← Wróć do bloga
gdpr

Umowa powierzenia przetwarzania danych: co sprawdzić przed podpisaniem

Zrozumienie ról: administrator danych vs. podmiot przetwarzający

Podczas zawierania umowy powierzenia danych (DPA), kluczowe jest, aby firmy rozumiały różnice między administratorem danych a podmiotem przetwarzającym, zgodnie z RODO. Administrator decyduje o celach i środkach przetwarzania danych, natomiast podmiot działa na jego rzecz, realizując te cele.

W kontekście usług hostingowych i chmurowych, firmy zwykle pełnią rolę administratorów, ustalając, jakie dane zbierać i dlaczego, podczas gdy ich dostawcy często działają jako podmioty przetwarzające, obsługując przechowywanie, zarządzanie i przetwarzanie techniczne danych.

Kluczowe elementy do sprawdzenia w umowie powierzenia danych

Przed podpisaniem DPA z dostawcą usług hostingowych lub technicznych, firmy powinny dokładnie przeanalizować następujące elementy umowne, aby zapewnić zgodność z RODO:

  • Instrukcje przetwarzania: Powinny jasno określać, że podmiot przetwarzający działa wyłącznie na podstawie udokumentowanych instrukcji administratora, co ogranicza nieautoryzowane lub niezamierzone działania przetwarzania.
  • Kategorie danych osobowych: Jasne określenie, jakie rodzaje danych osobowych będą przetwarzane, np. dane klientów, informacje o płatnościach, dane pracowników.
  • Cel przetwarzania: DPA musi precyzyjnie zdefiniować cele, dla których dane są przetwarzane — wykraczanie poza ten zakres może narażać administratora na ryzyko prawne.
  • Środki bezpieczeństwa: Szczegółowy opis technicznych i organizacyjnych środków (TOM), które dostawca stosuje, aby chronić dane, np. szyfrowanie, kontrola dostępu, regularne testy podatności.
  • Poufność: Obowiązki personelu podmiotu przetwarzającego w zakresie zachowania poufności poprzez odpowiednie umowy.
  • Zarządzanie podwykonawcami: Lista zatwierdzonych podwykonawców lub zobowiązanie do powiadomienia oraz uzyskania zgody administratora przed włączeniem nowych podwykonawców, co zapewnia przejrzystość przepływu danych.
  • Międzynarodowe transfery danych: Klauzule obejmujące przekazywanie danych za granicę, np. mechanizmy takie jak Standardowe Klauzule Umowne (SCC), zapewniające zgodność, gdy dane opuszczają EOG.
  • Zgłaszanie naruszeń danych: Zobowiązania dostawcy do niezwłocznego powiadomienia administratora o naruszeniu danych, w tym terminy i szczegóły konieczne do zgłoszeń do organów regulacyjnych.
  • Pomoc w zakresie praw osób, których dane dotyczą: Jak podmiot przetwarzający będzie wspierał administratora w obsłudze żądań dostępu, sprostowania, usunięcia lub przenoszenia danych.
  • Zwrot lub usunięcie danych: Instrukcje dotyczące tego, jak i kiedy dane będą usunięte lub zwrócone po zakończeniu umowy.
  • Prawo do audytu i inspekcji: Możliwość przeprowadzenia audytu przez administratora lub żądania dokumentacji w celu weryfikacji zgodności.

Ocena umów z podwykonawcami

Podwykonawcy odgrywają kluczową rolę, gdy dostawca usług chmurowych lub hostingowych zleca przetwarzanie danych innym podmiotom. Firmy powinny:

  • Wymagać przejrzystości i regularnych aktualizacji dotyczących podwykonawców zaangażowanych w przetwarzanie danych.
  • Upewnić się, że podwykonawcy są zobowiązani do przestrzegania obowiązków zgodnych z RODO, podobnych do głównych umów DPA.
  • Przejrzeć, czy dostawca umożliwia rezygnację z określonych podwykonawców lub wymaga od nich bezpośrednich umów.
  • Zweryfikować, czy podwykonawcy spełniają te same standardy bezpieczeństwa i ochrony danych.

Dlaczego warto zwrócić szczególną uwagę na środki bezpieczeństwa i klauzule audytowe?

Chociaż DPA stanowi podstawę umowną, zgodność z RODO w dużej mierze zależy od rzeczywistych środków technicznych i organizacyjnych wdrożonych przez dostawcę. Firmy powinny:

  • Porównywać środki bezpieczeństwa wymienione w DPA z certyfikatami dostawcy (np. ISO 27001, SOC 2) oraz raportami z audytów zewnętrznych.
  • Upewnić się, że klauzule audytowe pozwalają na okresowe lub ad hoc inspekcje, zarówno zdalne, jak i na miejscu, w celu potwierdzenia zgodności.
  • Zapytać, jak dostawca obsługuje incydenty bezpieczeństwa i zgłoszenia luk w zabezpieczeniach.

Zgłaszanie naruszeń danych: terminowa i przejrzysta komunikacja

RODO wymaga, aby administratorzy zgłaszali niektóre naruszenia danych w ciągu 72 godzin od ich wykrycia. Dostawcy jako podmioty przetwarzające muszą zobowiązać się do niezwłocznego powiadomienia administratora. Umowa powinna zawierać:

  • Wyraźne terminy zgłoszeń i procedury eskalacji.
  • Szczegóły dotyczące informacji, które mają być przekazywane, np. zakres naruszenia, kategorię dotkniętych danych i działania naprawcze.

Wsparcie w zakresie praw osób, których dane dotyczą

Administratorzy pozostają odpowiedzialni za obsługę żądań osób danych, natomiast podmioty przetwarzające muszą wspierać poprzez:

  • Udostępnianie danych na żądanie.
  • Wsparcie w sprostowaniach, usunięciach i innych działaniach związanych z prawami.
  • Zapewnienie, że dane są łatwo dostępne i zgodne z normami przenoszalności danych.

Zwrot lub usunięcie danych po zakończeniu umowy

Administratorzy powinni zweryfikować, czy umowa zawiera wyraźne przepisy dotyczące tego, co dzieje się z danymi po zakończeniu świadczenia usług, co często obejmuje:

  • Opcje zwrotu danych w ustrukturowanym, powszechnie używanym formacie.
  • Bezpieczne procedury usuwania, zapewniające, że nie pozostaną kopie rezerwowe lub archiwalne.

Wybór dostawcy hostingowego zgodnego z RODO: odnośnik do Eurhosting.net

Wybór dostawcy hostingowego lub chmurowego, który rozumie wymogi RODO i suwerenność danych, to kluczowa decyzja. Takie firmy jak Eurhosting.net specjalizują się w infrastrukturze zgodnej z RODO, spełniającej europejskie standardy prywatności cyfrowej. Ich oferta obejmuje jasne warunki DPA, gwarancje lokalizacji danych i zaawansowane zabezpieczenia, dostosowane do potrzeb europejskich firm pragnących kontrolować swój ślad cyfrowy.

Praktyczne wskazówki dla firm przed podpisaniem DPA

  • Zaangażuj wcześniej prawników i inspektorów ochrony danych do przeglądu umowy.
  • Żądaj wyjaśnień lub poprawek w przypadku niejasnych klauzul, szczególnie dotyczących podwykonawców i zgłaszania naruszeń.
  • Porównuj warunki umowy z dokumentacją techniczną bezpieczeństwa dostawcy.
  • Rozważ strategie ciągłego monitorowania, aby zapewnić, że zgodność jest praktyczna, a nie tylko umowna.
  • Prowadź rejestr wszystkich DPA oraz dat ich wygaśnięcia lub odnowienia.

Dodatkowe źródła do pogłębionej wiedzy

Aby pogłębić wiedzę, firmy mogą korzystać z szczegółowych zasobów i wytycznych dotyczących RODO. Dobrym punktem wyjścia jest wyszukiwarka Google dotycząca wymagań umowy powierzenia przetwarzania danych zgodnie z RODO, która agreguje aktualne analizy prawne, wzory i komentarze ekspertów.»

Europejski hosting. Prywatność dzięki designowi.

Bezpieczny hosting zgodny z RODO dla Twojej firmy.

Poznaj plany