Wiedza
 /
RODO i cyberbezpieczeństwo
RODO · TRANSFER DANYCH · SCC · CHMURA

Transfer danych poza EOG: SCC, ocena ryzyka i podwykonawcy chmurowi

Przesyłanie danych osobowych do państwa trzeciego wymaga odrębnej analizy rozdziału V RODO. Standardowe klauzule umowne nie zawsze wystarczają bez oceny warunków prawnych i technicznych transferu.

Stan prawny: 9 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
Transfer danych poza EOG może opierać się m.in. na decyzji Komisji o odpowiednim stopniu ochrony albo właściwych zabezpieczeniach, takich jak SCC. Przy transferze opartym na SCC należy ocenić lokalne warunki i w razie potrzeby wdrożyć środki dodatkowe. Umieszczenie serwera w UE samo w sobie nie kończy analizy.

Co jest transferem danych do państwa trzeciego

Rozdział V RODO reguluje przekazywanie danych poza Europejski Obszar Gospodarczy. W praktyce chodzi nie tylko o kopiowanie bazy na serwer w innym państwie, lecz także o udostępnienie danych importerowi podlegającemu jurysdykcji państwa trzeciego, gdy spełnione są przesłanki transferu. Zdalny dostęp personelu dostawcy chmury, wsparcie techniczne i podwykonawcy mogą wymagać analizy. Samo wskazanie „region EU” w panelu usługi jest niewystarczające.

Pierwsza droga – decyzja o odpowiednim stopniu ochrony

Art. 45 RODO dopuszcza przekazywanie danych do państw lub określonych sektorów objętych decyzją Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony. Organizacja musi zbadać rzeczywisty zakres decyzji i to, czy obejmuje konkretnego odbiorcę oraz rodzaj transferu. W odniesieniu do Stanów Zjednoczonych należy weryfikować, czy konkretny importer jest objęty odpowiednimi ramami adekwatności; nie każda amerykańska firma korzysta z nich automatycznie.

Standardowe klauzule umowne – SCC

Art. 46 przewiduje transfer na podstawie odpowiednich zabezpieczeń, w tym standardowych klauzul umownych przyjętych przez Komisję. SCC są dokumentem o określonej konstrukcji i modułach zależnych od ról stron. Nie wystarczy wkleić do kontraktu jednego zdania o przestrzeganiu RODO. Trzeba wybrać prawidłowy moduł, uzupełnić załączniki, określić podmioty, cele i kategorie danych oraz powiązać klauzule z umową powierzenia, gdy jest potrzebna.

Dlaczego SCC nie kończą analizy

W wyniku orzecznictwa dotyczącego ochrony danych przekazywanych do państw trzecich podmioty powinny oceniać, czy prawo i praktyka państwa odbiorcy pozwalają zapewnić ochronę zasadniczo równoważną standardom unijnym. EROD zaleca uporządkowane badanie transferu, identyfikację narzędzia prawnego i ocenę potrzeby środków dodatkowych. Dla niektórych transferów sam podpis pod SCC nie zapewnia wystarczającej ochrony.

Transfer impact assessment w praktyce

Ocena wpływu transferu, określana jako TIA, powinna uwzględniać państwo odbiorcy, przepisy dotyczące dostępu władz, kategorie danych, charakter usług, przepływ informacji i techniczne środki ochrony. Nie chodzi o dokument z jedną tabelą ryzyka, ale o wykazanie, dlaczego dany sposób transferu można uznać za zgodny z wymogami. Szczególne znaczenie ma analiza danych zdrowotnych, informacji poufnych i dużych zbiorów danych klientów.

Środki techniczne i organizacyjne

Dodatkowe zabezpieczenia mogą obejmować silne szyfrowanie, pseudonimizację, właściwe zarządzanie kluczami, ograniczenia dostępu i szczególne procedury obsługi żądań organów publicznych. Ich skuteczność zależy od konstrukcji rozwiązania. Szyfrowanie niewiele wnosi, jeśli importer posiada klucze i musi rutynowo przetwarzać dane w postaci jawnej. Dokumentacja powinna opisywać rzeczywistą architekturę techniczną, nie jedynie marketingowy opis dostawcy.

Podwykonawcy dostawcy chmurowego

Duży dostawca usług może korzystać z wielu podmiotów przetwarzających w różnych krajach. Administrator powinien znać odpowiednie kategorie podwykonawców, miejsca przetwarzania i mechanizm informowania o zmianach. Umowa powinna przewidywać uprawnienia do sprzeciwu, dostęp do dokumentacji oraz konsekwencje nieakceptowalnej zmiany łańcucha podwykonawców. Lista podwykonawców opublikowana na stronie dostawcy wymaga regularnej aktualizacji w analizie zgodności.

Wyjątki z art. 49 nie są wygodną podstawą stałego outsourcingu

RODO przewiduje określone derogacje, np. wyraźną zgodę po poinformowaniu o ryzykach lub sytuacje niezbędności dla wybranych umów. Nie powinny one automatycznie zastępować odpowiednich zabezpieczeń przy regularnym, masowym i przewidywalnym transferze danych do chmury. Dla stałego świadczenia usług zwykle właściwsze jest zbadanie adekwatności lub innych narzędzi z art. 46.

Jak prowadzić rejestr transferów

Organizacja powinna utrzymywać mapę systemów, odbiorców i krajów, podstawę transferu, wersję SCC albo decyzję adekwatności, datę analizy TIA, zastosowane środki oraz osobę odpowiedzialną za przegląd. W razie zmiany dostawcy lub warunków prawnych warto ponownie ocenić model. Taki rejestr ułatwia też wykonywanie obowiązków informacyjnych wobec klientów i reagowanie na incydenty.

Najczęstsze pytania kontraktowe

Przed podpisaniem umowy z dostawcą należy ustalić, czy dane są wykorzystywane do rozwijania jego produktów, gdzie odbywa się wsparcie techniczne, czy istnieją podwykonawcy spoza EOG, kto zarządza kluczami oraz jak można eksportować i usunąć dane po zakończeniu współpracy. W umowach dotyczących AI należy dodatkowo przeanalizować używanie promptów i materiałów klientów do treningu modeli. Obowiązki z RODO i prawa umów powinny być spójne.

Powiązane analizy

Naruszenie danych – 72 godziny · Umowa wdrożenia systemu AI

Dane dostępne zdalnie z innego państwa

W praktyce częstym błędem jest analizowanie wyłącznie fizycznej lokalizacji głównej bazy danych. Gdy zewnętrzny podmiot spoza EOG może zdalnie odczytywać dane jako odrębny importer, powstaje pytanie o transfer, choć dysk pozostaje w europejskim centrum danych. Trzeba odróżnić czysto techniczne połączenie od sytuacji, w której odbiorca rzeczywiście otrzymuje możliwość przetwarzania informacji. Analiza powinna uwzględniać rolę podmiotu, jurysdykcję, rodzaj danych, zakres dostępu i zastosowane zabezpieczenia, a nie tylko folder z etykietą „EU region”.

Jak weryfikować podmiot w ramach Data Privacy Framework

Gdy organizacja zamierza opierać transfer do USA na odpowiedniej decyzji o adekwatności, powinna sprawdzić aktualny status certyfikacji konkretnego podmiotu oraz to, czy obejmuje określone przetwarzanie. Samo twierdzenie kontrahenta, że „stosuje RODO”, nie rozstrzyga o jego statusie. W umowie warto przewidzieć obowiązek informowania o utracie kwalifikacji i plan zastępczej podstawy transferu. Przy zmianie podwykonawcy może być konieczna ponowna ocena zgodności. Podobnie jak przy SCC, ważna jest aktualność dokumentacji, a nie jednorazowy certyfikat zapisany w archiwum.

Konieczność współpracy działu prawnego i bezpieczeństwa

Ocena transferu nie może być wyłącznie ćwiczeniem prawnym oderwanym od architektury systemu. Prawnik potrzebuje wiedzy o rolach stron i podstawach transferu, administrator danych powinien znać cele i obowiązki informacyjne, a personel techniczny musi ocenić szyfrowanie, klucze i możliwość dostępu do danych jawnych. Dokument TIA powinien wskazywać konkretne środki, ich właścicieli oraz sposoby weryfikacji. Gdy infrastruktura lub prawo odbiorcy ulegnie zmianie, procedura powinna uruchamiać ponowny przegląd, a nie pozostawiać starego formularza jako pozornego dowodu zgodności.

Najważniejsze punkty kontroli
  1. mapa przepływów danych i lokalizacji odbiorców
  2. właściwa decyzja adekwatności albo moduł SCC
  3. TIA oraz uzasadnienie ewentualnych środków dodatkowych
  4. warunki podwykonawstwa i zmiany lokalizacji danych
  5. kontrola szyfrowania, retencji, eksportu i kasowania danych
Najczęstszy błąd:
Przyjęcie, że wybór europejskiego regionu serwera lub samo podpisanie SCC automatycznie legalizuje każdy dostęp personelu i podwykonawców spoza EOG.
Przykład:
Polska firma korzysta z europejskiego regionu chmury, lecz dane są dostępne z globalnego centrum wsparcia. Należy zmapować realne przepływy i sprawdzić podstawę transferu, także dla zdalnego dostępu.
Podstawa prawna:
Art. 44–49 RODO; decyzja wykonawcza Komisji (UE) 2021/914 dotycząca SCC; zalecenia EROD 01/2020 w wersji ostatecznej.
 –
EROD – zalecenia dotyczące transferu i środków dodatkowych

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.