Standardowe klauzule umowne – współpraca z procesorem w ramach zgłaszania naruszeń

Marcin Sarna

Autor: Marcin Sarna

Dodano: 7 grudnia 2021
55f30c19124b02e4b3cb7085d421039b7dcedd34-xlarge (1)

Standardowe klauzule umowne w zakresie powierzenia przetwarzania danych wskazują, że
„W przypadku naruszenia ochrony danych osobowych podmiot przetwarzający współpracuje z administratorem i pomaga mu w wypełnianiu jego obowiązków wynikających z art. 33 i 34 rozporządzenia (UE) 2016/679 z uwzględnieniem charakteru przetwarzania i informacji, którymi dysponuje podmiot przetwarzający” (klauzula nr 9). Sprawdź, czego powinien dotyczyć ten zapis w umowie powierzenia przetwarzania danych.

Kwestie dotyczące naruszeń dotyczą zarówno administratora jak i procesora

Klauzula nr 9 dotyczy zgłaszania naruszenia ochrony danych osobowych w dwóch odrębnych przypadkach, tj. gdy naruszenia dopuścił się:

  • administrator albo

  • podmiot przetwarzający.

Uwaga

Pod numerem 9.2 odnoszącym się do tego drugiego przypadku wskazano, że strony określają w załączniku III wszystkie inne elementy, które ma przedstawić podmiot przetwarzający. Dotyczy to wspomagania administratora w wypełnianiu jego obowiązków określonych w art. 33 i 34 RODO.

Środki bezpieczeństwa ujmowane w umowie

W umowie powierzenia należy zatem szczegółowo opisać środki techniczne i organizacyjne, w tym środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa danych. To, czy i jakie środki zabezpieczające przetwarzanie danych powinien wdrożyć administrator danych (ew. procesor) reguluje art. 24 RODO. Zgodnie z tym przepisem: „uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane”.

Uwaga

Należy samodzielnie ocenić czy i jakie środki powinny być podjęte, w szczególności znając specyfikę środowiska pracy i warunki w jakich dane osobowe mogą być zabezpieczone w konkretnej lokalizacji.

Zobowiązania podmiotu przetwarzającego w umowie powierzenia

W załączniku nr III umowy należy ująć także procesora, co zresztą wynika także z jego treści in fine.

Uwaga

„W przypadku przekazywania danych podmiotom przetwarzającym lub podprzetwarzającym należy również opisać konkretne środki techniczne i organizacyjne, jakie powinien zastosować podmiot przetwarzający lub podprzetwarzający, aby móc udzielić pomocy administratorowi.”

Podstawa prawna: 
  • rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L nr 119, str. 1) – art. 28, art. 33, art. 44-49.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x