{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Pakiet wzorów umowy powierzenia przetwarzania danych osobowych 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003eUmowa powierzenia przetwarzania danych osobowych (DPA) 2026 – kompletna umowa \/ DPA zgodnie z art. 28 RODO\u003c\/h2\u003e\u003cp\u003eUmowa powierzenia przetwarzania danych osobowych jest niezbędna, gdy zewnętrzny dostawca przetwarza dane osobowe w imieniu organizacji. Może to dotyczyć m.in. usług chmurowych, obsługi IT, agencji internetowych, systemów płacowych, CRM, obsługi klienta, platform e-mail, narzędzi analitycznych oraz innych usług, w ramach których dostawca faktycznie przetwarza dane osobowe na polecenie administratora danych.\u003c\/p\u003e\u003cp\u003eNiniejszy pakiet szablonów został opracowany dla szwedzkich firm i organizacji, które chcą prawidłowo udokumentować relację powierzenia – a nie tylko sporządzić krótką, standardową umowę. Pakiet zawiera pięć oddzielnych dokumentów w formatach Word i PDF, co daje łącznie 26 profesjonalnie zaprojektowanych stron A4.\u003c\/p\u003e\u003ch3\u003eW skład pakietu wchodzą\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eUmowa powierzenia przetwarzania danych osobowych \/ DPA 2026\u003c\/strong\u003e – umowa główna z 22 klauzulami i czterema zintegrowanymi załącznikami.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eInstrukcja powierzenia i załącznik dotyczący przetwarzania\u003c\/strong\u003e – arkusze robocze do kontroli ról, operacji przetwarzania, przepływów danych, przechowywania, instrukcji i kanałów kontaktu.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eZałącznik bezpieczeństwa \/ ŚTIO\u003c\/strong\u003e – szczegółowy szablon technicznych i organizacyjnych środków ochrony danych.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRejestr podprocesorów i przekazywania danych do państw trzecich\u003c\/strong\u003e – rejestr, weryfikacja TIA, powiadomienia o zmianach oraz procedura zatwierdzania\/zgłaszania sprzeciwu.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAudyt dostawcy, incydenty i usuwanie danych\u003c\/strong\u003e – due diligence, formularz zgłoszenia incydentu, wsparcie w realizacji praw osób, których dane dotyczą, certyfikat usunięcia danych oraz roczny przegląd.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eZaprojektowane zgodnie z minimalnymi wymogami art. 28 RODO\u003c\/h3\u003e\u003cp\u003eUmowa główna reguluje kluczowe wymogi, które muszą znaleźć się w porozumieniu między administratorem danych a podmiotem przetwarzającym. Obejmuje ona m.in. przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, kategorie osób, których dane dotyczą, oraz rodzaje danych osobowych, a także prawa i obowiązki administratora danych.\u003c\/p\u003e\u003cp\u003eUmowa zawiera ponadto postanowienia dotyczące przetwarzania wyłącznie na podstawie udokumentowanych poleceń, poufności, odpowiednich środków bezpieczeństwa, korzystania z podprocesorów, pomocy w realizacji praw osób, wsparcia w wypełnianiu obowiązków zgodnie z art. 32–36 RODO, usunięcia lub zwrotu danych po zakończeniu umowy, a także prawa administratora do informacji, audytu i kontroli.\u003c\/p\u003e\u003ch3\u003eUdokumentowane instrukcje\u003c\/h3\u003e\u003cp\u003eTypową słabością ogólnych umów powierzenia jest zbyt ogólny opis przetwarzania. Dlatego pakiet zawiera specjalną instrukcję przetwarzania, w której strony mogą dokładnie udokumentować, jakie usługi i przetwarzanie są objęte zakresem, dlaczego przetwarzanie ma miejsce, jakie systemy są używane, kogo dotyczą dane, jakie dane osobowe są przetwarzane oraz jak długo mają być przechowywane.\u003c\/p\u003e\u003cp\u003eIstnieje również oddzielna tabela instrukcji, w której każdą operację przetwarzania można powiązać z systemem, dozwolonym działaniem i okresem przechowywania. Ułatwia to wykazanie, co podmiot przetwarzający otrzymał w ramach zlecenia.\u003c\/p\u003e\u003ch3\u003eKontrola ról – administrator czy podmiot przetwarzający?\u003c\/h3\u003e\u003cp\u003eNie wystarczy, że strony nazwą dostawcę „podmiotem przetwarzającym”. Role zgodnie z RODO są określane przez faktyczne okoliczności. Dlatego załącznik dotyczący przetwarzania zawiera praktyczną kontrolę ról z pytaniami o to, kto ustala cel, kto ustala istotne środki i czy dostawca wykorzystuje dane do własnych, niezależnych celów.\u003c\/p\u003e\u003cp\u003ePomaga to nabywcy wykryć sytuacje, w których dostawca może być niezależnym administratorem danych w odniesieniu do określonego przetwarzania lub gdy należy rozważyć dodatkową regulację.\u003c\/p\u003e\u003ch3\u003ePodprocesorzy\u003c\/h3\u003e\u003cp\u003eUmowa zawiera dwie jasne opcje dotyczące podprocesorów: szczegółową pisemną zgodę dla każdego podprocesora lub ogólną pisemną zgodę z wcześniejszą informacją o planowanych dodatkach i zmianach.\u003c\/p\u003e\u003cp\u003eOsobny rejestr podprocesorów zawiera pola dotyczące dostawcy, usługi, danych, osób, których dane dotyczą, kraju przetwarzania i zatwierdzenia. Pakiet zawiera również gotowe powiadomienie o zmianie, z którego podmiot przetwarzający może skorzystać przy wprowadzaniu nowego lub zmienionego podprocesora, oraz strukturę umożliwiającą administratorowi zatwierdzenie lub zgłoszenie obiektywnego zastrzeżenia w zakresie ochrony danych.\u003c\/p\u003e\u003ch3\u003ePrzekazywanie danych do państw trzecich i standardowe klauzule umowne (SCC)\u003c\/h3\u003e\u003cp\u003eMiędzynarodowe usługi chmurowe i łańcuchy wsparcia mogą wiązać się z przekazywaniem danych osobowych lub umożliwianiem dostępu do nich poza UE\/EOG. Dlatego szablon posiada oddzielny rejestr państw trzecich oraz praktyczną weryfikację (screening) dla przekazywania międzynarodowego.\u003c\/p\u003e\u003cp\u003eRejestr pozwala na dokumentowanie odbiorcy, kraju, roli, dotkniętych danych, mechanizmu przekazywania zgodnie z rozdziałem V RODO oraz wszelkich dodatkowych środków ochronnych. Sekcja weryfikacyjna pomaga firmie sprawdzić m.in. decyzje o adekwatności, SCC, właściwy moduł, dodatkowe zabezpieczenia i dalsze przekazywanie danych.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eWażne:\u003c\/strong\u003e ten szablon nie powiela słowo w słowo standardowych klauzul umownych Komisji Europejskiej i nie jest promowany jako niezmienny dokument SCC. Jeśli do przekazywania do państwa trzeciego używane są oficjalne SCC, należy zastosować odpowiednie oryginalne klauzule zgodnie z instrukcjami Komisji Europejskiej.\u003c\/p\u003e\u003ch3\u003eZałącznik bezpieczeństwa \/ ŚTIO\u003c\/h3\u003e\u003cp\u003eZałącznik bezpieczeństwa w pakiecie umożliwia konkretne udokumentowanie środków technicznych i organizacyjnych. Obejmuje m.in. zarządzanie bezpieczeństwem, tożsamość i dostęp, uwierzytelnianie wieloskładnikowe (MFA), szyfrowanie, zarządzanie kluczami, bezpieczeństwo systemów i aplikacji, aktualizacje (patching), logowanie, kopie zapasowe, ciągłość działania, zarządzanie incydentami, personel, dostawców, bezpieczeństwo fizyczne, minimalizację danych i ich usuwanie.\u003c\/p\u003e\u003cp\u003eKażdy wymóg bezpieczeństwa można oznaczyć jako spełniony, częściowo spełniony lub niespełniony oraz uzupełnić opisem lub dowodem. Istnieją również pola na certyfikaty, testy penetracyjne, niezależne audyty, otwarte ryzyka i dodatkowe wymogi specyficzne dla klienta.\u003c\/p\u003e\u003ch3\u003eIncydenty dotyczące ochrony danych osobowych\u003c\/h3\u003e\u003cp\u003ePodmiot przetwarzający powinien powiadomić administratora bez zbędnej zwłoki po uzyskaniu wiedzy o incydencie naruszenia ochrony danych. Umowa główna zawiera zatem klauzule dotyczące incydentów oraz możliwość umówienia krótszego wewnętrznego terminu dla wstępnego powiadomienia.\u003c\/p\u003e\u003cp\u003eDokument operacyjny zawiera specjalny formularz incydentu dotyczący czasu, dotkniętych systemów, kategorii osób i danych osobowych, przybliżonej liczby rekordów, prawdopodobnych skutków, środków ograniczających szkody, dowodów\/logów oraz kolejnej aktualizacji.\u003c\/p\u003e\u003ch3\u003ePrawa osób, których dane dotyczą, i wsparcie\u003c\/h3\u003e\u003cp\u003ePodmiot przetwarzający powinien, biorąc pod uwagę charakter przetwarzania, pomagać administratorowi w wywiązywaniu się z obowiązków wobec osób, których dane dotyczą. Pakiet zawiera zatem specjalny szablon obsługi zgłoszeń dotyczących np. dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu, z możliwością śledzenia odbioru, przekazywania dalej, systemów, które należy przeszukać, oraz podjętych działań.\u003c\/p\u003e\u003ch3\u003eAudyt dostawcy przed podpisaniem umowy\u003c\/h3\u003e\u003cp\u003eAdministrator danych powinien korzystać z usług podmiotów przetwarzających, które mogą zapewnić wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Pakiet zawiera zatem konkretną listę kontrolną due diligence dla dostawców.\u003c\/p\u003e\u003cp\u003eLista kontrolna ocenia m.in. rolę, bezpieczeństwo, zarządzanie incydentami, podprocesorów, państwa trzecie, prawa osób, których dane dotyczą, usuwanie danych, audyt, ciągłość działania i bezpieczeństwo personelu. Wynik można podsumować jako ryzyko niskie, średnie lub wysokie i udokumentować jako zatwierdzone, zatwierdzone warunkowo lub niezatwierdzone.\u003c\/p\u003e\u003ch3\u003eUsuwanie i zwrot danych po zakończeniu umowy\u003c\/h3\u003e\u003cp\u003eUmowa główna i dokument operacyjny wspierają wybór administratora pomiędzy zwrotem a usunięciem danych. Dostępne są specjalne pola dotyczące aktywnych systemów, podprocesorów, cykli kopii zapasowych, pozostałych wymogów prawnych, metody weryfikacji i ostatecznej daty usunięcia.\u003c\/p\u003e\u003cp\u003eOsobny certyfikat usunięcia\/zwrotu danych pozwala udokumentować, że faktycznie przeprowadzono proces wygaszenia – co często jest pomijane przy kończeniu umów z dostawcami.\u003c\/p\u003e\u003ch3\u003ePrzegląd i audyt\u003c\/h3\u003e\u003cp\u003eUmowa reguluje obowiązek podmiotu przetwarzającego do dostarczenia informacji niezbędnych do wykazania zgodności oraz umożliwienia i przyczynienia się do audytów i inspekcji. Szablon pozwala na praktyczne wykorzystanie odpowiednich raportów z audytów, certyfikatów i innych weryfikowalnych materiałów, jednak bez wyłączania praw administratora wynikających z art. 28 RODO.\u003c\/p\u003e\u003ch3\u003eStan prawny zweryfikowany w 2026 r.\u003c\/h3\u003e\u003cp\u003eStan prawny został zweryfikowany 27 września 2026 r. Pakiet został opracowany w oparciu o RODO, w szczególności artykuły 5, 28, 30, 32–36 oraz 44–49, aktualne wytyczne Szwedzkiego Urzędu Ochrony Danych (IMY) dotyczące umów powierzenia przetwarzania i ról administrator\/podmiot przetwarzający, a także wytyczne Europejskiej Rady Ochrony Danych (EROD) nr 07\/2020. Uwzględniono również decyzje wykonawcze Komisji Europejskiej (UE) 2021\/915 oraz (UE) 2021\/914, tam gdzie mają zastosowanie.\u003c\/p\u003e\u003ch3\u003eWord i PDF w zestawie\u003c\/h3\u003e\u003cp\u003eWszystkie pięć dokumentów jest dostarczanych zarówno w postaci w pełni edytowalnych plików Word, jak i plików PDF. Łącznie klient otrzymuje 10 plików i 26 stron A4. Wersje Word zawierają wyraźne pola do wypełnienia, pola wyboru, tabele i opcje wyboru.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eProdukt cyfrowy do pobrania natychmiastowego. Produkt fizyczny nie jest wysyłany.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eWażne\u003c\/h3\u003e\u003cp\u003eSą to profesjonalne szablony prawne i materiały robocze. Dokumenty muszą być zawsze dostosowane do faktycznego przetwarzania, rzeczywistych ról stron, ryzyk związanych z bezpieczeństwem informacji, podprocesorów, systemów oraz wszelkich międzynarodowych przekazów danych. W przypadku złożonych przekazywań do państw trzecich, wrażliwego przetwarzania, wspólnego administrowania lub wysokiego ryzyka należy rozważyć indywidualną poradę prawną w zakresie ochrony danych.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/pl\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}