REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Kontrolowanie podmiotu przetwarzającego jako uprawnienie administratora danych osobowych - RODO 2018

Kontrolowanie podmiotu przetwarzającego jako uprawnienie administratora danych osobowych - RODO 2018 /Fot. Fotolia
Kontrolowanie podmiotu przetwarzającego jako uprawnienie administratora danych osobowych - RODO 2018 /Fot. Fotolia
Fotolia

REKLAMA

REKLAMA

Uregulowanie relacji pomiędzy administratorem a podmiotem przetwarzającym dane (popularnym procesorem) współcześnie stało się jedną z podstawowych czynności, które sam administrator musi uwzględnić w systemie ochrony danych w swojej organizacji. Liczne audyty pokazują, że w dzisiejszych czasach, w znacznej mniejszości pozostają podmioty, które z całą odpowiedzialnością mogą stwierdzić, że nie korzystają z usług podmiotów przetwarzających dane na ich zlecenie. W dużej części przypadków administratorzy ci nie są świadomi, że w relacji z kontrahentami dochodzi do powierzenia danych w rozumieniu przepisów o ochronie danych osobowych.

REKLAMA

Autorzy przepisów unijnego rozporządzenia o ochronie danych osobowych (RODO), dostrzegli ten trend, co poskutkowała znacznie bardziej rygorystycznym podejściem do kwestii powierzenia przetwarzania danych osobowych, nakładając na podmioty po obu stronach tej relacji liczne obowiązki, ale również prawa. W niniejszym artykule, skupimy się w szczególności na uprawnieniu administratora do inspekcji podmiotu przetwarzającego.

REKLAMA

Na wstępie tytułem przypomnienia wskażmy kim tak naprawdę jest podmiot przetwarzający (procesor). Zgodnie z definicją zawarta w art. 4 pkt 8 RODO, podmiotem przetwarzającym jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Z przywołanej definicji wynika, że podmiot przetwarzający działa jedynie na zlecenie administratora, który faktycznie decyduje o celach i sposobach przetwarzania danych osobowych. Potwierdza to również art. 29 RODO, wskazujący, iż procesor przetwarza je jedynie wyłącznie na polecenie administratora, z wyjątkiem sytuacji gdy obowiązek przetwarzania wynika z obowiązujących przepisów prawa. Za klasyczne przykłady podmiotów przetwarzających należy uznać: biuro księgowe, zewnętrzny call center, firmy archiwizujące dokumenty, partnerzy świadczący usługi techniczne (np. rozwijanie i utrzymywanie systemów informatycznych i serwisów internetowych), agencje marketingowe, podmioty zewnętrzne odpowiedzialne za prowadzenie spraw kadrowo płacowych.

Całość relacji łączącej administratora z podmiotem przetwarzającym winna być unormowana w ramach umowy powierzenia przetwarzania danych, której to treść została szczegółowo uregulowana w obowiązujących przepisach unijnego rozporządzenia. Kluczowy w tym zakresie jest art. 28 RODO wskazujący jakie dokładnie kwestie winny stanowić przedmiot uzgodnień pomiędzy stronami takiej umowy. Do katalogu wymienionego w przywołanym wchodzi również obowiązek podmiotu przetwarzającego polegający na umożliwieniu administratorowi przeprowadzenia audytu w jego organizacji.

Polecamy: Pakiet żółtych książek - Podatki 2018

REKLAMA

Należy pamiętać, że art. 28 RODO, przewiduje obowiązki również po stronie samego administratora, który to zobowiązany jest do korzystania z jedynie z tego typu podmiotów, które gwarantują wdrożenia odpowiednich środków technicznych i organizacyjnych, zapewniających, że przetwarzani spełnia wymogi RODO oraz chroni prawa osób, których dane są przetwarzane. W tym zakresie bez wątpienia pomocne może być uprawnienie administratora do audytu podmiotu przetwarzającego dane w jego imieniu.

Dalszy ciąg materiału pod wideo

Przepisy RODO przewidują po stronie podmiotu przetwarzającego alternatywne działanie pozwalającą na wykazanie stosowania środków gwarantujących bezpieczeństwo danych oraz przestrzegania przepisów unijnego rozporządzenia. Mowa tutaj o branżowych kodeksach postępowania oraz certyfikacji, o których traktują odpowiednio art. 40 oraz 42 RODO. Z całą stanowczością należy stwierdzić, że nawet w przypadku posiadania przez procesora jednego z powyższych dokumentów, nie można wykluczyć aby sprawdzenia (audyty) ze strony administratora nie były potrzebne np. w sytuacji zaistnienia zdarzenia naruszającego ochronę danych osobowych podlegającego obowiązkowemu zgłoszeniu do organu nadzorczego.

Jak wynika z powyższego, samo prawo do audytowania podmiotu przetwarzającego nie powinno budzić żadnych wątpliwości. Zastanawiać może jednak zakres przeprowadzanego audytu. Jak już wskazano, podmiot przetwarzający udostępnia administratorowi informacje niezbędne do wykazania spełnienia obowiązków wynikających z przepisu art. 28 ust. 2, 3 oraz 4 RODO. Sprawdzenie może zatem dotyczyć następujących informacji:

  • Czy podmiot przetwarzający korzysta z podwykonawców przetwarzających dane powierzone przez administratora na zasadach określonych pomiędzy stronami oraz zgodne z art. 28 ust. 2 i 4? (w szczególności, czy umowy podpisywane z podwykonawcami w sposób odpowiedni regulują kwestie związane z przetwarzaniem danych administratora)
  • Czy podmiot przetwarzający wdrożył odpowiednie środki techniczne i organizacyjne, które umożliwiają procesorowi wsparcie administratora w odpowiadaniu na żądania osób, których dane dotyczą, w zakresie realizacji ich praw wynikających z RODO?
  • Czy osoby biorące udział przy przetwarzaniu zostały zobowiązane do zachowania tajemnicy?
  • Czy podmiot przetwarzający wdrożył mechanizmy/procedury, umożliwiające bezzwłoczne zgłoszenie naruszenia bezpieczeństwa danych osobowych?
  • Czy dane nie są przekazywane przez podmiot przetwarzający do państw trzecich?

Zobacz: RODO w firmie

Mając na względzie obowiązek administratora wynikający z art. 28 ust. 1 RODO, nie bez znaczenia winny również pozostawać następujące informacje:

  • Czy podmiot przetwarzający stosuje fizyczne zabezpieczenia pomieszczeń/obszarów przetwarzania danych osobowych przed dostępem osób nieuprawnionych?
  • Czy podmiot przetwarzający nadaje upoważnienia do przetwarzania danych osobowych?
  • Czy podmiot przetwarzający prowadzi dokumentacje ochrony danych osobowych?
  • Czy podmiot przetwarzający prowadzi rejestr kategorii czynności przetwarzania?
  • Czy podmiot przetwarzający powołał inspektora ochrony danych?

Należy wskazać, że w ramach kształtowania się praktyki w stosowaniu przepisów RODO, popularne staje się regulowanie w ramach umowy powierzenia uprawnienia po stronie administratora do przeprowadzenia audytu również u podprocesorów. Tendencja do uregulowania tego zagadnienia w ramach umowy wynika prawdopodobnie z treści art. 28 ust. 4 RODO. Zgodnie z nim podmiot przetwarzający może podpowierzyć dane osobowe jedynie na podstawie umowy zawartej ze swoim podwykonawca, której treść zapewniać będzie stosowanie przez podwykonawcę środków gwarantujących przetwarzanie zgodnie z wymogami RODO. W interesie administratora pozostaje zatem zapewnienie sobie możliwości przeprowadzenia audytu u podprocesora, w celu utrzymania pełnej kontroli nad przetwarzanymi przez niego danymi osobowymi.

Kolejnym coraz popularniejszym działaniem w zakresie konstruowania umów powierzenia przetwarzania danych pomiędzy administratorem a podmiotem przetwarzającym, jest wprowadzanie postanowień, mających na celu nic innego jak „zniechęcenie” administratora do skorzystania z jego uprawnień w zakresie audytowania podmiotu przetwarzającego. Przykładem takiego działania jest żądanie stosownej kwoty tytułem opłaty za sam fakt przeprowadzenia sprawdzenia. Podkreślić trzeba, że nie chodzi w tym miejscu o pokrycie kosztów poniesionych przez procesora w zw. z przeprowadzanym audytem (np. udział pracowników procesora w czynnościach audytowych), co można uznać za rozwiązanie dopuszczalne i uzasadnione. Mowa jest w tym miejscu o postanowieniach przewidujących z góry określoną kwotę kilkudziesięciu tysięcy złotych, za sam fakt przeprowadzenia audytu, narzucanych przez organizacje mające silną pozycję na rynku.

Na zakończenie należy również zwrócić uwagę, że istotnym elementem uprawnienia do audytowania podmiotu przetwarzającego jest to, że nie musi być ono wykonane bezpośrednio przez samego administratora lub jego pracownika. W przypadku, w którym administrator nie czuje się na siłach w aspekcie sprawdzenia podmiotu przetwarzającego lub nie dysponuje wystarczającymi zasobami kadrowymi oraz czasowymi do podjęcia takich działań, racjonalnym działaniem jest skorzystanie z wyspecjalizowanego podmiotu zewnętrznego. Z art. 28 ust. 3 lit. h RODO wprost bowiem wynika, że podmiot przetwarzający ma umożliwić audyt administratorowi lub audytorowi upoważnionemu przez administratora. Brak jest zatem przeciwwskazań aby w tym zakresie, administrator mógł skorzystać z podmiotów zewnętrznych specjalizujących się w prowadzeniu działań audytowych.

Autor: Adw. Łukasz Pociecha, ekspert ds. ochrony danych, ODO 24

Autopromocja

REKLAMA

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:

REKLAMA

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Moja firma
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Troska i zrozumienie w kontakcie z pacjentami – klucz do profesjonalnej opieki zdrowotnej
    Koszty zatrudnienia to główne wyzwanie dla firm w 2024 roku. Jak więc pozyskać specjalistów i jednocześnie zadbać o cash flow?

    W pierwszym półroczu 2024 roku wiele firm planuje rozbudowanie swoich zespołów – potwierdzają to niezależne badania ManpowerGroup czy Konfederacji Lewiatan. Jednocześnie pracodawcy mówią wprost - rosnące koszty zatrudnienia to główne wyzwanie w 2024 roku. Jak więc pozyskać specjalistów i jednocześnie zadbać o cash flow?

    Nauka języka obcego poprawi zdolność koncentracji. Ale nie tylko!

    Ostatnia dekada przyniosła obniżenie średniego czasu skupienia u człowieka aż o 28 sekund. Zdolność do koncentracji spada i to wina głównie social mediów. Czy da się to odwrócić? 

    Nowe przepisy: Po świętach rząd zajmie się cenami energii. Będzie bon energetyczny

    Minister klimatu i środowiska Paulina Hennig-Kloska zapowiedziała, że po świętach pakiet ustaw dotyczących cen energii trafi pod obrady rządu. Dodała też, że proces legislacyjny musi zakończyć się w pierwszej połowie maja.

    REKLAMA

    Wielkanoc 2024. Polacy szykują się na święta przed telewizorem?

    Jaka będzie tegoroczna Wielkanoc? Z badania online przeprowadzonego przez firmę Komputronik wynika, że leniwa. Polacy są zmęczeni i marzą o odpoczynku. 

    Biznes kontra uczelnie – rodzaj współpracy, korzyści

    Czy doktorat dla osób ze świata biznesu to synonim synergii? Wielu przedsiębiorców może zadawać sobie to pytanie podczas rozważań nad podjęciem studiów III stopnia. Na ile świat biznesu przenika się ze światem naukowym i gdzie należy szukać wzajemnych korzyści?

    Jak cyberprzestępcy wykorzystują sztuczną inteligencję?

    Hakerzy polubili sztuczną inteligencję. Od uruchomienia ChataGPT liczba złośliwych wiadomości pishingowych wzrosła o 1265%! Warto wiedzieć, jak cyberprzestępcy wykorzystują rozwiązania oparte na AI w praktyce.

    By utrzymać klientów tradycyjne sklepy muszą stosować jeszcze nowocześniejsze techniki marketingowe niż e-commerce

    Konsumenci wciąż wolą kupować w sklepach stacjonarnych produkty spożywcze, kosmetyki czy chemię gospodarczą, bo chcą je mieć od razu, bez czekania na kuriera. Jednocześnie jednak oczekują, że tradycyjne markety zapewnią im taki sam komfort kupowania jak sklepy internetowe.

    REKLAMA

    Transakcje bezgotówkowe w Polsce rozwijają się bardzo szybko. Gotówka jest wykorzystywana tylko do 35 proc. transakcji

    W Polsce około 2/3 transakcji jest dokonywanych płatnościami cyfrowymi. Pod tym względem nasz kraj jest w światowej czołówce - gotówka jest wykorzystywana tylko do ok. 35 proc. transakcji.

    Czekoladowa inflacja (chocoflation) przed Wielkanocą? Trzeci rok z rzędu produkcja kakao jest mniejsza niż popyt

    Ceny kakao gwałtownie rosną, ponieważ 2024 r. to trzeci z rzędu rok, gdy podaż nie jest w stanie zaspokoić popytu. Z analiz Allianz Trade wynika, że cenę za to będą płacić konsumenci.

    REKLAMA