Skip to content

Prawo do audytu

Umowne prawo do kontroli rejestrów lub procesów drugiej strony w celu weryfikacji zgodności.

Definicja

Prawo do audytu daje jednej stronie, zwykle klientowi, możliwość – w ramach ważnych postanowień umowy i właściwego prawa – kontroli rejestrów, systemów lub procesów drugiej strony w celu zweryfikowania przestrzegania umowy oraz obowiązków dotyczących cen, jakości lub ochrony danych. Umowa określa zakres audytu, częstotliwość, okres zawiadomienia, środki zachowania poufności i to, kto ponosi koszt. Przy przetwarzaniu danych osobowych prawo to wspiera również obowiązki nadzorcze administratora danych wynikające z art. 28 RODO, gdy ten przepis ma zastosowanie.

Przykład

Hipotetyczne postanowienie umowne o ogólnym audycie rozliczeń może brzmieć: Klient może raz w roku skontrolować dokumentację rozliczeniową dostawcy, z trzydziestodniowym pisemnym zawiadomieniem, i sam ponosi koszty audytu. Nie jest to ogólny cykl audytowy ani minimalny okres zawiadomienia według RODO i nie może uniemożliwiać niezbędnego audytu w razie incydentu.

Dlaczego to ryzyko biznesowe

Prawo do audytu bez jasnej procedury korzystania z niego jest trudne do wyegzekwowania. Dostawcy, którzy sprzeciwiają się audytom lub stawiają nieuczciwe warunki, mogą w praktyce osłabić to prawo. Nieograniczone lub niejasno określone prawo do audytu może też zakłócać działalność dostawcy i psuć relację. W związku z przetwarzaniem danych osobowych ryzyko rośnie, ponieważ niewystarczający nadzór administratora danych sam może stanowić uchybienie w zgodności z RODO, zależnie od ryzyka i okoliczności.

Jak tym zarządzać

  • Starannie określ zakres audytu: wskaż, które rejestry, systemy lub miejsca są objęte, a które nie mają związku z umową i dlatego są wyłączone. Ustal proporcjonalne metody audytu i zgodne z prawem środki ochrony informacji wrażliwych handlowo, poufności, bezpieczeństwa i danych osobowych. Wyłączenia nie mogą uniemożliwiać dostępu do informacji ani audytów wymaganych na podstawie art. 28 RODO.
  • Ustal okres zawiadomienia, częstotliwość i uprawnionego audytora, wewnętrznego lub niezależnego, aby dostawca mógł się przygotować bez zbędnych zakłóceń.
  • Wprowadź obowiązek zachowania poufności wyników audytu i ogranicz liczbę osób w organizacji klienta, które mają do nich dostęp.
  • Monitoruj uzgodnione roczne okresy audytu jako kamień milowy umowy, aby móc skorzystać z prawa w uzgodnionym okresie.
  • Przy umowach powierzenia przetwarzania danych zaplanuj prawo do audytu według art. 28 RODO osobno, równolegle z cyklem audytu ochrony danych.

Podstawy prawne

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

Najczęściej zadawane pytania

Najczęstsze pytania o ten termin.

Zobacz te terminy we własnych umowach

Wgraj umowę, a Contracko wyodrębni kluczowe terminy, daty i zobowiązania, a potem przypomni Ci o każdym, zanim stanie się ważny.

ennldefresitptsvpl