Większość tekstów o umowie powierzenia jest napisana z perspektywy administratora: jak sprawdzić dostawcę, co wpisać, jaki wzór pobrać. Prawie nikt nie pisze dla dostawcy. A to dostawca dostaje mail z załącznikiem „Umowa powierzenia przetwarzania danych osobowych, prosimy o podpisanie", dwanaście stron, termin do piątku, i bez działu prawnego.
Ten tekst jest dla tej sytuacji.
Umowa powierzenia jest potrzebna wtedy, gdy przetwarzasz dane osobowe w imieniu klienta i na jego polecenie, a nie we własnym celu. RODO nazywa to powierzeniem, a Ciebie w tej roli podmiotem przetwarzającym. Klient jest administratorem danych.
Kilka przykładów, które w polskiej praktyce zwykle wychodzą tak:
Granica bywa nieostra i klient może ją widzieć inaczej niż Ty. Ale warto ją ustalić przed podpisaniem, a nie po, bo umowa powierzenia nakłada na Ciebie konkretne obowiązki, których odrębny administrator nie ma.
Art. 28 ust. 3 RODO wymienia, co umowa powierzenia ma określać i co ma zawierać. Lista jest zamknięta i krótka, więc warto ją znać, żeby odróżnić wymóg rozporządzenia od życzenia klienta.
Umowa określa:
Umowa stanowi, że podmiot przetwarzający:
Jeśli umowa od klienta zawiera te elementy, jest kompletna. Wszystko poza tym jest negocjowalne.
Umowy powierzenia od dużych klientów są pisane przez ich prawników z myślą o ich ryzyku. Trzy rzeczy wracają w nich regularnie i każdą z nich można poprawić bez sporu, bo żadna nie jest wymogiem RODO w tej formie.
Audyt w każdej chwili, na Twój koszt. Art. 28 wymaga, żebyś umożliwił audyty. Nie wymaga, żeby były niezapowiedziane, nieograniczone i finansowane przez Ciebie. Rozsądna wersja: audyt raz w roku, z uprzedzeniem, w godzinach pracy, a koszty ponosi strona, która go zleca, chyba że audyt wykaże istotne naruszenie. Wielu klientów przyjmuje też raport z niezależnego audytu albo certyfikat zamiast audytu na miejscu.
Odpowiedzialność bez limitu. Klauzula, w której odpowiadasz za każdą szkodę klienta wynikającą z przetwarzania, bez górnej granicy, z regresem za kary administracyjne. RODO w art. 82 reguluje odpowiedzialność wobec osób, których dane dotyczą, a nie mówi nic o tym, jaki limit ma być w umowie między Wami. Rozsądna wersja: odpowiedzialność ograniczona do wartości umowy albo do sumy ubezpieczenia, z wyłączeniem winy umyślnej. Jeśli klient nie chce żadnego limitu, to jest informacja o tym, jak będzie wyglądała ta współpraca.
Zakaz dalszego powierzenia albo zgoda na każdego podwykonawcę osobno. Jeśli korzystasz z jakiegokolwiek narzędzia w chmurze, a korzystasz, masz podmioty przetwarzające dalej: hosting, poczta, kopie zapasowe. Zakaz jest niewykonalny. Zgoda na każdego z osobna oznacza, że nie zmienisz dostawcy poczty bez pisemnej zgody klienta. Art. 28 ust. 2 wprost dopuszcza ogólną zgodę na dalsze powierzenie, pod warunkiem, że informujesz o zmianach i dajesz klientowi możliwość sprzeciwu. Rozsądna wersja: lista obecnych dalszych podmiotów przetwarzających jako załącznik, ogólna zgoda na zmiany, informacja z wyprzedzeniem, na przykład 14 lub 30 dni, i prawo sprzeciwu.
Do tej trzeciej klauzuli potrzebujesz jednej rzeczy, której mały dostawca zwykle nie ma pod ręką: aktualnej listy swoich dostawców z nazwami prawnymi, krajami i podstawą transferu. Jeśli ją masz, załącznik pisze się sam. Jeśli nie, to jest moment, żeby ją zrobić, bo klient i tak o nią zapyta.
Odwrotna sytuacja: to Ty powierzasz dane, na przykład biuru rachunkowemu albo dostawcy CRM. Wtedy to Ty jesteś administratorem i to Ty masz obowiązek zawrzeć umowę powierzenia, sprawdzić dostawcę i udokumentować to. UODO mówi wprost, że administrator ponosi odpowiedzialność za wybór podmiotu przetwarzającego i nie może tego obowiązku przekazać.
W praktyce dla większości narzędzi w chmurze umowa powierzenia jest częścią warunków usługi i akceptujesz ją, zakładając konto. Trzeba tylko wiedzieć, gdzie jest, i mieć to zapisane. Dla biura rachunkowego, agencji czy freelancera umowę trzeba podpisać osobno.
Rowpa prowadzi listę Twoich dostawców z nazwą prawną, krajem, statusem umowy powierzenia i podstawą transferu, z odnośnikiem do źródła dla każdego wpisu. Braki są oznaczone jako zadania, a nie ukryte. Ta sama lista jest załącznikiem do umowy, którą podpisujesz z klientem, i sekcją pakietu, który mu wysyłasz.
Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.
Zacznij za darmoTreść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.