Umowa „podpowierzenia” przetwarzania danych musi wskazywać administratora

Marcin Sarna

Autor: Marcin Sarna

Dodano: 31 lipca 2018
Umowa o zakazie konkurencji
Pytanie:  Przedstawiono mi do podpisu umowę powierzenia przetwarzania. Ponieważ jestem kolejnym podmiotem przetwarzającym, wskazana umowa definiuje mnie jako "Wykonawcę" a podmiot który przekazuje mi dane jako "podprzetwarzający". Wskazana umowa nie określa administratora danych. Czy ta i każda kolejna umowa "podpowierzenia" nie powinna obowiązkowo określać wprost z nazwy administratora w jednym z jej punktów?
Odpowiedź: 

Tak, każda umowa dalszego powierzenia przetwarzania danych musi wskazywać administratora danych. W interesie „podprocesora” jest także to, by taka umowa wskazywała pozostałe podmioty przetwarzające.

W każdej umowie powierzenia musi być określony administrator …

To, co powinna zawierać każda umowa powierzenia danych osobowych (a więc także każda umowa dalszego powierzenia czy „podpowierzenia”) określa art. 28 RODO. Pzetwarzanie danych osobowych w ramach umowy powierzenia powinno odbywać się w imieniu administratora, z czego wynika konieczność dokładnego określenia tego administratora w umowie powierzenia. Nie wystarczy więc wskazanie w umowie dalszego powierzenia przetwarzania wyłącznie danych przedostatniego ogniwa w łańcuchu przekazywania danych. „Podprocesor” powinien zatem znać nie tylko dane procesora, ale także samego administratora danych osobowych.

… i pozostałe podmioty przetwarzające

Co więcej każda umowa dalszego powierzenia powinna zawierać dane nie tylko administratora danych osobowych ale i wszystkich „podprocesorów”. Nie wynika to wprawdzie z przepisów RODO, ale powinien o to zadbać sam „podprocesor”. Zgodnie bowiem z art. 82 ust. 4 RODO, jeżeli w tym samym przetwarzaniu uczestniczy więcej niż jeden administrator lub podmiot przetwarzający lub uczestniczy w nim zarówno administrator jak i podmiot przetwarzający i zgodnie z ust. 2 i 3 odpowiadają za szkodę spowodowaną przetwarzaniem, ponoszą oni odpowiedzialność solidarną za całą szkodę, tak by zapewnić osobie, której dane dotyczą, rzeczywiste uzyskanie odszkodowania. 

Uwaga

Nie mając danych innych uczestników łańcucha, „podprocesor” nie będzie w stanie skierować roszczenia regresowego do innego „podprocesora”, procesora albo administratora danych osobowych.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x