Artykuł
|
Podmiot przetwarzający 1. Jeżeli przetwarzanie ma być dokonywane w imieniu administratora, korzysta on wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi niniejszego rozporządzenia i chroniło prawa osób, których dane dotyczą. 2. Podmiot przetwarzający nie korzysta z usług innego podmiotu przetwarzającego bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora. W przypadku ogólnej pisemnej zgody podmiot przetwarzający informuje administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia innych podmiotów przetwarzających, dając tym samym administratorowi możliwość wyrażenia sprzeciwu wobec takich zmian. 3. Przetwarzanie przez podmiot przetwarzający odbywa się na podstawie umowy lub innego instrumentu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego i wiążą podmiot przetwarzający i administratora, określają przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora. Ta umowa lub inny instrument prawny stanowią w szczególności, że podmiot przetwarzający:
W związku z obowiązkiem określonym w akapicie pierwszym lit. h) podmiot przetwarzający niezwłocznie informuje administratora, jeżeli jego zdaniem wydane mu polecenie stanowi naruszenie niniejszego rozporządzenia lub innych przepisów Unii lub państwa członkowskiego o ochronie danych. 4. Jeżeli do wykonania w imieniu administratora konkretnych czynności przetwarzania podmiot przetwarzający korzysta z usług innego podmiotu przetwarzającego, na ten inny podmiot przetwarzający nałożone zostają – na mocy umowy lub innego aktu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego – te same obowiązki ochrony danych jak w umowie lub innym akcie prawnym między administratorem a podmiotem przetwarzającym, o których to obowiązkach mowa w ust. 3, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie odpowiadało wymogom niniejszego rozporządzenia. Jeżeli ten inny podmiot przetwarzający nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec administratora za wypełnienie obowiązków tego innego podmiotu przetwarzającego spoczywa na pierwotnym podmiocie przetwarzającym. 5. Wystarczające gwarancje, o których mowa w ust. 1 i 4 niniejszego artykułu, podmiot przetwarzający może wykazać między innymi poprzez stosowanie zatwierdzonego kodeksu postępowania, o którym mowa w art. 40 lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42. 6. Bez uszczerbku dla indywidualnych umów między administratorem a podmiotem przetwarzającym, umowa lub inny akt prawny, o których mowa w ust. 3 i 4 niniejszego artykułu, mogą się opierać w całości lub w części na standardowych klauzulach umownych, o których mowa w ust. 7 i 8 niniejszego artykułu, także gdy są one elementem certyfikacji udzielonej administratorowi lub podmiotowi przetwarzającemu zgodnie z art. 42 i 43. 7. Komisja może określić standardowe klauzule umowne dotyczące kwestii, o których mowa w ust. 3 i 4 niniejszego artykułu, zgodnie z procedurą sprawdzającą, o której mowa w art. 93 ust. 2. 8. Organ nadzorczy może przyjąć standardowe klauzule umowne dotyczące kwestii, o których mowa w ust. 3 i 4 niniejszego artykułu, zgodnie z mechanizmem spójności, o którym mowa w art. 63. 9. Umowa lub inny akt prawny, o których mowa w ust. 3 i 4, mają formę pisemną, w tym formę elektroniczną. 10. Bez uszczerbku dla art. 82, 83 i 84, jeżeli podmiot przetwarzający naruszy niniejsze rozporządzenie przy określaniu celów i sposobów przetwarzania, uznaje się go za administratora w odniesieniu do tego przetwarzania.
|
Processor 1. Where processing is to be carried out on behalf of a controller, the controller shall use only processors providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that processing will meet the requirements of this Regulation and ensure the protection of the rights of the data subject. 2. The processor shall not engage another processor without prior specific or general written authorisation of the controller. In the case of general written authorisation, the processor shall inform the controller of any intended changes concerning the addition or replacement of other processors, thereby giving the controller the opportunity to object to such changes. 3. Processing by a processor shall be governed by a contract or other legal act under Union or Member State law, that is binding on the processor with regard to the controller and that sets out the subject-matter and duration of the processing, the nature and purpose of the processing, the type of personal data and categories of data subjects and the obligations and rights of the controller. That contract or other legal act shall stipulate, in particular, that the processor:
With regard to point (h) of the first subparagraph, the processor shall immediately inform the controller if, in its opinion, an instruction infringes this Regulation or other Union or Member State data protection provisions. 4. Where a processor engages another processor for carrying out specific processing activities on behalf of the controller, the same data protection obligations as set out in the contract or other legal act between the controller and the processor as referred to in paragraph 3 shall be imposed on that other processor by way of a contract or other legal act under Union or Member State law, in particular providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that the processing will meet the requirements of this Regulation. Where that other processor fails to fulfil its data protection obligations, the initial processor shall remain fully liable to the controller for the performance of that other processor’s obligations. 5. Adherence of a processor to an approved code of conduct as referred to in Article 40 or an approved certification mechanism as referred to in Article 42 may be used as an element by which to demonstrate sufficient guarantees as referred to in paragraphs 1 and 4 of this Article. 6. Without prejudice to an individual contract between the controller and the processor, the contract or the other legal act referred to in paragraphs 3 and 4 of this Article may be based, in whole or in part, on standard contractual clauses referred to in paragraphs 7 and 8 of this Article, including when they are part of a certification granted to the controller or processor pursuant to Articles 42 and 43. 7. The Commission may lay down standard contractual clauses for the matters referred to in paragraph 3 and 4 of this Article and in accordance with the examination procedure referred to in Article 93(2). 8. A supervisory authority may adopt standard contractual clauses for the matters referred to in paragraph 3 and 4 of this Article and in accordance with the consistency mechanism referred to in Article 63. 9. The contract or the other legal act referred to in paragraphs 3 and 4 shall be in writing, including in electronic form. 10. Without prejudice to Articles 82, 83 and 84, if a processor infringes this Regulation by determining the purposes and means of processing, the processor shall be considered to be a controller in respect of that processing.
|
Motywy
|
|
|
|
Komentarz do art. 28 RODO
Artykuł 28 RODO określa, jak powinna wyglądać współpraca między administratorem a podmiotem przetwarzającym. Tłumaczy, kiedy można zlecić przetwarzanie danych, co musi znaleźć się w umowie oraz jakie obowiązki i prawa ma procesor, gdy przekazuje dane innym firmom.
Celem artykułu 28 jest zagwarantowanie, że przetwarzanie danych na zlecenie administratora będzie zgodne z RODO i nie zmniejszy ochrony praw osób, których dane dotyczą, nawet jeśli w procesie biorą udział podmioty zewnętrzne.
Przepis ten opiera się na tym, że przekazanie danych wymaga starannego wyboru procesora, podpisania szczegółowej umowy oraz faktycznego nadzoru nad realizacją powierzonych zadań.
Omówienie przepisu
Ust. 1 – wybór procesora i „wystarczające gwarancje”
Ust. 1 wiąże możliwość korzystania z usług procesora z obowiązkiem wykazania przez niego „wystarczających gwarancji” wdrożenia odpowiednich środków technicznych i organizacyjnych, tak aby przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
Motyw 81 doprecyzowuje, że chodzi w szczególności o wiedzę fachową, wiarygodność i zasoby procesora – to wyznacza standard należytej staranności administratora przy wyborze.
Ust. 2 – podpowierzanie i zgoda administratora
Ust. 2 zakazuje procesorowi angażowania kolejnego podmiotu przetwarzającego (sub‑procesora) bez uprzedniej, szczegółowej lub ogólnej, pisemnej zgody administratora.
Jeśli administrator udzieli ogólnej zgody, procesor musi informować go o planowanych zmianach w liście subprocesorów i dać możliwość zgłoszenia sprzeciwu. Dzięki temu administrator zachowuje stałą kontrolę nad całym procesem przetwarzania, a nie tylko nad jednorazową akceptacją.
Ust. 3 – umowa lub inny instrument prawny i obowiązki procesora
Ust. 3 wymaga, aby przetwarzanie przez procesora odbywało się na podstawie umowy lub innego aktu prawnego (podlegającego prawu UE lub państwa członkowskiego, np. regulaminu świadczenia usług), który wiąże administratora i procesora oraz określa kluczowe elementy przetwarzania: przedmiot, czas trwania, charakter i cel, rodzaj danych, kategorie osób, obowiązki i prawa administratora.
Przedmiot
Umowa powinna dokładnie opisywać, jakie czynności przetwarzania wykonuje procesor dla administratora, na przykład przechowywanie danych klientów, obsługę systemu CRM, wysyłkę newsletterów, przetwarzanie danych pracowników lub analizę danych telemetrycznych. Opis powinien być na tyle szczegółowy, by jasno określić zakres powierzonych działań i ułatwić kontrolę zgodności, na przykład poprzez wymienienie operacji takich jak zbieranie, rejestrowanie, przechowywanie, modyfikowanie, udostępnianie lub usuwanie danych.
Czas trwania przetwarzania
Czas trwania przetwarzania powinien wskazywać, jak długo obowiązuje umowa oraz, jeśli to potrzebne, terminy poszczególnych etapów np. harmonogram migracji danych, okres retencji wymagany przez administratora czy warunki przedłużenia lub zakończenia usług. W praktyce warto też doprecyzować warunki wypowiedzenia i procedurę zakończenia współpracy, czyli zwrot lub usunięcie danych, by uniknąć niejasności co do dostępu do danych po zakończeniu umowy. Dopuszczalne jest też powiązanie czasu trwania umowy powierzenia z czasem obowiązywania umowy głównej z którą jest związana.
Charakter i cel przetwarzania
Umowa powinna jasno określać, jaki jest charakter przetwarzania, na przykład czy chodzi o analizę danych, przetwarzanie danych wrażliwych czy działania marketingowe, rozliczeniowe lub kadrowe. Powinna też wskazywać konkretne cele, dla których dane są przetwarzane, takie jak świadczenie usług hostingowych, obsługa zamówień lub rozliczenie podatkowe. Dokładne określenie charakteru i celu przetwarzania jest ważne dla legalności działań oraz dla zakresu instrukcji, jakie administrator może przekazywać procesorowi. Pomaga to także ocenić, czy zastosowane środki bezpieczeństwa są odpowiednie oraz czy dany proces wymaga przeprowadzenia oceny ryzyka i wdrożenia dodatkowych zabezpieczeń.
Rodzaj danych osobowych oraz kategorie osób, których dane dotyczą
Umowa powinna zawierać listę rodzajów danych osobowych, takich jak dane: identyfikacyjne (imię, nazwisko, PESEL), kontaktowe (e-mail, telefon), rozliczeniowe (NIP, dane bankowe), zdrowotne oraz dotyczące zatrudnienia. Powinna też wskazać, które z nich stanowią dane szczególnej kategorii, czyli dane wrażliwe. Równocześnie należy określić, do jakich osób te dane się odnoszą, na przykład klientów, użytkowników portalu, pracowników, kandydatów do pracy czy kontrahentów. Taka klasyfikacja jest potrzebna, by ocenić ryzyko związane z przetwarzaniem, dobrać odpowiednie środki techniczne i organizacyjne oraz ustalić, jakie prawa przysługują osobom, których dane dotyczą, i jak je realizować.
Obowiązki i prawa administratora
Umowa powinna jasno określać, jakie obowiązki ma administrator wobec procesora i jakie prawa przysługują administratorowi. Warto wymienić przynajmniej: obowiązek przekazywania udokumentowanych poleceń (wskazując formy i kanały komunikacji), zapewnienie zgodności przekazywanych danych i instrukcji z prawem, obowiązek współpracy przy ocenie ryzyka (DPIA), a także prawa administratora, takie jak prawo do kontroli i audytu, otrzymywania raportów bezpieczeństwa, zatwierdzania sub-procesorów, żądania usunięcia lub zwrotu danych oraz żądania działań naprawczych w razie naruszeń. W umowie można też określić obowiązki administratora dotyczące terminowego regulowania wynagrodzenia i informowania procesora o ważnych zmianach dotyczących celów przetwarzania.
Powiązanie opisanych elementów z literami a–h ust. 3
Precyzyjne określenie przedmiotu, czasu, charakteru i rodzaju danych oraz kategorii osób stanowi punkt wyjścia dla wszystkich dalej opisanych obowiązków procesora (lit. a–h). Konkretnie: jasne polecenia dotyczące zakresu i celu przetwarzania (a) umożliwiają procesorowi realizowanie przetwarzania zgodnie z instrukcjami i ograniczają ryzyko „przejścia” procesora w rolę administratora; wykaz kategorii danych i osób pozwala dobrać adekwatne środki z art. 32 (c) i ustalić procedury wykonywania praw osób (e). Znajomość zakresu przedmiotu powierzenia jest niezbędna przy ocenie dopuszczalności angażowania sub‑procesorów (d) oraz przy projektowaniu procedur zwrotu/retencji danych (g). Z kolei precyzyjne prawa i obowiązki administratora (prawo do audytu, prawo do informacji, sposób wydawania poleceń) tworzą ramy dla realizacji uprawnień audytowych i informacyjnych procesora (h).
Lit. a–h ust. 3 doprecyzowują minimalny zakres umowy:
Przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora (Lit. a)
Ten przepis mówi, że procesor może działać wyłącznie na podstawie udokumentowanych poleceń administratora. Umowa powinna jasno określać, jakie czynności obejmuje zlecenie, cele przetwarzania oraz kategorie danych i osób. Definicja „udokumentowanego polecenia” powinna być konkretna – mogą to być zapisy w umowie, jej załącznikach, pisemne instrukcje wysyłane z ustalonych adresów e-mail lub zlecenia przekazywane przez system ticketowy. Procesorowi należy wyraźnie zabronić samodzielnego ustalania celów lub sposobów przetwarzania, ponieważ w takim przypadku może zostać uznany za administratora (zgodnie z art. 28 ust. 10). Umowa powinna także regulować transfery do państw trzecich – procesor może je realizować wyłącznie na polecenie administratora i przy zastosowaniu odpowiednich środków prawnych, na przykład standardowych klauzul umownych. Jeśli procesor musi udostępnić dane na podstawie prawa, powinien, jeśli to możliwe, niezwłocznie poinformować administratora o zakresie tego obowiązku przed rozpoczęciem przetwarzania. Warto też wprowadzić w umowie mechanizm dokumentowania i zatwierdzania wszystkich poleceń, aby istniał jasny łańcuch dowodowy na wypadek kontroli.
Zobowiązanie do zachowania tajemnicy przez osoby upoważnione (Lit. b)
Przepis ten wymaga, aby osoby po stronie procesora, które mają dostęp do danych osobowych, były prawnie zobowiązane do zachowania tajemnicy. W praktyce umowa powinna określać, że procesor zapewni, iż wszystkie osoby zatrudnione lub współpracujące przy realizacji usług zostaną wcześniej upoważnione i zobowiązane do poufności. Może to być realizowane przez osobne zobowiązania, odpowiednie klauzule w umowach o pracę lub zlecenia, albo przez przepisy prawa, które te osoby obowiązują. Warto też wskazać praktyczne mechanizmy kontroli, takie jak ewidencjonowanie upoważnień, nadawanie uprawnień zgodnie z zasadą „potrzeby wiedzy” (need-to-know), okresowe przeglądy uprawnień oraz szkolenia z ochrony danych. Umowa powinna także precyzować, że obowiązek poufności nie wygasa automatycznie po zakończeniu zatrudnienia, lecz trwa przez okres niezbędny do ochrony interesów administratora i osób, których dane dotyczą.
Środki techniczne i organizacyjne z art. 32 (Lit. c)
Litera ta odsyła do obowiązku wdrożenia odpowiednich środków bezpieczeństwa. Komentarz umowny powinien wymagać od procesora opisu i wdrożenia konkretnych rozwiązań: od poziomu zabezpieczeń technicznych (szyfrowanie danych w tranzycie i spoczynku, kontrola dostępu, silne mechanizmy uwierzytelniania, logowanie i monitorowanie dostępu, separacja środowisk produkcyjnych i testowych, backupy) po środki organizacyjne (polityka bezpieczeństwa, zarządzanie incydentami, plan ciągłości działania, zarządzanie podatnościami i procedury aktualizacji). Umowa powinna przewidywać załącznik techniczny, który opisuje minimalne wymagania i wskaźniki bezpieczeństwa oraz mechanizmy weryfikacji (regularne testy penetracyjne, audyty, przeglądy konfiguracji). Ważne jest także, by umowa wymuszała dokumentowanie działań i raportowanie stanu bezpieczeństwa oraz umożliwiała aktualizację środków w odpowiedzi na nowe zagrożenia, przy jednoczesnym zakazie obniżania poziomu bezpieczeństwa poniżej uzgodnionych standardów.
Przestrzeganie warunków korzystania z usług innego podmiotu przetwarzającego (Lit. d)
Ta część dotyczy korzystania przez procesora z podwykonawców. Umowa powinna jasno określać, czy zgoda administratora na sub-procesorów jest szczegółowa (na konkretne firmy) czy ogólna (lista kategorii lub zatwierdzonych podmiotów), oraz opisywać procedurę zgłaszania nowych sub-procesorów. W praktyce procesor powinien informować administratora z wyprzedzeniem o planowanym zaangażowaniu sub-procesora, umożliwić zgłoszenie sprzeciwu i określić, co się stanie, jeśli administrator nie wyrazi zgody. W umowach z sub-procesorami należy powtórzyć wszystkie kluczowe obowiązki dotyczące ochrony danych (tzw. flow-down). Umowa powinna też potwierdzać, że za działania sub-procesora wobec administratora odpowiada pierwotny procesor. To oznacza, że procesor powinien stosować mechanizmy due diligence wobec podwykonawców i odpowiednie zabezpieczenia w umowach.
Pomoc procesora w wykonywaniu praw osoby, której dane dotyczą (Lit. e)
Procesor ma obowiązek współpracować z administratorem przy realizacji praw osób (dostęp, sprostowanie, usunięcie, ograniczenie, przeniesienie, sprzeciw). W umowie należy określić, że wszystkie wnioski od osób są przekazywane administratorowi niezwłocznie, z dokładnością co do terminu przekazania i formy (np. wewnętrzny system zgłoszeń), oraz że procesor wykona techniczne i organizacyjne działania konieczne do wykonania polecenia administratora (np. usunięcie kont, eksport danych, maskowanie lub anonimizacja danych) w określonym terminie. Umowa powinna precyzować role i obowiązki w zakresie zgłoszeń bezpośrednich od osób (czy procesor ma prawo odpowiadać bez zgody administratora), sposób dokumentowania wykonania żądań oraz ewentualny podział kosztów działań ponadstandardowych.
Pomoc procesora w obowiązkach z art. 32–36 (Lit. f)
Procesor powinien aktywnie wspierać administratora w wypełnianiu obowiązków związanych z bezpieczeństwem, zgłaszaniem naruszeń, oceną skutków przetwarzania (DPIA) oraz konsultacjami z organem nadzorczym. Umowa musi precyzować, że procesor udostępni administratorowi wszystkie niezbędne informacje techniczne i organizacyjne,ale także wyniki przeprowadzonych audytów i testów penetracyjnych.
W przypadku naruszenia bezpieczeństwa procesor ma obowiązek niezwłocznego poinformowania administratora o incydencie, dostarczenia wstępnego raportu oraz dalszej współpracy przy ustaleniu zakresu naruszenia i działań naprawczych; warto określić formę i zawartość zgłoszenia oraz orientacyjne terminy (np. powiadomienie wstępne niezwłocznie, szczegółowy raport w X godzin/dni). Umowa może także regulować zakres i zasady współdziałania przy konsultacjach z organem nadzorczym, w szczególności zasady przekazywania dowodów tej współpracy.
Zwrot lub usunięcie danych po zakończeniu usług (Lit. g)
Umowa powinna jasno określać procedury zakończenia współpracy (exit management): administrator decyduje, czy dane mają zostać zwrócone, czy usunięte. Procesor musi wykonać wybraną czynność w ustalonym terminie i w określonej formie, na przykład w konkretnym formacie plików i przez wybrany kanał przekazania. Jeśli dane mają być usunięte, należy opisać, jak i gdzie będą usuwane (np. z systemów produkcyjnych, kopii zapasowych, środowisk testowych), jakie techniki zostaną użyte oraz wymagać potwierdzenia wykonania tej czynności (np. certyfikat usunięcia). Umowa powinna także przewidywać wyjątki, gdy prawo wymaga przechowywania danych. W takiej sytuacji procesor powinien ograniczyć dalsze przetwarzanie do minimum i poinformować administratora o zakresie i podstawie prawnej przechowywania.
Udostępnianie informacji i umożliwienie audytów (Lit. h)
Ten przepis jest kluczowy dla możliwości administratora w zakresie wykazania zgodności z RODO. Umowa powinna zobowiązywać procesora do udostępniania wszystkich niezbędnych informacji, takich jak polityki, procedury, wyniki audytów, protokoły testów i dowody wdrożenia środków bezpieczeństwa. Procesor powinien także umożliwić administratorowi lub upoważnionemu audytorowi zewnętrznemu przeprowadzenie audytu, w tym inspekcji na miejscu. W praktyce warto określić zakres audytu (dokumentacja, dostęp do systemów, rozmowy z personelem), częstotliwość i okoliczności (np. regularne audyty, audyt po incydencie), warunki organizacyjne (zgłoszenie z wyprzedzeniem, czas trwania, ochrona informacji poufnych) oraz sposób rozliczania kosztów audytu. Umowa powinna także precyzować ograniczenia dotyczące ujawniania informacji konkurencyjnych, ale jednocześnie zapewniać, że dostęp do danych niezbędnych do oceny zgodności nie zostanie ograniczony. Warto też formalnie zapisać obowiązek procesora do niezwłocznego informowania administratora, jeśli uzna, że wydane polecenie narusza prawo, wraz z opisem procedury zgłaszania, komunikacji i dalszego postępowania w takiej sytuacji.
Ust. 4 – sub‑procesor i odpowiedzialność procesora
Ust. 4 nakazuje, aby na sub‑procesora nałożono te same obowiązki ochrony danych, które wynikają z umowy administrator–procesor, w szczególności obowiązek zapewnienia „wystarczających gwarancji” środków technicznych i organizacyjnych.
Jeżeli sub‑procesor nie wywiąże się ze swoich obowiązków, pełna odpowiedzialność wobec administratora spoczywa na pierwotnym procesorze – administrator nie musi ścigać sub‑procesora, a procesor musi zadbać o odpowiednie umowy i nadzór w dół łańcucha.
Ust. 5 – kodeksy i certyfikacja jako dowód gwarancji
Ust. 5 przewiduje, że procesor może wykazać „wystarczające gwarancje” m.in. poprzez stosowanie zatwierdzonego kodeksu postępowania (art. 40) lub mechanizmu certyfikacji (art. 42).
EDPB konsekwentnie podkreśla, że certyfikacja i kodeksy są elementem dowodowym, ale nie zwalniają administratora z wykonania własnej oceny ryzyka i nadzoru nad procesorem.
Ust. 6–9 – standardowe klauzule i forma umowy
Ust. 6–8 przewidują możliwość korzystania ze standardowych klauzul umownych przyjętych przez Komisję lub organ nadzorczy w mechanizmie spójności – mogą one stanowić całość lub część umowy powierzenia.
Ust. 9 wymaga, aby umowa lub inny akt prawny miały formę pisemną, w tym elektroniczną; w polskim porządku prawnym oznacza to odejście od sztywnej „papierowej” formy znanej z art. 31 starej ustawy, przy zachowaniu znaczenia dowodowego.
Ust. 10 – procesor jako administrator
Ust. 10 wprowadza sankcję kwalifikacyjną: jeżeli procesor narusza RODO, określając samodzielnie cele i sposoby przetwarzania, zostaje uznany za administratora w odniesieniu do tego przetwarzania.
Guidelines 07/2020 EDPB wyjaśniają, że o roli decyduje faktyczne przejęcie decyzyjności co do „dlaczego” i „jak” przetwarzać dane, a nie formalne etykiety w umowie – co jest spójne z funkcjonalnym podejściem przedstawionym w przywołanym komentarzu.
Orzecznictwo i decyzje
-
- Sułkowicki Ośrodek Kultury — decyzja PUODO o karze 2,5 tys. zł
Prezes UODO nałożył na administratora karę pieniężną za powierzenie przetwarzania danych osobowych bez pisemnej umowy powierzenia oraz bez wcześniejszej weryfikacji, czy wybrany podmiot zapewnia wystarczające gwarancje techniczne i organizacyjne wymagane na podstawie art. 28 RODO. Ośrodek zlecił podmiotowi zewnętrznemu prowadzenie ksiąg rachunkowych, ewidencji oraz raportowania w obszarze finansów, podatków i ZUS, a także przechowywanie dokumentacji, lecz nie posiadał dokumentów potwierdzających ocenę tego podmiotu. Organ podkreślił, że decyzja o wyborze procesora nie może być dowolna, a administrator odpowiada za jego dobór i powinien najpierw zbadać kompetencje oraz adekwatność zabezpieczeń, a dopiero potem zawrzeć umowę powierzenia. Sprawa pokazuje praktyczne znaczenie art. 28 ust. 1 i 3 RODO oraz to, że brak formalnej umowy i brak oceny mogą samodzielnie uzasadniać nałożenie sankcji. - Spółka PANEK S.A. / ITCenter (decyzja PUODO, sygn. DKN.5130.2415.2020 oraz wyrok WSA, sygn. akt II SA/Wa 45/25)
Prezes UODO nałożył na administratora karę w wysokości 1 527 855 zł oraz na podmiot przetwarzający karę 20 037 zł po naruszeniu poufności danych ujawnionych w związku z przebudową strony internetowej. Do naruszenia doszło wskutek błędnej konfiguracji serwera i braku skutecznej komunikacji oraz nadzoru pomiędzy administratorem a podmiotem przetwarzającym. Organ podkreślił, że powierzenie przetwarzania nie zwalnia administratora z obowiązku wdrożenia adekwatnych środków technicznych i organizacyjnych, ich regularnego testowania oraz oceny skuteczności na podstawie analizy ryzyka. Sprawa pokazuje praktyczne znaczenie art. 28 ust. 1 i 3 oraz art. 32 RODO: sama umowa powierzenia nie wystarcza, jeśli brakuje rzeczywistego nadzoru, właściwej konfiguracji oraz weryfikacji zabezpieczeń. W maju 2025 r. Wojewódzki Sąd Administracyjny wydał wyrok utrzymujący w mocy decyzje UODO. WSA zaznaczył, iż istota sprawy sprowadzała się do zbadania, czy administrator danych zapewnił wystarczające środki techniczno-organizacyjne służące przede wszystkim weryfikacji działań podmiotu przetwarzającego pod kątem wdrażania odpowiednich środków bezpieczeństwa ochrony danych
- Sułkowicki Ośrodek Kultury — decyzja PUODO o karze 2,5 tys. zł
Motywy i powiązania
Motywy bezpośrednio związane z art. 28
Motyw 81 opisuje główny cel art. 28: zapewnienie, że przy powierzaniu czynności przetwarzania administrator korzysta z procesorów, które zapewniają wystarczające gwarancje wiedzy, wiarygodności i zasobów do wdrożenia właściwych środków technicznych i organizacyjnych oraz zapewnienia bezpieczeństwa.
Motyw 95 wskazuje na obowiązek procesora wspierania administratora w ocenie skutków przetwarzania dla ochrony danych (DPIA) oraz ewentualnych konsultacjach z organem nadzorczym, co koresponduje z lit. f ust. 3.
Inne artykuły RODO, które należy czytać łącznie
-
- art. 4 pkt 7–8, 10 – definicje administratora, procesora i odbiorcy wskazujące na podstawowe role; art. 28 dopełnia te definicje instrumentem kontraktowym.
- art. 26 – współadministrowanie; bowiem powierzenie może funkcjonować także w układach z wieloma administratorami, co wymaga dostosowania umów powierzenia do wewnętrznych ustaleń co do celów i sposobów przetwarzania.
- art. 32–36 – bezpieczeństwo, naruszenia, DPIA i konsultacje; obowiązki procesora z art. 28 ust. 3 lit. c–f stanowią funkcjonalne „przedłużenie” tych przepisów dla podmiotu przetwarzającego.
- art. 40–43 – kodeksy postępowania i certyfikacja; ust. 5 art. 28 przewiduje ich wykorzystanie jako elementu dowodowego w wykazaniu gwarancji procesora.
- art. 82–84 – odpowiedzialność i sankcje; ust. 10 art. 28 jest „łącznikiem” między rolą procesora a odpowiedzialnością jako administratora.
Te powiązania pokazują, że artykuł 28 jest jednym z kluczowych przepisów. Określa relacje administratora z dostawcami i bezpośrednio wpływa na ocenę ryzyka, odpowiedzialności oraz działania nadzorcze.
Interpretacja praktyczna
Dla administratora
Administrator powinien traktować wybór procesora jako decyzję wysokiego ryzyka i przeprowadzać formalne badanie: ocena kompetencji, zasobów, architektury bezpieczeństwa, historii incydentów, certyfikacji oraz referencji.
Brak takiej weryfikacji był jednym z powodów nałożenia kary na administratora przez Prezesa UODO w sprawie instytucji kultury, która zaangażowała procesora bez pisemnej umowy powierzenia i bez sprawdzenia gwarancji bezpieczeństwa.
Umowa powierzenia powinna być szczegółowa, nie sprowadzać się do ogólnego odesłania do „RODO”, lecz konkretnie opisywać procesy, role, zakres danych, SLA, prawa administratora do audytu, zasady sub‑powierzenia i zwrotu/usunięcia danych.
Administrator powinien przewidzieć w umowie mechanizm zgłaszania zmian w liście sub‑procesorów (np. z wyprzedzeniem kilkunastu dni) oraz prawo do wniesienia sprzeciwu i wypowiedzenia umowy w razie braku akceptacji.
Dla procesora
Procesor powinien dysponować udokumentowanymi politykami i procedurami, które w praktyce pokazują, jak realizuje obowiązki z art. 28 (polecenia administratora, zarządzanie upoważnieniami, środki bezpieczeństwa, obsługa wniosków osób, wsparcie DPIA, naruszenia).
Korzystanie z sub‑procesorów wymaga od niego nie tylko uzyskania zgody administratora, ale także przeprowadzenia własnej oceny podwykonawców i zapewnienia, że umowy z nimi powtarzają obowiązki ochrony danych – w razie naruszeń procesor będzie odpowiadał wobec administratora.
Procesor powinien wdrożyć praktyczną procedurę „sprzeczności polecenia”, tj. identyfikować sytuacje w których polecenia administratora naruszają RODO oraz dokumentować ich zgłaszanie i dalsze działania (np. zawieszenie wykonania do czasu wyjaśnienia).
Wnioski praktyczne
-
- Administrator nie powinien traktować umowy powierzenia jako czystej formalności. Przed jej podpisaniem musi przeprowadzić rzeczywistą analizę ryzyka i sprawdzić, czy procesor spełnia wymagania RODO, a następnie udokumentować jej wyniki.
- Procesor powinien wzmacniać swoją pozycję na rynku, dbając o przejrzyste polityki bezpieczeństwa, certyfikaty oraz gotowość do audytów. Brak tych elementów utrudnia administratorom potwierdzenie, że procesor zapewnia „wystarczające gwarancje”.
- W relacjach z sub‑procesorami konieczne jest stosowanie klauzul powielających wymogi art. 28 oraz prowadzenie własnego nadzoru, w przeciwnym razie pierwotny procesor poniesie pełną odpowiedzialność wobec administratora.
- Strony powinny unikać praktyki, w której procesor samodzielnie decyduje o celach i sposobach przetwarzania – to nie tylko sprzeczne z konstrukcją art. 28, ale może skutkować jego statusem administratora i rozszerzoną odpowiedzialnością.
- Praktyczne wskazówki redakcyjne dla umowy
-
- Używaj aneksów/załączników do określania szczegółów technicznych (np. listy operacji przetwarzania, katalogu danych, załącznika bezpieczeństwa), zamiast upychać wszystko w jednym paragrafie; to ułatwia aktualizacje.
- Wskazuj źródła poleceń oraz formalne kanały komunikacji (np. „polecenia administratora są przekazywane w formie pisemnej na adres e‑mail X lub za pośrednictwem systemu ticketowego Y”).
- Aby uniknąć sporów, zdefiniuj pojęcia używane w umowie (np. „polecenie udokumentowane”, „sub‑procesor”, „incydent bezpieczeństwa”, „kopie zapasowe”).
- Określ terminy reakcji i wykonania dla kluczowych obowiązków (np. przekazanie wniosku osobie, której dane dotyczą, zgłoszenie wystąpienia naruszeń w ciągu 24/48 godzin, potwierdzenie wykonania usunięcia w ciągu 30 dni).
- Ustal mechanizmy aktualizacji umowy (np. aneksowanie załączników technicznych) oraz zasady informowania o zmianach infrastruktury lub lokalizacji przetwarzania.
-
Checklista dla administratora (praktyczna lista kontrolna)
-
- Czy zidentyfikowałeś i udokumentowałeś rolę danego podmiotu (administrator, współadministrator, procesor) w oparciu o faktyczne relacje funkcjonalne, a nie tylko nazwy w umowie?
- Czy przeprowadziłeś due diligence procesora (kompetencje, zasoby, architektura bezpieczeństwa, certyfikacje, historia incydentów) przed zawarciem umowy?
- Czy umowa powierzenia spełnia minimalne wymogi określone w art. 28 ust. 3 lit. a–h (polecenia, tajemnica, środki z art. 32, sub‑procesorzy, wsparcie praw osób, DPIA/naruszenia, zwrot/usunięcie danych, audyty)?
- Czy przewidziałeś mechanizm zgody i sprzeciwu wobec sub‑procesorów (zgoda szczegółowa lub ogólna z obowiązkiem informowania o zmianach)?
- Czy masz w umowie zapisane realne prawo do audytu procesora oraz dostęp do raportów z testów bezpieczeństwa i kontroli zgodności?
- Czy procedury administratora uwzględniają współpracę z procesorem przy realizacji praw osób (np. wniosków o dostęp, usunięcie, przenoszenie), DPIA i zgłaszaniu naruszeń?
- Czy ustaliłeś jasne zasady zwrotu/usunięcia danych po zakończeniu współpracy (terminy, sposób, potwierdzenie wykonania)?
- Czy monitorujesz na bieżąco aktualność „wystarczających gwarancji” procesora (np. aktualność certyfikacji, wprowadzone zmiany technologiczne, nowe incydenty)?


