---
title: "Klauzula przetwarzania danych osobowych"
description: "Reguluje sposób przetwarzania danych osobowych przez podmiot przetwarzający na rzecz administratora, zgodnie z art. 28 RODO."
canonical: "https://contracko.com/pl/biblioteka-klauzul/przetwarzanie-danych"
---
# Klauzula przetwarzania danych osobowych

Source: https://contracko.com/pl/biblioteka-klauzul/przetwarzanie-danych

# Klauzula przetwarzania danych osobowych

Reguluje sposób przetwarzania danych osobowych przez podmiot przetwarzający na rzecz administratora, zgodnie z art. 28 RODO.

## Co to jest

Klauzula przetwarzania danych osobowych lub umowa powierzenia przetwarzania danych (DPA) określa warunki między administratorem a podmiotem przetwarzającym wymagane przez art. 28 RODO: przedmiot, czas trwania, instrukcje, środki bezpieczeństwa, podprocesorów, zgłaszanie naruszeń ochrony danych i usuwanie danych. Umowa może mieć formę pisemną lub innego wiążącego aktu, w tym formę elektroniczną, i jest obowiązkowa, gdy strona przetwarza dane osobowe w imieniu innej strony.

## Dlaczego to ważne

Bez zgodnej z przepisami umowy powierzenia obie strony naruszają RODO i narażają się na administracyjne kary pieniężne oraz — na warunkach art. 82 — odpowiedzialność odszkodowawczą za roszczenia osób, których dane dotyczą. Klauzula rozdziela odpowiedzialność za bezpieczeństwo i terminy zgłaszania naruszeń, co ma kluczowe znaczenie, gdy dojdzie do naruszenia ochrony danych osobowych.

## Jak to zastosować

- Udokumentuj rodzaj, cel i czas trwania przetwarzania oraz kategorie danych osobowych i osób, których dane dotyczą.
- Wymagaj przetwarzania wyłącznie na udokumentowane polecenia oraz stosowania odpowiednich środków bezpieczeństwa.
- Ureguluj zatwierdzanie podprocesorów, terminy zgłaszania naruszeń i prawo kontroli.
- Obsłuż przekazywanie danych do państw trzecich na odpowiedniej podstawie — na przykład standardowe klauzule umowne zgodnie z decyzją (UE) 2021/914 — albo oprzyj się na decyzji stwierdzającej odpowiedni stopień ochrony, gdy taka istnieje.

## Przykładowe brzmienie

> Podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia administratora, stosuje odpowiednie środki techniczne i organizacyjne oraz bez zbędnej zwłoki informuje administratora o każdym naruszeniu ochrony danych osobowych. (To uproszczony przykład; pełna umowa powierzenia musi zawierać wszystkie wymogi art. 28 RODO.)

## Wskazówki negocjacyjne

- • Administratorzy powinni wymagać szybkiego zgłaszania naruszeń i prawa kontroli. Uzgodniony termin zewnętrzny, na przykład 24 do 48 godzin, może zostać wynegocjowany, ale jest to hipotetyczny punkt umowy: nie może odkładać obowiązku powiadomienia bez zbędnej zwłoki ani zastępować własnego 72-godzinnego terminu administratora, który biegnie od momentu powzięcia przez niego wiedzy.
- • Podmioty przetwarzające powinny uregulować korzystanie z podprocesorów z wyprzedzeniem: albo przez konkretnie wynegocjowaną zgodę, albo przez ogólne pisemne upoważnienie z mechanizmem informowania o nowych lub zmienionych podprocesorach i umożliwienia administratorowi wniesienia sprzeciwu. Każda zmiana nie wymaga ponownego podpisywania umowy powierzenia.

## Częste pułapki

- • Traktowanie umowy powierzenia jako opcjonalnego standardowego tekstu zamiast obowiązkowego wymogu RODO.
- • Pomijanie środków bezpieczeństwa przy przekazywaniu danych za granicę. O przekazywaniu nie decyduje wyłącznie miejsce położenia podmiotu przetwarzającego, a sama umowa powierzenia nie stanowi zgody na przekazywanie danych.

### Jak pomaga Contracko

Analiza AI Contracko pomaga przeglądać i porządkować informacje o przetwarzaniu danych osobowych w umowach z dostawcami i umowach SaaS, a archiwum gromadzi wszystkie umowy powierzenia w jednym, przeszukiwalnym miejscu, dzięki czemu zespół ds. prywatności szybko odnajduje konkretne umowy podczas kontroli organu nadzorczego lub naruszenia ochrony danych. Skonfigurowane pola umowy powierzenia — na przykład mechanizm przekazywania danych i okno zgłaszania naruszeń — można wyświetlać dla każdej umowy, a historia aktywności umowy pokazuje odnotowane zdarzenia. Analiza jest wsparciem: zawsze weryfikuj wynik z dokumentami źródłowymi. Puste pole może oznaczać brak klauzuli, jej niejasność albo objęcie poza skonfigurowanymi opcjami; narzędzie nie jest wyczerpującym testem braków i nie zastępuje oceny człowieka.

## Podstawy prawne

- [Art. 4 pkt 7–8 i art. 28 rozporządzenia (UE) 2016/679 (RODO) RODO: podmiot przetwarzający i umowa powierzenia przetwarzania danych Prawo UE](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [Art. 34 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych Ustawa o ochronie danych osobowych: Prezes Urzędu Ochrony Danych Osobowych jako organ nadzorczy Prawo polskie](https://isap.sejm.gov.pl/isap.nsf/DocDetails.xsp?id=WDU20180001000)

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

## Przydatne w branżach

[Oprogramowanie i SaaS](https://contracko.com/pl/branze/software-saas)[Firmy AI i danych](https://contracko.com/pl/branze/dane-ai)[Ochrona zdrowia](https://contracko.com/pl/branze/opieka-zdrowotna)[Usługi finansowe](https://contracko.com/pl/branze/uslugi-finansowe)[Dostawcy usług zarządzanych (MSP)](https://contracko.com/pl/branze/dostawcy-uslug-zarzadzanych)

## Powiązane klauzule

- [Klauzula poufności](https://contracko.com/pl/biblioteka-klauzul/poufnosc)
- [Klauzula ograniczenia odpowiedzialności](https://contracko.com/pl/biblioteka-klauzul/ograniczenie-odpowiedzialnosci)
- [Klauzula indemnifikacji](https://contracko.com/pl/biblioteka-klauzul/indemnifikacja)

## Powiązane terminy

- [Umowa powierzenia przetwarzania danych (DPA)](https://contracko.com/pl/glosariusz/umowa-powierzenia-przetwarzania-danych)
- [RODO](https://contracko.com/pl/glosariusz/rodo)
- [Informacje poufne](https://contracko.com/pl/glosariusz/informacje-poufne)

### Już nigdy nie przegap terminu umowy

- AI znajduje daty odnowień i terminy wypowiedzenia
- Ryzyka i zobowiązania są wyłapywane automatycznie
- Przypomnienia pomagają zareagować, zanim terminy przeminą

Upuść umowę, aby zacząć

PDF, DOCX, PNG lub JPG

[Rozpocznij 7-dniowy okres próbny](https://app.contracko.com/register?appLanguage=pl&utm_source=clause_library_sidebar&utm_medium=lead_magnet&utm_campaign=clause_library_sidebar_contract_upload&content_slug=data-processing&content_title=Klauzula+przetwarzania+danych+osobowych&cta_placement=clause_library_sidebar_cta&source_tool=clause_library_sidebar_data-processing)

Zgodne z RODO. Szyfrowane. Nigdy nie wykorzystywane do trenowania AI.

## Najczęściej zadawane pytania

Najczęstsze pytania o tę klauzulę.

- **Q:** Kiedy wymagana jest umowa powierzenia przetwarzania danych?
  **A:** Zawsze, gdy strona przetwarza dane osobowe w imieniu innej strony; art. 28 RODO czyni pisemną umowę — lub inny wiążący akt prawny — obowiązkową dla relacji między administratorem a podmiotem przetwarzającym.

- **Q:** Jak szybko trzeba zgłosić naruszenie ochrony danych między stronami?
  **A:** Podmiot przetwarzający informuje administratora bez zbędnej zwłoki po powzięciu wiedzy o naruszeniu. Wiele umów powierzenia określa sztywny termin umowny (często 24 do 72 godzin), aby administrator zdążył spełnić własny obowiązek zgłoszenia; taki limit jest wynegocjowanym punktem umowy i nigdy nie może służyć opóźnianiu powiadomienia ponad obowiązek bez zbędnej zwłoki. Warunkowy 72-godzinny termin administratora wobec organu nadzorczego biegnie od momentu powzięcia przez niego wiedzy.

- **Q:** Czy umowę powierzenia trzeba aktualizować, gdy pojawia się nowy podprocesor?
  **A:** Nie zawsze przez renegocjację. Przy ogólnym pisemnym upoważnieniu podmiot przetwarzający informuje administratora z wyprzedzeniem o nowych lub zmienionych podprocesorach i umożliwia wniesienie sprzeciwu; przy konkretnej zgodzie wymagana jest nowa zgoda dla każdego podprocesora. Samo zaktualizowanie listy na stronie internetowej, bez uzgodnionego skutecznego procesu informowania, może być niewystarczające.

- **Q:** Czy podmiot przetwarzający może przekazywać dane poza EOG?
  **A:** Tylko na odpowiedniej podstawie: decyzji stwierdzającej odpowiedni stopień ochrony wydanej przez Komisję zgodnie z art. 45, odpowiednich zabezpieczeń, takich jak standardowe klauzule umowne albo zatwierdzone wiążące reguły korporacyjne zgodnie z art. 46–47, albo wąskich wyjątków z art. 49. Decyzja o odpowiednim stopniu ochrony nie jest umownym środkiem bezpieczeństwa, a sama umowa powierzenia nie stanowi zgody na przekazywanie danych. Umowa powierzenia powinna wskazywać stosowany mechanizm przekazywania.

- **Q:** Co się dzieje, gdy podmiot przetwarzający działa wbrew poleceniom administratora?
  **A:** Zgodnie z art. 28 ust. 10 RODO podmiot przetwarzający, który samodzielnie ustala cele i sposoby przetwarzania w sposób naruszający przepisy, jest uznawany za administratora w odniesieniu do tego przetwarzania. Każde techniczne odstępstwo od polecenia nie powoduje automatycznie takiej zmiany roli. W zależności od okoliczności mogą wchodzić w grę sankcje z art. 83 i roszczenia odszkodowawcze z art. 82, na obowiązujących tam warunkach i z uwzględnieniem dostępnych przesłanek obronnych; odpowiedzialność nie jest bezwarunkowa.

## Nigdy więcej nie przegap ryzykownej klauzuli

Contracko automatycznie analizuje każdą umowę pod kątem tej klauzuli i zobowiązań, które tworzy.

[Zacznij 7-dniowy bezpłatny okres próbny](https://app.contracko.com/register?appLanguage=pl)

Umów demo
