Zobacz na żywoJak to działaPakietyKwestionariuszeTrust CenterTwój rejestrCennikNarzędzia (EN)BlogZaloguj sięZacznij za darmo
← Wszystkie wpisy

Umowa powierzenia w B2B: kiedy jej potrzebujesz, kiedy nie, i co zrobić, gdy klient przysyła swoją

15 września 20269 min czytania

Większość tekstów o umowie powierzenia jest napisana z perspektywy administratora: jak sprawdzić dostawcę, co wpisać, jaki wzór pobrać. Prawie nikt nie pisze dla dostawcy. A to dostawca dostaje mail z załącznikiem „Umowa powierzenia przetwarzania danych osobowych, prosimy o podpisanie", dwanaście stron, termin do piątku, i bez działu prawnego.

Ten tekst jest dla tej sytuacji.

Najpierw: czy w ogóle jesteś podmiotem przetwarzającym

Umowa powierzenia jest potrzebna wtedy, gdy przetwarzasz dane osobowe w imieniu klienta i na jego polecenie, a nie we własnym celu. RODO nazywa to powierzeniem, a Ciebie w tej roli podmiotem przetwarzającym. Klient jest administratorem danych.

Kilka przykładów, które w polskiej praktyce zwykle wychodzą tak:

  • Prowadzisz klientowi księgi, kadry albo płace. Dane pracowników klienta przetwarzasz na jego polecenie. W dominującej praktyce jesteś podmiotem przetwarzającym i umowa powierzenia jest potrzebna. Wytyczne EROD dopuszczają, że w zakresie obowiązków, które biuro wykonuje z mocy własnych przepisów, może być odrębnym administratorem; to nie zmienia potrzeby umowy dla reszty.
  • Hostujesz stronę albo aplikację klienta, na której są dane jego użytkowników. Podmiot przetwarzający. Umowa potrzebna.
  • Obsługujesz kampanie mailingowe na liście klienta. Podmiot przetwarzający. Umowa potrzebna.
  • Świadczysz usługę, w której dane osobowe pojawiają się tylko jako dane kontaktowe osób po stronie klienta, żeby rozliczyć umowę i się komunikować. To Twoje własne przetwarzanie w Twoim celu. Jesteś odrębnym administratorem. Umowa powierzenia nie jest potrzebna, a jej podpisanie wprowadza zamieszanie.
  • Jesteś kancelarią, lekarzem, biegłym rewidentem: wykonujesz zawód, który sam określa, jak przetwarzasz dane. Zwykle odrębny administrator.

Granica bywa nieostra i klient może ją widzieć inaczej niż Ty. Ale warto ją ustalić przed podpisaniem, a nie po, bo umowa powierzenia nakłada na Ciebie konkretne obowiązki, których odrębny administrator nie ma.

Co musi być w umowie, według art. 28

Art. 28 ust. 3 RODO wymienia, co umowa powierzenia ma określać i co ma zawierać. Lista jest zamknięta i krótka, więc warto ją znać, żeby odróżnić wymóg rozporządzenia od życzenia klienta.

Umowa określa:

  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych i kategorie osób, których dane dotyczą,
  • obowiązki i prawa administratora.

Umowa stanowi, że podmiot przetwarzający:

  • przetwarza dane wyłącznie na udokumentowane polecenie administratora,
  • zapewnia, że osoby upoważnione zobowiązały się do zachowania tajemnicy,
  • podejmuje środki bezpieczeństwa wymagane w art. 32,
  • przestrzega warunków korzystania z usług innego podmiotu przetwarzającego,
  • pomaga administratorowi wywiązać się z obowiązku odpowiadania na żądania osób,
  • pomaga administratorowi wywiązać się z obowiązków dotyczących bezpieczeństwa i naruszeń,
  • po zakończeniu usługi usuwa lub zwraca dane,
  • udostępnia administratorowi informacje niezbędne do wykazania zgodności i umożliwia audyty.

Jeśli umowa od klienta zawiera te elementy, jest kompletna. Wszystko poza tym jest negocjowalne.

Trzy klauzule, które bolą małego dostawcę

Umowy powierzenia od dużych klientów są pisane przez ich prawników z myślą o ich ryzyku. Trzy rzeczy wracają w nich regularnie i każdą z nich można poprawić bez sporu, bo żadna nie jest wymogiem RODO w tej formie.

Audyt w każdej chwili, na Twój koszt. Art. 28 wymaga, żebyś umożliwił audyty. Nie wymaga, żeby były niezapowiedziane, nieograniczone i finansowane przez Ciebie. Rozsądna wersja: audyt raz w roku, z uprzedzeniem, w godzinach pracy, a koszty ponosi strona, która go zleca, chyba że audyt wykaże istotne naruszenie. Wielu klientów przyjmuje też raport z niezależnego audytu albo certyfikat zamiast audytu na miejscu.

Odpowiedzialność bez limitu. Klauzula, w której odpowiadasz za każdą szkodę klienta wynikającą z przetwarzania, bez górnej granicy, z regresem za kary administracyjne. RODO w art. 82 reguluje odpowiedzialność wobec osób, których dane dotyczą, a nie mówi nic o tym, jaki limit ma być w umowie między Wami. Rozsądna wersja: odpowiedzialność ograniczona do wartości umowy albo do sumy ubezpieczenia, z wyłączeniem winy umyślnej. Jeśli klient nie chce żadnego limitu, to jest informacja o tym, jak będzie wyglądała ta współpraca.

Zakaz dalszego powierzenia albo zgoda na każdego podwykonawcę osobno. Jeśli korzystasz z jakiegokolwiek narzędzia w chmurze, a korzystasz, masz podmioty przetwarzające dalej: hosting, poczta, kopie zapasowe. Zakaz jest niewykonalny. Zgoda na każdego z osobna oznacza, że nie zmienisz dostawcy poczty bez pisemnej zgody klienta. Art. 28 ust. 2 wprost dopuszcza ogólną zgodę na dalsze powierzenie, pod warunkiem, że informujesz o zmianach i dajesz klientowi możliwość sprzeciwu. Rozsądna wersja: lista obecnych dalszych podmiotów przetwarzających jako załącznik, ogólna zgoda na zmiany, informacja z wyprzedzeniem, na przykład 14 lub 30 dni, i prawo sprzeciwu.

Do tej trzeciej klauzuli potrzebujesz jednej rzeczy, której mały dostawca zwykle nie ma pod ręką: aktualnej listy swoich dostawców z nazwami prawnymi, krajami i podstawą transferu. Jeśli ją masz, załącznik pisze się sam. Jeśli nie, to jest moment, żeby ją zrobić, bo klient i tak o nią zapyta.

Co zrobić, gdy klient przysyła swoją umowę

  1. Sprawdź rolę. Czy naprawdę przetwarzasz dane w imieniu klienta, czy klient wysyła umowę powierzenia każdemu dostawcy z automatu. Jeśli jesteś odrębnym administratorem, napisz to, zamiast podpisywać coś, co nie opisuje rzeczywistości.
  2. Porównaj z listą z art. 28 ust. 3. Odhacz elementy wymagane. Wszystko poza nimi to warunki handlowe.
  3. Zaznacz trzy klauzule powyżej. Zaproponuj wersje rozsądne. Większość klientów ma je w szufladzie, bo nie jesteś pierwszym dostawcą, który o to pyta.
  4. Dołącz listę dalszych podmiotów przetwarzających. Jako załącznik, z datą. To zamyka temat podwykonawców zanim się otworzy.
  5. Nie podpisuj, czego nie potrafisz wykonać. Jeśli umowa mówi, że informujesz o naruszeniu w 24 godziny, a nie masz procedury, która to umożliwia, masz problem w dniu, w którym coś się stanie, a nie w dniu podpisu.

Gdy to Ty potrzebujesz umowy od swojego dostawcy

Odwrotna sytuacja: to Ty powierzasz dane, na przykład biuru rachunkowemu albo dostawcy CRM. Wtedy to Ty jesteś administratorem i to Ty masz obowiązek zawrzeć umowę powierzenia, sprawdzić dostawcę i udokumentować to. UODO mówi wprost, że administrator ponosi odpowiedzialność za wybór podmiotu przetwarzającego i nie może tego obowiązku przekazać.

W praktyce dla większości narzędzi w chmurze umowa powierzenia jest częścią warunków usługi i akceptujesz ją, zakładając konto. Trzeba tylko wiedzieć, gdzie jest, i mieć to zapisane. Dla biura rachunkowego, agencji czy freelancera umowę trzeba podpisać osobno.

Rowpa prowadzi listę Twoich dostawców z nazwą prawną, krajem, statusem umowy powierzenia i podstawą transferu, z odnośnikiem do źródła dla każdego wpisu. Braki są oznaczone jako zadania, a nie ukryte. Ta sama lista jest załącznikiem do umowy, którą podpisujesz z klientem, i sekcją pakietu, który mu wysyłasz.

Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.

Zacznij za darmo

Treść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.