Aktualności prawne

Przetwarzanie danych osobowych na podstawie powierzenia w świetle RODO – część I

Powierzenie przez administratora przetwarzania danych osobowych jest działaniem rozpowszechnionym w praktyce obrotu gospodarczego. Trudno znaleźć administratora danych osobowych, który nie powierzyłby przetwarzania danych choćby jednemu podmiotowi, zwłaszcza że jest to nieodzowny element korzystaniu z tzw. usług outsourcowanych. Zlecanie podmiotowi zewnętrznemu świadczenia usług call center, księgowych czy kancelaryjnych nieodzownie wiąże się z powierzeniem takiemu usługodawcy przetwarzania danych osobowych powierzonych przez administratora.

Obecna ustawowa regulacja powierzenia danych do przetwarzania jest szczątkowa. Ustawodawca unijny poświęcił jej w RODO zdecydowanie więcej uwagi – nie tylko zwiększył obowiązki podmiotów przetwarzających,  ale i nałożył na nie istotne obowiązki.

Komu administrator może powierzyć przetwarzanie danych?

RODO wymaga, by administrator powierzał przetwarzanie danych osobowych wyłącznie takim podmiot, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, dzięki którym przetwarzanie będzie zgodne z przepisami rozporządzenia i chroniło prawa osób, których dotyczą dane.

W praktyce oznacza to, że administrator powinien z dużą dozą ostrożności nawiązywać współpracę, w ramach której niezbędne będzie powierzenie kontrahentowi przetwarzania danych osobowych i weryfikować, czy potencjalny procesor danych rzeczywiście daje rękojmię właściwego przetwarzania. W preambule do RODO wskazano, że podmiot przetwarzający może to wykazać poprzez stosowanie zatwierdzonego kodeksu postępowania lub zatwierdzonego mechanizmu certyfikacji – praktyczne znaczenie przystąpienia do kodeksu czy uzyskania certyfikatu wzrasta więc także w przypadku procesorów.

Umowa powierzenia według RODO

Ustawodawca unijny szeroko odniósł się do treści umowy powierzenia zawieranej pomiędzy administratorem a podmiotem przetwarzającym. Umowa powinna zawierać następujące elementy:

  • przedmiot i czas trwania przetwarzania;
  • charakter i cel przetwarzania;
  • rodzaj danych osobowych oraz kategorie osób, których dane dotyczą;
  • obowiązki i prawa administratora.

RODO wymaga także, by umowa powierzenia stanowiła m. in., że podmiot przetwarzający:

  • przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora – co dotyczy też przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej – chyba że obowiązek taki nakłada na niego prawo Unii lub prawo państwa członkowskiego, któremu podlega podmiot przetwarzający (w takim przypadku przed rozpoczęciem przetwarzania podmiot przetwarzający informuje administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny);
  • zapewnia, by osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub by podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
  • podejmuje wszelkie środki zapewniające bezpieczeństwo przetwarzania zgodnie z RODO;
  • przestrzega warunków korzystania z usług innego podmiotu przetwarzającego (tj. nie korzysta z usług innego podmiotu przetwarzającego bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora, a także zapewnia nałożenie na inny podmiot przetwarzający tożsamych obowiązków jak te wynikające z umowy powierzenia pomiędzy administratorem a procesorem);
  • biorąc pod uwagę charakter przetwarzania, w miarę możliwości pomaga administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w RODO;
  • uwzględniając charakter przetwarzania oraz dostępne mu informacje, pomaga administratorowi wywiązać się z obowiązków określonych w RODO;
  • po zakończeniu świadczenia usług związanych z przetwarzaniem zależnie od decyzji administratora usuwa lub zwraca mu wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych;
  • udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. W związku z tym obowiązkiem podmiot przetwarzający także niezwłocznie informuje administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie niniejszego rozporządzenia lub innych przepisów Unii lub państwa członkowskiego o ochronie danych.

Umowa powierzenia może być zawarta w formie pisemnej lub elektronicznej.

W kolejnej części artykułu omówione zostaną obowiązki i zakres odpowiedzialności podmiotów przetwarzających za naruszenie przepisów RODO.

Anna Eliszewska – radca prawny

 

 

 

 

pexels-photo (2) komp2
Ranking Kancelarii Prawniczych 2022 Rzeczpospolita MGS LAW
O Nas

Awans MGS LAW w rankingu ogólnopolskim „Rzeczpospolitej”

MGS LAW po raz kolejny w pierwszej piątce kancelarii na Pomorzu wg Rankingu Kancelarii Prawniczych “Rzeczpospolitej”. Awans o aż 6 miejsc w rankingu ogólnopolskim wg kryterium liczby prawników (na 69. miejsce) to sukces, którym warto się podzielić! MGS LAW plasuje się również na wysokim, 64. miejscu w rankingu ogólnopolskim wg kryterium liczby radców prawnych i adwokatów i nadal znajduje się w czołówce największych

Czytaj więcej »
Newsletter

Newsletter prawny i gospodarczy MGS LAW – maj 2022 r.

Zmiany w prawie, nowelizacje kodeksów i ustaw – informacje zebrane z końcem maja 2022 r. Newsletter prawny i gospodarczy przygotowany przez Zespół Kancelarii MGS LAW to syntetyczne informacje na temat zmian w prawie i aktualnego orzecznictwa. PRAWO ENERGETYCZNE W Łebie powstanie port serwisowy morskiej farmy wiatrowej Baltic Power Rozpoczęły się prace projektowe dotyczące budowy linii elektroenergetycznej

Czytaj więcej »
Newsletter

Newsletter prawny i gospodarczy MGS LAW – kwiecień 2022 r.

Zmiany w prawie, nowelizacje kodeksów i ustaw- informacje zebrane z końcem kwietnia 2022 r. Znajdziecie tu Państwo wiadomości zawierające aktualne i planowane zmiany w prawie, nowelizacje ustaw i kodeksów. Poinformujemy tu o nowych przepisach, które właśnie weszły w życie. Newsletter prawny i gospodarczy przygotowany przez Zespół Kancelarii MGS LAW to opracowanie i streszczenie zmian obejmujących następującą tematykę, w tym miesiącu skoncentrowaną

Czytaj więcej »