Artykuł sponsorowany

W jaki sposób przygotować umowę powierzenia?

W jaki sposób przygotować umowę powierzenia?

W świetle obowiązujących od bieżącego roku przepisów dotyczących danych osobowych każdy przedsiębiorca, który zatrudnia pracowników w oparciu o umowę zawierającą ich personalia, albo który dysponuje np. bazą nazwisk i numerów telefonów swoich klientów, jest administratorem tych danych. Jeśli taki przedsiębiorca korzysta z outsourcingu usług, których realizowanie opiera się na przetwarzaniu administrowanych przez danych osobowych, zgodnie z prawem musi zabezpieczyć sposób ich powierzenia poprzez zawarcie ze swoimi zleceniobiorcami umowy powierzenia przetwarzania danych osobowych. Co należy zawrzeć w takiej umowie?

Zacznijmy od tego, w jakich sytuacjach trzeba w ogóle zawrzeć umowę powierzenia danych osobowych. Jak dowiadujemy się w wyspecjalizowanej w zagadnieniach RODO firmie Audytel, może chodzić na przykład o:
  • zlecenie zewnętrznej obsługi BHP;
  • zatrudnienie zewnętrznego podmiotu w roli Inspektora Ochrony Danych;
  • korzystanie z usług zewnętrznej księgowości, działu prawnego lub usług kadrowych;
  • korzystanie z usług zewnętrznego archiwum albo przestrzeni serwerowej;
  • świadczenie różnego rodzaju usług marketingowych przez agencję zewnętrzną.

Kwestie formalne

Ze zleceniobiorcą, który przetwarzając dane w imieniu administratora, staje się zgodnie z definicją zawartą w RODO podmiotem przetwarzającym lub procesorem, należy zawrzeć umowę powierzenia, lub za pomocą innego, przyjęty w państwie członkowskim instrumentu prawnego, ustalić i zabezpieczyć sposób przekazania oraz przetwarzania przez niego danych.   Umowa powierzenia, która stosowana jest w tym przypadku najczęściej, powinna zostać podpisana jeszcze przed przekazaniem jakichkolwiek danych osobowych.

Cel umowy, jej zakres i czas obowiązywania

Pozostałe elementy umowy powierzenia zostały ściśle sprecyzowane w art. 28 RODO. Należą do nich m.in. cel, zakres i czas obowiązywania  umowy, istotny głównie z tego względu, że po jej wygaśnięciu podmiot przetwarzający zobligowany jest do bezpiecznego i trwałego usunięcia lub, zależnie od decyzji administratora, zwrotu wszystkich przetwarzanych w jego imieniu danych wraz z ich kopiami – chyba że prawo unijne, lub prawo państwa członkowskiego nakazuje przez przepisy szczególne przechowywać je dłużej. Jeśli chodzi natomiast o cel i zakres umowy powierzenia, to uszczegółowić należy, jakie dane podmiot powierzający przekazuje podmiotowi przetwarzającemu (np. imię, nazwisko, PESEL, numer telefonu itd.), a także po co zostają one przekazane (określenie konkretnego celu przetwarzania danych w umieniu administratora) i co podmiot przetwarzający może z nimi zrobić (charakter czynności przetwarzania dokonywanych w imieniu administratora).

Kontrola i bezpieczeństwo

Podmiot przetwarzający zobowiązany jest odpowiednio chronić powierzone mu dane– m.in. przed zniszczeniem, przechwyceniem czy ujawnieniem – i to nie gorzej, niż czyni to administrator danych osobowych, czyli podmiot powierzający. Administrator ma prawo do weryfikacji, czy jego zleceniobiorca wdrożył wszelkie niezbędne środki bezpieczeństwa, adekwatne do zakresu i rodzaju kategorii przetwarzanych danych. Warto więc zawrzeć w umowie powierzenia postanowienie dotyczące prawa do audytu i inspekcji przez administratora lub wyznaczonego przez niego audytora wraz z terminem poinformowania o planowanej kontroli.

Upoważnienia i podpowierzenia

Kolejny ważny punkt dotyczy wydawanych przez podmiot przetwarzający upoważnień do przetwarzania  powierzonych danych przez określone osoby w organizacji procesora. Należy podkreślić, że upoważnienie jest czymś innym niż tzw. podpowierzenie, które ma miejsce np. wtedy, gdy obsługująca naszą księgowość firma zewnętrzna przekazuje dane jeszcze innemu przedsiębiorstwu, dostarczającemu chociażby niezbędne oprogramowanie. Warto zabezpieczyć w umowie powierzenia kwestie dotyczące ewentualnego dalszego powierzenia przez procesora powierzonych mu danych osobowych.

Inne kwestie

W umowie powierzenia wymagane są także postanowienia dotyczące poufności i postępowania w razie ewentualnego naruszenia bezpieczeństwa przetwarzanych danych osobowych (administrator ma obowiązek zgłosić je organowi nadzorczemu w ciągu 72 godzin od momentu stwierdzenia naruszenia odpowiedniej skali), a także tego, kto ponosi konsekwencje nałożenia kar na podmiot powierzający, jeśli ich powodem są zaniedbania lub błędy po stronie podmiotu przetwarzającego.

form success Dziękujemy za ocenę artykułu

form error Błąd - akcja została wstrzymana

Polecane firmy

Dbamy o Twoją prywatność

W naszym serwisie używamy plików cookies (tzw. ciasteczek), które zapisują się w przeglądarce internetowej Twojego urządzenia.

Dzięki nim zapewniamy prawidłowe działanie strony internetowej, a także możemy lepiej dostosować ją do preferencji użytkowników. Pliki cookies umożliwiają nam analizę zachowania użytkowników na stronie, a także pozwalają na odpowiednie dopasowanie treści reklamowych, również przy współpracy z wybranymi partnerami. Możesz zarządzać plikami cookies, przechodząc do Ustawień. Informujemy, że zgodę można wycofać w dowolnym momencie. Więcej informacji znajdziesz w naszej Polityce Cookies.

Zaawansowane ustawienia cookies

Techniczne i funkcjonalne pliki cookie umożliwiają prawidłowe działanie naszej strony internetowej. Wykorzystujemy je w celu zapewnienia bezpieczeństwa i odpowiedniego wyświetlania strony. Dzięki nim możemy ulepszyć usługi oferowane za jej pośrednictwem, na przykład dostosowując je do wyborów użytkownika. Pliki z tej kategorii umożliwiają także rozpoznanie preferencji użytkownika po powrocie na naszą stronę.

Analityczne pliki cookie zbierają informacje na temat liczby wizyt użytkowników i ich aktywności na naszej stronie internetowej. Dzięki nim możemy mierzyć i poprawiać wydajność naszej strony. Pozwalają nam zobaczyć, w jaki sposób odwiedzający poruszają się po niej i jakimi informacjami są zainteresowani. Dzięki temu możemy lepiej dopasować stronę internetową do potrzeb użytkowników oraz rozwijać naszą ofertę. Wszystkie dane są zbierane i agregowane anonimowo.

Marketingowe pliki cookie są wykorzystywane do dostarczania reklam dopasowanych do preferencji użytkownika. Mogą być ustawiane przez nas lub naszych partnerów reklamowych za pośrednictwem naszej strony. Umożliwiają rozpoznanie zainteresowań użytkownika oraz wyświetlanie odpowiednich reklam zarówno na naszej stronie, jak i na innych stronach internetowych i platformach społecznościowych. Pliki z tej kategorii pozwalają także na mierzenie skuteczności kampanii marketingowych.