Wpływ RODO na wybór podwykonawców przez administratora

Dr Joanna Łukaszyk
ekspert z zakresu ochrony danych osobowych
rozwiń więcej
Wpływ RODO na wybór podwykonawców przez administratora/Fot. Shutterstock
Jak RODO wpływa na wybór podwykonawców przez administratora? Czy zawsze istnieje relacja powierzenia przetwarzania danych osobowych?

Nie będzie przesady w stwierdzeniu, że zasadniczo każdy administrator korzysta z usług podmiotów przetwarzających albo prędzej czy później będzie z takich usług korzystał. Hosting, usługa pocztowa, zewnętrzne biuro rachunkowe, zewnętrzna obsługa informatyczna – te usługi z dużą dozą prawdopodobieństwa wywołają konieczność zawarcia umowy powierzenia przetwarzania danych osobowych.

Podmiot przetwarzający

Czy jednak podwykonawstwo zawsze oznacza istnienie relacji powierzenia przetwarzania danych osobowych? W świetle art. 4 pkt 8) RODO[1] podmiot przetwarzający” oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora”. Jeżeli planowane jest przetwarzanie - czyli np. zbieranie danych, przechowywanie, organizowanie, utrwalanie, niszczenie etc. – które ma nastąpić nie w imieniu własnym podwykonawcy, lecz w imieniu administratora, należy uznać, że występuje relacja powierzenia przetwarzania danych osobowych. Wywołuje to konieczność zawarcia umowy powierzenia przetwarzania danych osobowych. Wprawdzie art. 29 RODO dopuszcza określenie zasad ochrony danych osobowych w ramach relacji powierzenia w drodze nie tylko umowy, ale też na podstawie tzw. innego instrumentu prawnego, (które podlegają prawu Unii lub prawu państwa członkowskiego i wiążą podmiot przetwarzający i administratora), najczęściej mamy jednak do czynienia z umową powierzenia przetwarzania danych osobowych.

Obowiązki administratora

Umowa powierzenia powinna określać przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, a także obowiązki i prawa administratora. Minimalną treść umowy powierzenia określa art. 28 ust. 3 RODO.

Wymóg zawarcia umowy powierzenia nie jest jednak jedynym, który dotyczy administratora w przypadku zaistnienia tego typu relacji. Art. 28 ust. 1 RODO nakłada bowiem na administratora dodatkowe obowiązki w zakresie weryfikacji podmiotu przetwarzającego. W myśl powołanego przepisu administrator powierzający przetwarzanie danych osobowych, korzysta wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi niniejszego rozporządzenia i chroniło prawa osób, których dane dotyczą.

Czy taka weryfikacja jest konieczna

Weryfikacja może polegać na zebraniu informacji od potencjalnego podmiotu przetwarzającego na temat stosowanych środków technicznych i organizacyjnych ochrony danych osobowych, ale powinna być procesem ciągłym, rozciągającym się także na etap realizacji umowy. Konieczność weryfikacji i uwzględnienie jej w postanowieniach umowy powierzenia nie powinny podlegać dyskusji. Pozytywny wynik takiej weryfikacji oznacza zdolność podmiotu przetwarzającego do zapewnienia ochrony danych osobowych na poziomie wymaganym przez RODO.

Spotykany w praktyce opór podwykonawcy co do poddania się takiej weryfikacji. oznacza często niezrozumienie wymogów, jakie na podmioty przetwarzające nakłada RODO, w tym także wiedzy o wynikających z RODO regulacjach kierowanych wprost do podmiotu przetwarzającego.

Jakie błędy popełnia administrator?

Pierwszym błędem jest niewłączanie inspektorów ochrony danych lub osób odpowiedzialnych za przetwarzanie danych osobowych w organizacji w procesy przetwarzania danych osobowych albo pomijanie rekomendacji dotyczących gwarancji właściwej ochrony danych osobowych. Drugim - nieuwzględnienie wymogów ochrony danych osobowych przy wyborze podmiotów współpracujących oraz przy podejmowaniu ustaleń dotyczących udostępniania danych osobowych takim podmiotom. Trzecim - odkładanie w czasie momentu zawarcia umowy powierzenia przetwarzania danych osobowych. Przesuwanie „na później” momentu zawarcia takiej umowy może oznaczać niezawarcie jej w ogóle, a jednocześnie jest przetwarzaniem danych osobowych przez podmioty nieuprawnione. Kolejnym – niewyciągnięcie wniosków płynących z negocjacji treści umowy powierzenia z potencjalnym podmiotem przetwarzającym; jeśli podmiot przetwarzający kwestionuje obowiązki wynikające z RODO, np. z art. 28 RODO, nie może to oznaczać poważnego podejścia do zabezpieczeń, wymogów dotyczących dalszych podmiotów przetwarzających, obowiązków dokumentacyjnych, realizacji praw podmiotów danych etc.

Wreszcie, należałoby powiedzieć, że znajomość wymogów ochrony danych osobowych wynikających z RODO, jak i świadomość konieczności zawarcia umowy powierzenia powinny być obecnie standardem poświadczających właściwe podejście do wymogów ochrony danych osobowych. Brak dostatecznej weryfikacji podmiotu przetwarzającego lub negatywny wynik takiej weryfikacji, mogą oznaczać, że rozważany podwykonawca nie daje wystarczających gwarancji prawidłowego postępowania z danymi osobowymi.


[1] Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).
Prawo
Urlop na pół dnia. Czy to możliwe?
06 maja 2024

Urlop na pół dnia, czyli urlop w wymiarze godzinowym, jest możliwy tylko w wyjątkowych sytuacjach. Zgodnie z Kodeksem pracy, pracownik może skorzystać z takiego urlopu tylko wtedy, gdy pozostała do wykorzystania część urlopu jest mniejsza niż pełny dobowy wymiar czasu pracy pracownika.

Od lipca 2024 r. wzrosną wynagrodzenia. Sprawdź, dla których pracowników. Podwyżka od 25 do 360 zł
06 maja 2024

Wzrośnie wysokość dofinansowania do wynagrodzeń niepełnosprawnych pracowników. Zajdą też zmiany w wysokości dotacji celowej z budżetu państwa na realizację podwyżek.

Saszetki nikotynowe będą droższe. W 2025 r. trzeba będzie zapłacić akcyzę. 100 zł za 1 kg
06 maja 2024

Saszetki nikotynowe będą droższe. Szacuje się, że ich sprzedaż w 2025 r. wyniesie 200 mln. Ale trzeba będzie zapłacić akcyzę – 100 zł za 1 kg.

Kaucja za butelki plastikowe, szklane i metalowe puszki. Trwają konsultacje projektu dot. systemu kaucyjnego.
06 maja 2024

Trwają prace nad systemem kaucyjnym. Projekt jest na etapie konsultacji ze stroną społeczną. System ma zacząć działać od 2025 r.

Nowe władze powiatu dadzą szansę na rozwiązanie problemu koni nad Morskim Okiem. Dotychczasowe blokowały wprowadzenie zmian
06 maja 2024

Wybory samorządowe, które odbyły się w ostatnim czasie, dają szansę na stworzenie alternatywnych rozwiązań transportu na trasie do Morskiego Oka. Obecnie pracuje na niej ok. 300 koni, z czego większość żyje krócej, niż wynosi średnia gatunku. Propozycje zastąpienia konnych zaprzęgów innymi środkami transportu były już rozważane, ale do tej pory były blokowane przez władze powiatu. Jednak we wtorek zostanie powołana nowa rada powiatu, która wybierze nowe władze.

Zasiłek chorobowy a pracownik po 50. roku życia. Ile wynosi, po ilu dniach choroby przysługuje?
06 maja 2024

Pracownik, który ukończył 50 lat, ma prawo do wynagrodzenia chorobowego przez 14 dni w roku kalendarzowym. Po tym okresie, od 15. dnia niezdolności do pracy, przysługuje mu zasiłek chorobowy.

L4 w pierwszym miesiącu pracy. Jakie są zasady dotyczące zasiłku chorobowego?
06 maja 2024

Jeśli pracownik otrzyma zwolnienie lekarskie L4 w pierwszym miesiącu pracy, może pojawić się pytanie, czy przysługuje mu zasiłek chorobowy. Odpowiedź jest twierdząca, ale z pewnymi zastrzeżeniami.

1200,00 zł na wakacje w 2024 r. dla dzieci do 16 roku życia. Sprawdź jakie warunki trzeba spełnić!
06 maja 2024

Fundacja „Szansa dla Gmin” ogłosiła rekrutację dzieci i młodzieży na wakacje 2024. Kwotę 1200,00 zł otrzymać mają dzieci rolników objętych rolniczym systemem ubezpieczenia społecznego. Aby otrzymać dofinansowanie należy spełnić jeszcze jeden warunek, mianowicie 1200,00 zł należy się dzieciom do 16 roku życia. Sprawdź jakie warunki trzeba spełnić! 

Wakacje kredytowe w 2024 r. – ustawa podpisana przez Prezydenta. Raty kredytu będzie można zawiesić cztery razy.
06 maja 2024

Prezydent Andrzej Duda podpisał nowelę ustawy, która zakłada przedłużenie wakacji kredytowych także na 2024 r. - podała w poniedziałek kancelaria prezydenta. Raty kredytu mieszkaniowego będzie można zawiesić dwukrotnie w okresie od 1 czerwca do 31 sierpnia oraz dwukrotnie między 1 września, a 31 grudnia.

Projekt ustawy o ochronie ludności. Jak będzie wyglądał system ostrzegania i alarmowania, ewakuacji i przyjęcia ludności oraz schronów w razie wybuchu wojny?
06 maja 2024

Wiceszef MSWiA, Wiesław Leśniakiewicz, poinformował, że zakończyły się uzgodnienia wewnątrzresortowe dotyczące projektu ustawy o ochronie ludności i obronie cywilnej. Teraz projekt ma trafić do uzgodnień międzyresortowych.

pokaż więcej
Proszę czekać...