Wzór umowy powierzenia przetwarzania danych – jak poprawnie przygotować dokument

Wektorowe logo
Wektorowe logo 2
Wzór umowy powierzenia przetwarzania danych - jak poprawnie przygotować dokument

Umowa powierzenia jest wymagana na podstawie art. 28 RODO zawsze wtedy, gdy zewnętrzny podmiot ma przetwarzać dane osobowe w imieniu administratora. Prawidłowa umowa powierzenia przetwarzania danych osobowych musi określać co najmniej przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych oraz kategorie osób, których dane dotyczą, a także obowiązki procesora i administratora.

W praktyce wielu przedsiębiorców myli sytuacje, w których można powierzyć dane na podstawie odrębnej relacji prawnej, z przypadkami, gdy potrzebna jest odrębna umowa. Tymczasem Ogólne rozporządzenie o ochronie danych, czyli RODO, nakłada bardzo konkretne wymogi. Jeżeli zewnętrzny podmiot ma uzyskać dostęp do danych i ma je przetwarzać wyłącznie dla Ciebie, nie dla własnych celów, zwykle potrzebna będzie umowa powierzenia przetwarzania danych osobowych, często określana też jako DPA.

Dotyczy to m.in. relacji z podmiotami świadczącymi Usługi hostingu, utrzymania System informatyczny, wysyłki newslettera, obsługi księgowej, wsparcia HR, archiwizacji dokumentów czy serwisu IT. W realiach polskiego prawa administrator musi zadbać nie tylko o zgodność z RODO, ale także o realną ochronę danych osobowych i możliwość wykazania, że wdrożenia zostały wykonane prawidłowo.

Kiedy potrzebujesz umowy powierzenia

Umowa powierzenia jest potrzebna wtedy, gdy jako administrator chcesz powierzyć dane podmiotowi zewnętrznemu, który będzie je przetwarzać wyłącznie w Twoim imieniu i na Twoje udokumentowane polecenie. Taki podmiot nie decyduje samodzielnie o celu ani sposobie przetwarzania. Działa jako procesor, a nie jako odrębny administrator danych.

Kluczowe pytanie brzmi: czy zewnętrzny podmiot ma wykonywać usługę, w ramach której musi mieć dostęp do danych i może je przetwarzać wyłącznie dla Ciebie? Jeśli tak, najczęściej trzeba zawrzeć umowy powierzenia przetwarzania danych. Jeżeli natomiast druga strona samodzielnie określa cele i środki przetwarzania, nie mówimy o powierzeniu, lecz o udostępnieniu danych innemu administratorowi.

Typowe przykłady, gdy warto powierzyć dane na podstawie art. 28 RODO:

  • biuro rachunkowe, które ma przetwarzać dane pracowników i kontrahentów,
  • firma kadrowo-płacowa,
  • dostawca hostingu i poczty,
  • podmiot utrzymujący sklep internetowy lub stronę WWW,
  • operator newslettera i narzędzia marketingowego,
  • zewnętrzny serwis IT lub administrator systemów,
  • firma archiwizująca dokumenty,
  • call center lub podmiot obsługujący zgłoszenia klientów.

W każdym z tych przypadków zewnętrzny podmiot może przetwarzać Dane wyłącznie w zakresie i celu wynikającym z relacji z administratorem. To klasyczna sytuacja powierzenia danych.

Trzeba przy tym odróżnić powierzenie od relacji wewnętrznych. Umowa powierzenia danych nie jest zawierana z własnymi pracownikami ani zleceniobiorcami działającymi wewnątrz organizacji. W takim przypadku administrator nadaje imienne upoważnienie do przetwarzania danych oraz wdraża środki organizacyjne. Innymi słowy: pracownik nie jest odrębnym podmiotem, któremu trzeba powierzyć dane na zewnątrz.

Warto też pamiętać, że nie każda umowa nazwana „powierzenia” dotyczy RODO. W obrocie występują także frazy takie jak Umowa powierzenia mienia, Umowa powierzenia KC, Umowa powierzenia samochodu, Umowa powierzenia pieniędzy czy nawet umowa powierzenia udziałów. To odrębne konstrukcje prawne, oparte na innych przepisach Prawo cywilnego lub handlowego, a nie na zasadach ochronie danych.

Obowiązkowe elementy umowy powierzenia według art. 28 RODO

Umowa powierzenia przetwarzania danych osobowych opiera się bezpośrednio na wymogach art. 28 RODO, który ściśle wyznacza jej obligatoryjną treść. Dokument musi określać relację administrator-procesor w sposób konkretny, a nie szablonowy.

Zobacz więcej:  Zasady przetwarzania danych osobowych - jak stosować je w codziennej praktyce firmy

Obowiązkowo musi określać:

  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych oraz kategorie osób, których dane dotyczą,
  • obowiązki i prawa administratora.

Poza tym umowa musi przewidywać, że procesor:

  • przetwarza dane wyłącznie na udokumentowane polecenie administratora, także w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek wynika z prawa UE lub prawa krajowego,
  • zapewnia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności,
  • stosuje odpowiednie środki bezpieczeństwa, w tym środki technicznych i organizacyjnych,
  • przestrzega warunków korzystania z dalszych podwykonawców,
  • pomaga administratorowi wywiązać się z obowiązków wobec osób, których dane dotyczą,
  • pomaga wywiązać się z obowiązków w zakresie bezpieczeństwa, zgłaszania naruszeń, oceny skutków i konsultacji z organem nadzorczym,
  • po zakończeniu świadczenia usług usuwa lub zwraca dane, jeśli prawo nie nakazuje ich dalszego przechowywania,
  • udostępnia administratorowi informacje niezbędne do wykazania zgodności i umożliwia audyty.

Dobra umowa powierzenia powinna też jasno określać kategorie danych, zakres operacji, zasady nadawania uprawnień, sposób raportowania naruszeń oraz zasady usuwania kopii. Jeżeli procesor ma mieć dostęp do systemów, warto wskazać, do jakich zasobów ma dostęp i jak długo może przetwarzać dane.

W praktyce ważne są też zasady dalszego powierzenia. Jeżeli procesor chce powierzyć dane dalej, czyli przekazać je innemu podmiotowi, potrzebna jest wcześniejsza zgoda administratora: uprzednia szczegółowa albo ogólna pisemna. Taki dalszy podmiot musi podlegać co najmniej takim samym obowiązkom ochrony danych, jakie wynikają z pierwotnej umowie powierzenia. To szczególnie istotne przy usługach chmurowych, outsourcingu IT i podwykonawcach obsługi klienta.

Element Co powinna określać umowa
Strony Kto jest administratorem, a kto działa jako procesor lub podmiot przetwarzający
Zakres Jakie dane osobowe i jakie operacje będzie wykonywać podmiot
Czas Od kiedy i jak długo można przetwarzać dane
Cel Jaki jest charakter i cel przetwarzania
Bezpieczeństwo Jakie środki organizacyjny i techniczne mają zabezpieczyć dane
Podpowierzenie Na jakich zasadach można powierzać dane dalej
Wsparcie administratora Jak procesor ma informować i pomagać przy realizacji praw osób oraz obsłudze incydentów
Zakończenie współpracy Czy dane mają zostać zwrócone, usunięte lub zanonimizowane

Na czym polega umowa powierzenia?

To umowa, w której administrator danych pozwala zewnętrznemu podmiotowi przetwarzać dane wyłącznie w jego imieniu. Nie chodzi o sprzedaż danych ani o przekazanie ich do własnych celów drugiej strony, lecz o wykonanie konkretnej usługi na podstawie umowy. Dlatego umowa powierzenia przetwarzania danych osobowych musi precyzyjnie określać zakres, cel i warunki bezpieczeństwa.

Czym jest powierzenie?

Powierzenie to sytuacja, w której administrator decyduje o celu i środkach, a inny podmiot może jedynie technicznie lub operacyjnie przetwarzać dane w jego imieniu. Procesor nie staje się wtedy administratorem danych osobowych. Nadal wykonuje czynności wyłącznie na polecenie administratora.

Zobacz więcej:  Art. 107 ustawy o ochronie danych osobowych - kiedy przetwarzanie danych staje się przestępstwem?

Co to jest umowa powierzenia udziałów?

To pojęcie z innego obszaru prawa. Nie dotyczy RODO ani przetwarzanie danych osobowych. Jeżeli ktoś szuka informacji typu Umowa powierzenia przetwarzania danych osobowych po angielsku, Umowa powierzenia danych wzór albo Umowa powierzenia wzór, powinien odróżnić dokumenty korporacyjne i cywilne od umowy z art. 28 RODO.

Kiedy nie trzeba zawierać umowy powierzenia danych?

Nie trzeba jej zawierać, gdy dane są przekazywane innemu, samodzielnemu administratorowi, gdy przetwarzanie odbywa się wyłącznie wewnątrz organizacji przez osoby upoważnione albo gdy brak jest realnego dostęp do danych. Nie każda umowa z kontrahentem oznacza więc konieczność zawarcia dokumentu powierzenia.

Czym grozi brak umowy albo zły wzór

Brak umowy powierzenia lub stosowanie wadliwego wzoru naraża administratora na sankcje z art. 83 RODO. Prezes UODO może nałożyć karę pieniężną do 10 mln EUR lub do 2% całkowitego rocznego światowego obrotu przedsiębiorstwa – w zależności od tego, która kwota jest wyższa.

Ryzyko nie kończy się na karze administracyjnej. Jeżeli wadliwa umowa powierzenia nie określa obowiązków procesora, administrator może mieć problem z wykazaniem zgodności, z reakcją na incydent, z obsługą żądań osób, których dane dotyczą, albo z odzyskaniem danych po zakończeniu współpracy. Zbyt ogólny albo darmowy wzór często nie pasuje do realnych procesów firmy.

Najczęstsze błędy to:

  • brak wskazania, jakie dane i w jakim celu ma przetwarzać podmiot,
  • brak zapisów, kto i na jakich zasadach może mieć dostęp do danych,
  • brak klauzul o audycie i obowiązku informować o naruszeniach,
  • brak zasad dalszego powierzenia,
  • używanie jednego szablonu do każdej usługi, bez analizy ryzyka i modelu współpracy.

Taki dokument może nie spełnić wymogów RODO, a nawet naruszyć interes administratora. Gdy zewnętrzny podmiot zacznie przetwarzać dane szerzej niż przewiduje umowa, może dojść do sytuacji, w której strony błędnie zakwalifikowały relację. To z kolei może naruszyć zasadę rozliczalności, poufności i minimalizacji danych. W obszarach takich jak e-commerce, HR, usługi online czy HTTP cookie konsekwencje błędnej kwalifikacji bywają praktyczne i kosztowne.

Trzeba też pamiętać, że zgodność z RODO coraz częściej łączy się z szerszym zarządzaniem bezpieczeństwem, zwłaszcza tam, gdzie występują systemy krytyczne, outsourcing IT i wymagania sektorowe. Dla części przedsiębiorców znaczenie mają także zagadnienia powiązane z NIS2, politykami bezpieczeństwa oraz dokumentacją wewnętrzną.

Jak zrobić to dobrze

Prawidłowe wdrożenia umowy powierzenia obejmują 4 etapy: inwentaryzację dostawców, weryfikację statusu procesora, przygotowanie dedykowanego dokumentu oraz kontrolę wykonywania umowy. To podejście najłatwiej stosować jako rodo w praktyce.

Po pierwsze, zrób listę wszystkich podmiotów zewnętrznych, którym chcesz powierzyć dane albo którzy potencjalnie mogą je przetwarzać. Sprawdź nie tylko głównych kontrahentów, ale też zaplecze techniczne: hosting, backup, serwis, księgowość, system mailingowy, support. Często to właśnie tam pojawia się faktyczne powierzenia danych.

Po drugie, oceń rolę kontrahenta. Czy ten podmiot działa wyłącznie na Twoje polecenie, czy jednak samodzielnie określa cel? Czy może przetwarzać dane tylko w zakresie usługi? Czy ma uprawnienie umowny do korzystania z podwykonawców? Tę analizę powinien zatwierdzić administrator, a przy bardziej złożonych strukturach warto włączyć także iod.

Zobacz więcej:  CNIL i sztuczna inteligencja - nowe narzędzia do zgodnego z RODO rozwoju AI

Po trzecie, przygotuj dokument dopasowany do procesu. Dobra umowa powierzenia danych nie może ograniczać się do jednego akapitu. Musi określać zakres danych, czas, cel, środki bezpieczeństwa, procedurę raportowania, zasady audytu, dalszego powierzenia i zwrotu danych. W zależności od usługi trzeba też określać sposób szyfrowania, logowania, retencji i przydzielania uprawnień. Właśnie takie podejście pozwala zabezpieczyć administratora.

Po czwarte, nie kończ na samym podpisie. Zawarcie dokumentu to dopiero początek. Trzeba sprawdzić, czy procesor rzeczywiście wdrożył środki organizacyjny, czy osoby po jego stronie mają właściwy dostęp, czy można przeprowadzić audyt oraz czy w praktyce wykonuje polecenia administratora. W razie zmian usługi albo zmiany podwykonawców aktualizacja jest często obowiązkowy.

Warto też unikać pułapki „kopiuj-wklej”. Hasła typu pobierz darmowy wzór umowy powierzenia bywają kuszące, ale sam wzór nie rozwiązuje problemu. Taki materiał może pomóc zrozumieć układ dokumentu, jednak nie zastąpi analizy relacji, zakresu danych i ryzyka. To samo dotyczy wersji opisanych jako pdf lub gotowych klauzul z internetu.

Jeżeli chcesz powierzać dane wielu kontrahentom, warto opracować spójny model wdrożenia: matrycę ról, standard umowny, procedurę akceptacji podwykonawców i zasady okresowej weryfikacji. Dzięki temu każda kolejna umowa będzie spójna z resztą dokumentacji, a administrator łatwiej wykaże zgodność przed PUODO. W niektórych branżach pomocne może być także odniesienie do materiałów branżowych, takich jak branżowe serwisy podatkowo-księgowe, ale zawsze trzeba zweryfikować je z aktualnym stanem prawa.

Dobrze przygotowana umowa powierzenia pomaga nie tylko spełnić wymogi formalne. Pozwala też zabezpieczyć interes firmy, ograniczyć spory umowny, ustalić odpowiedzialność za naruszenia i jasno rozdzielić role. To istotne również dla klientów indywidualnych i pracowników, bo od jakości dokumentacji zależy realna ochrona danych osobowych, a pośrednio także zaufanie, reputacja czy nawet Poczucie własnej wartości osoby dotkniętej naruszeniem.

Potrzebujesz umowy powierzenia? Pomogę

Jeżeli chcesz bezpiecznie powierzyć dane kontrahentowi, sama ogólna umowa o świadczenie usług zwykle nie wystarczy. Potrzebna jest odrębna albo odpowiednio rozbudowana umowa powierzenia przetwarzania danych osobowych, dopasowana do konkretnego procesu, rodzaju danych i modelu współpracy.

W kancelarii pomagam ocenić, czy w danej relacji rzeczywiście trzeba zawrzeć umowy powierzenia przetwarzania danych, przygotować dokument zgodny z art. 28 rodo, uporządkować role administrator-procesor oraz wdrożyć zasady dalszego powierzania. Analizuję też, czy kontrahent działa jako odrębny podmiot, czy jako podmiot przetwarzający, i jakie obowiązki wynikające z RODO trzeba ująć w treści.

Jeżeli potrzebujesz wsparcia przy audycie dostawców, przygotowaniu lub negocjowaniu takiego dokumentu, możesz skorzystać z pomocy kancelarii. Pomagam zarówno firmom, jak i klientom indywidualnym, którym zależy na zgodnym z prawem modelu współpracy i prawidłowym wdrożenia.

Treść ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. Jeżeli chcesz ocenić konkretną relację, ryzyka lub przygotować umowę powierzenia dopasowaną do Twojej działalności, zapraszam do kontaktu z Kancelarią Adwokacką adwokata Mateusza Orlickiego.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin