Skip to content

Klauzula przetwarzania danych osobowych

Reguluje sposób przetwarzania danych osobowych przez podmiot przetwarzający na rzecz administratora, zgodnie z art. 28 RODO.

Co to jest

Klauzula przetwarzania danych osobowych lub umowa powierzenia przetwarzania danych (DPA) określa warunki między administratorem a podmiotem przetwarzającym wymagane przez art. 28 RODO: przedmiot, czas trwania, instrukcje, środki bezpieczeństwa, podprocesorów, zgłaszanie naruszeń ochrony danych i usuwanie danych. Umowa może mieć formę pisemną lub innego wiążącego aktu, w tym formę elektroniczną, i jest obowiązkowa, gdy strona przetwarza dane osobowe w imieniu innej strony.

Dlaczego to ważne

Bez zgodnej z przepisami umowy powierzenia obie strony naruszają RODO i narażają się na administracyjne kary pieniężne oraz — na warunkach art. 82 — odpowiedzialność odszkodowawczą za roszczenia osób, których dane dotyczą. Klauzula rozdziela odpowiedzialność za bezpieczeństwo i terminy zgłaszania naruszeń, co ma kluczowe znaczenie, gdy dojdzie do naruszenia ochrony danych osobowych.

Jak to zastosować

  • Udokumentuj rodzaj, cel i czas trwania przetwarzania oraz kategorie danych osobowych i osób, których dane dotyczą.
  • Wymagaj przetwarzania wyłącznie na udokumentowane polecenia oraz stosowania odpowiednich środków bezpieczeństwa.
  • Ureguluj zatwierdzanie podprocesorów, terminy zgłaszania naruszeń i prawo kontroli.
  • Obsłuż przekazywanie danych do państw trzecich na odpowiedniej podstawie — na przykład standardowe klauzule umowne zgodnie z decyzją (UE) 2021/914 — albo oprzyj się na decyzji stwierdzającej odpowiedni stopień ochrony, gdy taka istnieje.

Przykładowe brzmienie

Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia administratora, stosuje odpowiednie środki techniczne i organizacyjne oraz bez zbędnej zwłoki informuje administratora o każdym naruszeniu ochrony danych osobowych. (To uproszczony przykład; pełna umowa powierzenia musi zawierać wszystkie wymogi art. 28 RODO.)

Wskazówki negocjacyjne

  • Administratorzy powinni wymagać szybkiego zgłaszania naruszeń i prawa kontroli. Uzgodniony termin zewnętrzny, na przykład 24 do 48 godzin, może zostać wynegocjowany, ale jest to hipotetyczny punkt umowy: nie może odkładać obowiązku powiadomienia bez zbędnej zwłoki ani zastępować własnego 72-godzinnego terminu administratora, który biegnie od momentu powzięcia przez niego wiedzy.
  • Podmioty przetwarzające powinny uregulować korzystanie z podprocesorów z wyprzedzeniem: albo przez konkretnie wynegocjowaną zgodę, albo przez ogólne pisemne upoważnienie z mechanizmem informowania o nowych lub zmienionych podprocesorach i umożliwienia administratorowi wniesienia sprzeciwu. Każda zmiana nie wymaga ponownego podpisywania umowy powierzenia.

Częste pułapki

  • Traktowanie umowy powierzenia jako opcjonalnego standardowego tekstu zamiast obowiązkowego wymogu RODO.
  • Pomijanie środków bezpieczeństwa przy przekazywaniu danych za granicę. O przekazywaniu nie decyduje wyłącznie miejsce położenia podmiotu przetwarzającego, a sama umowa powierzenia nie stanowi zgody na przekazywanie danych.

Podstawy prawne

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

Najczęściej zadawane pytania

Najczęstsze pytania o tę klauzulę.

Nigdy więcej nie przegap ryzykownej klauzuli

Contracko automatycznie analizuje każdą umowę pod kątem tej klauzuli i zobowiązań, które tworzy.

ennldefresitptsvpl