Skip to content

Jak stworzyć umowę powierzenia przetwarzania danych

Image of Budi Voogt
Budi Voogt 20 maj 2026

Prędzej czy później ten moment nadchodzi. Albo to Ty musisz wystawić partnerowi umowę powierzenia przetwarzania danych (DPA), albo dostawca przesuwa Ci ją przez stół i czeka na podpis. Siedziałem po obu stronach tej wymiany i za każdym razem sprowadza się to do tego samego: wiedzy, co zawiera dobra umowa powierzenia, i wyczucia, gdzie zwykle ukrywają się słabe punkty.

Umowa powierzenia to nie formalność, którą podpisujesz, żeby formularz zakupowy zmienił status na zielony. To dokument, który określa, jak ktoś inny obchodzi się z danymi osobowymi Twoich klientów i pracowników, co obiecuje w kwestii ich bezpieczeństwa i jakie masz środki, gdy coś pójdzie nie tak. Zrobisz to dobrze, a przez lata będzie Cię po cichu chronić. Zrobisz to źle, a dowiesz się o tym w najgorszym możliwym momencie.

Ten przewodnik przechodzi przez anatomię solidnej umowy powierzenia sekcja po sekcji, a na końcu daje listę kontrolną do przejścia przed podpisaniem albo wysłaniem dokumentu.

To praktyczne wskazówki, a nie porada prawna. Zanim oprzesz się na umowie, poproś wykwalifikowanego specjalistę o jej przegląd.

Po przeczytaniu tego przewodnika:

  • Zrozumiesz każdą sekcję, którą powinna zawierać umowa powierzenia zgodna z art. 28 RODO
  • Będziesz wiedzieć, kiedy w grę wchodzą standardowe klauzule umowne
  • Nauczysz się wyłapywać czerwone flagi w „standardowym” szablonie dostawcy
  • Otrzymasz listę kontrolną przed podpisaniem, z której skorzystasz od razu

Anatomia umowy powierzenia

Umowa powierzenia zbudowana zgodnie z art. 28 RODO zwykle obejmuje następujące obszary. Czytanie każdej umowy przez pryzmat tej listy dobrze mi się sprawdza, bo luki mówią tyle samo co sam tekst.

Zakres i role

Kto jest administratorem danych, a kto podmiotem przetwarzającym, jaki jest przedmiot i czas trwania przetwarzania oraz jego charakter i cel. Brzmi podstawowo, a jednak widziałem umowy, w których role są pomieszane albo przyjęte domyślnie. Pomylisz to, a reszta dokumentu stoi na piasku.

Kategorie danych i osób, których dane dotyczą

Jakie rodzaje danych osobowych są przetwarzane i czyje: klientów, pracowników, użytkowników końcowych. Konkret w tym miejscu chroni wszystkich, bo wyznacza granicę tego, czego podmiot przetwarzający może w ogóle dotknąć.

Przetwarzanie na udokumentowane polecenie

Podmiot przetwarzający działa wyłącznie na udokumentowane polecenie administratora danych, a nie z własnej inicjatywy. To klauzula, która powstrzymuje ciche wykorzystanie Twoich danych do innych celów.

Środki bezpieczeństwa

Wymagane środki techniczne i organizacyjne: szyfrowanie, kontrola dostępu, odporność, regularne testy. Na jedno słowo trzeba uważać: „odpowiednie”, gdy stoi samo. Odpowiednie środki bez szczegółów to obietnica podjęcia decyzji później, co w praktyce często oznacza obietnicę zrobienia niewiele. Dobre klauzule bezpieczeństwa są konkretne i powinny odpowiadać ochronie, jakiej oczekujesz od każdej poważnej platformy: hostingowi w UE, szyfrowaniu i dostępowi opartemu na rolach, na których opiera się nasze podejście do bezpieczeństwa.

Poufność

Każdy, kto ma dostęp do danych, jest zobowiązany do zachowania poufności. Krótka klauzula, realne skutki.

Podprocesorzy

Czy podprocesorzy są w ogóle dopuszczalni, wymóg przeniesienia na nich równoważnych zobowiązań oraz Twoje prawo do informacji o zmianach i do sprzeciwu. Dane osobowe rzadko zostają w jednej firmie. Wędrują dalej w dół łańcucha, a ta klauzula pozwala Ci ten łańcuch widzieć.

Pomoc administratorowi

Podmiot przetwarzający pomaga Ci odpowiadać na żądania osób, których dane dotyczą, i wywiązywać się z własnych obowiązków w zakresie bezpieczeństwa, naruszeń i oceny skutków. Gdy klient skorzysta z prawa do usunięcia danych, ucieszysz się, że to zapisano.

Zgłaszanie naruszeń

Jasny i krótki termin, w którym podmiot przetwarzający informuje Cię o naruszeniu ochrony danych osobowych. Standardem, którego chcesz, jest „bez zbędnej zwłoki”. Cokolwiek mierzone w tygodniach, to problem, który odziedziczysz.

Przekazywanie danych do państw trzecich

Skuteczny mechanizm przekazywania, na przykład standardowe klauzule umowne (SCC), wszędzie tam, gdzie dane opuszczają EOG, wraz z powiązanymi ocenami. Więcej o tym poniżej, bo to element najczęściej brakujący.

Usunięcie albo zwrot danych

Co dzieje się z danymi, gdy współpraca się kończy: usunięcie albo zwrot, według Twojego wyboru, z potwierdzeniem na żądanie. Bezterminowe zatrzymywanie danych to jedno z cichszych ryzyk w słabej umowie powierzenia.

Audyty

Twoje prawo do sprawdzenia, czy podmiot przetwarzający faktycznie robi to, na co się zgodził. Realne prawo audytu, a nie uprzejmy gest.

Prawnik wewnętrzny nanosi uwagi na umowę powierzenia przetwarzania danych

Standardowe klauzule umowne: kiedy są potrzebne

Jeśli dane osobowe będą przetwarzane poza EOG albo przez podprocesora, który działa poza EOG, umowa powierzenia zwykle musi zawierać standardowe klauzule umowne (SCC) i odniesienie do oceny skutków przekazywania danych. To jeden z najczęściej pomijanych elementów, z jakimi się spotykam.

Pułapka jest subtelna. „Standardowa” umowa powierzenia dostawcy często zakłada przetwarzanie tylko w UE, bo tak było, gdy powstawał szablon, albo bo tak łatwiej było go napisać. Potem dostawca dodaje narzędzie wsparcia działające w USA albo podprocesora analitycznego i rzeczywistość przestaje pasować do dokumentów. Nikt nie aktualizuje umowy powierzenia, bo nikt w nią nie patrzy. Przekazywanie danych i tak następuje, nieobjęte umową.

Dlatego przeglądając umowę powierzenia, patrz dalej niż na to, czy SCC są w niej wspomniane. Sprawdź, czy przepływy danych opisane w umowie faktycznie zgadzają się z tym, gdzie odbywa się przetwarzanie. Właśnie ta rozbieżność jest źródłem ryzyka.

Czerwone flagi przy przyjmowaniu umowy powierzenia od dostawcy

Gdy umowa powierzenia od dostawcy ląduje przed Tobą, to sygnały ostrzegawcze, na które patrzę najpierw:

  • Terminy zgłaszania naruszeń mierzone w tygodniach, a nie „bez zbędnej zwłoki”
  • Blankietowa zgoda na podprocesorów bez mechanizmu informowania i sprzeciwu
  • Ogólnikowy język o bezpieczeństwie bez wskazania konkretnych środków
  • Zapisy o usunięciu danych, które pozwalają podmiotowi przetwarzającemu trzymać je bezterminowo
  • Brak jakiegokolwiek mechanizmu przekazywania, mimo przetwarzania, które wyraźnie wykracza poza EOG

Każdy z nich to powód do rozmowy przed podpisaniem. Dwa albo więcej i patrzysz na szablon napisany po to, żeby chronić dostawcę, a nie Ciebie.

Lista kontrolna przed podpisaniem

Zanim podpiszesz albo wyślesz dokument, przejdź przez tę listę. Trzymam jej wersję pod ręką, gdy tylko umowa powierzenia trafia na moje biurko.

ElementCo potwierdzić
RoleAdministrator danych i podmiot przetwarzający są poprawnie wskazani
BezpieczeństwoŚrodki są konkretne i wykraczają poza „odpowiednie”
PodprocesorzyIstnieją prawa do informacji i sprzeciwu
NaruszeniaZgłoszenie następuje szybko („bez zbędnej zwłoki”)
PrzekazywanieJest skuteczny mechanizm, jeśli dane opuszczają EOG
UsunięcieWarunki na koniec współpracy są jasne
AudytyPrawa weryfikacji są realne, nie dekoracyjne

Jeśli negocjujesz te warunki regularnie w ramach zakupów albo szerzej pojętego zarządzania umowami z dostawcami, warto ustandaryzować tę listę kontrolną, żeby każda umowa była oceniana tak samo, a nie zależała od tego, kto akurat ją przejrzał.

Umowa powierzenia nie kończy się na podpisie

Oto część, o której się zapomina. Po podpisaniu umowa powierzenia staje się stałym zobowiązaniem, a nie zamkniętym zadaniem. Lista podprocesorów się zmienia. Nadchodzi termin rocznego przeglądu. Zmiana w prawie oznacza, że SCC wymagają ponownej weryfikacji. Nic z tego nie ogłasza się samo.

Trzymanie umowy powierzenia razem z umową z dostawcą, ze śledzeniem terminów przeglądów, warunków dotyczących podprocesorów i zobowiązań związanych z przekazywaniem danych, to dokładnie to, do czego służy zarządzanie umowami powierzenia przetwarzania danych. Dzięki temu umowa, którą tak starannie wynegocjowałeś, nie starzeje się po cichu w folderze. Repozytorium umów sprawia, że dokument jest łatwy do znalezienia, a automatyczne przypomnienia o wygaśnięciu i odnowieniu pilnują, żeby terminy przeglądów faktycznie wypływały, a nie przemykały niezauważone. Jeśli chcesz sprawdzić, jak to działa, niczego się nie zobowiązując, nasze bezpłatne przypomnienie o umowie powierzenia ustawi je w kilka minut.

Szybszy przegląd

Jeśli właśnie wpatrujesz się w umowę powierzenia od dostawcy i chcesz szybko ocenić, czy jest solidna, nasz bezpłatny analizator umowy o udostępnianie danych wyciąga zapisy o dozwolonym użyciu, bezpieczeństwie, przechowywaniu, zgłaszaniu naruszeń i przekazywaniu danych, a potem wskazuje, gdzie wyglądają na niewystarczające. To użyteczny pierwszy rzut oka przed szczegółowym przeglądem prawnym, coś, co w minutę podpowie, czy masz przed sobą staranną umowę, czy kłopot, który dopiero da o sobie znać. Jeśli chcesz szerszy obraz tego, jak AI zmienia taką pracę, dobrym towarzyszem będzie nasz tekst o AI w prawie i obsłudze prawnej.

Tworzenie i przegląd umów powierzenia to naprawdę satysfakcjonująca praca, gdy masz jasny obraz tego, co jest dobre, i zawsze cieszę się, mogąc komuś w tym pomóc. Odezwij się, jeśli masz pytania. Każdą wiadomość czytam sam i odpowiadam osobiście.

Zacznij korzystać z Contracko

Pożegnaj kłopoty z zarządzaniem umowami i subskrypcjami. Contracko pomoże Ci zachować porządek, dotrzymywać terminów i mieć wszystko pod kontrolą. Zacznij upraszczać już dziś.

ennldefresitptsvpl