REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Powierzenie przetwarzania danych osobowych, a udostępnienie danych osobowych – różnice

Subskrybuj nas na Youtube
Dołącz do ekspertów Dołącz do grona ekspertów
Jakie są różnice pomiędzy powierzeniem przetwarzania danych osobowych, a udostępnieniem danych osobowych?
Jakie są różnice pomiędzy powierzeniem przetwarzania danych osobowych, a udostępnieniem danych osobowych?
Shutterstock

REKLAMA

REKLAMA

W biznesie, w kwestiach związanych z RODO często spotykamy się z sytuacją, w której kontrahenci mylą powierzenie przetwarzania danych osobowych z udostępnieniem danych osobowych. Przez ten zabieg niepotrzebnie wymagają zawarcia umowy powierzenia przetwarzania danych osobowych, obok umowy głównej, w ramach której przekazywane są dane osobowe. Różnice pomiędzy tymi przepisami i wynikające z nich obowiązki dla przedsiębiorców wyjaśnia ekspert z zakresu ochrony danych osobowych, radca prawny Klaudia Nowak z Kancelarii Mirosławski, Galos, Mozes w Sosnowcu.

Powierzenie przetwarzania danych osobowych, a udostępnienie danych osobowych – przepisy prawa

Przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych), zwane RODO, nie określają wprost czym jest powierzenie przetwarzania danych osobowych. Wymagają jednak zawarcia umowy, gdy do takiego powierzenia ma dojść.

REKLAMA

Administrator a podmiot przetwarzający - różnice

REKLAMA

Umowa powierzenia przetwarzania danych osobowych reguluje relację między administratorem danych osobowych a podmiotem przetwarzającym. Zidentyfikowanie tej relacji wymaga sięgnięcia do definicji administratora i podmiotu przetwarzającego zawartych w RODO.

Administrator oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych.

Z kolei podmiot przetwarzający oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora.

Dalszy ciąg materiału pod wideo

Czym jest powierzenie przetwarzania danych osobowych?

REKLAMA

Z powierzeniem przetwarzania danych osobowych mamy więc do czynienia, gdy administrator zleca wybranemu podmiotowi (podmiotowi przetwarzającemu) dokonanie określonych czynności przetwarzania, w imieniu i na rzecz administratora (np. zleca obsługę w zakresie płac firmie payrollowej i w ramach tej usługi przekazuje dane osobowe swoich pracowników celem dokonania im wypłat). Administrator mógłby samodzielnie wykonywać czynności w zakresie płac, jednak czasem bardziej efektywne jest powierzenie tych czynności podmiotowi, który specjalizuje się w tego rodzaju usługach. Wówczas taki podmiot przetwarza dane osobowe w imieniu administratora i działa na jego polecenie.

W przypadku powierzenia przetwarzania danych administrator nadal więc decyduje o celu i sposobie przetwarzania danych (kierując się podanym przykładem, administrator decyduje, iż powierza dane osobowe innemu podmiotowi celem wykonywania w jego imieniu usług kadrowo-płacowych i w sposób przez siebie określony) i ponosi odpowiedzialność za spełnienie wymogów określonych w RODO.  

Podmiotowi przetwarzającemu nie przysługuje natomiast dowolność w dokonywaniu operacji przetwarzania powierzonych danych osobowych, albowiem jest zobligowany powierzone dane przetwarzać zgodnie z interesem administratora i w ustalonych przez niego celach. Innymi słowy, podmiot przetwarzający nie może wykroczyć poza ustalone poprzez administratora cele i przetwarzać powierzone mu dane osobowe dla własnych celów (dla celów innych niż wykonywanie usług kadrowo – płacowych zgodnie z podanym przykładem). Dodać również trzeba, że w relacji administrator –  podmiot przetwarzający ten ostatni jest zobligowany pomagać administratorowi w realizacji obowiązków wynikających z RODO, a odnoszących się do:

  • odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw,
  • bezpieczeństwa przetwarzania,
  • zgłaszania naruszeń ochrony danych organowi nadzorczemu,
  • zawiadamiania osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych,
  • oceny skutków dla ochrony danych oraz uprzednich konsultacji.

Podmiot przetwarzający zobligowany jest również do poddania się kontroli, która polega na udostępnieniu administratorowi wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w artykule 28 RODO (określającym warunki umożliwiające umocowanie przez administratora innego podmiotu do przetwarzania danych w jego imieniu) oraz na umożliwieniu administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji u podmiotu przetwarzającego.

Udostępnienie danych osobowych

Z udostępnieniem danych osobowych mamy natomiast do czynienia, kiedy administrator przekazuje dane osobowe innemu podmiotowi, nie w celu przetwarzania tych danych w imieniu administratora, ale dla odrębnych celów realizowanych przez ten podmiot. Nie dochodzi wówczas do powierzenia przetwarzania danych osobowych, a do przekazania danych osobowych przez administratora innemu administratorowi, który wykorzysta te dane do swoich własnych celów.

Jako przykład można podać sytuację, gdy w umowie z kontrahentem np. na dostawę, podamy (udostępnimy) dane służbowe pracownika odpowiedzialnego za realizację umowy dostawy. Wówczas dochodzi do udostępnienia danych osobowych przez jednego administratora drugiemu, odrębnemu administratorami, który przetwarza te dane do swoich własnych celów, np. komunikacji w zakresie realizacji umowy. W związku z tym nie ma potrzeby podpisywać umowy powierzenia, bo do powierzenia danych osobowych nie dochodzi. Jednakże w każdym przypadku, na podmiocie odbierającym udostępnione dane spoczywa obowiązek spełnienia obowiązku informacyjnego, o którym mowa w art. 14 RODO, wobec osoby, której dane dotyczą, albowiem dane są pozyskiwane z innych źródeł niż od tej osoby.

Wnioski i rekomendacje dla kontrahentów

  1. Ustalenie właściwej relacji między stronami, czy to polegającej na powierzeniu, czy udostępnieniu danych osobowych, ma na celu ochronę przed zbyt pochopnym zawieraniem umów  powierzenia przetwarzania danych osobowych, czy też przed uzależnianiem współpracy od zawarcia takiej umowy.
  2. Podkreślić należy, że w przypadku zawarcia umowy o powierzenie przetwarzania danych osobowych podmiot, któremu w umowie została przypisana funkcja podmiotu przetwarzającego jest zobligowany partycypować  w realizacji zadań, które spoczywają na administratorze oraz poddawać się kontroli prowadzonej przez administratora.
  3. W  przypadku zatem faktycznego braku relacji polegającej na powierzeniu, dochodzi do niepotrzebnego obarczania podmiotów dodatkowymi obowiązkami i czynnościami.  

Kancelaria Radców Prawnych MGM Mirosławski, Galos, Mozes
Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Od 1 lipca 2025 r. zmiany w czasie pracy dla dużej grupy zawodowej, bo wdrożono dyrektywę

Już od 1 lipca 2025 r. dla bardzo dużej grupy zawodowej w Polsce wejdą w życie istotne zmiany w zakresie ewidencji czasu wolnego, ewidencji czasu pracy, służby w nocy i zasad rozliczania i odbierania dni wolnych. Wszystko za sprawą tzw. równowagi między życiem zawodowym a prywatnym. Dopiero teraz dostosowano ustawę i rozporządzenie do dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1158 z dnia 20 czerwca 2019 r. w sprawie równowagi między życiem zawodowym a prywatnym rodziców i opiekunów oraz uchylającą dyrektywę Rady 2010/18/UE (Dz. Urz. UE L 188 z 12.07.2019, str. 79).

Posiedzenie Sądu Najwyższego ws. ważności wyborów Prezydenta RP [na żywo]

We wtorek, 1 lipca 2025 r. Sąd Najwyższy podejmie uchwałę w przedmiocie stwierdzenia ważności wyborów Prezydenta RP przeprowadzonych w dniach 18 maja 2025 r. oraz 1 czerwca 2025 r. Transmisja na żywo.

Koniec z obciążaniem dzieci kosztami pobytu krewnych w DPS. Rząd zapowiada zmianę przepisów

Tylko osoby pełnoletnie powinny być zobowiązane do ponoszenia opłat za pobyt bliskich w domach pomocy społecznej – zapowiedziała wiceministra rodziny Katarzyna Nowakowska. To odpowiedź na apel Rzeczniczki Praw Dziecka, która alarmowała, że dziś ciężar finansowy może spaść również na małoletnich.

Nauczycielskie świadczenie kompensacyjne w 2025 roku. Ile wynosi, kto może uzyskać i jakich formalności trzeba dopełnić. 3 konieczne warunki

Nauczyciele, wychowawcy oraz inni pracownicy pedagogiczni, którzy urodzili się po 1948 roku, nie muszą czekać do 60. roku życia w przypadku kobiet ani do 65. roku życia w przypadku mężczyzn, aby otrzymać świadczenie z ZUS-u. Jeśli mają odpowiedni wiek, staż pracy i rozwiązali stosunek pracy, mogą na przykład skorzystać z nauczycielskiego świadczenia kompensacyjnego.

REKLAMA

Sąd: Z Konstytucji RP wynika, że babcia ma prawo do świadczenia 300 zł [Dobry Start]

Spór z ZUS wygrała babcia dziecka - opiekuje się nim od śmierci jego matki. Opieka nie była potwierdzona sądownie, tj. nie ustalono pieczy bieżącej czy zastępczej oraz nie ustalono babci prawnym opiekunem dziecka. Wiadomo również, że skarżąca wystąpiła z wnioskiem do Sądu celem umieszczenia dziecka w jej rodzinie zastępczej, lecz sąd do chwili obecnej nie wydał żadnych orzeczeń regulujących.

„Ozłocony” projekt ustawy o rynku kryptoaktywów. Po co Polsce surowsze przepisy niż wymaga UE?

Projekt ustawy o rynku kryptoaktywów trafił parę dni temu do Sejmu. Celem tego projektu powinno być uszczegółowienie i doprecyzowanie, w zakresie w jakim jest to konieczne, rozwiązań wprowadzanych unijnym rozporządzeniem MICA. To jednak zbyt mało ambitne zadanie dla Ministra Finansów, twórcy projektu, który postanowił pokryć przepisy unijne warstwą krajowego, "normatywnego złota". Zobaczmy, na ile przepisy projektu stały się przedmiotem tzw. gold-platingu i co z tego wynika w praktyce.

Może czas, aby sąd mógł zmusić ZUS do odpuszczenia ścigania za niezapłacone składki? Jak jest rak, hospicjum, śmierć bliskich, utrata majątku?

Problemem udzielania przez ZUS ulg w postaci umorzenia zaległości w składkach jest to, że jest to decyzja całkowicie uznaniowa (po stronie ZUS). Osoba wnioskująca o taką ulgę może spełniać na 1000% zasady współżycia społecznego, które uzasadniają ulgę, a ZUS można tylko o nią prosić. I ZUS nie musi jej przyznać. Można stracić cały majątek w pożarze, być w stanie przedagonalnym w hospicjum, stracić rodzinę w wypadku samochodowym. A i tak ZUS może odmówić umorzenia zaległych składek w tym znaczeniu, że nie można ZUS zmusić do przyznania ulgi. Żaden sąd nie może wydać wyroku “Zmuszam ZUS do przyznania ulgi w kwocie 5000 zł w postaci umorzenia zaległych składek ZUS bo wnioskodawca choruje na raka w fazie przerzutów i zostało mu nie więcej niż 12 miesięcy życia “. Sąd może tylko wskazywać, że ZUS naruszył przepisy o umarzaniu zaległości bo nie zrobił tego, gdy sytuacja wnioskującego o ulgę, uzasadnia jej przyznanie.

Adwokat: TSUE potwierdzi uczciwość postanowień umów kredytowych odwołujących się do WIBOR

Postanowienia umów kredytowych odwołujące się do wskaźnika referencyjnego WIBOR w ogóle nie powinny stanowić przedmiotu badania pod kątem ewentualnej abuzywności – uważa adwokat Wojciech Wandzel. Jego zdaniem Trybunał Sprawiedliwości UE w sprawie C-471/24 potwierdzi uczciwość postanowień umownych odwołujących się do WIBOR.

REKLAMA

Jest ustawa o osobach starszych (czyli 60 plus). Co to daje?

Mało osób ma świadomość, a szczególnie osób starszych, że polityka senioralna w naszym kraju jest do tego stopnia rozwinięta, że jest specjalna ustawa o osobach starszych. Ustawa choć krótka to dość istotna dla praw seniorów, którzy mają ukończony 60 rok życia, czyli są tzw. seniorami 60 plus. Ustawa jest też istotna z perspektywy obowiązków państwa względem seniorów. Co zatem daje to prawo?

ZUS: Po nowelizacji mundurowi będą dalej informować o swoich finansach. Zwykły emeryt albo rencista już nie

Warunkiem łączenia wcześniejszej emerytury albo renty z dochodami z pracy jest nieosiąganie zbyt wysokich limitów dochodów z pracy. Do tej pory co roku trzeba było o kwotach przychodów informować ZUS. W ramach deregulacji zniknie obowiązek zawiadamiania przez emeryta lub rencistę ZUS (jako organu rentowego) o wysokości osiąganego przychodu. Nie jest to już potrzebne bo ZUS sam sobie te informacje sprawdzi. Obowiązek informowania ZUS o przychodach dotyczy tylko dwóch przypadków - 1) mundurowi, którzy pobierają uposażenie oraz 2) osoby, które osiągają przychody za granicą.

REKLAMA