Umowa powierzenia przetwarzania danych osobowych – kiedy jest wymagana i co powinna zawierać?
Udostępnij
Od Mallbutiken · Dane zweryfikowane 30 września 2026 r. · Czas czytania: około 6 minut
Umowa powierzenia przetwarzania danych osobowych jest niezbędna, gdy podmiot zewnętrzny przetwarza dane osobowe w Waszym imieniu w roli podmiotu przetwarzającego (procesora). Umowa ta jest również nazywana umową powierzenia lub DPA (Data Processing Agreement). Zacznijcie od oceny rzeczywistych ról stron. Fakt, że przesyłacie dane dostawcy, nie oznacza automatycznie, że dostawca jest podmiotem przetwarzającym.
Kiedy potrzebna jest umowa powierzenia (PUB)?
Administrator danych osobowych określa cele i sposoby przetwarzania. Podmiot przetwarzający przetwarza dane w imieniu administratora. Typowym przykładem jest usługa przechowująca rejestry klientów zgodnie z instrukcjami firmy będącej klientem. Pracownik wewnątrz własnej organizacji nie jest natomiast zewnętrznym podmiotem przetwarzającym.
Oceniaj każdy proces przetwarzania z osobna. Dostawca może być podmiotem przetwarzającym w jednej funkcji i samodzielnym administratorem w innej. Tytuł umowy nie zmienia rzeczywistego podziału odpowiedzialności.
| Sytuacja | Co należy ocenić? |
|---|---|
| System płacowy oblicza wynagrodzenia przy użyciu Waszych danych. | Jeśli dostawca przetwarza dane na Wasze zlecenie i zgodnie z Waszymi instrukcjami, przemawia to za relacją powierzenia. |
| Odbiorca wykorzystuje dane do własnych celów. | Zbadaj samodzielną odpowiedzialność za dane osobowe. Umowa powierzenia nie może zastąpić tej oceny. |
| Dwie organizacje wspólnie określają cele i sposoby przetwarzania. | Może wystąpić wspólne administrowanie. Wówczas obowiązuje inny podział odpowiedzialności zgodnie z artykułem 26 RODO. |
Dlatego zadajcie pytania: dlaczego dane są przetwarzane, kto podejmuje kluczowe decyzje i czy dostawca może z nich korzystać poza zakresem zlecenia? Udokumentujcie odpowiedzi przed wyborem umowy.
Co powinna zawierać umowa powierzenia przetwarzania danych osobowych?
Artykuł 28 RODO wymaga wiążącej regulacji. Umowa musi mieć formę pisemną, format elektroniczny jest również dopuszczalny. Opiszcie przetwarzanie w ramach zlecenia: czego dotyczy, jak długo trwa, jaki jest jego charakter i cel, jakie dane i osoby obejmuje oraz prawa i obowiązki administratora.
Kluczowe warunki umowy powinny obejmować między innymi:
- Instrukcje. Jakie przetwarzanie jest dozwolone i jak dokumentowane są zmiany?
- Poufność. Jak zapewniana jest tajemnica zawodowa w przypadku uprawnionego personelu?
- Bezpieczeństwo. Jakie środki są wymagane zgodnie z artykułem 32?
- Podprocesorzy. Jak udzielane jest wstępne zezwolenie i jak zarządza się zmianami?
- Prawa osób, których dane dotyczą. Jakiego wsparcia udziela procesor, np. przy wnioskach o dostęp lub usunięcie danych?
- Pomoc zgodnie z artykułami 32–36. Jak działa wsparcie przy pracach związanych z bezpieczeństwem, incydentach i ocenach skutków?
- Zakończenie. Jak zwracane lub usuwane są dane osobowe i kopie, z uwzględnieniem wymogów prawnych dotyczących dalszego przechowywania?
- Kontrola. Jakie informacje i możliwości audytu otrzyma administrator?
Umowa musi również uwzględniać obowiązek podmiotu przetwarzającego do informowania, jeśli instrukcja w jego opinii narusza obowiązujące przepisy o ochronie danych. Pełny zakres wymagań prawnych znajduje się w artykule 28, do którego link znajduje się w źródłach.
Jak sprawić, by załączniki były praktycznym narzędziem pracy
Dobrze napisany tekst główny nie wystarczy, jeśli załączniki mówią jedynie „dane osobowe zgodnie ze zleceniem”. Sprawdźcie, czy nowy pracownik odpowiedzialny u Was zrozumie przepływ danych bez pytania osoby, która dokonywała zakupu usługi.
Instrukcja przetwarzania: opis ograniczonego przepływu
Przykład fikcyjny: Firma pozwala dostawcy wysyłać comiesięczne newslettery do klientów. Podstawa opisuje imiona i adresy e-mail klientów, import z rejestru klientów, wysyłkę na polecenie firmy oraz obsługę wypisów. Ponadto strony muszą określić przechowywanie, usuwanie, dostęp oraz czy uwzględniono dodatkowe systemy.
Porównajcie to z sformułowaniem „marketing i IT”. To drugie niewiele mówi o tym, co dostawca faktycznie może robić. Użyteczny wiersz w załączniku zawiera system → dane → dozwolone działanie → odbiorca → czas przechowywania.
Załącznik o bezpieczeństwie: napisz, co można skontrolować
Opiszcie praktyczne środki i określcie, kto za nie odpowiada. Może chodzić o kontrolę dostępu, uwierzytelnianie wieloskładnikowe, logowanie, tworzenie kopii zapasowych i przywracanie. Te przykłady nie stanowią uniwersalnego poziomu minimalnego; stosowność zależy od ryzyka przetwarzania.
„Wysokie bezpieczeństwo” jest trudne do zweryfikowania. „Uprawnienia są przeglądane przy zmianie roli i zakończeniu zatrudnienia” to konkretna procedura, którą można sprawdzić. Jednocześnie upewnijcie się, że załącznik odpowiada temu, co usługa faktycznie dostarcza.
Podprocesorzy i kraje przetwarzania: rozróżnij dwie kwestie
Zidentyfikujcie, którzy podwykonawcy przetwarzają dane i do jakich danych mają dostęp. Umowa musi uwzględniać szczegółowe lub ogólne pisemne upoważnienie zgodnie z artykułem 28. W przypadku zgody ogólnej planowane zmiany lub dodawanie nowych podmiotów muszą być zgłaszane, aby administrator mógł zgłosić sprzeciw.
Oceńcie również, czy dane są przekazywane do krajów spoza UE/EOG. Umowa powierzenia sama w sobie nie rozwiązuje wymogów dla takich transferów. Zasady zawarte w rozdziale V RODO muszą być oceniane oddzielnie, nawet gdy uwzględnione jest międzynarodowe wsparcie lub dostęp.
Incydenty i zakończenie współpracy wymagają jasnych ścieżek kontaktu
Zgodnie z art. 33 ust. 2, podmiot przetwarzający powinien powiadomić administratora bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu ochrony danych osobowych. Nie mylcie tego z zasadą administratora dotyczącą zgłoszenia organowi nadzorczemu w ciągu 72 godzin, gdzie ma zastosowanie obowiązek zawiadomienia.
Dlatego określcie, który kontakt otrzymuje alarmy, jak uzyskać do niego dostęp poza godzinami pracy i jak przekazywane są uzupełnienia. Opiszcie również, jak postępować w przypadku wypowiedzenia usługi: format eksportu, harmonogram, zwrot, usuwanie i obsługa kopii. Praktyczne szczegóły muszą być zgodne z prawnymi obowiązkami umowy.
Lista kontrolna przed podpisaniem
- Czy oceniliście rolę dla każdego rozpatrywanego procesu?
- Czy strony, usługa i wersje załączników są jasne?
- Czy instrukcje można stosować bez ustnych uzupełnień?
- Czy środki bezpieczeństwa porównano z rzeczywistymi funkcjami usługi?
- Czy znani są podprocesorzy i istotne przepływy danych?
- Czy ewentualne przekazywanie danych do krajów trzecich oceniono oddzielnie?
- Czy istnieją działające ścieżki kontaktu w razie incydentu i wniosku osoby, której dane dotyczą?
- Czy dane można zwrócić lub usunąć po zakończeniu zlecenia?
- Czy macie plan monitorowania dostawcy?
Kiedy wzór jest użyteczny?
Wzór sprawdza się, gdy wyjaśniliście już relację powierzenia i musicie uporządkować warunki, instrukcje i załączniki. W przypadku złożonych relacji odpowiedzialności lub międzynarodowych przepływów danych może być potrzebna indywidualna ocena. Jeśli dostawca ma już umowę, powinniście sprawdzić ją pod kątem zlecenia, zanim dodacie równoległy dokument.

Udokumentuj relację i załączniki
Pakiet PUB/DPA od Mallbutiken zawiera umowę główną, instrukcję przetwarzania, załącznik o bezpieczeństwie, rejestr podprocesorów i krajów trzecich oraz podstawy do audytu dostawcy, obsługi incydentów i usuwania danych w formacie Word/PDF.
Zobacz pakiet wzorów umów powierzeniaCzęsto zadawane pytania
Czy DPA i umowa powierzenia (PUB) to to samo?
DPA jest często używanym angielskim skrótem od Data Processing Agreement i w tym kontekście odnosi się do umowy powierzenia przetwarzania danych osobowych. Zawsze sprawdzajcie treść i role, a nie tylko skrót.
Czy każdy dostawca musi podpisać nasz dokument?
Decydująca jest wiążąca regulacja, która spełnia wymogi dla danej relacji. Nie musi to być dokładnie Wasz własny dokument ani oddzielny formularz papierowy.
Powiązane poradniki
Zatrudniacie usługę do danych HR? Przeczytajcie przewodnik po analizie płac. W przypadku usług w chmurze przejdźcie do tego, co powinna zawierać umowa SaaS. Jeśli dostawca jest częścią krytycznego cyfrowego łańcucha dostaw, zobaczcie NIS2 i wymogi cyberbezpieczeństwa w umowach z dostawcami. Jeśli firma korzysta z usług AI, przeczytajcie również co powinna zawierać polityka AI. Wszystkie obszary tematyczne znajdują się w przeglądzie wiedzy.
Źródła i dalsza lektura
- IMY: Czy potrzebujemy umowy powierzenia?
- IMY: Umowa powierzenia przetwarzania danych osobowych
- RODO, w szczególności artykuły 4, 26, 28, 32–36 oraz rozdział V
Informacje ogólne o ochronie danych. Przewodnik nie zastępuje indywidualnej oceny przetwarzania, umowy ani transferów.