Wszystkie artykuły
Prywatność7 min czytania

Weryfikacja umowy powierzenia: punkty, które w praktyce sprawiają kłopot

Jak skutecznie sprawdzić umowę powierzenia przetwarzania danych (DPA) pod kątem poddostawców, prawa do wydawania poleceń i klauzul audytowych, aby uniknąć wysokich kar.

Martin Semmele

Osoba decyzyjna sprawdza przy biurku krytyczne punkty umowy powierzenia przetwarzania danych.
Osoba decyzyjna sprawdza przy biurku krytyczne punkty umowy powierzenia przetwarzania danych. · Wygenerowane przez AI

Najważniejsze wnioski

  • Brakująca lub wadliwa umowa DPA może skutkować karami pieniężnymi, w granicach ustawowych do 10 mln euro.
  • Gdy dostawca włącza nowych poddostawców, potrzebujesz w umowie realnego prawa sprzeciwu.
  • Aby dotrzymać 72-godzinnego terminu zgłoszenia naruszenia, umowa DPA musi zobowiązywać dostawcę usług do szybkiego przekazania informacji.
  • Po zakończeniu umowy musi być jasno uregulowane, jak i kiedy twoje dane zostaną w całości usunięte.

Dlaczego weryfikacja umowy DPA zacina się w codziennej pracy

Kiedy kupujesz oprogramowanie dla swojej firmy, zewnętrzne narzędzia niemal zawsze przetwarzają dane osobowe twoich klientów. Zgodnie z art. 28 RODO umowa powierzenia przetwarzania danych jest obowiązkiem prawnym. Jeśli tej umowy brakuje albo ma luki, grożą kary pieniężne na podstawie art. 83 ust. 4 RODO do 10 milionów euro lub 2 procent światowego rocznego obrotu1. Że karane są też drobne naruszenia, pokazuje sprawa z Hamburga: firma wysyłkowa otrzymała karę 5 000 euro plus 250 euro opłat, ponieważ nie zawarła umowy powierzenia przetwarzania danych ze zleconym dostawcą usług2.

Papierowy chaos w codzienności firmy.

Rzeczywistość w małych i średnich firmach wygląda zwykle inaczej niż w podręczniku. Standardowe umowy dostawców oprogramowania obejmują często dziesiątki stron klauzul prawnych. Bez własnego działu prawnego w codziennej pracy ucieka cenny czas. Osoby zarządzające i liderzy zespołów stają przed zadaniem oceny ryzyka bez godzin spędzonych nad tekstami ustaw.

Uporządkowana weryfikacja chroni twoją firmę przed przykrymi niespodziankami. Zamiast negocjować z prawnikiem każde zdanie, skupiasz się na punktach krytycznych, na których umowy przegrywają w praktyce. Ten przewodnik nie jest poradą prawną, lecz orientacją dla działalności. Jeśli jakaś klauzula budzi niejasności, w razie wątpliwości warto skierować ją do analizy prawnej.

  • Poddostawcy: kto przetwarza twoje dane w tle?
  • Prawo do wydawania poleceń: czy zachowujesz pełną kontrolę nad oprogramowaniem?
  • Prawa do audytu: na ile środki ochrony dają się wykazać?
  • Terminy zgłoszeń: czy w razie potrzeby dostajesz informację na czas?
  • Usunięcie danych: co dzieje się z twoimi danymi po wypowiedzeniu?

Lista subprocesorów: kto właściwie czyta twoje dane?

Żadna nowoczesna usługa chmurowa nie prowadzi całej infrastruktury sama. Dostawcy SaaS korzystają z zewnętrznych centrów danych do hostingu, z podmiotów trzecich do wysyłki e-maili albo z wyspecjalizowanych wyszukiwarek do analizy danych. W prawie ochrony danych ci dostawcy usług nazywani są subprocesorami lub dalszymi podmiotami przetwarzającymi.

Przejrzystość wygrywa z ogólnymi obietnicami.

Solidna umowa wymienia wszystkich zaangażowanych poddostawców z nazwą, funkcją i siedzibą. Punkt krytyczny leży w zmianach tej listy. Jeśli umowa pozwala dostawcy włączać nowych poddostawców bez twojej wyraźnej zgody, tracisz kontrolę nad drogą danych.

Potrzebujesz zapewnionego w umowie powiadomienia przed każdą zmianą. Umowa musi dawać ci odpowiednie okno co najmniej 14 dni na sprzeciw wobec włączenia nowego poddostawcy. Jeśli prawa sprzeciwu nie ma albo informacja pojawia się tylko na ukrytej stronie internetowej, taka regulacja nie odpowiada wymogom bezpiecznego przetwarzania danych.

Zapis w umowie DPASkutek w praktyceOcena
Ogólna zgoda z góryDostawca może w każdej chwili włączyć nowych dostawców usług.Krytyczne
Informacja e-mailem z 14-dniowym terminemDostajesz aktywne powiadomienie i możesz zgłosić sprzeciw.Zgodne z RODO
Przejrzysta lista z lokalizacją w UEJasność co do wszystkich miejsc przetwarzania i dostawców usług.Optymalne

Prawo do wydawania poleceń: granice kontroli w codzienności SaaS

Jako klient nadal masz prawo własności do przetwarzanych danych i pozostajesz administratorem. Dostawca usług może przetwarzać twoje dane wyłącznie tak, jak mu to polecisz. To prawo do wydawania poleceń jest sednem powierzenia przetwarzania zgodnie z art. 28 RODO.

Jak polecenia działają w praktyce.

Przy standardowym oprogramowaniu rzadko wydajesz polecenia listem czy e-mailem. Konfiguracja aplikacji, włączanie funkcji albo ustawianie terminów usunięcia danych w interfejsie liczą się jako polecenie techniczne. Umowa musi zapisywać, że korzystanie z oprogramowania jest twoim poleceniem.

Często pomijanym punktem jest obowiązek ostrzeżenia po stronie dostawcy. Umowa musi zobowiązywać dostawcę usług do niezwłocznego poinformowania cię, gdy wydane przez ciebie polecenie narusza prawo ochrony danych. Bez tej klauzuli całe ryzyko niezgodnych z prawem konfiguracji spoczywa wyłącznie na tobie.

  • Jednoznaczne ustalenie: ustawienia oprogramowania liczą się jako prawnie skuteczne polecenie.
  • Udokumentowana forma: forma dokumentowa e-mailem lub przez system zgłoszeń wystarczy.
  • Aktywny obowiązek ostrzeżenia: dostawca informuje cię o poleceniach niezgodnych z prawem.
  • Granice zmian: dostawca nie może samodzielnie modyfikować poleceń.

Prawa do audytu: między papierem a rzeczywistą kontrolą

RODO zobowiązuje cię do regularnej kontroli, czy dostawca usług przestrzega środków technicznych i organizacyjnych. Audyt na miejscu w centrum danych dostawcy jest jednak przy usługach chmurowych praktycznie niemożliwy. Żadne centrum danych nie daje obcym gościom swobodnego wstępu do serwerowni.

Certyfikaty jako pragmatyczna droga kontroli.

Umowa musi więc określać jasne środki zastępcze wobec audytów fizycznych. Uznane raporty z badania według ISO 27001, SOC 2 lub BSI C5 potwierdzają bezpieczeństwo infrastruktury przez niezależne podmioty trzecie. Ważne jest, aby dostawca udostępniał ci te dowody bezpłatnie i bez długiej zwłoki.

Umowa, która wiąże prawa kontroli z wysokimi opłatami albo w ogóle wyklucza audyty, nie jest do przyjęcia. Musisz zachować prawo do żądania dodatkowych informacji przy uzasadnionych wątpliwościach lub po incydentach bezpieczeństwa.

W praktyce masz trzy drogi kontroli. Audyt na miejscu daje najbardziej bezpośredni wgląd, ale wymaga podróży, uzgodnienia terminu i własnych specjalistów, a duzi dostawcy chmurowi z reguły w ogóle go nie udzielają. Uznane certyfikaty i raporty z badania według ISO 27001, SOC 2 lub BSI C5 sporządzają niezależni audytorzy i zwykle można je zamówić od razu, zostaje tylko przeczytanie ich pod kątem własnych wymagań. Kwestionariusze leżą pośrodku: odpowiadają na twoje konkretne pytania, ale wymagają samodzielnego sformułowania pytań i oceny odpowiedzi, a dostawca potrzebuje czasu na odpowiedź.

Terminy zgłoszeń: kiedy liczy się każda godzina

Jeśli u dostawcy usług dojdzie do incydentu bezpieczeństwa, zegar tyka. Zgodnie z art. 33 RODO naruszenie ochrony danych osobowych musisz zgłosić właściwemu organowi nadzorczemu w ciągu 72 godzin od chwili, gdy się o nim dowiesz3. Termin ten biegnie nieprzerwanie, także w weekendy i dni wolne3.

Niezwłocznie to za mało jako słowo.

Ustawodawca wymaga od podmiotu przetwarzającego, aby niezwłocznie informował administratora o incydentach bezpieczeństwa3. W umowie to nieostre słowo powinno zostać doprecyzowane konkretnym czasem. Jeśli dostawca poinformuje cię dopiero po dwóch dniach, zostaje ci tylko kilka godzin na własne analizy.

Uzgodnij w umowie termin zgłoszenia wynoszący maksymalnie od 24 do 48 godzin od wykrycia incydentu. Dostawca musi przy tym przekazać ci wszystkie dostępne informacje o zakresie naruszenia, kategoriach objętych danych i podjętych środkach zaradczych.

  • Konkretne ramy czasowe: zgłoszenie do ciebie w ciągu maksymalnie od 24 do 48 godzin.
  • Pełne dane: rodzaj incydentu, osoby, których dane dotyczą, i kategorie danych.
  • Osoba kontaktowa: wskazanie bezpośredniego kontaktu na wypadek sytuacji awaryjnych.
  • Obowiązek dokumentacji: pisemny raport o przyczynach i środkach zaradczych.

Usunięcie danych po zakończeniu umowy: czyste cięcie

Po zakończeniu współpracy twoje dane nie mogą zostać na serwerach dostawcy usług. Art. 28 ust. 3 zdanie pierwsze lit. g RODO nakazuje, aby wszystkie dane osobowe zostały, zależnie od wyboru klienta, w całości usunięte albo zwrócone.

Ukryte przeszkody przy wypowiedzeniu.

W praktyce niektórzy dostawcy próbują pobierać opłaty za eksport danych albo narzucać długie okresy przechowywania. Porządna umowa zapewnia, że eksport twoich danych w powszechnym formacie takim jak JSON lub CSV jest możliwy bezpłatnie.

Zwróć uwagę na pisemne potwierdzenie usunięcia. Dostawca usług musi w określonym terminie potwierdzić na piśmie ostateczne usunięcie wszystkich kopii, także w kopiach zapasowych. Ustawowe obowiązki przechowywania po stronie dostawcy są jedynym wyjątkiem.

  • Prawo wyboru: decyzja między całkowitym usunięciem a zwrotem danych.
  • Powszechny format: bezpłatny eksport wszystkich struktur danych.
  • Usunięcie w kopiach zapasowych: usunięcie w kopiach bezpieczeństwa w odpowiednim terminie.
  • Potwierdzenie: pisemny dowód przeprowadzonego usunięcia.

Przykład z praktyki: wsparcie bez bólu głowy z umową DPA

Że nowoczesne oprogramowanie do obsługi klienta i rzetelna ochrona danych idą w parze, pokazuje ComLayer. Jako platforma do wsparcia klientów z AI narzędzie przetwarza zgłoszenia klientów na zlecenie firm. Wszystkie treści i rozmowy pozostają w regionach europejskich.

Automatyzacja bez prawnych szarych stref.

Dla spełnienia wszystkich wymogów prywatności platforma ComLayer udostępnia sprawdzoną umowę powierzenia przetwarzania danych. Zaangażowani dostawcy usług są otwarcie wymienieni. AI nie wykorzystuje danych klientów do własnych celów treningowych. Dzięki temu AI zgodną z RODO można stosować we wsparciu bez tworzenia niepewności prawnej.

Elastyczny model cenowy pozwala zacząć zespołom każdego rodzaju. Oferta zaczyna się od wariantu Free za 0 euro miesięcznie do testów. Do produkcyjnego wsparcia z AI dostępny jest plan Pro od 49 euro miesięcznie plus 12 euro za stanowisko, a plan Scale za 199 euro miesięcznie obsługuje większe wolumeny.

  • Hosting w UE: wszystkie treści pozostają na europejskich serwerach.
  • Przejrzysta umowa DPA: gotowe wzory umów zgodne z art. 28 RODO do wglądu.
  • Bez trenowania modeli: twoja baza wiedzy pozostaje twoją chronioną własnością.
  • Otwarta komunikacja: wszyscy poddostawcy są przejrzyście wymienieni.

Częste pytania

Kiedy dokładnie potrzebuję umowy DPA?

Umowa DPA jest obowiązkowa na podstawie art. 28 RODO zawsze wtedy, gdy zewnętrzny dostawca usług, na przykład dostawca oprogramowania w chmurze, przetwarza dla ciebie dane osobowe na twoje polecenie.

Kto musi udostępnić umowę DPA?

W praktyce projekt umowy przygotowuje zwykle dostawca usług. Jako klient ponosisz jednak prawną odpowiedzialność za to, żeby umowa DPA spełniała surowe wymogi RODO.

Co się stanie, jeśli nie zawrę umowy DPA?

Brak umowy DPA to poważne ryzyko compliance. W sprawie z Hamburga organ nadzorczy nałożył na firmę wysyłkową karę 5 000 euro plus 250 euro opłat. Ustawowe maksimum wynosi 10 mln euro lub 2 procent światowego rocznego obrotu.

Czy mogę zastąpić prawa do audytu certyfikatami?

Tak. Ponieważ kontrole na miejscu u dużych dostawców SaaS są często niemożliwe, prawa do audytu mogą być pokryte uznanymi certyfikatami, takimi jak ISO 27001, lub raportami niezależnych audytorów.

Ile czasu mam na zgłoszenie naruszenia ochrony danych u dostawcy usług?

Jeżeli naruszenie ochrony danych osobowych stwarza ryzyko dla osób, których dane dotyczą, musisz je zgłosić zgodnie z art. 33 RODO w ciągu 72 godzin właściwemu organowi nadzorczemu.

Źródła

  1. 01externer-datenschutzbeauftragter-dresden.de
  2. 02heise.de
  3. 03informationssicherheitsbeauftragter-dresden.de

Zacznij za darmo · Bez karty kredytowej

Skonfigurowane dziś wieczorem. Odpowiada już jutro rano.

Osadź widget, dodaj swoją wiedzę, gotowe — ComLayer przejmuje obsługę, także wtedy, gdy nikogo nie ma przy komputerze.