Skip to content

Umowa powierzenia przetwarzania danych (DPA)

Umowa wymagana przez RODO, która reguluje, jak podmiot przetwarzający przetwarza dane osobowe w imieniu administratora danych.

Definicja

Umowa powierzenia przetwarzania danych (DPA) to umowa wymagana przez RODO, gdy podmiot przetwarzający przetwarza dane osobowe w imieniu administratora danych. Musi określać przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych i kategorie osób, których dane dotyczą, a także obowiązki podmiotu przetwarzającego dotyczące bezpieczeństwa, innych podmiotów przetwarzających i wsparcia. Art. 28 RODO wymienia obowiązkową treść, a przetwarzanie ma być regulowane umową lub innym aktem prawnym Unii albo prawa państwowego, wiążącym podmiot przetwarzający, w formie pisemnej, w tym elektronicznej. W Polsce RODO uzupełnia ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, która stosuje się w swoim zakresie.

Przykład

Firma korzystająca z chmurowego dostawcy usług kadrowo-płacowych zawiera DPA regulujące środki bezpieczeństwa, terminy zgłaszania naruszeń ochrony danych osobowych i ograniczenia dotyczące innych podmiotów przetwarzających. Przykład jest ilustracyjny i nie opisuje zweryfikowanego klienta ani kompletnej umowy.

Dlaczego to ryzyko biznesowe

Prowadzenie działalności bez DPA, gdy jest wymagana, samo w sobie narusza RODO, niezależnie od tego, czy dojdzie do naruszenia ochrony danych osobowych. Może to prowadzić do administracyjnych sankcji: art. 83 ust. 4 RODO pozwala nakładać kary pieniężne do 10 mln euro albo, w przypadku przedsiębiorcy, do 2 % całkowitego rocznego obrotu światowego z poprzedniego roku obrotowego między innymi za naruszenie art. 28. Poza zgodnością słabe DPA może pozbawić cię umownej możliwości dochodzenia roszczeń, jeśli podmiot przetwarzający spowoduje naruszenie ochrony danych albo nadużyje powierzonych danych. Brak ochrony umownej nie wyklucza jednak wszystkich środków prawnych przewidzianych w przepisach.

Jak tym zarządzać

  • Zidentyfikuj każdego dostawcę, który przetwarza dane osobowe w twoim imieniu, i zapewnij, że pisemne DPA albo inny wiążący dokument pisemny jest zawarty przed rozpoczęciem przetwarzania.
  • Sprawdź, czy DPA reguluje korzystanie z innych podmiotów przetwarzających: albo przez konkretnie wynegocjowaną zgodę, albo przez ogólną pisemną zgodę, która zobowiązuje podmiot przetwarzający do wcześniejszego informowania cię o dodawanych lub zastępowanych innych podmiotach przetwarzających i umożliwia ci sprzeciw.
  • Ureguluj w DPA terminy zgłaszania naruszeń ochrony danych osobowych, krótsze niż twój własny 72-godzinny termin jako administratora, abyś zdążył zareagować. Obowiązek podmiotu przetwarzającego, by zgłosić ci naruszenie bez zbędnej zwłoki, obowiązuje niezależnie od uzgodnionych terminów i nie można go zastąpić późniejszym terminem umownym.
  • Przeglądaj DPA regularnie: inne podmioty przetwarzające się zmieniają, standardy bezpieczeństwa się rozwijają, a DPA, które wystarczały w chwili podpisania, mogą stać się niewystarczające.

Podstawy prawne

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

Najczęściej zadawane pytania

Najczęstsze pytania o ten termin.

Zobacz te terminy we własnych umowach

Wgraj umowę, a Contracko wyodrębni kluczowe terminy, daty i zobowiązania, a potem przypomni Ci o każdym, zanim stanie się ważny.

ennldefresitptsvpl