Czy z dostawcą usług hostingowych trzeba podpisać umowę powierzenia

Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

Dodano: 16 listopada 2017
Dokument archiwalny
Czy z dostawcą usług hostingowych trzeba podpisać umowę powierzenia
Pytanie:  Administrator danych pozyskuje zgody marketingowe na prowadzonych przez siebie portalach. Informacje o wypełnionych formularzach i zawartych w nich zgodach są gromadzone przez podmiot trzeci na jego serwerach. W kolejnym kroku ten podmiot przekazuje w wersji elektronicznej raporty zawierające dane osób zarejestrowanych administratorowi bazy. Czy w takiej sytuacji administrator danych powinien podpisać z tym podmiotem trzecim (dostawcą serwerów, na których gromadzone są dane) umowę powierzenia przetwarzania danych osobowych?
Odpowiedź: 

W sytuacji opisanej w pytaniu administrator danych powinien podpisać z dostawcą usług hostingowych umowę powierzenia przetwarzania danych osobowych.

W kwestii obowiązku zawierania umowy powierzenia przetwarzania danych osobowych z dostawcą usług hostingowych wypowiedział się wprost Generalny Inspektor Ochrony Danych Osobowych (publikacja ABC bezpieczeństwa danych osobowych przetwarzanych przy użyciu systemów informatycznych). GIODO zajął stanowisko, że jeżeli podmiot udostępniający system (serwer) nie ma wiedzy w kwestii rodzaju danych przetwarzanych w tym systemie i nie powierzono mu danych w myśl art. 31 ustawy o ochronie danych osobowych, to podlega on tylko postanowieniom art. 14 ustawy z 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną. W takich okolicznościach odpowiedzialność dostawy usług hostingowych za przetwarzane dane jest ograniczona zgodnie z art. 12–15 tej ustawy, a zawarcie umowy hostingu nie wiąże się z obowiązkiem powierzenia przetwarzania danych w rozumieniu art. 31 ustawy o ochronie danych osobowych.

Zbieranie danych na serwerach to przetwarzanie

W sytuacji opisanej w pytaniu dostawca usług hostingowych zbiera dane osobowe gromadzone na jego serwerach przez administratora danych w celu przekazania ich administratorowi w formie raportu. W mojej opinii tego rodzaju operacje stanowią przetwarzanie danych osobowych. Przetwarzanie danych to bowiem m.in.:

  • zbieranie,
  • utrwalanie,
  • przechowywanie,
  • opracowywanie,
  • zmienianie,
  • udostępnianie oraz
  • usuwanie danych.

Nie można zatem twierdzić, że dostawca usług hostingowych nie posiada wiedzy odnośnie do rodzaju danych przetwarzanych na jego serwerach i że nie powierzono mu danych w myśl art. 31 ustawy o ochronie danych osobowych. W konsekwencji administrator danych powinien zawrzeć z dostawcą usługi umowę powierzenia przetwarzania danych.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn.: Dz.U. z 2016 r. poz. 922).
Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

radca prawny, ekspert z zakresu postępowania administracyjnego. Prowadzi kompleksową obsługę prawną przedsiębiorców oraz świadczy pomoc prawną dla jednostek sektora finansów publicznych, m.in. dla organów nadzoru budowlanego

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x