeniach prawa zastosowanie ma art. 10 RODO.

W praktyce przedsiębiorca powinien odpowiedzieć na trzy pytania:

  • czy przepis prawa nakazuje lub dopuszcza przekazać dane,
  • czy odbiorca rzeczywiście potrzebuje danych dla własnego celu,
  • czy zakres przekazywanych danych jest adekwatny i niezbędny zgodnie z zasadą minimalizacji z art. 5 ust. 1 lit. c RODO.

Danych osobowych w praktyce – jak odróżnić administratora danych od podmiotu przetwarzającego

Wątpliwości pojawiają się tam, gdzie ten sam podmiot może występować w różnych rolach. Nie wystarczy więc sprawdzić branży lub nazwy usługi. Trzeba zbadać rzeczywisty model przetwarzania danych.

Sygnały, że należy powierzyć przetwarzania danych

  • usługodawca wykonuje czynności techniczne lub organizacyjne na zlecenie,
  • nie może samodzielnie wykorzystywać danych do własnych celów,
  • zakres operacji wynika z instrukcji administratora,
  • po zakończeniu usługi dane mają zostać zwrócone lub usunięte,
  • podmiot przetwarzający nie decyduje o celach i sposobach przetwarzania danych.

Sygnały, że dochodzi do udostępnienia danych

  • odbiorca sam ustala cele i sposoby przetwarzania danych,
  • ma własne obowiązki informacyjne wobec osób, których dane dotyczą,
  • samodzielnie określa okres przechowywania i podstawę prawną,
  • realizuje własny obowiązek ustawowy lub własny interes gospodarczy,
  • może przetwarzać dane niezależnie od instrukcji przekazującego.

Przykład z e-commerce dobrze pokazuje różnicę. Jeżeli sklep internetowy korzysta z firmy hostującej bazę klientów, zwykle należy powierzyć przetwarzania danych. Jeżeli jednak przekazuje dane operatorowi płatności lub firmie kurierskiej, najczęściej dochodzi do udostępnienia danych innemu administratorowi, bo te podmioty realizują własne obowiązki prawne i operacyjne.

Procedura i wniosek o udostępnienie danych osobowych krok po kroku

Jeżeli inny podmiot żąda danych, administrator nie powinien działać automatycznie. Potrzebna jest procedura weryfikacyjna. Dotyczy to zarówno wniosków od kontrahentów, jak i żądań od organów publicznych.

Krok 1: ustalenie statusu odbiorcy

Najpierw trzeba ustalić, czy odbiorca ma być procesorem, czy odrębnym administratorem. To przesądza, czy potrzebna będzie umowa powierzenia przetwarzania danych osobowych, czy analiza podstawy prawnej udostępnienia.

Zobacz więcej:  Jak przeprowadzić audyt podmiotu przetwarzającego?

Krok 2: identyfikacja podstawy prawnej

Administrator powinien wskazać konkretny przepis: art. 6 ust. 1 RODO, a w razie potrzeby także przepis szczególny ustawy. W relacjach z organami publicznymi często podstawą jest obowiązek prawny, ale sam nagłówek pisma nie wystarcza. Trzeba sprawdzić zakres ustawowego uprawnienia.

Krok 3: ocena niezbędności i minimalizacji

Nawet jeśli podstawa prawna istnieje, nie można przekazać więcej, niż jest to potrzebne. Należy ocenić, jakie dane dotyczą celu wskazanego we wniosku i czy można ograniczyć zakres informacji.

Krok 4: weryfikacja tożsamości i umocowania

Wnioskodawca powinien zostać prawidłowo zidentyfikowany. W przypadku organu publicznego należy sprawdzić, czy pismo pochodzi od właściwej jednostki i osoby uprawnionej. W przypadku pełnomocników trzeba zweryfikować umocowanie.

Krok 5: dokumentacja decyzji

Administrator powinien odnotować, kiedy i komu przekazał dane, w jakim zakresie, na jakiej podstawie i kto podjął decyzję. Ma to znaczenie dowodowe oraz dla zasady rozliczalności z art. 5 ust. 2 RODO.

Elementy wniosku o udostępnienie danych osobowych

Przepisy nie zawsze narzucają jeden formularz, ale bezpieczna praktyka wymaga, aby wniosek zawierał co najmniej:

  • oznaczenie wnioskodawcy i dane identyfikacyjne,
  • wskazanie podstawy prawnej żądania,
  • określenie celu, dla którego dane mają zostać udostępnione,
  • precyzyjne wskazanie kategorii lub zakresu danych,
  • uzasadnienie niezbędności żądania,
  • wskazanie sposobu odbioru lub przekazania danych,
  • dane osoby uprawnionej do reprezentacji lub podpis.

Jeżeli żądanie jest niepełne, niejasne lub zbyt szerokie, administrator ma prawo żądać doprecyzowania. Dotyczy to także podmiotów publicznych, o ile szczególne przepisy nie stanowią inaczej.

Podmioty uprawnione do żądania danych osobowych

Niektóre podmioty mogą domagać się przekazania danych na podstawie ustaw szczególnych. Zawsze jednak konieczna jest analiza konkretnego przepisu i zakresu żądania. Przykładowo uprawnienia mogą przysługiwać:

  • sądom i prokuraturze,
  • policji i innym służbom w granicach ustawowych kompetencji,
  • komornikom sądowym,
  • organom podatkowym i administracji skarbowej,
  • ZUS, NFZ lub innym instytucjom publicznym, jeżeli przepis przewiduje takie uprawnienie,
  • Prezesowi UODO w ramach prowadzonych postępowań.

Sam fakt, że pismo pochodzi od podmiotu publicznego, nie zwalnia z weryfikacji. Administrator nadal odpowiada za legalność przekazania danych osobowych.

Obowiązki administratora przy udostępnieniu danych

Udostępnienie danych osobowych nie kończy się na samym przekazaniu pliku lub odpowiedzi na pismo. Administrator musi zadbać o zgodność całego procesu z przepisami RODO i ustawy z 10 maja 2018 r. o ochronie danych osobowych.

  • zapewnić podstawę prawną udostępnienia,
  • stosować zasadę minimalizacji i adekwatności,
  • dochować zasady integralności i poufności z art. 5 ust. 1 lit. f RODO,
  • prowadzić dokumentację pozwalającą wykazać legalność działania,
  • uwzględnić odbiorców danych w klauzuli informacyjnej, gdy wymagają tego art. 13 lub art. 14 RODO,
  • wdrożyć odpowiednie środki techniczne i organizacyjne z art. 32 RODO,
  • w razie potrzeby zaktualizować rejestr czynności przetwarzania.

Jeżeli administrator ma zamiar regularnie przekazać dane innemu podmiotowi, warto z góry opisać ten proces w procedurach wewnętrznych. Dotyczy to zwłaszcza działów HR, sprzedaży, obsługi klienta i e-commerce.

Konsekwencje i kary za bezprawne udostępnienie danych osobowych

Bezprawne udostępnienie danych osobowych może skutkować odpowiedzialnością na kilku poziomach: administracyjnym, cywilnym, a w określonych przypadkach także karnym.

Sankcje administracyjne na gruncie RODO

Zgodnie z art. 83 ust. 5 RODO naruszenie podstawowych zasad przetwarzania, w tym legalności, przejrzystości i ograniczenia celu, może skutkować administracyjną karą pieniężną do 20 000 000 euro albo do 4% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego – w zależności od tego, która kwota jest wyższa. To górny pułap ustawowy; o rzeczywistej wysokości kary decydują okoliczności konkretnej sprawy.

Odpowiedzialność cywilna

Art. 82 RODO przewiduje prawo do odszkodowania za szkodę majątkową lub niemajątkową spowodowaną naruszeniem przepisów. Osoba, której dane dotyczą, może więc dochodzić roszczeń, jeżeli bezprawne ujawnienie danych naruszyło jej prawa lub spowodowało konkretną szkodę.

Zobacz więcej:  Digital Services Act (DSA) - co zmienia dla użytkowników i firm w sieci

Odpowiedzialność karna

Ustawa o ochronie danych osobowych z 10 maja 2018 r. przewiduje odpowiedzialność karną m.in. za przetwarzanie danych osobowych, gdy ich przetwarzanie nie jest dopuszczalne albo gdy podmiot nie jest do tego uprawniony. W zależności od charakteru czynu mogą znaleźć zastosowanie także przepisy Kodeksu karnego, np. dotyczące ujawnienia informacji, naruszenia tajemnicy zawodowej lub bezprawnego uzyskania dostępu do informacji. Ocena zawsze zależy od stanu faktycznego, zakresu ujawnienia i statusu sprawcy.

Poza sankcjami formalnymi trzeba uwzględnić skutki operacyjne: obowiązek zgłoszenia naruszenia ochrony danych osobowych do Prezesa UODO na podstawie art. 33 RODO, konieczność zawiadomienia osób, których dane dotyczą, zgodnie z art. 34 RODO, koszty obsługi incydentu oraz ryzyko sporów z kontrahentami.

Najczęstsze błędy w praktyce biznesowej

  • zawarcie umowy powierzenia tam, gdzie odbiorca jest odrębnym administratorem,
  • udostępnienie danych bez weryfikacji podstawy prawnej,
  • przekazanie zbyt szerokiego zakresu danych,
  • brak procedury obsługi wniosków o udostępnienie danych osobowych,
  • mylenie zgody z każdą inną podstawą prawną,
  • brak dokumentacji potwierdzającej, komu i dlaczego przekazano dane,
  • niewłaściwe zabezpieczenie kanału przekazania danych.

W praktyce zgodność z RODO wymaga nie tylko znajomości pojęć, ale też spójnego procesu decyzyjnego. To szczególnie istotne tam, gdzie różne działy przedsiębiorcy mogą samodzielnie przekazać dane innemu podmiotowi.

FAQ

Czym jest udostępnienie danych osobowych i czym różni się od powierzenia?

Udostępnienie danych osobowych to przekazanie danych innemu, niezależnemu administratorowi, który wykorzystuje je do własnych celów. Powierzenie oznacza natomiast, że podmiot przetwarzający działa wyłącznie w imieniu administratora i na jego polecenie, zgodnie z art. 28 RODO.

Kiedy można udostępnić dane osobowe RODO?

Dane można udostępnić wtedy, gdy istnieje konkretna podstawa prawna z art. 6 ust. 1 RODO albo z przepisu szczególnego oraz gdy zakres przekazania jest niezbędny do celu. Sam interes odbiorcy nie wystarcza, jeśli administrator nie potrafi wykazać legalności i adekwatności udostępnienia.

Jakie są podstawy prawne udostępniania danych osobowych?

Podstawą prawną może być zgoda, wykonanie umowy, obowiązek prawny, ochrona żywotnych interesów, zadanie realizowane w interesie publicznym albo prawnie uzasadniony interes z art. 6 ust. 1 RODO. Przy danych szczególnych kategorii trzeba dodatkowo spełnić warunki z art. 9 RODO.

Jakie są zasady udostępniania danych osobowych?

Najważniejsze zasady to legalność, minimalizacja, ograniczenie celu, poufność i rozliczalność. Administrator powinien zweryfikować podstawę prawną, tożsamość odbiorcy, niezbędność zakresu danych oraz udokumentować samo udostępnienie.

Co grozi za bezprawne udostępnianie danych osobowych?

Za bezprawne udostępnianie danych grożą kary administracyjne z art. 83 RODO, odpowiedzialność odszkodowawcza z art. 82 RODO oraz w określonych przypadkach odpowiedzialność karna na podstawie ustawy o ochronie danych osobowych i przepisów Kodeksu karnego. Dodatkowo incydent może wymagać zgłoszenia do Prezesa UODO i zawiadomienia osób, których dane dotyczą.

Co grozi za udostępnianie danych osobowych bez zgody?

Brak zgody nie zawsze oznacza naruszenie, ponieważ zgoda jest tylko jedną z podstaw legalności przetwarzania. Naruszenie występuje wtedy, gdy administrator udostępni dane bez jakiejkolwiek właściwej podstawy prawnej albo z przekroczeniem jej zakresu, co może prowadzić do kar, roszczeń i obowiązków związanych z naruszeniem ochrony danych.

Czy zawsze trzeba zawrzeć umowę powierzenia przetwarzania danych osobowych?

Nie. Umowa powierzenia jest potrzebna tylko wtedy, gdy inny podmiot przetwarza dane osobowe w imieniu administratora. Jeżeli odbiorca sam ustala cele i sposoby przetwarzania danych, dochodzi do udostępnienia, a nie do powierzenia.

Czy policja, sąd albo urząd zawsze mogą żądać przekazania danych?

Nie każde żądanie organu publicznego jest automatycznie wystarczające. Administrator powinien sprawdzić, czy istnieje konkretny przepis przyznający uprawnienie do żądania danych, czy organ działa w granicach kompetencji oraz czy zakres żądanych danych jest niezbędny.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin