Czy procesor musi stosować SZBI

Marcin Sarna

Autor: Marcin Sarna

Dodano: 28 września 2020
Czy procesor musi stosować SZBI
Pytanie:  Czy podmiot przetwarzający, przetwarzając dane osobowe administratora tj. jednostki publicznej oraz umowy powierzenia przetwarzania danych osobowych, ma obowiązek dostosować realizowanie przez siebie zadań i wdrożyć u siebie postanowienia obowiązującego w administratora Systemu Zarządzania Bezpieczeństwem Informacji?
Odpowiedź: 

Tak, jeżeli zażąda tego administrator – w umowie powierzenia przetwarzania danych.

Co może administrator względem procesora

Przypomnijmy, że umowa o powierzeniu przetwarzania danych osobowych powinna być zawarta w formie pisemnej lub elektronicznej. W treści umowy zawsze trzeba wskazać przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora oraz pozostałe kwestie wyliczone w art. 28 ust. 3 RODO.

Wśród tych kwestii art. 28 ust. 3 lit. h RODO wymienia udostępnianie administratorowi przez podmiot przetwarzający wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w niniejszym artykule oraz umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. Tak więc na podstawie tego przepisu administrator ma prawo prowadzić audyt i wykazywać procesorowi nieprawidłowości w przetwarzaniu danych osobowych.

Uwaga

Administrator ma korzystać wyłącznie z takich usług podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi niniejszego rozporządzenia i chroniło prawa osób, których dane dotyczą. Ocena ta powinna być dokonywana przez administratora przed zawarciem umowy powierzenia.

Administrator może żądać stosowania SZBI

Administrator może więc mieć rozmaite wymagania w stosunku do podmiotu przetwarzającego, w tym także może wymagać stosowania (odpowiednio lub wprost, jeżeli jest taka możliwość) Systemu Zarządzania Bezpieczeństwem Informacji przyjętym u administratora. Natomiast takie wymagania administrator powinien stawiać przed zawarciem umowy powierzenia, gdyż to w umowie powierzenia nakłada się na procesora określone obowiązki w celu spełnienia wymogów art. 28 ust. 1 RODO.

Uwaga

Jeżeli więc w umowie powierzenia nie przewidziano obowiązku stosowania SZBI przyjętego u administratora to procesor nie ma takiego obowiązku.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x