Czy podmiot przetwarzający może odrzucić zapisy umowy dotyczące kontroli jego działania

Piotr Glen

Autor: Piotr Glen

Dodano: 10 listopada 2017
Czy podmiot przetwarzający może odrzucić zapisy umowy dotyczące kontroli jego działania
Pytanie:  Czy podmiot, któremu w drodze umowy powierzenia przetwarzania danych osobowych administrator danych przekazuje dane pracowników, może negować i odrzucać zapisy w umowie powierzenia odnoszące się do prawa nadzoru i kontroli sposobu wypełniania przez niego wymagań związanych z ochroną powierzonych danych osobowych?
Odpowiedź: 

Umożliwienie administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzania audytów, w tym inspekcji, i przyczynia się do nich to obowiązek podmiotu przetwarzającego wynikający z art. 28 ust. 3 lit. h RODO. Za rezygnację z takich zapisów w umowie powierzenia odpowiedzialność ponosi administrator.

Zasady i warunki współpracy z podmiotami przetwarzającymi dane na zlecenie i w imieniu administratora określa art. 28 ogólnego rozporządzenia o ochronie danych (RODO). W ustępie trzecim wskazane są wręcz gotowe elementy i zapisy, jakie muszą znaleźć się w treści umowy powierzenia lub innym instrumencie prawnym regulującym:

  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych,
  • kategorie osób, których dane dotyczą,
  • obowiązki i prawa administratora i podmiotu przetwarzającego (procesora).

Czy administrator może kontrolować procesora

Artykuł 28 ust. 3 lit. h RODO jasno mówi, że podmiot przetwarzający udostępnia administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. Nie jest to więc kaprys administratora, a obowiązek prawny. Procesor nie może go kwestionować. Dodatkowo ust. 1 tego artykułu mówi, że jeżeli przetwarzanie ma być dokonywane w imieniu administratora, korzysta on wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi rozporządzenia i chroniło prawa osób, których dane dotyczą.

Uwaga

Jeszcze przed podpisaniem odpowiedniej umowy powierzenia administrator powinien sprawdzić, czy procesor będzie w stanie wywiązać się z wymogów stawianych mu przez RODO. Zawarte już teraz, zwłaszcza długoterminowe umowy powierzenia powinny być aneksowane i zaktualizowane o nowe, wymagane zapisy.

Powierzenie z naruszeniem przepisów – odpowiada administrator

Administrator może mieć problem z wyegzekwowaniem podpisania nowych umów powierzenia z podmiotami przetwarzającymi, od których jest niejako uzależniony, nie ma możliwości zmiany usługodawcy, dostawcy oprogramowania czy serwisanta. Skorzystanie z umowy adhezyjnej to decyzja administratora i to on ponosi za nią odpowiedzialność. Musi więc zważyć ryzyko i ocenić, co bardziej mu się opłaca – zerwanie umowy i współpracy czy funkcjonowanie bez kompletnej umowy powierzenia, nieprzenoszącej całej odpowiedzialności za przetwarzanie powierzonych danych na procesora.

Piotr Glen

Autor: Piotr Glen

doświadczony administrator bezpieczeństwa informacji pełniący tę funkcję dla wielu firm i instytucji, trener i audytor

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x