Wiedza
 /
RODO i nowe technologie
RODO I NOWE TECHNOLOGIE

Umowa powierzenia danych: art. 28 RODO i odpowiedzialność

Umowa powierzenia danych musi odpowiadać rzeczywistej roli usługodawcy i spełniać wymogi art. 28 RODO. Sam szablon podpisany bez analizy procesu nie zapewnia zgodności.

Stan prawny na 10 października 2026 r.
Odpowiedź w skrócie:
Umowa powierzenia danych musi odpowiadać rzeczywistej roli usługodawcy i spełniać wymogi art. 28 RODO. Sam szablon podpisany bez analizy procesu nie zapewnia zgodności.

Administrator czy podmiot przetwarzający

Najpierw trzeba ustalić, kto określa cele i zasadnicze sposoby przetwarzania, a kto wykonuje operacje w imieniu innego podmiotu. Nie każdy dostawca usługi jest procesorem: w pewnych sytuacjach działa jako odrębny administrator. Błędna kwalifikacja ról prowadzi do dokumentu, którego obowiązki nie pasują do rzeczywistej współpracy.

Elementy obowiązkowe art. 28

Umowa lub inny instrument prawny musi określać między innymi przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych, kategorie osób oraz obowiązki stron. Konieczne są także odpowiednie postanowienia o instrukcjach administratora, poufności, bezpieczeństwie, podprocesorach i pomocy przy wykonywaniu praw osób.

Dostawcy podwykonawczy i transfer poza EOG

Korzystanie z dalszych podmiotów przetwarzających wymaga zachowania warunków z art. 28 RODO. Jeżeli w grę wchodzi transfer do państwa trzeciego, sama umowa powierzenia może nie wystarczyć. Trzeba przeanalizować podstawę transferu, zakres dostępu administratorów systemu oraz faktyczną lokalizację operacji, a nie tylko siedzibę dostawcy.

Incydenty i audyt

Umowa powinna przewidywać praktyczne terminy powiadamiania o naruszeniach i współdziałanie podczas ustalania ich skutków. Ważne są zasady dokumentowania środków technicznych, audytu i udostępniania niezbędnych informacji. Zapis wyłączający jakąkolwiek kontrolę administratora wymaga krytycznej oceny zgodności z art. 28.

Zakończenie współpracy

Należy określić, jak usługodawca zwróci lub usunie dane, jakie kopie może zachować z obowiązku prawa i w jaki sposób potwierdzi zakończenie przetwarzania. Sama utrata dostępu do panelu nie oznacza automatycznego usunięcia danych z kopii zapasowych. Proces wymaga zabezpieczenia ciągłości działania i praw osób.

Przygotowanie stanowiska prawnego

Najpierw należy ustalić, kto faktycznie decyduje o celach i sposobach przetwarzania. Dopiero potem można ocenić, czy potrzebna jest umowa powierzenia. Dokument powinien precyzować kategorie danych, polecenia, podwykonawców, bezpieczeństwo i zasady zakończenia współpracy; sam ogólny wzór nie rozwiązuje problemu błędnego określenia ról.

Lista kontrolna
  • Ustal administratora i procesora
  • Opisz zakres danych i operacji
  • Sprawdź podprocesorów oraz transfery
  • Uzgodnij incydenty, audyt i zakończenie współpracy
Najczęstszy błąd:
 Podpisywanie standardowej umowy powierzenia bez sprawdzenia, czy usługodawca rzeczywiście przetwarza dane w imieniu klienta.
Przykład:
Kancelaria zleca obsługę elektronicznego archiwum zewnętrznemu dostawcy. Przed podpisaniem DPA powinna ustalić rzeczywiste role, dostęp podwykonawców i procedury usunięcia plików po zakończeniu umowy.
Podstawa prawna:
 Art. 4, 28, 29 i 32 RODO, z uwzględnieniem relacji administrator–podmiot przetwarzający.
 –
RODO — Rozporządzenie (UE) 2016/679

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.