---
title: "Umowa powierzenia przetwarzania danych (DPA)"
description: "Umowa wymagana przez RODO, która reguluje, jak podmiot przetwarzający przetwarza dane osobowe w imieniu administratora danych."
canonical: "https://contracko.com/pl/glosariusz/umowa-powierzenia-przetwarzania-danych"
---
# Umowa powierzenia przetwarzania danych (DPA)

Source: https://contracko.com/pl/glosariusz/umowa-powierzenia-przetwarzania-danych

# Umowa powierzenia przetwarzania danych (DPA)

Umowa wymagana przez RODO, która reguluje, jak podmiot przetwarzający przetwarza dane osobowe w imieniu administratora danych.

## Definicja

Umowa powierzenia przetwarzania danych (DPA) to umowa wymagana przez RODO, gdy podmiot przetwarzający przetwarza dane osobowe w imieniu administratora danych. Musi określać przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych i kategorie osób, których dane dotyczą, a także obowiązki podmiotu przetwarzającego dotyczące bezpieczeństwa, innych podmiotów przetwarzających i wsparcia. Art. 28 RODO wymienia obowiązkową treść, a przetwarzanie ma być regulowane umową lub innym aktem prawnym Unii albo prawa państwowego, wiążącym podmiot przetwarzający, w formie pisemnej, w tym elektronicznej. W Polsce RODO uzupełnia ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, która stosuje się w swoim zakresie.

## Przykład

> Firma korzystająca z chmurowego dostawcy usług kadrowo-płacowych zawiera DPA regulujące środki bezpieczeństwa, terminy zgłaszania naruszeń ochrony danych osobowych i ograniczenia dotyczące innych podmiotów przetwarzających. Przykład jest ilustracyjny i nie opisuje zweryfikowanego klienta ani kompletnej umowy.

## Dlaczego to ryzyko biznesowe

Prowadzenie działalności bez DPA, gdy jest wymagana, samo w sobie narusza RODO, niezależnie od tego, czy dojdzie do naruszenia ochrony danych osobowych. Może to prowadzić do administracyjnych sankcji: art. 83 ust. 4 RODO pozwala nakładać kary pieniężne do 10 mln euro albo, w przypadku przedsiębiorcy, do 2 % całkowitego rocznego obrotu światowego z poprzedniego roku obrotowego między innymi za naruszenie art. 28. Poza zgodnością słabe DPA może pozbawić cię umownej możliwości dochodzenia roszczeń, jeśli podmiot przetwarzający spowoduje naruszenie ochrony danych albo nadużyje powierzonych danych. Brak ochrony umownej nie wyklucza jednak wszystkich środków prawnych przewidzianych w przepisach.

## Jak tym zarządzać

- Zidentyfikuj każdego dostawcę, który przetwarza dane osobowe w twoim imieniu, i zapewnij, że pisemne DPA albo inny wiążący dokument pisemny jest zawarty przed rozpoczęciem przetwarzania.
- Sprawdź, czy DPA reguluje korzystanie z innych podmiotów przetwarzających: albo przez konkretnie wynegocjowaną zgodę, albo przez ogólną pisemną zgodę, która zobowiązuje podmiot przetwarzający do wcześniejszego informowania cię o dodawanych lub zastępowanych innych podmiotach przetwarzających i umożliwia ci sprzeciw.
- Ureguluj w DPA terminy zgłaszania naruszeń ochrony danych osobowych, krótsze niż twój własny 72-godzinny termin jako administratora, abyś zdążył zareagować. Obowiązek podmiotu przetwarzającego, by zgłosić ci naruszenie bez zbędnej zwłoki, obowiązuje niezależnie od uzgodnionych terminów i nie można go zastąpić późniejszym terminem umownym.
- Przeglądaj DPA regularnie: inne podmioty przetwarzające się zmieniają, standardy bezpieczeństwa się rozwijają, a DPA, które wystarczały w chwili podpisania, mogą stać się niewystarczające.

### Jak pomaga Contracko

Contracko przechowuje DPA razem z umowami głównymi w przeszukiwalnym archiwum umów, z konfigurowalnymi metadanymi DPA — na przykład mechanizmem przekazywania, prawem audytu i oknami zgłaszania naruszeń — oraz przypomnieniami o terminach przeglądu. Weryfikacja AI potrafi wydobyć skonfigurowane pola jako wsparcie dla zespołu ds. prywatności, ale wydobyte wartości i powiązane umowy zawsze powinny zostać sprawdzone przez człowieka. Archiwum ułatwia wyszukiwanie i porządkowanie; nie weryfikuje automatycznie aktualności ani kompletności umowy.

## Podstawy prawne

- [art. 28 RODO RODO: obowiązki podmiotu przetwarzającego Prawo UE](https://eur-lex.europa.eu/legal-content/PL/TXT/?uri=CELEX:32016R0679)

Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.

## Przydatne w branżach

[Oprogramowanie i SaaS](https://contracko.com/pl/branze/software-saas)[Ochrona zdrowia](https://contracko.com/pl/branze/opieka-zdrowotna)[Usługi finansowe](https://contracko.com/pl/branze/uslugi-finansowe)[Firmy AI i danych](https://contracko.com/pl/branze/dane-ai)

## Powiązane klauzule

- [Klauzula przetwarzania danych osobowych](https://contracko.com/pl/biblioteka-klauzul/przetwarzanie-danych)
- [Klauzula poufności](https://contracko.com/pl/biblioteka-klauzul/poufnosc)
- [Klauzula podwykonawstwa](https://contracko.com/pl/biblioteka-klauzul/podwykonawstwo)

## Powiązane terminy

- [RODO](https://contracko.com/pl/glosariusz/rodo)
- [Informacje poufne](https://contracko.com/pl/glosariusz/informacje-poufne)
- [Umowa o zachowaniu poufności (NDA)](https://contracko.com/pl/glosariusz/umowa-o-zachowaniu-poufnosci)

### Już nigdy nie przegap terminu umowy

- AI znajduje daty odnowień i terminy wypowiedzenia
- Ryzyka i zobowiązania są wyłapywane automatycznie
- Przypomnienia pomagają zareagować, zanim terminy przeminą

Upuść umowę, aby zacząć

PDF, DOCX, PNG lub JPG

[Rozpocznij 7-dniowy okres próbny](https://app.contracko.com/register?appLanguage=pl&utm_source=glossary_sidebar&utm_medium=lead_magnet&utm_campaign=glossary_sidebar_contract_upload&content_slug=data-processing-agreement&content_title=Umowa+powierzenia+przetwarzania+danych+%28DPA%29&cta_placement=glossary_sidebar_cta&source_tool=glossary_sidebar_data-processing-agreement)

Zgodne z RODO. Szyfrowane. Nigdy nie wykorzystywane do trenowania AI.

## Najczęściej zadawane pytania

Najczęstsze pytania o ten termin.

- **Q:** Kiedy umowa powierzenia przetwarzania danych jest obowiązkowa?
  **A:** Gdy jedna strona (podmiot przetwarzający) przetwarza dane osobowe na polecenie drugiej strony (administratora danych), art. 28 RODO wymaga umowy albo innego aktu prawnego Unii lub prawa państwowego, wiążącego oraz w formie pisemnej, w tym elektronicznej, obejmującego wymienione warunki minimalne. Porozumienie musi istnieć przed rozpoczęciem odpowiedniego przetwarzania.

- **Q:** Co musi zawierać DPA zgodnie z art. 28 RODO?
  **A:** Przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych osobowych i kategorie osób, których dane dotyczą, oraz prawa i obowiązki administratora danych. Umowa musi ponadto przewidywać, że podmiot przetwarzający przetwarza dane osobowe wyłącznie na udokumentowane polecenia (w tym przy przekazywaniu danych, z wyjątkami przewidzianymi w prawie), że obowiązuje poufność, że stosuje się odpowiednie środki bezpieczeństwa zgodnie z art. 32, że przestrzega się warunków korzystania z innych podmiotów przetwarzających, że podmiot przetwarzający pomaga w realizacji praw osób, których dane dotyczą, oraz zgodnie z art. 32–36, że dane zostają usunięte lub zwrócone po zakończeniu usługi zgodnie z wyborem administratora, a także że podmiot przetwarzający udziela informacji i umożliwia audyty oraz inspekcje. Podmiot przetwarzający powinien też niezwłocznie zwrócić administratorowi uwagę, jeśli jego zdaniem polecenie narusza prawo ochrony danych.

- **Q:** Czy dostawca może odmówić podpisania DPA?
  **A:** Dostawca działający jako podmiot przetwarzający jest prawnie zobowiązany do zawarcia takiej pisemnej umowy albo innego wiążącego dokumentu. Odmowa stawiałaby cię w sytuacji naruszenia RODO. Powinieneś albo znaleźć alternatywnego dostawcę, albo udokumentować, dlaczego porozumienie nie wchodzi w zakres relacji administrator–podmiot przetwarzający.

- **Q:** Czy standardowe klauzule umowne (SCC) to to samo co DPA?
  **A:** Nie. To dwa różne rodzaje dokumentów. Standardowe klauzule umowne z decyzji Komisji (UE) 2021/915 służą spełnieniu wymogów art. 28 ust. 3–4 RODO w umowach między administratorami a podmiotami przetwarzającymi — mogą więc stanowić DPA albo jego część. Standardowe klauzule umowne z decyzji (UE) 2021/914 są natomiast instrumentem przekazywania danych osobowych poza EOG zgodnie z rozdziałem V. DPA reguluje relację powierzenia; SCC z 2021/914 mogą być potrzebne do przekazywania międzynarodowego. Pamiętaj, że klauzule z 2021/915 same nie zapewniają zgodności z rozdziałem V.

- **Q:** Kto odpowiada, jeśli inny podmiot przetwarzający spowoduje naruszenie ochrony danych osobowych?
  **A:** Zgodnie z art. 28 ust. 4 RODO pierwotny podmiot przetwarzający pozostaje w pełni odpowiedzialny wobec administratora danych za wykonanie obowiązków przez inny podmiot przetwarzający — nawet jeśli błąd leży po stronie innego podmiotu przetwarzającego. Administrator danych pozostaje odpowiedzialny wobec osób, których dane dotyczą. Odpowiedzialność odszkodowawcza jest uregulowana odrębnie w art. 82 RODO i zależy od roli oraz przewiduje przesłanki wyłączające; nie wynika więc automatycznie, że ktoś zawsze zapłaci odszkodowanie za każde naruszenie.

## Zobacz te terminy we własnych umowach

Wgraj umowę, a Contracko wyodrębni kluczowe terminy, daty i zobowiązania, a potem przypomni Ci o każdym, zanim stanie się ważny.

[Zacznij 7-dniowy bezpłatny okres próbny](https://app.contracko.com/register?appLanguage=pl)

Umów demo
