Czy z dostawcą zintegrowanego systemu zarządzania firmą trzeba podpisać umowę powierzenia

Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

Dodano: 6 grudnia 2017
Dokument archiwalny
Czy z dostawcą zintegrowanego systemu zarządzania firmą trzeba podpisać umowę powierzenia
Pytanie:  Planujemy kupić zintegrowany system informatyczny zarządzania firmą. Najprawdopodobniej firma zewnętrzna dostarczająca system będzie prowadziła jego obsługę zdalną. Czy należy podpisać umowę powierzenia przetwarzania danych osobowych z firmą, która oferuje taki program?
Odpowiedź: 

Obowiązek podpisania umowy powierzenia zależy od rodzaju licencji. Jeśli licencja na oprogramowanie jest pudełkowa, nie ma potrzeby zawierania umowy o powierzenie przetwarzania danych osobowych. Jeżeli jest to licencja chmurowa, to wówczas dane klienta są umieszczane na serwerze dostawcy oprogramowania. Jeśli dostawca ma dostęp do danych osobowych zgromadzonych przez administratora danych, zachodzi konieczność zawarcia umowy powierzenia przetwarzania danych.

Uznani producenci zintegrowanych systemów informatycznych zarządzania firmą (systemy ERP) z pewnością zapewniają ich zgodność z wymogami obecnie obowiązującej ustawy o ochronie danych osobowych (uodo). Uzyskanie przez użytkownika dostępu do danych osobowych zgromadzonych w systemie ERP wymaga wcześniejszej autoryzacji i może być uzależnione np. od roli i stanowiska takiej osoby w danym przedsiębiorstwie. Nie jest zatem tak, że każdy z użytkowników systemu ma dostęp do wszystkich danych osobowych w nim zgromadzonych. Zakres obszarów w systemie, do których dany użytkownik ma dostęp, może być uzależniony od różnych czynników i może być modyfikowany zgodnie ze zmieniającymi się okolicznościami i potrzebami przedsiębiorcy.

Czy konieczna jest umowa powierzenia

Jeśli licencja na oprogramowanie ERP jest pudełkowa, to klient dostaje kody binarne programu, instaluje program na własnym serwerze i (zazwyczaj) dane nie wychodzą poza jego infrastrukturę sieciową – nie ma wówczas potrzeby zawierania umowy o powierzenie przetwarzania danych osobowych. Jeżeli jest to licencja chmurowa, to wówczas dane klienta są umieszczane na serwerze dostawcy oprogramowania. Jeśli dostawca ma dostęp do danych osobowych zgromadzonych przez administratora danych (czy to przez własne serwery, czy przez oddelegowanie własnych pracowników do wprowadzania danych administratora do systemu), zachodzi konieczność zawarcia umowy powierzenia przetwarzania danych. Rolą administratora bezpieczeństwa informacji jest zadbanie o to, aby taka umowa została zawarta i by spełniała ona wszystkie ustawowe wymogi.

Jak chronić dane

W ramach systemu informatycznego zarządzania firmą może istnieć jeden zbiór danych osobowych, może też być ich kilka – zależy to od sposobu skonstruowania systemu. Dane przetwarzane w systemie powinny być chronione za pomocą środków adekwatnych do zagrożeń i kategorii przetwarzanych danych. Administrator danych powinien zatem zastosować środki techniczne i organizacyjne w celu zabezpieczenia danych zgodnie z przyjętą polityką bezpieczeństwa, instrukcją zarządzania systemem informatycznym i innymi wewnętrznymi aktami.

Należy mieć na uwadze, że administrator danych musi działać na podstawie jednej z przesłanek dopuszczalności przetwarzania danych osobowych, pozyskując dane. Administrator danych musi zatem przeanalizować, czy konieczność pozyskania dodatkowych danych klienta jest  konieczna do realizacji umowy, gdy klient, którego dane dotyczą, jest jej stroną czy też chodzi o inne cele np. marketing. W zależności od sytuacji w grę może wówczas wchodzić albo aneks do umowy, albo osobna zgoda na przetwarzanie danych osobowych.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn.: Dz.U. z 2016 r. poz. 922).
Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

radca prawny, ekspert z zakresu postępowania administracyjnego. Prowadzi kompleksową obsługę prawną przedsiębiorców oraz świadczy pomoc prawną dla jednostek sektora finansów publicznych, m.in. dla organów nadzoru budowlanego

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x