Cyberbezpieczeństwo 24 września 2026 7 min czytania

Umowa powierzenia przetwarzania danych: co musi zawierać i kiedy jest potrzebna

Biuro rachunkowe, firma IT, dostawca CRM, agencja wysyłająca newsletter: każdy z nich może mieć dostęp do danych osobowych, za które odpowiadasz. Umowa powierzenia porządkuje tę relację, ale tylko wtedy, gdy nie jest kopią wzoru sprzed lat, której nikt nie przeczytał.

Kiedy umowa powierzenia jest potrzebna

Umowę powierzenia przetwarzania danych zawierasz wtedy, gdy inna firma przetwarza dane osobowe w Twoim imieniu i na Twoje polecenie. Ty jesteś administratorem, bo decydujesz, po co i w jaki sposób dane są używane. Zewnętrzna firma jest podmiotem przetwarzającym: wykonuje usługę, a dane są dla niej narzędziem, a nie celem samym w sobie. Obowiązek zawarcia takiej umowy wynika wprost z RODO.

Nie każda współpraca z zewnętrzną firmą wymaga powierzenia. Kancelaria prawna, bank czy notariusz przetwarzają dane na własnych zasadach i we własnych celach, więc są samodzielnymi administratorami. Poniższa tabela pokazuje typowe sytuacje w małej i średniej firmie.

Dostawca Czy zwykle potrzebna jest umowa powierzenia?
Firma obsługująca IT z dostępem do serwerów i komputerów tak
Dostawca poczty i dokumentów w chmurze (Microsoft 365, Google Workspace) tak, zwykle w formie warunków przetwarzania danych dostawcy
Biuro rachunkowe prowadzące kadry i płace zwykle tak
Dostawca CRM, systemu rezerwacji lub sklepu w modelu SaaS tak
Agencja wysyłająca newsletter do Twojej bazy tak
Firma niszcząca dokumenty zwykle tak
Kurier doręczający przesyłki zwykle nie, przewoźnik działa jako odrębny administrator
Bank prowadzący rachunek firmy nie

Przy biurach rachunkowych i kurierach praktyka nie jest jednolita i zależy od zakresu usługi. W sprawach granicznych warto zapytać IOD lub prawnika, zanim podpiszesz cokolwiek „na wszelki wypadek”.

Co musi zawierać umowa według RODO

RODO wymienia elementy obowiązkowe. Poniżej ich omówienie w uproszczeniu, a pełne brzmienie i interpretację sprawdź z IOD lub prawnikiem. Dobra umowa odpowiada na każde z tych pytań konkretnie, a nie ogólnikiem.

  1. Przedmiot i czas trwania przetwarzania. Najlepiej powiązany z umową główną, na przykład „na czas świadczenia usług serwisowych”.
  2. Charakter i cel przetwarzania. Co dokładnie robi dostawca: przechowuje, administruje, wysyła, analizuje.
  3. Rodzaj danych i kategorie osób. Na przykład dane kontaktowe klientów, dane kadrowe pracowników, dane pacjentów.
  4. Działanie wyłącznie na udokumentowane polecenie administratora, także w zakresie przekazywania danych poza Europejski Obszar Gospodarczy.
  5. Zobowiązanie do poufności osób, które mają dostęp do danych po stronie dostawcy.
  6. Środki bezpieczeństwa odpowiednie do ryzyka, których wymaga RODO.
  7. Zasady korzystania z podwykonawców, czyli dalszego powierzenia, za uprzednią zgodą administratora (szczegółową lub ogólną z prawem sprzeciwu).
  8. Pomoc w realizacji praw osób, których dane dotyczą, na przykład przy żądaniu usunięcia lub dostępu do danych.
  9. Pomoc przy innych obowiązkach administratora, w tym przy bezpieczeństwie danych, zgłaszaniu naruszeń i ocenie skutków.
  10. Usunięcie lub zwrot danych po zakończeniu współpracy.
  11. Udostępnianie informacji i umożliwienie audytów, także przez audytora wskazanego przez administratora.

Komisja Europejska opublikowała standardowe klauzule umowne dla relacji administrator-podmiot przetwarzający. Można z nich korzystać jako z gotowej podstawy i uzupełnić je o załączniki.

Gdzie umowy najczęściej są słabe

Formalnie większość umów zawiera wszystkie wymagane punkty. Problem leży w szczegółach, które później decydują o tym, czy umowa pomaga, czy tylko leży w segregatorze.

  • Środki bezpieczeństwa opisane jednym zdaniem. „Przetwarzający stosuje odpowiednie środki techniczne i organizacyjne” to powtórzenie przepisu, nie opis. Warto dodać załącznik: szyfrowanie dysków, MFA dla kont administracyjnych, kopie zapasowe, sposób nadawania i odbierania uprawnień.
  • Brak terminu na informację o naruszeniu. RODO mówi „bez zbędnej zwłoki”. Administrator sam ma 72 godziny na zgłoszenie do Prezesa UODO, więc rozsądnie jest wpisać do umowy konkretny, krótszy termin, na przykład 24 lub 48 godzin. Jaki termin przyjąć w Twojej sytuacji, uzgodnij z IOD.
  • Nieznana lista podwykonawców. Firma IT może korzystać z zewnętrznego centrum danych, systemu zgłoszeń i narzędzia do zdalnego dostępu. Każde z nich może mieć dostęp do danych i powinno być wymienione.
  • Brak zasad końca współpracy. Kto, w jakim terminie i w jakim formacie oddaje dane, a potem potwierdza ich usunięcie z kopii zapasowych.

Umowa powierzenia jest tak dobra jak jej załącznik techniczny. Jeśli nie wiesz, jakie zabezpieczenia stosuje dostawca, nie wiesz też, czy wolno Ci mu powierzyć dane.

Przykład: zaufany informatyk bez umowy

Wyobraź sobie gabinet stomatologiczny, który od lat współpracuje z informatykiem mającym pełny dostęp administracyjny do serwera z dokumentacją pacjentów. Nikt nie zawarł z nim umowy powierzenia, bo „to przecież nasz zaufany człowiek”. Przy przygotowaniach do kontroli wychodzi na jaw, że informatyk łączy się z serwerem z prywatnego laptopa przez darmowe narzędzie zdalnego dostępu, a kopie zapasowe trzyma na dysku we własnym domu.

Uporządkowanie takiej sytuacji to kilka konkretnych kroków: umowa powierzenia z opisem środków bezpieczeństwa, osobne konto administracyjne z MFA, kopie w szyfrowanej chmurze w UE, dziennik połączeń zdalnych. Żadna z tych zmian nie musi być droga. Droga może być dopiero rozmowa z UODO po wycieku.

Jak sprawdzić dostawcę, zanim podpiszesz umowę

Zanim podpiszesz umowę powierzenia, zadaj dostawcy kilka prostych pytań i poproś o odpowiedź na piśmie:

  • gdzie fizycznie przechowywane są dane i czy trafiają poza EOG,
  • kto po stronie dostawcy ma do nich dostęp i jak jest to rejestrowane,
  • jak wygląda procedura zgłaszania naruszeń i kto jest osobą kontaktową,
  • czy dostawca ma aktualną listę podwykonawców i jak informuje o zmianach,
  • w jakim terminie usuwa dane po zakończeniu umowy.

Dostawca, który na takie pytania odpowiada rzeczowo i szybko, zwykle ma też porządek w praktyce. Wymijające odpowiedzi to sygnał ostrzegawczy.

Umowa to nie jednorazowy dokument

Umowy powierzenia starzeją się szybciej, niż się wydaje. Dostawca zmienia centrum danych, dochodzi nowy moduł CRM z funkcjami AI, firma IT zaczyna korzystać z innego narzędzia do monitoringu. Każda taka zmiana może oznaczać nowego podwykonawcę albo inny zakres danych, a umowa podpisana trzy lata temu tego nie obejmuje.

Dobrą praktyką jest przegląd umów raz w roku, najlepiej razem z aktualizacją rejestru czynności przetwarzania. Przy każdym dostawcy wystarczy odpowiedzieć na trzy pytania: czy zakres usługi się zmienił, czy zmieniła się lista podwykonawców i czy opis zabezpieczeń nadal odpowiada rzeczywistości. Jeśli choć jedna odpowiedź brzmi „tak” lub „nie wiem”, umowa wymaga aneksu. Podobnie przy końcu współpracy: zanim wypowiesz umowę, zaplanuj przekazanie danych nowemu dostawcy i poproś o pisemne potwierdzenie ich usunięcia.

Co zrobić teraz

Zrób listę wszystkich firm zewnętrznych, które mają dostęp do danych osobowych w Twojej firmie, i sprawdź, czy z każdą masz aktualną umowę. Następnie przejrzyj załączniki techniczne: czy opisują realne zabezpieczenia, czy tylko powtarzają przepisy. Treść prawną umowy przygotowuje lub weryfikuje prawnik albo IOD.

My zajmujemy się częścią techniczną. W ramach usługi RODO i ochrona danych osobowych pomagamy opisać środki bezpieczeństwa, sprawdzić, jak dostawcy faktycznie łączą się z Twoimi systemami, i ułożyć dostęp tak, żeby dało się go udokumentować. Szerszy obraz tego, jak porządkujemy ochronę danych w firmach, znajdziesz na stronie zgodność z RODO.

RA

Redakcja Apply

Cyberbezpieczeństwo

Uporządkuj dostęp dostawców do danych

Napisz, z jakimi firmami zewnętrznymi współpracujesz. Pomożemy opisać środki techniczne do umów powierzenia i sprawdzić, jak dostawcy łączą się z Twoimi systemami.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.