---
title: "Prawo do audytu"
description: "Prawo do audytu pozwala kontrolować rejestry, systemy i procesy drugiej strony. Umowa powinna określać zakres, częstotliwość i zasady poufności audytu."
canonical: "https://contracko.com/pl/glosariusz/prawo-audytu"
---
# Prawo do audytu

Source: https://contracko.com/pl/glosariusz/prawo-audytu

# Prawo do audytu

Umowne prawo do kontroli rejestrów lub procesów drugiej strony w celu weryfikacji zgodności.

## Definicja

Prawo do audytu daje jednej stronie, zwykle klientowi, możliwość – w ramach ważnych postanowień umowy i właściwego prawa – kontroli rejestrów, systemów lub procesów drugiej strony w celu zweryfikowania przestrzegania umowy oraz obowiązków dotyczących cen, jakości lub ochrony danych. Umowa określa zakres audytu, częstotliwość, okres zawiadomienia, środki zachowania poufności i to, kto ponosi koszt. Przy przetwarzaniu danych osobowych prawo to wspiera również obowiązki nadzorcze administratora danych wynikające z art. 28 RODO, gdy ten przepis ma zastosowanie.

## Przykład

> Hipotetyczne postanowienie umowne o ogólnym audycie rozliczeń może brzmieć: Klient może raz w roku skontrolować dokumentację rozliczeniową dostawcy, z trzydziestodniowym pisemnym zawiadomieniem, i sam ponosi koszty audytu. Nie jest to ogólny cykl audytowy ani minimalny okres zawiadomienia według RODO i nie może uniemożliwiać niezbędnego audytu w razie incydentu.

## Dlaczego to ryzyko biznesowe

Prawo do audytu bez jasnej procedury korzystania z niego jest trudne do wyegzekwowania. Dostawcy, którzy sprzeciwiają się audytom lub stawiają nieuczciwe warunki, mogą w praktyce osłabić to prawo. Nieograniczone lub niejasno określone prawo do audytu może też zakłócać działalność dostawcy i psuć relację. W związku z przetwarzaniem danych osobowych ryzyko rośnie, ponieważ niewystarczający nadzór administratora danych sam może stanowić uchybienie w zgodności z RODO, zależnie od ryzyka i okoliczności.

## Jak tym zarządzać

- Starannie określ zakres audytu: wskaż, które rejestry, systemy lub miejsca są objęte, a które nie mają związku z umową i dlatego są wyłączone. Ustal proporcjonalne metody audytu i zgodne z prawem środki ochrony informacji wrażliwych handlowo, poufności, bezpieczeństwa i danych osobowych. Wyłączenia nie mogą uniemożliwiać dostępu do informacji ani audytów wymaganych na podstawie art. 28 RODO.
- Ustal okres zawiadomienia, częstotliwość i uprawnionego audytora, wewnętrznego lub niezależnego, aby dostawca mógł się przygotować bez zbędnych zakłóceń.
- Wprowadź obowiązek zachowania poufności wyników audytu i ogranicz liczbę osób w organizacji klienta, które mają do nich dostęp.
- Monitoruj uzgodnione roczne okresy audytu jako kamień milowy umowy, aby móc skorzystać z prawa w uzgodnionym okresie.
- Przy umowach powierzenia przetwarzania danych zaplanuj prawo do audytu według art. 28 RODO osobno, równolegle z cyklem audytu ochrony danych.

### Jak pomaga Contracko

Contracko pomaga monitorować uzgodnione okresy korzystania z prawa do audytu i kamienie milowe audytu RODO wydobyte z umów. Musisz zweryfikować wydobyte dane i skonfigurować przypomnienia, aby otrzymać je przed upływem zarejestrowanych terminów. Przechowując klauzule audytowe, wymogi wcześniejszego zawiadomienia i wcześniejsze raporty z audytów razem z umową, zespół uzyskuje zebrany przegląd istotnych materiałów. Zespół nadal musi sprawdzić, czy materiały są kompletne i czy spełnione są właściwe wymogi prawne.

## Podstawy prawne

- [art. 28 ust. 3 lit. h rozporządzenia (UE) 2016/679 (RODO) RODO: obowiązki podmiotu przetwarzającego i prawo do audytu Prawo UE](https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:32016R0679)

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

## Przydatne w branżach

[Usługi IT](https://contracko.com/pl/branze/uslugi-it)[Usługi finansowe](https://contracko.com/pl/branze/uslugi-finansowe)[Dostawcy usług zarządzanych (MSP)](https://contracko.com/pl/branze/dostawcy-uslug-zarzadzanych)

## Powiązane klauzule

- [Klauzula prawa kontroli](https://contracko.com/pl/biblioteka-klauzul/audyt)
- [Klauzula zgodności z przepisami](https://contracko.com/pl/biblioteka-klauzul/zgodnosc-z-przepisami)
- [Klauzula przetwarzania danych osobowych](https://contracko.com/pl/biblioteka-klauzul/przetwarzanie-danych)

## Powiązane terminy

- [Klauzula zgodności](https://contracko.com/pl/glosariusz/klauzula-zgodnosci)
- [Umowa powierzenia przetwarzania danych (DPA)](https://contracko.com/pl/glosariusz/umowa-powierzenia-przetwarzania-danych)
- [Audyt zakupowy](https://contracko.com/pl/glosariusz/audyt-zakupow)
- [Zgodność z umowami](https://contracko.com/pl/glosariusz/zgodnosc-z-umowami)

### Już nigdy nie przegap terminu umowy

- AI znajduje daty odnowień i terminy wypowiedzenia
- Ryzyka i zobowiązania są wyłapywane automatycznie
- Przypomnienia pomagają zareagować, zanim terminy przeminą

Upuść umowę, aby zacząć

PDF, DOCX, PNG lub JPG

[Rozpocznij 7-dniowy okres próbny](https://app.contracko.com/register?appLanguage=pl&utm_source=glossary_sidebar&utm_medium=lead_magnet&utm_campaign=glossary_sidebar_contract_upload&content_slug=audit-right&content_title=Prawo+do+audytu&cta_placement=glossary_sidebar_cta&source_tool=glossary_sidebar_audit-right)

Zgodne z RODO. Szyfrowane. Nigdy nie wykorzystywane do trenowania AI.

## Najczęściej zadawane pytania

Najczęstsze pytania o ten termin.

- **Q:** Czy dostawca może odmówić audytu?
  **A:** Nieuzasadniona odmowa prawidłowo zgłoszonego audytu w ważnym zakresie prawa do audytu może stanowić naruszenie umowy. Ocena musi uwzględniać uzgodnioną procedurę, właściwe prawo oraz uzasadnione wymogi poufności, bezpieczeństwa i ochrony danych innych klientów. Klient może mieć możliwość dochodzenia prawa przed sądem albo zakończenia umowy z powodu naruszenia, ale wymaga to ważnej podstawy prawnej i zależy między innymi od wagi naruszenia i obowiązujących wymogów proceduralnych. Obowiązków podmiotu przetwarzającego wynikających z art. 28 RODO nie można wyłączyć umownie. Odmowa współdziałania w audycie wymaganym przez RODO może mieć skutki nadzorcze, zależnie od okoliczności.

- **Q:** Kto płaci za audyt?
  **A:** Częstym modelem umownym jest ponoszenie kosztu audytu przez samego klienta korzystającego z prawa do audytu. Jeżeli audyt wykaże istotną rozbieżność lub naruszenie umowy, umowa może przewidywać przeniesienie kosztu na dostawcę. Nie jest to ogólna reguła prawa polskiego. Art. 28 ust. 3 lit. h RODO wymaga, aby podmiot przetwarzający udostępniał informacje oraz umożliwiał audyty i w nich uczestniczył, ale przepis nie określa podziału kosztów audytu ani nie nakazuje, by audyty były bezpłatne. Podział kosztów trzeba uregulować z uwzględnieniem właściwego prawa i nie może on uczynić obowiązkowego prawa do informacji i audytu bezskutecznym.

- **Q:** Czy dostawca może zastąpić audyt na miejscu certyfikacją strony trzeciej?
  **A:** Wiele umów SaaS i chmurowych pozwala dostawcy zaproponować w pierwszym kroku certyfikat ISO 27001 lub raport SOC 2 zamiast bezpośredniego audytu, jeżeli umowa wyraźnie na to pozwala. Certyfikat lub raport może dać podstawę do planowania opartego na ryzyku, zależnie od jego zakresu i aktualności. Bez takiego postanowienia materiał nie zastępuje prawa klienta do audytu. Nawet przy takim postanowieniu muszą być możliwe niezbędne audyty i inspekcje wymagane na podstawie art. 28 ust. 3 lit. h RODO. Certyfikat ISO 27001 lub raport SOC 2 nie są automatycznie zatwierdzonym kodeksem postępowania ani mechanizmem certyfikacji w rozumieniu art. 28 ust. 5 RODO.

- **Q:** Jak szerokie może być prawo do audytu?
  **A:** Zakres wyznaczają ważne postanowienia umowy i właściwe prawo. Z prawa trzeba korzystać proporcjonalnie, z uwzględnieniem wymogów poufności, bezpieczeństwa, prywatności i ochrony danych innych klientów. Nie obejmuje więc automatycznie wszystkich dokumentów, systemów ani miejsc. Nieuczciwe postanowienie może w pewnych przypadkach zostać uznane za niedozwolone wobec konsumenta (art. 385¹ KC) albo ocenione jako sprzeczne z zasadami współżycia społecznego (art. 58 § 2 KC), ale ocena i skutki zależą od treści postanowienia, sposobu jego wprowadzenia i pozostałych okoliczności.

- **Q:** Czy prawo do audytu jest wymagane w każdej umowie powierzenia przetwarzania danych?
  **A:** Nie, nie w każdej umowie nazywanej umową powierzenia przetwarzania danych. Gdy role administratora danych i podmiotu przetwarzającego według art. 28 RODO mają zastosowanie, umowa lub inny wiążący akt prawny musi zawierać obowiązek podmiotu przetwarzającego do udostępniania wszystkich informacji potrzebnych do wykazania przestrzegania obowiązków z tego artykułu oraz do umożliwiania audytów, w tym inspekcji, przeprowadzanych przez administratora danych lub wyznaczonego przez niego audytora i udziału w nich. Jest to wtedy wymóg obowiązkowy, a prywatna klauzula umowna nie może uchylić tego ustawowego minimum.

## Zobacz te terminy we własnych umowach

Wgraj umowę, a Contracko wyodrębni kluczowe terminy, daty i zobowiązania, a potem przypomni Ci o każdym, zanim stanie się ważny.

[Zacznij 7-dniowy bezpłatny okres próbny](https://app.contracko.com/register?appLanguage=pl)

Umów demo
