Umowa powierzenia danych: art. 28 RODO i odpowiedzialność
Umowa powierzenia danych musi odpowiadać rzeczywistej roli usługodawcy i spełniać wymogi art. 28 RODO. Sam szablon podpisany bez analizy procesu nie zapewnia zgodności.
Administrator czy podmiot przetwarzający
Najpierw trzeba ustalić, kto określa cele i zasadnicze sposoby przetwarzania, a kto wykonuje operacje w imieniu innego podmiotu. Nie każdy dostawca usługi jest procesorem: w pewnych sytuacjach działa jako odrębny administrator. Błędna kwalifikacja ról prowadzi do dokumentu, którego obowiązki nie pasują do rzeczywistej współpracy.
Elementy obowiązkowe art. 28
Umowa lub inny instrument prawny musi określać między innymi przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych, kategorie osób oraz obowiązki stron. Konieczne są także odpowiednie postanowienia o instrukcjach administratora, poufności, bezpieczeństwie, podprocesorach i pomocy przy wykonywaniu praw osób.
Dostawcy podwykonawczy i transfer poza EOG
Korzystanie z dalszych podmiotów przetwarzających wymaga zachowania warunków z art. 28 RODO. Jeżeli w grę wchodzi transfer do państwa trzeciego, sama umowa powierzenia może nie wystarczyć. Trzeba przeanalizować podstawę transferu, zakres dostępu administratorów systemu oraz faktyczną lokalizację operacji, a nie tylko siedzibę dostawcy.
Incydenty i audyt
Umowa powinna przewidywać praktyczne terminy powiadamiania o naruszeniach i współdziałanie podczas ustalania ich skutków. Ważne są zasady dokumentowania środków technicznych, audytu i udostępniania niezbędnych informacji. Zapis wyłączający jakąkolwiek kontrolę administratora wymaga krytycznej oceny zgodności z art. 28.
Zakończenie współpracy
Należy określić, jak usługodawca zwróci lub usunie dane, jakie kopie może zachować z obowiązku prawa i w jaki sposób potwierdzi zakończenie przetwarzania. Sama utrata dostępu do panelu nie oznacza automatycznego usunięcia danych z kopii zapasowych. Proces wymaga zabezpieczenia ciągłości działania i praw osób.
Przygotowanie stanowiska prawnego
Najpierw należy ustalić, kto faktycznie decyduje o celach i sposobach przetwarzania. Dopiero potem można ocenić, czy potrzebna jest umowa powierzenia. Dokument powinien precyzować kategorie danych, polecenia, podwykonawców, bezpieczeństwo i zasady zakończenia współpracy; sam ogólny wzór nie rozwiązuje problemu błędnego określenia ról.
- Ustal administratora i procesora
- Opisz zakres danych i operacji
- Sprawdź podprocesorów oraz transfery
- Uzgodnij incydenty, audyt i zakończenie współpracy
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.