---
title: "Czym jest umowa o udostępnianie danych (DSA)?"
description: "Umowa o udostępnianie danych (DSA) ustala, co jedna organizacja daje drugiej, w jakim celu i na jakich zasadach oraz co dzieje się z danymi na końcu."
canonical: "https://contracko.com/pl/blog/co-to-jest-umowa-o-udostepnianie-danych"
---
# Czym jest umowa o udostępnianie danych (DSA)?

Source: https://contracko.com/pl/blog/co-to-jest-umowa-o-udostepnianie-danych

[Blog](https://contracko.com/pl/blog)

[Czym jest umowa o udostępnianie danych (DSA)?](https://contracko.com/pl/blog/co-to-jest-umowa-o-udostepnianie-danych)

# Czym jest umowa o udostępnianie danych (DSA)?

Budi Voogt 25 sie 2026

Kopiuj dla LLM

Umowa o udostępnianie danych (data sharing agreement, DSA) to umowa między dwiema lub więcej organizacjami, która określa, jakie dane jedna strona przekaże drugiej, w jakich celach, przy jakich zabezpieczeniach i czego odbiorca nie może z nimi robić. Nazywa zbiory danych, ustala dozwolone użycie, rozdziela odpowiedzialność za bezpieczeństwo i naruszenia oraz mówi, co dzieje się z danymi, gdy porozumienie się kończy.

Cechą rozstrzygającą jest to, że odbiorca zwykle może używać danych do własnych celów, w granicach wyznaczonych przez umowę. To odróżnia umowę o udostępnianie danych od umowy powierzenia przetwarzania danych, w której dostawca przetwarza dane wyłącznie na udokumentowane polecenie klienta i nie ma żadnego własnego celu. Na gruncie unijnego ogólnego rozporządzenia o ochronie danych (RODO) właśnie tę relację opartą wyłącznie na poleceniach musi zabezpieczyć umowa z podmiotem przetwarzającym, w tym zobowiązania do zachowania poufności, środki bezpieczeństwa, warunki dotyczące podprocesorów oraz usunięcie albo zwrot danych po zakończeniu usługi [1]. Umowa o udostępnianie danych ma inny kształt: dwie organizacje, każda z własnym powodem, dla którego chce mieć te dane.

Ten przewodnik opisuje praktykę Stanów Zjednoczonych. Część poniższych zasad pochodzi z konkretnego federalnego reżimu albo z pojedynczej ustawy stanowej, a nie z ogólnej reguły krajowej, i każda z nich jest nazwana w zdaniu, w którym ma zastosowanie. To ogólne informacje, a nie porada prawna dotycząca konkretnego porozumienia.

Nazwa na pierwszej stronie nie ma żadnego znaczenia prawnego. Brytyjski Information Commissioner's Office (ICO), którego kodeks udostępniania danych jest jednym z najbardziej szczegółowych publicznych opracowań tego dokumentu, zauważa, że organizacje używają tytułów takich jak information sharing agreement, data or information sharing protocol czy personal information sharing agreement na określenie tego samego instrumentu [2]. W praktyce amerykańskiej zobaczysz też data use agreement, data transfer agreement, data exchange agreement, a czasem po prostu harmonogram danych dołączony do większej umowy.

Niektóre dokumenty, które wyglądają podobnie, nie są tym samym. Kodeks ICO stwierdza, że memorandum of understanding samo w sobie nie stanowi umowy o udostępnianie danych, z wyjątkiem sytuacji między departamentami rządowymi a niektórymi innymi podmiotami publicznymi, takimi jak organy regulacyjne oraz organy ścigania, i że ani lista standardów, ani aneks do umowy zakupu czy zamówienia również nie kwalifikują się [2]. To wytyczne brytyjskie, ale sedno jest uniwersalne: dokument, który zapisuje dobrą wolę, nie zobowiązując żadnej ze stron do konkretnych obowiązków w zakresie przetwarzania danych, nie załatwi sprawy.

Dwa amerykańskie podtypy to instrumenty regulacyjne o ustalonej treści, a nie swobodnie negocjowane dokumenty komercyjne.

Pierwszy to umowa o korzystanie z danych (data use agreement) wynikająca z ustawy HIPAA (Health Insurance Portability and Accountability Act). Podmiot objęty ustawą może ujawnić ograniczony zbiór danych (limited data set) do celów badawczych, ochrony zdrowia publicznego albo działań operacyjnych w zakresie opieki zdrowotnej tylko wtedy, gdy zawrze umowę o korzystanie z danych z odbiorcą. Rozporządzenie określa, co taka umowa musi zrobić: ustalić dozwolone użycia i ujawnienia, ustalić, kto może używać danych lub je otrzymywać, oraz zobowiązać odbiorcę, by nie używał ani dalej nie ujawniał informacji inaczej niż w dozwolonym zakresie, stosował odpowiednie zabezpieczenia, zgłaszał każde użycie lub ujawnienie nieprzewidziane w umowie, wiązał swoich agentów tymi samymi ograniczeniami i nie identyfikował informacji ani nie kontaktował się z osobami, których dane dotyczą [3]. Ograniczony zbiór danych to nie dane zanonimizowane. To dane pozbawione określonej listy bezpośrednich identyfikatorów, w tym imion i nazwisk, adresu ulicy, numerów telefonu i faksu, adresów e-mail, numerów ubezpieczenia społecznego i dokumentacji medycznej, identyfikatorów urządzeń, adresów protokołu internetowego (IP), identyfikatorów biometrycznych i pełnych zdjęć twarzy, przy czym daty oraz miasto, stan i kod pocztowy mogą pozostać [3].

Drugi to federalna rodzina porozumień między agencjami. W Centers for Medicare & Medicaid Services (CMS) rodzaj umowy zależy od danych i celu: umowa o korzystanie z danych, gdy inna agencja wnioskuje o ujawnienie danych umożliwiających identyfikację (PII) albo chronionych informacji zdrowotnych (PHI) z CMS; umowa o wymianie informacji, gdy dane PII z CMS są wymieniane z inną agencją federalną albo stanową bez negatywnego wpływu na świadczenia danej osoby; oraz umowa o porównywaniu komputerowym, gdy automatyczne systemy rejestrowe są porównywane w sposób, który wpływa na świadczenia federalne albo służy odzyskiwaniu płatności lub wykrywaniu oszustw [4]. Jeśli kontrahent prosi o „DSA”, warto potwierdzić, o który z tych dokumentów mu chodzi, zanim zacznie się cokolwiek tworzyć.

## Cel i typowe zastosowania

Umowa o udostępnianie danych istnieje po to, by warunki wymiany były możliwe do udowodnienia, zanim dane ruszą w drogę, i by obie strony miały na co się powołać później. Zapisuje, dlaczego udostępnianie jest konieczne, co faktycznie przekazano, kto to autoryzował i jakie ograniczenia zaakceptował odbiorca. Kodeks ICO ujmuje to jako rozliczalność: umowa o udostępnianie danych nie jest obowiązkowa na gruncie prawa brytyjskiego, ale jej posiadanie pomaga organizacji wykazać, że rozważyła i udokumentowała istotne kwestie zgodności, a ICO twierdzi, że weźmie odpowiednią umowę pod uwagę przy ocenie skargi dotyczącej udostępniania danych [2].

W niektórych amerykańskich kontekstach pisemna umowa nie jest wcale opcjonalna.

Badania. Dane o kontrolowanym dostępie są udostępniane zatwierdzonym użytkownikom na podstawie podpisanej umowy, a nie pobierane swobodnie. Ramy udostępniania danych genomowych NIH działają na podstawie Data Use Certification Agreement, która zawiera warunki takie jak zakaz przenoszenia, i dlatego serwer imputacji może przechowywać przesłane genotypy tylko przez krótki czas, po czym je usuwa. NIH opublikowało w grudniu 2025 roku propozycję ustanowienia szerszej polityki Controlled-Access Data Policy oraz zmiany Genomic Data Sharing Policy, z uwagami do 18 marca 2026 roku, więc instytucje prowadzące przepływy danych badawczych powinny spodziewać się, że te ramy się zmienią [5].

Edukacja. Ustawa Family Educational Rights and Privacy Act (FERPA) pozwala ujawniać dokumentację edukacyjną organizacjom prowadzącym badania dla szkół lub w ich imieniu, w celu opracowania albo walidacji testów predykcyjnych, administrowania pomocą studencką lub poprawy nauczania, ale tylko na podstawie pisemnej umowy, która określa cel, zakres i czas trwania badania oraz informacje, które mają być ujawnione, ogranicza użycie do tego celu, uniemożliwia identyfikację osób przez kogokolwiek spoza przedstawicieli organizacji i wymaga zniszczenia wszystkich danych umożliwiających identyfikację, gdy przestaną być potrzebne [6].

Ujawnianie komercyjne na gruncie stanowego prawa prywatności. Kalifornia wymaga, by firma, która sprzedaje dane osobowe osobie trzeciej, udostępnia je osobie trzeciej albo ujawnia je usługodawcy lub wykonawcy, zawarła umowę określającą ograniczone i wskazane cele, zobowiązującą odbiorcę do zapewnienia takiego samego poziomu ochrony prywatności, jakiego wymaga ustawa, przyznającą firmie prawa do podejmowania uzasadnionych kroków w celu zapewnienia spójnego użycia, zobowiązującą odbiorcę do powiadomienia firmy, jeśli nie może już spełniać swoich obowiązków, oraz przyznającą firmie prawo do zatrzymania i naprawienia nieuprawnionego użycia [7].

Wspólne programy i polecenia. Dwie organizacje prowadzące wspólną usługę, wspólną kampanię marketingową albo przepływ poleceń mają każda własny cel dotyczący danych, więc żadna nie przetwarza danych na polecenie drugiej. Na gruncie RODO, gdy dwóch lub więcej administratorów wspólnie ustala cele i sposoby przetwarzania, są współadministratorami i muszą określić swoje odpowiednie zakresy odpowiedzialności w uzgodnieniu między nimi, a istotne elementy tego uzgodnienia trzeba udostępnić osobom, których dane dotyczą [1].

## Strony umowy o udostępnianie danych

Zwykle są dwie nazwane strony: organizacja ujawniająca, nazywana czasem dostawcą danych albo źródłem, oraz organizacja otrzymująca, nazywana czasem odbiorcą albo użytkownikiem danych. Prawidłowe określenie podmiotu prawnego ma tu takie samo znaczenie jak w każdej innej umowie. Jeśli odbiorcą jest instytucja badawcza, podpis, który ją wiąże, składa zwykle upoważniony przedstawiciel instytucji, a nie sam badacz, który chce dane.

Strona ujawniająca odpowiada za to, że w ogóle ma umocowanie albo podstawę prawną do ujawnienia, za przekazanie wyłącznie pól wskazanych w umowie oraz za dokładność danych w momencie przekazania. Na gruncie HIPAA odpowiada też później: jeśli podmiot objęty ustawą dowie się o wzorcu działań lub praktyk odbiorcy, który stanowi istotne naruszenie umowy o korzystanie z danych, musi podjąć uzasadnione kroki, by naruszenie naprawić albo ujawnianie zakończyć, a jeśli żadne z nich nie jest możliwe, zgłosić problem Sekretarzowi [3].

Strona otrzymująca bierze na siebie obciążenie operacyjne. Utrzymuje dane w granicach wskazanych celów, stosuje uzgodnione zabezpieczenia, trzyma własnych pracowników i agentów w tych samych ograniczeniach, zgłasza incydenty oraz zwraca albo niszczy dane zgodnie z harmonogramem.

Jeszcze dwie grupy mają znaczenie, choć nie podpisują umowy. Agentów, podwykonawców i dalszych odbiorców trzeba związać klauzulami przenoszonymi dalej (flow-down), a umowa o korzystanie z danych z HIPAA wymaga dokładnie tego od każdego agenta [3]. Osoby, których dane dotyczą, nie są stronami, ale zachowują prawa wobec organizacji przechowujących ich dane, i dlatego umowa musi mówić, kto odpowiada na żądanie dostępu. Na gruncie RODO osoba, której dane dotyczą, może wykonywać prawa wobec każdego współadministratora niezależnie od tego, co współadministratorzy uzgodnili między sobą [1].

## Kluczowe pojęcia i klauzule

Większość działających umów o udostępnianie danych obejmuje ten sam obszar. Nazwy klauzul się różnią; pytania nie.

Specyfikacja danych. Dokładnie które zbiory danych, tabele i pola są przekazywane. Kodeks ICO wymaga takiej precyzji, zauważając, że w niektórych przypadkach należy udostępnić tylko określone informacje z pliku, a bardziej wrażliwy materiał pominąć, oraz że uprawnienia można przypisać do poszczególnych elementów danych, tak by dostęp miały tylko przeszkolone osoby na określonych stanowiskach [2]. Specyfikacja, która mówi „rekordy klientów”, nie jest specyfikacją.

Cel i dozwolone użycie. Co odbiorca może robić z danymi, określone wystarczająco wąsko, by dało się to sprawdzić. Każdy z powyższych reżimów opiera się na tej klauzuli i to ona decyduje, czy późniejsze użycie jest naruszeniem, czy codzienną praktyką.

Dozwoleni odbiorcy i dostęp. Kto w organizacji otrzymującej może dotykać danych i czy umowa obejmuje wskazane osoby, stanowiska czy podmioty powiązane.

Podstawa prawna albo umocowanie. Uprawnienie, na podstawie którego każda ze stron udostępnia albo otrzymuje dane. Kodeks ICO zauważa, że podstawa prawna jednej organizacji w porozumieniu o udostępnianiu może nie być taka sama jak drugiej i że umowa powinna zapisywać podstawę prawną, na której się opiera [2].

Bezpieczeństwo i zabezpieczenia. Środki techniczne i organizacyjne, sposób transmisji, miejsce przechowywania i kontrola dostępu. Powszechną praktyką jest wskazanie standardu, a nie ogólnego obowiązku staranności.

Zakaz ponownej identyfikacji i kontaktu. Standardowa klauzula w udostępnianiu danych zdrowotnych i badawczych oraz obowiązkowy element umowy o korzystanie z danych z HIPAA [3].

Zgłaszanie incydentów. Co liczy się jako zdarzenie podlegające zgłoszeniu i jak szybko trzeba je zgłosić, od odbiorcy do ujawniającego, a dalej do właściwego regulatora.

Dalsze przekazywanie danych. Ta klauzula stała się kluczowa dla amerykańskich firm udostępniających dane przez granice. Rozporządzenie Departamentu Sprawiedliwości (DOJ) wdrażające Executive Order 14117, obowiązujące od 8 kwietnia 2025 roku, zakazuje osobie ze Stanów Zjednoczonych świadomego uczestnictwa w brokerstwie danych, które daje osobie zagranicznej dostęp do danych związanych z rządem albo do masowych wrażliwych danych osobowych z USA, chyba że osoba z USA zobowiąże umownie tę osobę zagraniczną do powstrzymania się od dalszego brokerstwa tych samych danych z państwem budzącym zastrzeżenia albo osobą objętą ograniczeniami, i zgłosi każde znane lub podejrzewane naruszenie tego wymogu umownego w ciągu 14 dni [8]. Państwa budzące zastrzeżenia to Chiny, w tym Hongkong i Makau, Kuba, Iran, Korea Północna, Rosja i Wenezuela [8].

Prawa osób, których dane dotyczą. Kto obsługuje wnioski o dostęp, sprzeciw, sprostowanie i usunięcie oraz kto jest jedynym punktem kontaktowym. Kodeks ICO mówi wyraźnie, że wszyscy administratorzy pozostają odpowiedzialni za zgodność, nawet gdy umowa przypisuje zadania, i że umowa powinna wskazywać, kto bierze na siebie ogólną odpowiedzialność za pomoc osobie w dotarciu do wszystkich jej udostępnionych danych [2].

Przechowywanie, zwrot i zniszczenie. Jak długo odbiorca może trzymać dane i jaki dowód zniszczenia jest wymagany. Wyjątek badawczy FERPA czyni zniszczenie warunkiem ujawnienia, a nie uprzejmością [6].

Prawa audytu i usuwania nieprawidłowości. Kalifornijska ustawa wymaga, by ujawniająca firma miała prawa do podejmowania uzasadnionych i odpowiednich kroków w celu zapewnienia spójnego użycia oraz, po otrzymaniu informacji, do zatrzymania i naprawienia nieuprawnionego użycia [7]. Na gruncie rozporządzenia Departamentu Sprawiedliwości (DOJ) osoba z USA uczestnicząca w transakcjach ograniczonych musi raz na każdy rok kalendarzowy, w którym w nich uczestniczy, przeprowadzić niezależny audyt obejmujący poprzednie 12 miesięcy [8].

Okres, wypowiedzenie i przetrwanie zobowiązań. Które obowiązki żyją dłużej niż umowa. Poufność, zakaz ponownej identyfikacji i obowiązki zniszczenia danych zwykle tak.

## Ważne daty i zdarzenia w cyklu życia

Umowy o udostępnianie danych psują się po cichu, bo większość tego, co idzie źle, to data, której nikt nie pilnował. Daty, które warto zapisać od pierwszego dnia:

| Zdarzenie | Dlaczego ma znaczenie |
| --- | --- |
| Data wejścia w życie i okres | Ustala, kiedy dozwolone użycie się zaczyna i kończy |
| Wygaśnięcie podstawy zatwierdzenia | Zgoda komisji etycznej (IRB), zgoda osoby albo okres grantu mogą się skończyć przed umową |
| Harmonogram odświeżania albo zasilania danymi | Niezaplanowane dodatkowe przekazanie jest przekazaniem nieuprawnionym |
| Termin zniszczenia albo zwrotu | Zwykle powiązany z końcem projektu, a nie z końcem umowy |
| Zegar zgłaszania incydentów | Rozporządzenie DOJ wyznacza 14 dni na zgłoszenie podejrzewanego naruszenia zakazu dalszego przekazywania [8] |
| Roczny audyt | Wymagany za każdy rok kalendarzowy z transakcjami ograniczonymi na gruncie rozporządzenia DOJ [8] |
| Data przeglądu | Nie jest terminem prawnym, ale to jedyna rzecz, która utrzymuje dokument w aktualnym stanie |

Data przeglądu zasługuje na osobną pozycję. Kodeks ICO mówi, że porozumienia należy regularnie przeglądać, szczególnie gdy zmieniają się okoliczności albo powód udostępniania, że umowę trzeba aktualizować, by odzwierciedlić każdą zmianę, oraz że istotna skarga albo naruszenie bezpieczeństwa samo w sobie powinno wywołać przegląd [2]. Dodanie organizacji do porozumienia to kolejny wyzwalacz, a ICO zaleca, by umowa zawierała procedury włączania dodatkowych organizacji i wyłączania jednej z nich [2].

## Ryzyka i częste błędy

Użycie niewłaściwego dokumentu. Porozumienie o przetwarzaniu przebrane za umowę o udostępnianie danych dostaje zły zestaw klauzul. Jeśli druga strona działa wyłącznie na Twoje udokumentowane polecenie, potrzebujesz umowy powierzenia, a nie umowy o udostępnianie. Zobacz [czym jest umowa powierzenia przetwarzania danych (DPA)](https://contracko.com/pl/blog/co-to-jest-umowa-powierzenia-danych), żeby poznać tę stronę granicy.

Założenie, że anonimizacja wyłącza dane z zakresu. Często tak nie jest. Rozporządzenie DOJ definiuje masowe wrażliwe dane osobowe z USA jako dane spełniające jego progi „niezależnie od tego, czy dane są zanonimizowane, pseudonimizowane, zredukowane do postaci niezidentyfikowanej czy zaszyfrowane”, a progi są niższe, niż większość osób się spodziewa: ponad 100 osób w USA w przypadku danych genomowych człowieka, ponad 1 000 osób w USA w przypadku innych danych omicznych człowieka albo identyfikatorów biometrycznych, ponad 1 000 urządzeń w USA w przypadku precyzyjnych danych geolokalizacyjnych, ponad 10 000 osób w USA w przypadku danych o zdrowiu osobistym albo danych finansowych oraz ponad 100 000 osób w USA w przypadku objętych identyfikatorów osobowych [8].

Założenie, że zdefiniowany termin znaczy to, co brzmi. W prawie Kalifornii „share” nie jest zwykłym słowem. Oznacza ujawnienie danych osobowych osobie trzeciej w celu reklamy behawioralnej w różnych kontekstach, a „sell” to pojęcie szersze, obejmujące ujawnienie za wynagrodzeniem pieniężnym albo inną wartościową korzyścią [7]. Polityka wewnętrzna, która mówi „nie udostępniamy danych”, może opisywać coś węższego, niż myśli czytelnik.

Klauzula celu bez ograniczeń. „Do celów biznesowych” daje odbiorcy wszystko, a Tobie nic, czego mógłbyś wyegzekwować.

Brak przenoszenia zobowiązań dalej. Jeśli podwykonawca odbiorcy nie jest związany, ograniczenia zatrzymują się na pierwszym skoku.

Brak dowodu zniszczenia. Obowiązek zniszczenia bez certyfikatu i bez terminu to obowiązek, którego nikt nie wykonuje.

Podpisanie raz i odłożenie do szuflady. Najczęstszy błąd. Umowa zostaje podpisana, dane zaczynają płynąć, a trzy lata później nikt nie potrafi wskazać aktualnych dozwolonych zastosowań, daty zniszczenia ani osoby odpowiedzialnej za relację.

Brak wskazanego właściciela. Gdy osoba, która negocjowała umowę, odchodzi, porozumienie trwa dalej bez nikogo odpowiedzialnego.

## Lista kontrolna zarządzania umową

Gdy umowa jest podpisana

1. Zapisz oba podmioty prawne dokładnie tak, jak je podpisano, oraz osobę podpisującą i wewnętrznego właściciela po Twojej stronie.
2. Zapisz specyfikację zbioru danych jako uporządkowane metadane, a nie jako zdanie w PDF, żeby móc odpowiedzieć na pytanie „co im wysłaliśmy”, nie otwierając dokumentu.
3. Zapisz dozwolone cele dosłownie, w polu, które ktoś przeczyta w dziesięć sekund.
4. Zarejestruj standard bezpieczeństwa, do którego umowa zobowiązuje każdą ze stron, i potwierdź, że odpowiada temu, co faktycznie robią Twoje systemy.
5. Zanotuj, czy obecne jest przenoszenie zobowiązań na agentów i podwykonawców, i wypisz znanych już dalszych odbiorców.

Zaplanuj terminy, zanim będą potrzebne

1. Ustaw wygaśnięcie okresu, termin zniszczenia albo zwrotu oraz każde okno zawiadomienia jako osobne przypomnienia, każde z wyprzedzeniem, a nie na sam dzień.
2. Zaplanuj wygaśnięcie wszystkiego, od czego zależy udostępnianie: zgody komisji etycznej, zgody osoby, okresu grantu, licencji albo dotacji.
3. Zaplanuj roczny audyt, jeśli porozumienie obejmuje transakcje ograniczone na gruncie rozporządzenia DOJ [8].
4. Ustaw stałą datę przeglądu i dodaj wyzwalacze przeglądu do procesu obsługi incydentów, żeby naruszenie albo istotna skarga wracały umowę na czyjeś biurko [2].

Przeglądaj w rytmie

1. Raz w roku uzgodnij dane faktycznie płynące z zapisami umowy. Zasilenia z czasem dostają nowe pola.
2. Sprawdź ponownie listę odbiorców. Nowe podmioty powiązane, przejęcia i zespoły wsparcia offshore zmieniają to, kto ma dostęp, choć nikt nie zmienił umowy.
3. Potwierdź, że każde wygasłe porozumienie faktycznie zakończyło się zniszczeniem albo zwrotem danych i że masz na to dowód.
4. Zmieniaj umowę na piśmie, gdy zmienia się cel, zbiory danych albo strony, i dołączaj aneks do akt, zamiast wysyłać go e-mailem.
5. Przypisuj wewnętrznego właściciela na nowo, gdy poprzedni zmieni rolę, i sprawdź, czy żadna umowa nie została bez właściciela.

Większość z tego to praca polegająca na śledzeniu i właśnie ta część psuje się pierwsza. Contracko to [funkcje do zarządzania umowami](https://contracko.com/pl/funkcje) stworzone do tego zadania. [Analiza umów z AI](https://contracko.com/pl/funkcje/analiza-umow-ai) czyta przesłaną umowę i wydobywa ważne daty, niekorzystne warunki i problemy, które łatwo przeoczyć, [repozytorium umów](https://contracko.com/pl/funkcje/repozytorium-umow) przechowuje podpisany dokument, jego pliki i metadane w jednym miejscu, a [przypomnienia o wygaśnięciu umów](https://contracko.com/pl/funkcje/przypomnienia-o-wygasaniu) można ustawić więcej niż raz na umowę, przypisać osobie odpowiedzialnej za rekord i powtarzać przy odnowieniu umowy. Szerszą rutynę operacyjną opisujemy w tekście o [najlepszych praktykach zarządzania umowami](https://contracko.com/pl/blog/najlepsze-praktyki-zarzadzania-umowami), a kontekst komercyjny znajdziesz w [cenniku](https://contracko.com/pl/cennik).

Zacznij bezpłatny okres próbny z umowami o udostępnianie danych, które już masz, i zobacz każdy termin zniszczenia, datę przeglądu i klauzulę dozwolonego użycia w jednym widoku.

## Źródła

[1] Unia Europejska, General Data Protection Regulation, art. 26 i 28 (uzgodnienia współadministratorów oraz to, co musi określać umowa z podmiotem przetwarzającym). gdpr-info.eu/art-26-gdpr i gdpr-info.eu/art-28-gdpr

[2] UK Information Commissioner's Office, Data sharing: a code of practice, rozdział o umowach o udostępnianie danych (alternatywne nazwy, co zawrzeć i kiedy dokonywać przeglądu). ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/data-sharing-a-code-of-practice/data-sharing-agreements

[3] HIPAA Privacy Rule, 45 CFR 164.504(e) i 164.514(e) (umowy z podmiotami powiązanymi, ograniczony zbiór danych oraz każdy obowiązkowy element umowy o korzystanie z danych). govinfo.gov/content/pkg/CFR-2023-title45-vol2/xml/CFR-2023-title45-vol2-sec164-514.xml

[4] Centers for Medicare and Medicaid Services Information Security and Privacy Program. Kiedy CMS wymaga umowy o korzystanie z danych, umowy o wymianie informacji albo umowy o porównywaniu komputerowym. security.cms.gov/learn/data-sharing-agreements

[5] National Institutes of Health, NIH Controlled-Access Data Policy and Proposed Revisions to NIH Genomic Data Sharing Policy, 90 FR 59131 (Data Use Certification Agreement oraz termin zgłaszania uwag 18 marca 2026 roku). govinfo.gov/content/pkg/FR-2025-12-18/html/2025-23246.htm

[6] FERPA regulations, 34 CFR 99.31(a)(6) (wyjątek badawczy i wymagana przez niego pisemna umowa). govinfo.gov/content/pkg/CFR-2023-title34-vol1/xml/CFR-2023-title34-vol1-sec99-31.xml

[7] California Consumer Privacy Act, Cal. Civ. Code 1798.100(d) i 1798.140 (wymagane warunki umowy oraz definicje share i sell). leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV&sectionNum=1798.100

[8] Department of Justice, 28 CFR part 202, sekcje 202.205, 202.206, 202.301, 202.302, 202.401 i 202.601 (progi masowości, wymóg umownego zakazu dalszego przekazywania i zgłoszenie w 14 dni, roczny audyt oraz państwa budzące zastrzeżenia). govinfo.gov/content/pkg/FR-2025-01-08/html/2024-31486.htm

Obrazy w tym artykule zostały wygenerowane przy pomocy AI.

## Zacznij korzystać z Contracko

Pożegnaj kłopoty z zarządzaniem umowami i subskrypcjami. Contracko pomoże Ci zachować porządek, dotrzymywać terminów i mieć wszystko pod kontrolą. Zacznij upraszczać już dziś.

[Zacznij 7-dniowy bezpłatny okres próbny](https://app.contracko.com/register?appLanguage=pl)

Umów demo
