Prawo do audytu
Umowne prawo do kontroli rejestrów lub procesów drugiej strony w celu weryfikacji zgodności.
Definicja
Prawo do audytu daje jednej stronie, zwykle klientowi, możliwość – w ramach ważnych postanowień umowy i właściwego prawa – kontroli rejestrów, systemów lub procesów drugiej strony w celu zweryfikowania przestrzegania umowy oraz obowiązków dotyczących cen, jakości lub ochrony danych. Umowa określa zakres audytu, częstotliwość, okres zawiadomienia, środki zachowania poufności i to, kto ponosi koszt. Przy przetwarzaniu danych osobowych prawo to wspiera również obowiązki nadzorcze administratora danych wynikające z art. 28 RODO, gdy ten przepis ma zastosowanie.
Przykład
Hipotetyczne postanowienie umowne o ogólnym audycie rozliczeń może brzmieć: Klient może raz w roku skontrolować dokumentację rozliczeniową dostawcy, z trzydziestodniowym pisemnym zawiadomieniem, i sam ponosi koszty audytu. Nie jest to ogólny cykl audytowy ani minimalny okres zawiadomienia według RODO i nie może uniemożliwiać niezbędnego audytu w razie incydentu.
Dlaczego to ryzyko biznesowe
Prawo do audytu bez jasnej procedury korzystania z niego jest trudne do wyegzekwowania. Dostawcy, którzy sprzeciwiają się audytom lub stawiają nieuczciwe warunki, mogą w praktyce osłabić to prawo. Nieograniczone lub niejasno określone prawo do audytu może też zakłócać działalność dostawcy i psuć relację. W związku z przetwarzaniem danych osobowych ryzyko rośnie, ponieważ niewystarczający nadzór administratora danych sam może stanowić uchybienie w zgodności z RODO, zależnie od ryzyka i okoliczności.
Jak tym zarządzać
- Starannie określ zakres audytu: wskaż, które rejestry, systemy lub miejsca są objęte, a które nie mają związku z umową i dlatego są wyłączone. Ustal proporcjonalne metody audytu i zgodne z prawem środki ochrony informacji wrażliwych handlowo, poufności, bezpieczeństwa i danych osobowych. Wyłączenia nie mogą uniemożliwiać dostępu do informacji ani audytów wymaganych na podstawie art. 28 RODO.
- Ustal okres zawiadomienia, częstotliwość i uprawnionego audytora, wewnętrznego lub niezależnego, aby dostawca mógł się przygotować bez zbędnych zakłóceń.
- Wprowadź obowiązek zachowania poufności wyników audytu i ogranicz liczbę osób w organizacji klienta, które mają do nich dostęp.
- Monitoruj uzgodnione roczne okresy audytu jako kamień milowy umowy, aby móc skorzystać z prawa w uzgodnionym okresie.
- Przy umowach powierzenia przetwarzania danych zaplanuj prawo do audytu według art. 28 RODO osobno, równolegle z cyklem audytu ochrony danych.
Podstawy prawne
Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.
Najczęściej zadawane pytania
Najczęstsze pytania o ten termin.