Umowa powierzenia przetwarzania danych osobowych (DPA)

Pobierz plik pdf: Umowa powierzenia przetwarzania danych osobowych (DPA) w Yellow Space

Prowadzenie firmy wiąże się z korzystaniem z usług zewnętrznych dostawców: biura rachunkowego, firmy hostingowej, dostawcy systemu CRM czy wsparcia IT. W momencie, gdy przekazujesz im dostęp do danych swoich klientów lub pracowników, wchodzisz w obszar regulowany przez art. 28 RODO.

Niezbędnym dokumentem staje się wtedy Umowa powierzenia przetwarzania danych osobowych (ang. Data Processing Agreement – DPA).

1. Kim jest Administrator, a kim Podmiot Przetwarzający?

Aby poprawnie sporządzić umowę, należy najpierw precyzyjnie określić role obu stron:

  • Administrator Danych Osobowych (ADO): Firma (Ty), która decyduje o celach i sposobach przetwarzania danych osobowych (np. biuro nieruchomości, sklep internetowy, agencja reklamowa).
  • Podmiot Przetwarzający (Procesor / Zleceniobiorca): Zewnętrzny podmiot, który przetwarza dane w imieniu Administratora i na jego wyłączne polecenie (np. biuro rachunkowe rozliczające płace, dostawca chmury CRM, serwisant IT).

2. Kiedy musisz podpisać umowę powierzenia?

Umowę DPA należy zawrzeć zawsze przed przekazaniem dostępowym do danych osobowych. Oto najczęstsze przykłady z praktyki gospodarczej:

Podmiot (Przetwarzający)Zakres powierzanych danychCel przetwarzania
Biuro RachunkoweDane pracowników (PESEL, zarobki, adresy), dane kontrahentów z fakturProwadzenie kadr, płac i księgowości
Dostawca CRM / HostingDane klientów (imię, e-mail, tel., historia transakcji)Przechowywanie danych w chmurze, wysyłka e-maili
Firma IT / SerwisantDostęp do całej bazy danych na serwerze firmyKonserwacja systemu, naprawy awaryjne, kopie zapasowe
Agencja MarketingowaBazy newsletterowe, formularze kontaktowe z wwwProwadzenie kampanii mailingowych i reklamowych

3. Co musi zawierać poprawna umowa DPA? (Wymogi art. 28 ust. 3 RODO)

RODO precyzyjnie określa elementy obowiązkowe umowy powierzenia. Brak któregokolwiek z nich może zostać uznany za uchybienie podczas kontroli Urzędu Ochrony Danych Osobowych (UODO).

Niezbędne elementy umowy:

  1. Przedmiot i czas trwania przetwarzania: Określenie usłudze głównej (np. świadczenie usług księgowych przez okres trwania umowy głównej).
  2. Charakter i cel przetwarzania: Np. przechowywanie danych w systemie CRM, wystawianie faktur.
  3. Rodzaj danych osobowych i kategorie osób: Np. dane zwykłe klientów (imię, e-mail, PESEL) lub dane pracowników.
  4. Obowiązki Podmiotu Przetwarzającego:
    • Przetwarzanie wyłącznie na udokumentowane polecenie Administratora.
    • Zapewnienie, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy.
    • Wdrożenie odpowiednich środków technicznych i organizacyjnych (szyfrowanie, kopie zapasowe, kontrola dostępu).
    • Pomoc Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania osób, których dane dotyczą.
    • Zgłaszanie naruszeń ochrony danych Administratorowi bez zbędnej zwłoki (zwykle w ciągu 24–48h).
  5. Dalsze powierzenie (Sub-powierzenie): Zasady korzystania z podwykonawców (np. gdy system CRM korzysta z serwerów AWS). Wymagana jest zgoda Administratora (ogólna lub szczegółowa).
  6. Prawo do audytu: Administrator musi mieć zapewnione prawo do sprawdzania, czy Podmiot Przetwarzający stosuje odpowiednie zabezpieczenia.
  7. Losy danych po zakończeniu umowy: Obowiązek usunięcia lub zwrotu wszystkich powierzonych danych osobowych.

4. Najczęstsze błędy w umowach DPA

  • Brak formy pisemnej lub elektronicznej (z kwalifikowanym podpisem): Umowa powierzenia zawarta „na gębę” jest nieważna w świetle RODO. Możliwe jest jednak akceptowanie regulaminów i DPA w formie elektronicznej (np. klauzula DPA przy zakupie oprogramowania SaaS).
  • Mylenie powierzenia z udostępnieniem: Przekazanie danych np. do banku, ZUS czy notariusza to udostępnienie danych (odrębni administratorzy), a nie powierzenie. Z nimi umowy DPA się nie podpisuje.
  • Brak weryfikacji procesora: Administrator ma obowiązek korzystać wyłącznie z podmiotów, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych.

Podsumowanie

Umowa powierzenia przetwarzania danych to kluczowy element zabezpieczenia prawnego Twojej firmy. Odpowiadasz za dane swoich klientów i pracowników również wtedy, gdy przekazujesz je podwykonawcom. Dobre DPA chroni Cię przed karami finansowymi ze strony UODO oraz roszczeniami w przypadku wycieku danych u dostawcy.

Udostępnij na: