W Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679, znanym również jako „RODO” ustawodawca europejski wprowadził wymóg zawierania umów powierzenia pomiędzy administratorami a podmiotami przetwarzającymi. Niniejszym artykuł ma na celu doprecyzowanie, kiedy przedsiębiorca jest zobowiązany do zawarcia umowy powierzenia przetwarzania danych osobowych.
Administrator
Za administratora uznaje się podmiot, który ustala cele oraz sposoby przetwarzania danych osobowych.
Administratorem może być m. in.:
- osoba fizyczna prowadząca działalność gospodarczą;
- osoba prawna (np. spółka z ograniczoną odpowiedzialnością, spółka akcyjna).
Za administratora będzie uważana osoba (lub inny podmiot), która decyduje o celach i środkach przetwarzania danych osobowych.
Za administratora uznać można m. in.:
- przedsiębiorcę w zakresie danych osobowymi swoich klientów;
- pracodawcę dysponującego danymi osobowymi swoich pracowników;
- stowarzyszenie dysponujące danymi swoich członków itp.
Podmiot przetwarzający
Podmiotem przetwarzającym jest osoba fizyczna lub prawna, która przetwarza dane osobowe w imieniu administratora (np. usługi w zakresie księgowości świadczone przez podmiot zewnętrzny na rzecz przedsiębiorcy).
Przepisy Rozporządzenia wymagają, aby administrator korzystał wyłącznie z usług takich podmiotów przetwarzających, którzy zapewniają wystarczające gwarancje wdrożenia środków technicznych i organizacyjnych odpowiednich do danych, jakie są u nich przetwarzane.
Podstawa przetwarzania danych osobowych przez podmiot przetwarzający
Podstawą przetwarzania danych osobowych przez podmiot przetwarzający jest:
- umowa;
- inny instrument prawny, przewidziany przez przepisy prawa Unii Europejskiej bądź przepisy państwa członkowskiego.
Umowa powierzenia
Umowa powierzenia zawierana pomiędzy administratorem a podmiotem przetwarzającym winna określać:
- przedmiot i czas trwania przetwarzania,
- charakter przetwarzania;
- cel przetwarzania;
- rodzaj danych osobowych;
- kategorie osób, które dane dotyczą
- obowiązki i prawa administratora;
- obowiązki podmiotu przetwarzającego.
Obowiązki podmiotu przetwarzającego
W umowie powierzenia strony powinny zawrzeć następujące obowiązki, jakie ciążą na podmiocie przetwarzającym, a mianowicie:
- przetwarzanie przez ten podmiot danych osobowych następuje na udokumentowane polecenie administratora;
- dostęp do danych będą miały wyłącznie osoby upoważnione, po uprzednim zobowiązaniu się przez nie do zachowania tajemnicy;
- pomaga administratorowi w wywiązaniu się z obowiązków na nim spoczywających (np. odpowiedzi na żądania osób, których dane dotyczą);
- prowadzi rejestr kategorii czynności przetwarzania – jeżeli jest on wymagany;
- usuwa lub zwraca administratorowi dane osobowe oraz usuwa wszelkie ich istniejące kopie – na żądanie administratora;
- umożliwia przeprowadzenie audytów itp.
Forma umowy powierzenia
Umowa powierzenia przetwarzania danych osobowych może mieć formę pisemną. RODO precyzuje przy tym, że za formę pisemną uznawana jest również forma elektroniczna.
Podsumowanie
Podmioty przetwarzające to podmioty, które te dane na zlecenie administratorów. Warto podkreślić jest, iż zamieszczanie danych w bazach innych podmiotów, a w tym na ich serwerach (np. tzw. chmury) również stanowi powierzenie przetwarzania danych osobowych. Administrator musi zatem zapewnić, aby powierzenie danych, które przetwarza odbyło się na podstawie pisemnej umowy bądź na podstawie innego instrumentu prawnego zawartego w formie pisemnej z podmiotem dającym rękojmię wdrożenia odpowiednich środków zabezpieczających przed ich naruszeniem (np. wyciekiem informacji).
Powrót do specjalizacji — Szkolenie RODO