Zarządzanie umowami powierzenia przetwarzania danych
Znasz to prawdopodobnie doskonale. Wdrażasz nowego dostawcę, ktoś przysyła mailem umowę powierzenia przetwarzania danych, przeglądasz ją pobieżnie, podpisujesz i wkładasz plik do folderu, którego już nigdy nie otworzysz. W tej chwili wydaje się, że sprawa jest zamknięta. I dokładnie tam zaczynają się problemy, bo podpisanie to łatwa część. Prawdziwa praca zaczyna się później: utrzymanie tej umowy w aktualnym stanie, gdy zmieniają się podprocesorzy, przeglądy się przesuwają, a podstawa prawna transferów wymyka się spod kontroli.
Często widzę, jak zespoły traktują umowy powierzenia przetwarzania danych jako moment do odhaczenia, a nie jako żywy dokument. To zrozumiałe, bo nikt nie ma w kalendarzu wpisu na ponowną ocenę załącznika bezpieczeństwa dostawcy hostingu za czternaście miesięcy. W tym przewodniku przeprowadzę Cię przez to, czym jest umowa powierzenia przetwarzania danych, co trzeba śledzić przy każdej umowie, dlaczego umowy po cichu się dezaktualizują i jak zamienić je w jeden przejrzysty obraz.
To praktyczne wskazówki, a nie porada prawna. Skonsultuj swoją sytuację z wykwalifikowanym specjalistą ds. prywatności.
Po przeczytaniu tego przewodnika będziesz wiedzieć:
- Czym jest umowa powierzenia przetwarzania danych (DPA) i kiedy RODO jej wymaga.
- Które dane trzeba śledzić przy każdej umowie, żeby móc wykazać zgodność.
- Dlaczego umowy powierzenia przetwarzania danych tracą aktualność w praktyce, zanim ktokolwiek to zauważy.
- Jak zbudować jedno przeszukiwalne źródło prawdy i wpisać ważne daty do harmonogramu.
Czym jest umowa powierzenia przetwarzania danych
Umowa powierzenia przetwarzania danych, często oznaczana skrótem DPA, opisuje, jak podmiot przetwarzający, czyli dostawca, przetwarza dane osobowe w Twoim imieniu jako administratora danych. Pomyśl o swoim CRM, narzędziu mailowym, programie do płac albo dostawcy hostingu. Gdy tylko taka strona dotknie Twoich danych osobowych, RODO w artykule 28 wymaga udokumentowania tego na piśmie.
Powód jest prosty. To Ty określasz cel i sposoby przetwarzania, więc pozostajesz odpowiedzialny, nawet gdy ktoś inny faktycznie zarządza danymi. Bez umowy obie strony ponoszą ryzyko: Ty nie możesz wykazać, że dostawca jest związany jasnymi zobowiązaniami, a dostawca nie wie, gdzie kończą się jego obowiązki. Umowa zapisuje między innymi to, jakie dane są przetwarzane, w jakim celu, jakie środki bezpieczeństwa obowiązują i co się dzieje, gdy współpraca się kończy.
To teoria. W praktyce podpisana umowa to dopiero początek i na tym chcę skupić większość uwagi.
Co śledzić przy każdej umowie DPA
Większość problemów nie pojawia się przy podpisywaniu, ale miesiące później. Umowa powierzenia przetwarzania danych jest pełna zobowiązań, które wchodzą w grę dopiero w przyszłości i które same się nie przypominają. Polecam zapisywać ten sam zestaw danych przy każdej umowie, żeby portfel pozostał porównywalny.
| Co śledzisz | Dlaczego to ważne |
|---|---|
| Dostawca i umowa główna | To łączy umowę DPA z usługą, której dotyczy, żeby nie odrywała się od kontekstu. |
| Data przeglądu | Kiedy musisz ponownie ocenić środki bezpieczeństwa, zanim po cichu staną się nieaktualne. |
| Lista podprocesorów i okno na sprzeciw | Kto jest dopuszczony i ile dni masz na sprzeciw wobec nowego podmiotu. |
| Prawa audytu | Do czego jesteś uprawniony i jak często możesz z tego prawa korzystać. |
| Mechanizm transferu | Na czym opierają się transfery poza EOG, na przykład na standardowych klauzulach umownych, i czy nadal obejmuje to Twoje rzeczywiste przepływy danych. |
| Okresy rozwiązania i usunięcia danych | Co dzieje się z danymi, gdy współpraca się kończy, i w jakim terminie. |
Pożyteczne w tych polach jest to, że wszystkie są konkretne i sprawdzalne. Nie musisz być prawnikiem, żeby śledzić, że zbliża się data przeglądu albo że zaraz zamyka się okno na sprzeciw. Musisz tylko zadbać, żeby informacje były w miejscu, w którym je znajdziesz, a nie na jedenastej stronie PDF-a.
Dlaczego umowy powierzenia tracą aktualność
Nazywam to wygasaniem, choć zwykle nie ma tu daty końcowej. Dzieje się coś subtelniejszego: umowa pozostaje formalnie ważna, ale przestaje odzwierciedlać rzeczywistość. Dzieje się tak na kilka przewidywalnych sposobów.
Zmieniają się podprocesorzy
Prawie każdy dostawca sam korzysta z innych podmiotów, a ta lista się zmienia. Jeśli dostajesz powiadomienie o dodaniu podprocesora i przegapisz okno na sprzeciw, milcząco zaakceptowałeś ten podmiot. Czasem to w porządku, ale i tak dopuściłeś nową stronę do swoich danych bez świadomej decyzji.
Przeglądy się przesuwają
Okresowy przegląd środków bezpieczeństwa brzmi jak coś oczywistego, dopóki nie zauważysz, że nikt go nie zaplanował. To dokładnie ten typ zadania, które leży bez ruchu, bo nie należy do nikogo osobiście. Rok później nie wiesz już, czy zobowiązania nadal odpowiadają temu, jak dostawca pracuje dzisiaj.
Podstawa transferu się dezaktualizuje
Podstawa prawna transferów poza Europejski Obszar Gospodarczy zmieniała się w ostatnich latach wielokrotnie. Mechanizm, który kiedyś był dobrze urządzony, może być dziś nieaktualny, nawet jeśli po Twojej stronie nic się nie wydarzyło. To jedno z cichszych ryzyk, bo dzieje się całkowicie poza Twoim polem widzenia.
Jeśli chcesz przyjrzeć się bliżej temu typowi uśpionych zobowiązań, pisałem wcześniej o ukrytych ryzykach w zarządzaniu umowami, gdzie wiele z tej samej dynamiki się powtarza.
Zbuduj jedno źródło prawdy
Rozwiązanie jest mniej skomplikowane niż problem. Podstawowa idea jest taka, że każda umowa powierzenia przetwarzania danych leży w jednym miejscu, jest przeszukiwalna, powiązana z właściwym dostawcą i ma wyodrębnione kluczowe daty zamiast ukrytych w dokumencie. Jeśli organ nadzorczy albo klient poprosi o Twoją umowę DPA z podmiotem X i zechce zobaczyć, że jest aktualna, odpowiedź jest jedno wyszukanie dalej, a nie pół popołudnia przekopywania dokumentów.
Do tego właśnie zbudowane jest zarządzanie umowami powierzenia przetwarzania danych w Contracko. Przechowujesz każdą umowę DPA obok umowy, której dotyczy, z datami przeglądów, warunkami dotyczącymi podprocesorów i obowiązkami transferowymi w uporządkowanych polach. Contracko działa na infrastrukturze w UE, z szyfrowaniem i dostępem opartym na rolach, a dostawcy AI, którzy wykonują analizę, nie trenują na Twoich umowach. W dokumentacji prywatności nie traktuję tego jako szczegółu, ale jako wymóg.
To, co lubię w tym podejściu, to fakt, że praca, którą już wykonujesz, czyli czytanie informacji w umowie, nie przepada w momencie zamknięcia pliku. Analiza umów z AI wyodrębnia właściwe pola i umieszcza je w Twoim repozytorium, więc cały portfel dostawców mieści się w jednym zestawieniu. Jak tego typu AI działa w praktyce, wyjaśniam w artykule o AI w prawie.
Wpisz daty do harmonogramu
Źródło prawdy naprawdę pomaga dopiero wtedy, gdy mówi Ci, kiedy działać. Wszystkie momenty wygaśnięcia, o których piszę powyżej, to w istocie daty: terminy przeglądów, okna na sprzeciw wobec podprocesorów, cykle audytów i ponowna weryfikacja mechanizmu transferu. Każdy z nich powinien uruchamiać przypomnienie dla właściwego właściciela, z wystarczającym wyprzedzeniem, żeby coś z tym zrobić.
Jeśli chcesz zobaczyć, jak to działa na jednej umowie, zanim zajmiesz się całym portfelem, dobrym punktem startu jest narzędzie do przypomnień o umowie DPA. Wgrywasz umowę powierzenia przetwarzania danych, AI wyodrębnia daty przeglądów, okna dotyczące podprocesorów i prawa audytu, a Ty dostajesz propozycję harmonogramu przypomnień. W całym portfelu dostawców dokładnie ta dyscyplina, każda data pod kontrolą i każdy właściciel powiadomiony na czas, utrzymuje portfel w zgodności, a nie tylko na papierze.
Wdrożenie tego nie musi być dużym projektem. Repozytorium umów, automatyczna ekstrakcja danych, przypomnienia, raportowanie i integracja z kalendarzem tworzą fundament szybko, a Ty możesz spokojnie przetestować je w bezpłatnym okresie próbnym. Dla szerszego obrazu wokół zgodności z RODO zarządzanie umowami DPA wpisuje się w to samo podejście: widoczność i działanie na czas, a nie stos podpisanych plików.
Czym to się różni między branżami
Nie każdy portfel dostawców wygląda tak samo. Świadczeniodawca opieki zdrowotnej przetwarza szczególne kategorie danych osobowych i dlatego potrzebuje ostrzejszych zobowiązań i ciaśniejszych przeglądów; pisałem o tym osobno w artykule o zarządzaniu umowami u świadczeniodawców opieki zdrowotnej. Szybko rosnąca firma software'owa ma z kolei znacznie więcej dostawców, a więc i więcej podprocesorów do pilnowania. Metoda pozostaje ta sama, ale wolumen i wrażliwość danych decydują o tym, ile struktury naprawdę potrzebujesz.
W tej decyzji liczy się też strona kosztowa. Warto z wyprzedzeniem sprawdzić, ile kosztuje narzędzie w porównaniu z ręczną pracą, którą usuwa; przegląd takiego rachunku dałem wcześniej w materiale o kosztach zarządzania umowami SaaS.
Jak zacząć
Jeśli chcesz zrobić dziś jedną rzecz, zacznij od małego: weź trzech dostawców, którzy przetwarzają najwrażliwsze dane, znajdź ich umowy powierzenia przetwarzania danych i zapisz dla każdej datę przeglądu, politykę dotyczącą podprocesorów i mechanizm transferu. Prawdopodobnie okaże się, że dla co najmniej jednego z nich nie masz aktualnej odpowiedzi, i właśnie dlatego ta praca jest warta wykonania.
Potem możesz rozszerzyć podejście przez rozwiązania Contracko i zmapować resztę portfela w ten sam sposób. Chętnie pomogę. Napisz do mnie, jeśli utkniesz albo chcesz przemyśleć, jak ustawić to w Twojej sytuacji. Te wiadomości czytam i odpowiadam na nie osobiście.
Zacznij korzystać z Contracko
Pożegnaj kłopoty z zarządzaniem umowami i subskrypcjami. Contracko pomoże Ci zachować porządek, dotrzymywać terminów i mieć wszystko pod kontrolą. Zacznij upraszczać już dziś.