W artykule wyjaśniamy, kim są podmioty uprawnione do przetwarzania danych, jakie mają uprawnienia i obowiązki, oraz na co zwrócić uwagę przy podpisywaniu umów powierzenia. Dowiesz się, kto może przetwarzać dane, jakie bariery prawne istnieją, i jak zabezpieczyć organizację przed błędami w organizacji przetwarzania.
Kto może być podmiotem przetwarzającym danych?
W kontekście RODO pojęcie podmiotu przetwarzającego obejmuje każdą organizację, która przetwarza dane na polecenie administratora. Najczęściej spotykani to:
- firma świadcząca usługi IT, hosting, chmura, hosting stron internetowych
- firma wykonująca usługi księgowe, kadrowe, teleinformatyczne
- podmioty świadczące usługi marketingowe, analityczne, outsourcingowe
- zewnętrzni dostawcy oprogramowania, serwisów utrzymaniowych czy wsparcia technicznego
Kluczowe jest, że to administrator decyduje, w jaki sposób i w jakim zakresie dane będą przetwarzane, a podmiot przetwarzający wykonuje operacje na zlecenie administratora.
Rola administratora danych a podmiot przetwarzający – co to oznacza w praktyce?
W praktyce można wyróżnić kilka ról:
- administrator danych (GDPR) – podmiot, który decyduje o celach i środkach przetwarzania danych osobowych
- podmiot przetwarzający – podmiot przetwarzający dane wyłącznie na polecenie administratora, zgodnie z umową
- współadministratorzy – kilka podmiotów decyduje wspólnie o celach i środkach przetwarzania
- podmiot powołujący inspektora ochrony danych – jeśli sytuacja tego wymaga
Ważne: nie każdy, kto przetwarza dane, jest automatycznie podmiotem przetwarzającym. Osoba fizyczna przetwarzająca dane na własne potrzeby nie jest „podmiotem przetwarzającym” w rozumieniu RODO, jeśli nie działa na rzecz administratora i nie wykonuje operacji przetwarzania w imieniu zlecającego.
Najważniejsze obowiązki podmiotu przetwarzającego
Podmiot przetwarzający musi działać zgodnie z umową powierzenia i przepisami RODO. Najważniejsze obowiązki to:
- przetwarzanie tylko na polecenie administratora
- zapewnienie odpowiednich środków technicznych i organizacyjnych
- wsparcie w realizacji uprawnień osób, których dane dotyczą
- powiadamianie administratora o naruszeniach ochrony danych
- po zakończeniu umowy – usunięcie lub zwrot danych
Najważniejsza zasada: podmiot przetwarzający działa tylko w granicach poleceń administratora i na rzecz administratora, co ogranicza ryzyko nieuprawnionego przetwarzania danych.
Umowa powierzenia a odpowiedzialność
Podstawą prawną jest umowa powierzenia przetwarzania danych. Powinna zawierać co najmniej:
- zakres i cele przetwarzania, rodzaje danych oraz kategorie osób, których dane dotyczą
- środki bezpieczeństwa i środki techniczne oraz organizacyjne
- okres przetwarzania i sposób jego zakończenia (zwrot lub usunięcie danych)
- zasady powierzenia podmiotom trzecim przez podmiot przetwarzający (podpodmiot)
- warunki audytu i możliwości inspekcji przez administratora
Za naruszenie umowy powierzenia oraz przepisów RODO odpowiedzialność ponosi administrator i ewentualnie podmiot przetwarzający, zgodnie z umową i obowiązującymi przepisami. W praktyce często stosuje się klauzule dotyczące kar umownych, obowiązków informacyjnych i odpowiedzialności za podwykonawców.
Najczęściej popełniane błędy i nieporozumienia
- myślenie, że każdy zewnętrzny dostawca usług to „podmiot przetwarzający” – nie zawsze tak jest; niektóre podmioty mogą być administratorem danych samodzielnie
- brak jasnych zapisów dotyczących podpowierzeń podwykonawcom
- nieaktualna lub niepełna umowa powierzenia – bez właściwych zakresów przetwarzania i środków bezpieczeństwa
- nieprzypisanie odpowiednich obowiązków w przypadku międzynarodowego przekazywania danych (np. do państw spoza EOG)
Jak rozpoznać dobrego podmiotu przetwarzającego?
Przy ocenie warto zwrócić uwagę na:
- certyfikacje i zgodność z normami bezpieczeństwa (np. ISO 27001, SOC 2)
- transparentność procesów i polityk ochrony danych
- dowody na skuteczne środki techniczne i organizacyjne (np. szyfrowanie, segmentacja danych, polityka dostępu)
- historia naruszeń i sposób ich rozstrzygania
Co zrobić w praktyce – krok po kroku
Jeżeli zastanawiasz się, czy dany podmiot może być przetwarzający, zastosuj krótką checklistę:
- zidentyfikuj rolę podmiotu: czy działa wyłącznie na Twoje polecenie?
- sprawdź umowę powierzenia – czy zawiera zakres, bezpieczeństwo i podwykonawców?
- ustal procedury w zakresie naruszeń danych i komunikacji
- określ warunki zwrotu lub usunięcia danych po zakończeniu umowy
W praktyce najczęściej występujące problemy wynikają z niedoprecyzowania zakresu przetwarzania i braku jasnych relacji z podwykonawcami. Dobra umowa to podstawa bezpieczeństwa.
Jak sprawdzić zgodność podmiotu przetwarzającego z aktualnymi wymogami?
Weryfikacja może obejmować:
- audyt bezpieczeństwa lub żądanie audytów zewnętrznych
- weryfikację paragonu z politykami prywatności i cookies (jeśli dotyczy)
- sprawdzenie umowy powierzenia pod kątem zgodności z RODO i przepisami lokalnymi
- monitorowanie mocy i zakresu podwykonawców oraz ich zgodności z umową
Tabela porównawcza ról w przetwarzaniu danych
| Rola | Kto decyduje o celach i środkach | Główne obowiązki |
|---|---|---|
| Administrator danych | To on wyznacza cele i środki przetwarzania | określa zakres przetwarzania, nadzoruje zgodność, powołuje podmioty przetwarzające |
| Podmiot przetwarzający | Przetwarza dane wyłącznie na polecenie administratora | zapewnia techniczne i organizacyjne środki ochrony, informuje o naruszeniach |
| Współadministratorzy | Wspólnie określają cele i środki przetwarzania | umowa określa podział obowiązków, odpowiedzialność współodpowiedzialności |
Czego nie robić przy wyborze podmiotu przetwarzającego?
Unikaj podejmowania decyzji wyłącznie na podstawie ceny lub marketingu. Niektóre tanie oferty mogą grozić brakiem odpowiednich zabezpieczeń, a zbyt rygorystyczne wymagania bezpieczeństwa mogą utrudnić operacje. Zawsze przetestuj procesy, poproś o próbny audyt i sprawdź referencje u innych klientów.
Najczęstsze błędy do uniknięcia
- brak spójności między politykami prywatności a praktykami przetwarzania
- niepełne lub nieaktualne zapisy dotyczące przekazywania danych poza EOG
- nieprzypisanie odpowiedzialności za naruszenia danych i zbyt ogólne zapisy umowy
W skrócie
Podmiot przetwarzający to kluczowy element zabezpieczeń danych – działa wyłącznie na polecenie administratora, zapewnia środki ochrony i jest objęty umową powierzenia. Dobra praktyka to jasne zapisy w umowie, weryfikacja bezpieczeństwa oraz świadomość roli każdej ze stron.