Klauzula przetwarzania danych osobowych
Reguluje sposób przetwarzania danych osobowych przez podmiot przetwarzający na rzecz administratora, zgodnie z art. 28 RODO.
Co to jest
Klauzula przetwarzania danych osobowych lub umowa powierzenia przetwarzania danych (DPA) określa warunki między administratorem a podmiotem przetwarzającym wymagane przez art. 28 RODO: przedmiot, czas trwania, instrukcje, środki bezpieczeństwa, podprocesorów, zgłaszanie naruszeń ochrony danych i usuwanie danych. Umowa może mieć formę pisemną lub innego wiążącego aktu, w tym formę elektroniczną, i jest obowiązkowa, gdy strona przetwarza dane osobowe w imieniu innej strony.
Dlaczego to ważne
Bez zgodnej z przepisami umowy powierzenia obie strony naruszają RODO i narażają się na administracyjne kary pieniężne oraz — na warunkach art. 82 — odpowiedzialność odszkodowawczą za roszczenia osób, których dane dotyczą. Klauzula rozdziela odpowiedzialność za bezpieczeństwo i terminy zgłaszania naruszeń, co ma kluczowe znaczenie, gdy dojdzie do naruszenia ochrony danych osobowych.
Jak to zastosować
- Udokumentuj rodzaj, cel i czas trwania przetwarzania oraz kategorie danych osobowych i osób, których dane dotyczą.
- Wymagaj przetwarzania wyłącznie na udokumentowane polecenia oraz stosowania odpowiednich środków bezpieczeństwa.
- Ureguluj zatwierdzanie podprocesorów, terminy zgłaszania naruszeń i prawo kontroli.
- Obsłuż przekazywanie danych do państw trzecich na odpowiedniej podstawie — na przykład standardowe klauzule umowne zgodnie z decyzją (UE) 2021/914 — albo oprzyj się na decyzji stwierdzającej odpowiedni stopień ochrony, gdy taka istnieje.
Przykładowe brzmienie
Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia administratora, stosuje odpowiednie środki techniczne i organizacyjne oraz bez zbędnej zwłoki informuje administratora o każdym naruszeniu ochrony danych osobowych. (To uproszczony przykład; pełna umowa powierzenia musi zawierać wszystkie wymogi art. 28 RODO.)
Wskazówki negocjacyjne
- • Administratorzy powinni wymagać szybkiego zgłaszania naruszeń i prawa kontroli. Uzgodniony termin zewnętrzny, na przykład 24 do 48 godzin, może zostać wynegocjowany, ale jest to hipotetyczny punkt umowy: nie może odkładać obowiązku powiadomienia bez zbędnej zwłoki ani zastępować własnego 72-godzinnego terminu administratora, który biegnie od momentu powzięcia przez niego wiedzy.
- • Podmioty przetwarzające powinny uregulować korzystanie z podprocesorów z wyprzedzeniem: albo przez konkretnie wynegocjowaną zgodę, albo przez ogólne pisemne upoważnienie z mechanizmem informowania o nowych lub zmienionych podprocesorach i umożliwienia administratorowi wniesienia sprzeciwu. Każda zmiana nie wymaga ponownego podpisywania umowy powierzenia.
Częste pułapki
- • Traktowanie umowy powierzenia jako opcjonalnego standardowego tekstu zamiast obowiązkowego wymogu RODO.
- • Pomijanie środków bezpieczeństwa przy przekazywaniu danych za granicę. O przekazywaniu nie decyduje wyłącznie miejsce położenia podmiotu przetwarzającego, a sama umowa powierzenia nie stanowi zgody na przekazywanie danych.
Podstawy prawne
- Art. 4 pkt 7–8 i art. 28 rozporządzenia (UE) 2016/679 (RODO) RODO: podmiot przetwarzający i umowa powierzenia przetwarzania danych Prawo UE
- Art. 34 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych Ustawa o ochronie danych osobowych: Prezes Urzędu Ochrony Danych Osobowych jako organ nadzorczy Prawo polskie
Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.
Najczęściej zadawane pytania
Najczęstsze pytania o tę klauzulę.