<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>nie zawarcie umowy powierzenia RODO</title>
	<atom:link href="https://fundacjaentropia.pl/tag/nie-zawarcie-umowy-powierzenia-rodo/feed/" rel="self" type="application/rss+xml" />
	<link>https://fundacjaentropia.pl</link>
	<description></description>
	<lastBuildDate>Thu, 07 May 2020 22:14:48 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.3.7</generator>

<image>
	<url>https://fundacjaentropia.pl/wp-content/uploads/2018/04/cropped-entropia-logo-2-32x32.png</url>
	<title>nie zawarcie umowy powierzenia RODO</title>
	<link>https://fundacjaentropia.pl</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>UMOWA POWIERZENIA</title>
		<link>https://fundacjaentropia.pl/umowa-powierzenia/</link>
		
		<dc:creator><![CDATA[fundator]]></dc:creator>
		<pubDate>Sat, 12 Jan 2019 20:26:43 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<category><![CDATA[konsekwencje nie zawarcia umowy powierzenia RODO]]></category>
		<category><![CDATA[nie zawarcie umowy powierzenia RODO]]></category>
		<category><![CDATA[odmowa zawarcia umowy powierzeni]]></category>
		<category><![CDATA[umowa powierzenia RODO]]></category>
		<guid isPermaLink="false">https://fundacjaentropia.pl/?p=558</guid>

					<description><![CDATA[<p>UMOWA POWIERZENIA Wielokrotnie posługiwaliśmy się na blogu pojęciem umowy powierzenia przetwarzania danych osobowych. Podczas współpracy z klientami spotykamy się z różnymi sytuacjami. Ostatnio mieliśmy do czynienia z odmową zawarcia umowy powierzenia. Procesor nie godził się...</p>
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/umowa-powierzenia/">UMOWA POWIERZENIA</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></description>
										<content:encoded><![CDATA[<h1 style="text-align: center;"><span style="font-family: georgia, palatino, serif; color: #3366ff;"><strong>UMOWA POWIERZENIA</strong><br />
</span></h1>
<p><span style="font-family: georgia, palatino, serif;">Wielokrotnie posługiwaliśmy się na blogu pojęciem umowy powierzenia przetwarzania danych osobowych. Podczas współpracy z klientami spotykamy się z różnymi sytuacjami. Ostatnio mieliśmy do czynienia z odmową zawarcia umowy powierzenia. Procesor nie godził się na zaproponowane przez naszego klienta zapisy, uznając je za zbyt rygorystyczne. Nie próbował negocjować, modyfikować zaproponowanych zapisów, a po prostu uznał, że umowa nie jest mu do niczego potrzebna (jeżeli nie spełnia jego wymagań). Umowa powierzenia przetwarzania danych osobowych została potraktowana negatywnie &#8211; czy słusznie?<br />
</span></p>
<p><span style="font-family: georgia, palatino, serif;">W związku z zaistniałym zdarzeniem zdecydowaliśmy się przybliżyć problematykę umowy powierzenia. Wyjaśniamy czym jest umowa powierzenia, jakie elementy powinna zawierać oraz dlaczego jej zawarcie z podmiotem przetwarzającym dane osobowe w imieniu administratora jest tak istotne. Podajemy również rozwiązanie, kiedy procesor odmawia podpisania kontraktu.<br />
</span></p>
<h2 style="text-align: center;"><span style="color: #3366ff; font-family: georgia, palatino, serif;"><strong>DLACZEGO ZAWARCIE UMOWY POWIERZENIA JEST ISTOTNE<br />
</strong></span></h2>
<p><span style="font-family: georgia, palatino, serif;">Umowa powierzenia jest kontraktem regulującym stosunki pomiędzy administratorem danych osobowych, a podmiotem przetwarzającym. Chodzi o wszelkie stosunki, w których administrator przekazuje pozyskane przez siebie dane poza swoje przedsiębiorstwo. Z takimi sytuacjami mamy do czynienia korzystając z usług księgowych, zewnętrznych kancelarii prawnych, czy choćby używając zewnętrznego serwera na pliki. W każdym z tych przypadków operacje na danych &#8211; oprócz administratora &#8211; wykonuje również inny podmiot.<br />
</span></p>
<p><span style="font-family: georgia, palatino, serif;">Zawarcie umowy powierzenia jest o tyle istotne, że administrator nie może w obecnych regulacjach przekazywać pozyskiwanych przez siebie danych poza swoje przedsiębiorstwo bez odpowiedniej podstawy prawnej. Co więcej, art 28. ust 1. RODO uzupełniony treścią motywu 81 RODO wprost zobowiązuje administratora do korzystania przy przetwarzaniu danych osobowych wyłącznie z podmiotów, które gwarantują wdrożenie odpowiednich środków technicznych i organizacyjnych, zapewniających, że przetwarzanie spełnia wymogi RODO oraz chroni prawa osób, których dane są przetwarzane. Bez zawarcia stosownej umowy spełnienie i weryfikacja tych kwestii byłaby niemożliwa.<br />
</span></p>
<p><span style="font-family: georgia, palatino, serif;">Przepisy nie wymagają wprost, aby umowa powierzenia zawarta była w formie pisemnej. Niemniej jednak &#8211; w praktyce &#8211; zawarcie umowy w formie łagodniejszej (np. ustnej lub dorozumianie) powodowałoby trudności. Trzeba pamiętać, że RODO promuje zasadę rozliczalności. Zgodnie z nią administrator musi mieć możliwość wykazać jakie działania podjął celem ochrony danych osobowych.</span></p>
<p><span style="font-family: georgia, palatino, serif;">Co jednak ważne umowa powierzenia przetwarzania danych osobowych <strong>nie musi stanowić odrębnej umowy</strong>. Odpowiednie zapisy mogą znaleźć się również w umowie o współpracę łączącej strony. Taki kontrakt powinien jednak zawierać wszelkie obowiązkowe elementy umowy powierzenia, o których piszemy poniżej.</span></p>
<h2 style="text-align: center;"><span style="font-family: georgia, palatino, serif;"><strong><span style="color: #3366ff;">KIM JEST ADMINISTRATOR, A KIM PROCESOR</span></strong></span></h2>
<p><span style="font-family: georgia, palatino, serif;">Mianem administratora danych osobowych RODO określa osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który <strong>samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych</strong>. <strong>Przetwarzanie danych osobowych</strong> oznacza wszelkie operacje lub zestaw operacji wykonywanych na danych osobowych<span style="color: #ffffff;">.</span>lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany. W szczególności w zakres tego pojęcia zaliczamy zbieranie, utrwalanie, organizowanie, porządkowanie i przechowywanie danych. Innymi słowy administratorem jest podmiot (niezależnie od formy prawnej, w której prowadzi działalność gospodarczą), który pozyskał dane osobowe i który ustala cele oraz sposoby przetwarzania tych danych.</span></p>
<p><span style="font-family: georgia, palatino, serif;">Zgodnie natomiast z definicją zawartą w art. 4 pkt. 8 RODO podmiotem przetwarzającym jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe <strong>w imieniu administratora</strong><b>.</b></span></p>
<p><span style="font-family: georgia, palatino, serif;">Jak poprawnie interpretować ten zapis? Naszym zdaniem, <strong>należy rozstrzygnąć kto decyduje o celach i sposobach przetwarzania danych</strong>. Jeżeli o celach i sposobach przetwarzania danych faktycznie decyduje administrator, a podmiot przetwarzający działa wyłącznie na jego zlecenie (wykonuje jego polecenia) wpisuje się w przywołaną definicję. Oznacza to, że stosowną umowę powierzenia najpewniej podpiszemy z biurem księgowym, z kancelarią prawną, zewnętrznym call center, z firmą świadczącą usługi IT (np. hosting strony internetowej), </span><span style="font-family: georgia,palatino,serif;">z firmą prowadzącą obsługę BHP (outsourcing służby bezpieczeństwa i higieny pracy), ale już niekoniecznie z podmiotem świadczącym usługę szkolenia w dziedzinie bezpieczeństwa i higieny pracy. Prowadzący szkolenia BHP nie jest procesorem, tylko administratorem danych osób skierowanych na szkolenie, udostępnionych przez pracodawcę, ponieważ prowadzi swoją ewidencję osób przeszkolonych (dla swoich celów), to on wystawia zaświadczenia o ukończeniu szkolenia, które przekazuje pracownikom – osobom przeszkolonym. W przypadku, gdy jeden podmiot świadczy usługi BHP oraz równocześnie prowadzi szkolenia w tej dziedzinie, staje się on zarówno podmiotem przetwarzającym jak i administratorem danych pracowników udostępnionych przez zleceniodawcę. Innym przykładem podmiotu, który najczęściej zostaje obsadzony w podwójnej roli (administratora oraz podmiotu przetwarzającego) jest biuro rachunkowe.</span></p>
<h2 style="text-align: center;"><span style="font-family: georgia, palatino, serif;"><strong><span style="color: #3366ff;">ELEMENTY OBLIGATORYJNE UMOWY POWIERZENIA</span></strong></span></h2>
<p><span style="font-family: georgia, palatino, serif;">Przepisy unijne zawierają wykaz elementów, które obowiązkowo powinna zawierać każda umowa powierzenia. Strony regulując wzajemne relacje mogą wprowadzić oczywiście dodatkowe zapisy. Jednocześnie powinny pamiętać, aby umowa zawierała co najmniej takie elementy jak:</span></p>
<ol>
<li><span style="font-family: georgia, palatino, serif;">określenie przedmiotu i czasu trwania przetwarzania;</span></li>
<li><span style="font-family: georgia, palatino, serif;">wskazanie charakteru i celu przetwarzania;</span></li>
<li><span style="font-family: georgia, palatino, serif;">podanie rodzaju danych osobowych oraz kategorii osób, których dane dotyczą;</span></li>
<li><span style="font-family: georgia, palatino, serif;">a także wymienienie obowiązków i praw administratora.<br />
</span></li>
</ol>
<p><span style="font-family: georgia, palatino, serif;">To jednak nie wszystko. Umowa powierzenia powinna również stanowić, że podmiot przetwarzający:<br />
</span></p>
<ol style="list-style-type: lower-alpha;">
<li><span style="font-family: georgia, palatino, serif;">przetwarza dane osobowe <strong>wyłącznie na udokumentowane polecenie administratora</strong>. Dotyczy top też przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej; w takim przypadku przed rozpoczęciem przetwarzania podmiot przetwarzający informuje administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny;</span></li>
<li><span style="font-family: georgia, palatino, serif;">zapewnia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do <strong>zachowania tajemnicy</strong> lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;</span></li>
<li><span style="font-family: georgia, palatino, serif;">podejmuje wszelkie środki wymagane na mocy art. 32 (czyli <strong>zapewnia bezpieczeństwo przetwarzania danych osobowych</strong> uwzględniając stan wiedzy technicznej; koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania; oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze);</span></li>
<li><span style="font-family: georgia, palatino, serif;">przestrzega warunków korzystania z usług innego podmiotu przetwarzającego;</span></li>
<li><span style="font-family: georgia, palatino, serif;">biorąc pod uwagę charakter przetwarzania, w miarę możliwości <strong>pomaga administratorowi</strong> poprzez odpowiednie środki techniczne i organizacyjne <strong>wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą</strong>, w zakresie wykonywania jej praw;</span></li>
<li><span style="font-family: georgia, palatino, serif;">uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga administratorowi wywiązać się z obowiązków określonych w art. 32–36 RODO (zabezpieczenia danych);</span></li>
<li><span style="font-family: georgia, palatino, serif;"><strong> po zakończeniu świadczenia usług związanych z przetwarzaniem zależnie od decyzji administratora usuwa lub zwraca mu wszelkie dane osobowe</strong> oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych;</span></li>
<li><span style="font-family: georgia, palatino, serif;"><strong>udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków</strong> określonych w niniejszym artykule oraz</span></li>
<li><span style="font-family: georgia, palatino, serif;"><strong>umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich</strong>.</span></li>
</ol>
<p><span style="font-family: georgia, palatino, serif;">W praktyce najwięcej kontrowersji budzi ostatni punkt. Upoważnia on administratora do prowadzenia u procesora czynności weryfikujących, czy przestrzega on zawartej umowy i należycie zabezpiecza przekazywane mu dane osobowe.</span></p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff; font-family: georgia, palatino, serif;">OBOWIĄZEK ZAWARCIA UMOWY</span></strong></h2>
<p><span style="font-family: georgia, palatino, serif;">Należy pamiętać, że zawarcie stosownej umowy powierzenia jest obowiązkiem, a nie uprawnieniem administratora danych i podmiotu przetwarzającego. Brak umowy powierzenia w przypadku spełnienia przesłanek do jej zawarcia jest równoznaczny z przetwarzaniem niezgodnym z RODO. W takiej sytuacji, zarówno administrator jak i procesor ponoszą odpowiedzialność za nieprzestrzeganie przepisów RODO. Pierwszy, z tytułu niedopełnienia obowiązku administratora, drugi za przetwarzanie&nbsp; danych osobowych bez podstawy prawnej.</span></p>
<p><span style="font-family: georgia, palatino, serif;">Kwestie <a href="https://fundacjaentropia.pl/kary-finansowe-za-niewdrozenie-rodo/">kar omówione zostały w osobnym artykule</a>.</span></p>
<p><span style="font-family: georgia, palatino, serif;">Warto jednak pamiętać, że jeżeli w warunkach <strong>bezumownego</strong> powierzenia danych osobowych dojdzie np. do ich wycieku lub kradzieży to bez względu na to czy podmiot przetwarzający przyczynił się do wystąpienia incydentu, czy też nie, wyłączną odpowiedzialność ponosi administrator. Dopiero faktycznie zawarta umowa powierzenia pozwala administratorowi przerzucić część odpowiedzialności za to co może stać się z danymi osobowymi, które on powierza na podmiot przetwarzający (zasada solidarnej odpowiedzialności stron). Osoby fizyczne, które nie zostały powiadomione o tym, że ich dane przetwarzane są przez inny podmiot, nie mogą ponosić z tego tytułu negatywnych konsekwencji. Nie wyłącza to oczywiście odpowiedzialności odszkodowawczej na zasadach ogólnych.<br />
</span></p>
<h2 style="text-align: center;"><span style="font-family: georgia, palatino, serif;">&nbsp;<strong><span style="color: #3366ff;">WYJĄTKI &#8211; KIEDY UMOWA POWIERZENIA NIE JEST KONIECZNA<br />
</span></strong></span></h2>
<p><span style="font-family: georgia, palatino, serif;">W uzasadnionych przypadkach umowy powierzenia można zastąpić <strong>zapisami o zachowaniu poufności</strong> – NDA (non-discloure agreement). Przykładowo, nie ma obowiązku zawarcia umowy powierzenia z serwisem sprzątającym, gdyż <strong>w zakresie świadczonych usług do przetwarzania danych nie dochodzi</strong>. Z uwagi jednak na to, że personel sprzątający może wejść w posiadanie pewnych danych osobowych np. z dokumentów nieopatrznie pozostawionych na biurku wskazane jest zawarcie umowy o zachowaniu poufności.</span></p>
<p><span style="font-family: georgia, palatino, serif;">W kompleksowej ochronie danych warto przewidywać różne scenariusze. Jeżeli zlekceważymy zapisy dot. poufności może okazać się, że pomimo zawartych umów powierzenia z pozostałymi firmami to właśnie personel sprzątający lub ochroniarz wyniesie naszą bazę klientów. Ochrona danych osobowych jest bowiem tak silna jak jej najsłabszy element.<br />
</span></p>
<h2 style="text-align: center;"><strong><span style="color: #3366ff; font-family: georgia, palatino, serif;">JAK POSTĄPIĆ, KIEDY PROCESOR NIE CHCE PODPISAĆ UMOWY POWIERZENIA</span></strong></h2>
<p><span style="font-family: georgia, palatino, serif;"><img decoding="async" class="alignnone wp-image-560 size-full" src="https://fundacjaentropia.pl/wp-content/uploads/2019/01/odmowa-zawarcia-umowy-powierzenia.jpg" alt="odmowa zawarcia umowy powierzenia" width="1200" height="803" srcset="https://fundacjaentropia.pl/wp-content/uploads/2019/01/odmowa-zawarcia-umowy-powierzenia.jpg 1200w, https://fundacjaentropia.pl/wp-content/uploads/2019/01/odmowa-zawarcia-umowy-powierzenia-300x201.jpg 300w, https://fundacjaentropia.pl/wp-content/uploads/2019/01/odmowa-zawarcia-umowy-powierzenia-768x514.jpg 768w, https://fundacjaentropia.pl/wp-content/uploads/2019/01/odmowa-zawarcia-umowy-powierzenia-1024x685.jpg 1024w" sizes="(max-width: 1200px) 100vw, 1200px" />Tutaj sprawa jest prosta. Jako, że w polskim prawie cywilnym umowę traktujemy jako zgodne porozumienie dwóch lub więcej stron w sytuacji kiedy procesor odmawia podpisania umowy bez wskazania obiektywnych przeszkód uniemożliwiających jej zawarcie powinniśmy wycofać się z dalszej współpracy. Po pierwsze RODO promuje współpracę z podmiotami, które przestrzegają zapisy o ochronie danych osobowych. Po drugie przekazując innemu podmiotowi dane osobowe bez podstawy prawnej narażamy się na odpowiedzialność za nieprzestrzeganie zapisów rozporządzenia.<br />
</span></p>
<h2 style="text-align: center;"><span style="color: #3366ff; font-family: georgia, palatino, serif;"><strong>ZAKOŃCZENIE</strong></span></h2>
<p><span style="font-family: georgia, palatino, serif;">W razie potrzeby uzyskania dodatkowych informacji bądź wyjaśnienia jakichś zagadnień zachęcamy do kontaktu poprzez poniższy formularz kontaktowy:</span></p>
<p><span style="font-family: georgia, palatino, serif;">[contact-form-7]</span></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Artykuł <a rel="nofollow" href="https://fundacjaentropia.pl/umowa-powierzenia/">UMOWA POWIERZENIA</a> pochodzi z serwisu <a rel="nofollow" href="https://fundacjaentropia.pl"></a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>

<!--
Performance optimized by W3 Total Cache. Learn more: https://www.boldgrid.com/w3-total-cache/?utm_source=w3tc&utm_medium=footer_comment&utm_campaign=free_plugin


Served from: fundacjaentropia.pl @ 2026-05-30 12:39:33 by W3 Total Cache
-->