Kiedy mamy do czynienia z podprocesorem

Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

Dodano: 3 kwietnia 2018
Kiedy mamy do czynienia z podprocesorem
Pytanie:  Firma przetwarza dane osobowe powierzone przez administratora danych w drodze umowy powierzenia. Jak należy zdefiniować podprocesora? Czy każdy podmiot współpracujący z firmą, której powierzono przetwarzanie danych, na podstawie jednoosobowej działalności gospodarczej powinien być zdefiniowany jako podprocesor?
Odpowiedź: 

Za podprocesora należy uznać każdy podmiot (także osobę prowadzącą jednoosobową działalność gospodarczą), któremu w związku z podzleceniem usługi procesor powierzył przetwarzanie powierzonych mu przez administratora danych.

Z podpowierzeniem przetwarzania danych osobowych mamy do czynienia, gdy dochodzi do podzlecenia usługi związanej z przetwarzaniem danych osobowych. Innymi słowy, gdy procesor (podmiot przetwarzający) zleca przetwarzanie danych osobowych, które zostały mu powierzone, innemu podmiotowi. Nie ma przy tym znaczenia to, w jakiej formie ten inny podmiot prowadzi działalność gospodarczą, tzn. czy jest to spółka prawa handlowego, czy jednoosobowy przedsiębiorca. Wobec tego nie każdy podmiot współpracujący z procesorem, ale tylko taki, któremu w związku z podzleceniem usługi procesor powierzył przetwarzanie powierzonych mu przez administratora danych, powinien być uznany za podprocesora.

Podpowierzenie przetwarzania danych osobowych nie jest uregulowane wprost w przepisach ustawy o ochronie danych osobowych (uodo). W uodo jest mowa wyłącznie o powierzeniu przetwarzania danych osobowych. Do podpowierzenia danych osobowych należy jednakże stosować przepisy uodo o umowie powierzenia, gdyż dalsze powierzenie danych jest w istocie specyficznym powierzeniem przetwarzania danych. Niezbędnymi elementami umowy o podpowierzenie przetwarzania danych osobowych są – podobnie jak w przypadku umowy powierzenia przetwarzania danych – zachowanie formy pisemnej oraz określenie zakresu i celu przetwarzania danych osobowych. W umowie podpowierzenia powinny znaleźć się zapisy dotyczące obowiązków podprocesora w zakresie zabezpieczenia powierzonych mu danych osobowych. Na podpowierzenie danych procesor powinien uzyskać zgodę administratora danych, nie można jej bowiem domniemywać z samego faktu zawarcia umowy o powierzenie przetwarzania danych osobowych.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. ochronie danych osobowych (tekst jedn.: Dz.U. z 2016 r. poz. 922).
Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

radca prawny, ekspert z zakresu postępowania administracyjnego. Prowadzi kompleksową obsługę prawną przedsiębiorców oraz świadczy pomoc prawną dla jednostek sektora finansów publicznych, m.in. dla organów nadzoru budowlanego

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x