Zgodność umów z RODO: co musisz umieć pokazać
Gdy ludzie myślą o RODO, widzą banery cookies i politykę prywatności, którą ktoś raz zaktualizował i nigdy do niej nie wrócił. To tylko widoczna część. Z mojego doświadczenia wynika, że znacznie większa część Twoich obowiązków siedzi cicho w umowach, a właśnie te dokumenty najczęściej okazują się nieaktualne w momencie, gdy ktoś prosi o wgląd.
Widziałem to więcej niż raz. Zespół bezpieczeństwa klienta wysyła kwestionariusz, organ nadzorczy otwiera rutynowe postępowanie albo nowy inspektor ochrony danych zadaje rozsądne pytania i nagle firma przeszukuje skrzynki mailowe oraz dyski współdzielone w poszukiwaniu podpisanej umowy, której nikt nie potrafi namierzyć. Warunki były prawdopodobnie w porządku. Zawiodły ich znalezienie umowy oraz udowodnienie, że nadal jest aktualna.
Ten przewodnik pokazuje, gdzie RODO faktycznie pojawia się w Twoich umowach, jakie dowody musisz mieć pod ręką i jak sprawić, żeby te zobowiązania nie traciły aktualności.
To praktyczne wskazówki, a nie porada prawna. Zanim oprzesz się na umowie, poproś wykwalifikowanego specjalistę o jej przegląd.
Po przeczytaniu tego przewodnika będziesz:
- wiedzieć, które typy umów niosą Twoje obowiązki wynikające z RODO.
- rozumieć, jakich konkretnych dowodów może zażądać od Ciebie organ nadzorczy, klient albo audytor.
- rozumieć, dlaczego te zobowiązania są ograniczone w czasie, a nie jednorazowe.
- mieć praktyczny sposób na utrzymanie całego zestawu w gotowości do audytu.
Gdzie RODO pojawia się w Twoich umowach
RODO nie ogranicza się do jednego typu dokumentu. Przenika kilka z nich, a każdy niesie obowiązki, które masz wypełniać przez cały czas trwania relacji.
Umowy powierzenia przetwarzania danych (DPA)
Każdy dostawca, który przetwarza dane osobowe w Twoim imieniu, potrzebuje takiej umowy na podstawie art. 28 RODO. Umowa powierzenia określa obowiązki w zakresie bezpieczeństwa, zasady dotyczące podprocesorów, terminy powiadamiania o naruszeniach oraz to, co dzieje się z danymi po zakończeniu współpracy. Jeśli nie masz pewności, jak zbudować mocną umowę, nasz przewodnik po tworzeniu umowy powierzenia danych omawia jej anatomię klauzula po klauzuli.
Standardowe klauzule umowne (SCC)
Gdy dane osobowe opuszczają EOG, zwykle potrzebujesz ważnego mechanizmu przekazywania. Standardowe klauzule umowne są najczęstsze, ale wiążą się z własną pracą domową, w tym oceną skutków przekazywania. To element, który widzę pomijany najczęściej, zwykle dlatego, że „standardowa” umowa powierzenia dostawcy cicho zakłada przetwarzanie wyłącznie w UE, które nie odpowiada temu, gdzie dane faktycznie trafiają.
Aneksy dotyczące bezpieczeństwa i poufności
Określają one środki techniczne i organizacyjne: szyfrowanie, kontrole dostępu, odporność, testy oraz zobowiązania do zachowania poufności wiążące każdego, kto ma dostęp. Niejasny język w tym miejscu („odpowiednie środki” i niewiele więcej) to częsty słaby punkt.
Dane źródłowe do rejestru czynności przetwarzania (ROPA)
Twój rejestr czynności przetwarzania czerpie bezpośrednio z tego, co mówią Twoje umowy o celach, kategoriach danych, okresach przechowywania i odbiorcach. Jeśli umowy są rozproszone, rejestr powstaje na domysłach.
Zobowiązania wobec klientów
Nie zapominaj o umowach powierzenia, które oferujesz własnym klientom, czyli o sytuacji, w której siedzisz po stronie podmiotu przetwarzającego. Te obietnice to także zobowiązania, czytane uważnie w procesie zakupowym.
Dowody, które musisz umieć przedstawić
Tu jest część, która zaskakuje ludzi. W codziennej praktyce RODO zachowuje się mniej jak zbiór przepisów, a bardziej jak reżim dowodowy. Warunki mają znaczenie, ale równie ważne jest to, jak szybko potrafisz je pokazać.
Gdy organ nadzorczy, klient albo audytor zapyta, powinieneś umieć przedstawić, bez gorączkowego szukania:
| O co pytają | Co musisz pokazać |
|---|---|
| Umowa powierzenia dostawcy | Aktualna podpisana wersja, nie zeszłoroczny projekt |
| Przekazywanie danych poza EOG | Mechanizm przekazywania, który obowiązuje, i to, że nadal jest ważny |
| Podprocesorzy | Kto jest upoważniony w ramach każdej umowy i czy zostaliśmy o zmianach powiadomieni |
| Zobowiązania w zakresie bezpieczeństwa | Konkretne środki, na które zgodził się każdy podmiot przetwarzający |
| Historia przeglądów | Że okresowe przeglądy rzeczywiście się odbyły, z podaniem dat |
Rozpoznasz ten schemat awarii. Rzadko chodzi o to, że podpisano złe warunki. Chodzi o to, że właściwego dokumentu nie da się znaleźć wystarczająco szybko albo że wygasł miesiące temu i nikt tego nie zauważył. Luka między „mamy gdzieś umowę powierzenia” a „oto aktualna umowa, z aneksem bezpieczeństwa i datą ostatniego przeglądu” to dokładnie miejsce, w którym praca nad zgodnością się rozjeżdża.
Ręczne wyciąganie tych warunków z podpisanego PDF-a jest wolne i łatwo je przeoczyć. Tu swoje miejsce zdobywają analiza umów z AI i ekstrakcja danych z umów: rola w przetwarzaniu danych, mechanizm przekazywania, okno powiadomienia o naruszeniu i warunki usunięcia danych są odczytywane z dokumentu i stają się przeszukiwalne, zamiast tkwić w pliku, który ktoś musi otworzyć i przejrzeć.
Zobowiązania umowne mają terminy
Warunki umowne związane z RODO są pełne dat, a daty właśnie umykają, gdy dokument traktuje się jak coś, co się odkłada i zapomina.
Pomyśl, co faktycznie tyka w tych umowach:
- Coroczne przeglądy bezpieczeństwa
- Okna na sprzeciw wobec podprocesorów, które się otwierają i zamykają
- Ponowna weryfikacja standardowych klauzul umownych po zmianie prawa lub otoczenia regulacyjnego
- Terminy przechowywania i usuwania danych powiązane z końcem przetwarzania
Traktowane jak czynność archiwalna, każde z nich dryfuje. Traktowane jako śledzone zobowiązania z przypomnieniami, trzymają się. Pomaga mi myśleć o każdej umowie powierzenia jak o małym zestawie powtarzających się zobowiązań, a nie o pojedynczym zdarzeniu, które zakończyło się podpisem.
Dlatego automatyczne przypomnienia o wygasaniu i odnowieniu mają tak duże znaczenie w pracy z prywatnością. Data przeglądu, o której nikt nie dostanie przypomnienia, to przegląd, który się nie odbędzie. Jeśli chcesz poczuć, jak takie przypomnienie działa w praktyce, ustaw je za pomocą bezpłatnego przypomnienia o umowie powierzenia danych.
Twoje repozytorium staje się warstwą dowodową
Gdy przyjmiesz, że RODO to reżim dowodowy z terminami, praktyczny wniosek pojawia się sam. Potrzebujesz jednego przeszukiwalnego miejsca, które trzyma każdą umowę powierzenia, standardowe klauzule i aneks bezpieczeństwa, z wyciągniętymi i pilnowanymi zobowiązaniami oraz datami.
Dobrze prowadzone repozytorium umów wykonuje tę cichą, nieefektowną pracę. Zamienia stos umów w gotowy do audytu rejestr, za którym możesz stanąć, i sprawia, że odpowiedź na pytanie „czy możesz pokazać aktualną umowę powierzenia dla tego dostawcy” jest odległa o pół minuty, a nie o pół dnia szarpaniny. W połączeniu z raportowaniem widzisz też na pierwszy rzut oka, którym umowom brakuje mechanizmu przekazywania albo którym przegląd się spóźnia. Właśnie taki przegląd compliance officer zwykle musi składać ręcznie.
Dla zespołów przetwarzających dane osobowe w realnej skali to jest sedno oprogramowania do zgodności z RODO: nie kolejny zbiór przepisów, ale sposób na utrzymanie umownej połowy Twoich obowiązków w stanie aktualnym, przeszukiwalnym i gotowym do udowodnienia. Naturalnie łączy się to z szerszym zarządzaniem umowami z dostawcami, bo dostawcy przetwarzający Twoje dane to zwykle ci sami, których już pilnujesz pod kątem odnowień i wydatków.
Warto powiedzieć, że nic z tego nie działa, jeśli platforma trzymająca Twoje wrażliwe umowy sama jest ryzykiem. To między innymi dlatego Contracko działa na serwerach w UE, szyfruje dane, opiera dostęp na rolach i nigdy nie trenuje AI na Twoich umowach. Narzędzie, które ma trzymać Twoje obowiązki dotyczące danych w porządku, nie powinno cicho tworzyć nowych. Więcej o tym, jak to rozwiązujemy, przeczytasz na stronie bezpieczeństwa.
Zacznij od jednej umowy
Jeśli to wszystko brzmi jak dużo, najprościej zacząć od uważnego przyjrzenia się jednej umowie. Wybierz tę, która niepokoi Cię najbardziej, zwykle umowę z dostawcą dotykającym najwięcej danych osobowych, i sprawdź, jakie warunki związane z RODO faktycznie zawiera.
Nasze bezpłatne narzędzie do analizy umowy o udostępnianie danych wskazuje klauzule powiązane z rolami w przetwarzaniu danych, przekazywaniem danych poza granice, obowiązkami w zakresie dostępu do danych i usuwania oraz powiadamiania o naruszeniach. Pokazuje, gdzie te postanowienia wyglądają na ubogie albo ich brakuje, żebyś mógł naprawić lukę, zanim stanie się ustaleniem z audytu, a nie po fakcie.
Zauważyłem, że jedna uważna lektura jednej umowy wyjaśnia więcej o Twojej ekspozycji niż jakakolwiek ilość teorii. Zacznij tam, zobacz, czego się dowiesz, i rozszerzaj pracę od dokumentu, który budzi Twój niepokój.
Jeśli chcesz, żeby ktoś drugi spojrzał na to, gdzie dziś stoi Twój zestaw umów, napisz. Czytam każdą wiadomość osobiście i chętnie omówię, jak to powinno wyglądać w Twojej sytuacji, zanim na cokolwiek się zdecydujesz.
Zacznij korzystać z Contracko
Pożegnaj kłopoty z zarządzaniem umowami i subskrypcjami. Contracko pomoże Ci zachować porządek, dotrzymywać terminów i mieć wszystko pod kontrolą. Zacznij upraszczać już dziś.