Kategorie

Outsourcing usług według RODO 2018

Sylwia Czub-Kiełczewska
Specjalista ds. ochrony danych osobowych i informacji niejawnych
Outsourcing usług według RODO./ fot. Fotolia
Fotolia
Każde przekazanie danych osobowych innemu podmiotowi musi być uzasadnione prawnie, w przeciwnym wypadku dojdzie do udostępnienia osobie nieupoważnionej, co może skutkować niebotyczną karą. Jest to także ogromne ryzyko biznesowe i wizerunkowe, dla podmiotu, który dokonał takiego udostępnienia.

Powierzenie danych – o co chodzi?

Do powierzenia dochodzi wtedy, gdy na zlecenie administratora danych, inny podmiot dokonuje operacji na danych osobowych. Podmiot, któremu dane są powierzane, nie staje się ich administratorem (chociaż ponosi odpowiedzialność tak samo, jak administrator), jedynie wykonuje operacje na danych, należących do administratora danych, w sposób i w celu ściśle przez niego określonym. Podmiot, któremu dane powierzono nie ma prawa ich wykorzystywać, do własnych celów (w szczególności dodawać ich do własnej bazy klientów/marketingowej oraz dalej udostępniać/sprzedawać). Powierzyć można dowolną czynność na danych od gromadzenia, przez edycję, przechowywanie, usunięcie.

Polecamy: RODO. Ochrona danych osobowych. Przewodnik po zmianach

Przykłady powierzenia danych:

  • Korzystanie z usług zewnętrznej księgowości/biura rachunkowego
  • Zewnętrzne usługi helpdesku
  • Korzystanie z usług zewnętrznego archiwum
  • Zewnętrzny dział prawny
  • Przeprowadzanie konkursów przez agencję reklamową na zlecenie klienta
  • Zewnętrzna obsługa BHP

Zasady powierzenia danych określał dotychczas art. 31 ustawy o ochronie danych osobowych. Zgodnie z nim, aby powierzenie było legalne i skuteczne, powinno zostać zawarte na piśmie. Podmiot, któremu powierzono dane, nie może przetwarzać ich w zakresie i celu szerszym, niż określony w umowie, ma także obowiązek zapewnienia odpowiednich środków technicznych i organizacyjnych, w szczególności opracować i wdrożyć dokumentację bezpieczeństwa. Ustawa daje administratorowi prawo kontrolowania podmiotu, któremu powierzył dane, pod kątem wywiązywania się przez niego z ustawowych i umownych obowiązków.

Problemy wynikające z aktualnych zasad powierzenia:

W praktyce okazuje się trudne lub niemożliwe zawarcie umowy na piśmie zwłaszcza, gdy dane są powierzane dużym koncernom. Obecne przepisy właściwie nie pozwalają na dalsze powierzenie danych (powierzyć może tylko administrator, a nie podmiot przetwarzający, nawet za zgodą ADO), a w praktyce jest to często stosowane rozwiązanie. Ustawa dopuszcza powierzenie danych bez zawarcia pisemnej umowy, jeżeli powierzenia dokonują podmioty publiczne (jest to zmiana, która została wprowadzona do ustawy po ogłoszeniu programu 500+). Zawarcie szczegółowej umowy, pozwala zabezpieczyć interes obu stron i określić warunki pracy na danych oraz zasady zobligowania do poufności oraz upoważnienia do przetwarzania danych pracowników podmiotu przetwarzającego. Są to obowiązki administratora danych, który na mocy umowy powierzenia (zazwyczaj) upoważnia do tych czynności podmiot przetwarzający, pozostawiając sobie prawo do regularnej kontroli w tym zakresie oraz bycia informowanym o każdej zmianie osób upoważnionych. Brak umowy powierzenia w praktyce utrudnia administratorowi danych wywiązanie się z tych obowiązków, bo musi je wykonać samodzielnie. W praktyce jest to bardzo trudne do zrealizowania i mam duże wątpliwości, czy podmioty, które skorzystały z przywileju nie zawierania pisemnej umowy powierzenia, wywiązują się ze swojego ustawowego obowiązku (czyli czy są w stanie zagwarantować powierzonym danym pełną rozliczalność).

Zobacz: Finanse

Co zmienia ogólne rozporządzenie o ochronie danych?

RODO dopuszcza zawarcie powierzenia w innej formie, w szczególności elektronicznie, jeżeli prawo krajowe lub unijne to dopuszcza (art. 28.3 RODO).

Reklama

RODO bardzo szczegółowo określa obowiązki podmiotu przetwarzającego. Musi on zapewnić przynajmniej taki sam poziom ochrony jak administrator danych, dokonywać regularnego szacowania ryzyka oraz być w stanie zapewnić ciągłość działania. Jest to duże ułatwienie dla obu stron, bo po pierwsze wiedzą co robić, po drugie wiedzą co powinno zawierać powierzenie.

Zgodnie z RODO (art. 28.3b) podmiot przetwarzający jest zobligowany upoważnić i zobligować do poufności swoich pracowników. Wreszcie reguluje i zezwala na dalsze powierzenie danych. Jest ono dopuszczalne o ile administrator danych wyrazi na to zgodę (art. 28.2). RODO wyraźne określa, że po zakończeniu świadczenia usługi podmiot przetwarzający ma obowiązek albo usunąć dane albo zwrócić je administratorowi (dotychczas należało to dopowiedzieć w umowie powierzenia).

W RODO nigdzie nie pojawia się hasło „powierzenie danych”, natomiast prawie na każdym kroku rozporządzenie określa obowiązki podmiotu przetwarzającego (czyli tego, któremu dane powierzono). Jest to bardzo pozytywna zmiana.

Co powinna zawierać umowa powierzenia danych zgodna z RODO?

Tak jak wspomniałam wcześniej, RODO dopuszcza różne formy powierzenia, w tym elektroniczne, jednakże wymaga uregulowania relacji pomiędzy administratorem oraz podmiotem powierzających. Umowa powierzenia, zgodna z RODO powinna zawierać co najmniej:

  1. Określenie administratora danych
  2. Określenie podmiotu przetwarzającego dane na zlecenie administratora
  3. Oświadczenie administratora danych, potwierdzające, że ma prawo decydować o celu i środkach przetwarzania powierzanych danych
  4. Przedmiot i czas trwania przetwarzania (umowy)
  5. Charakter i cel przetwarzania, rodzaj powierzanych danych danych osobowych oraz kategorie osób, których powierzenie dotyczy (czyli określenie jakie dane, w jakiej ilości, jakiej formie są powierzane).
  6. Oświadczenie podmiotu przetwarzającego, że posiada niezbędne, wymagana przepisami prawa środki ochrony fizycznej i organizacyjnej, mające na celu zapewnienie zgodności przetwarzania danych z przepisami, w szczególności że:
    1. Dokonał wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie powierzonych danych spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
    2. Wdrożone środki są na poziomie co najmniej takim, jakiego wymaga art. 32 RODO oraz zostały dobrane i są stosowane w oparciu o prowadzoną analizę ryzyka i zagrożeń.
    3. Zapewnia regularne testowanie, mierzenie i ocenianie wdrożonych środków ochrony danych.
    4. Przeszkolił oraz zobligował do zachowania poufności personel, który będzie przetwarzał dane
    5. Informuje administratora o obowiązku przekazania, wynikającym z przepisów prawa, powierzonych danych do Państwa trzeciego lub organizacji międzynarodowej. W takiej sytuacji administrator ma prawo zrezygnować z powierzenia.
  7. Zasady dalszego powierzenia danych: czy ADO zgadza się na dalsze powierzenie. W przypadku zgody, komu dane będą powierzone oraz czy jest planowane dalsze powierzenie (obowiązek informowania ADO o każdym dalszym powierzeniu i pozyskanie jego zgody).
  8. Określenie odpowiedzialności podmiotu przetwarzającego za każde dalsze powierzenie, także za zawarcie odpowiedniej umowy oraz zapewnienie przez ten podmiot poziomu ochrony nie niższej, niż ten zapewniony przez podmiot przetwarzający.
  9. Obowiązek (w miarę możliwości) wsparcia przy wywiązywaniu się z obowiązków informacyjnych wobec podmiotu danych.
  10. Obowiązek usunięcia lub zwrócenia danych po zakończeniu przetwarzania.
  11. Prawo do bycia kontrolowanym przez ADO.
  12. Obowiązek niezwłocznego informowania ADO, o każdym naruszeniu lub podejrzeniu naruszenia poufności powierzonych danych.
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Sektor publiczny
    1 sty 2000
    11 maja 2021
    Zakres dat:

    Wynagrodzenia pracowników samorządowych 2021 - zmiany

    Wynagrodzenia pracowników samorządowych 2021. Sprawdź, jakie kwoty wynagrodzeń przewiduje projekt nowelizacji rozporządzenia w sprawie wynagradzania pracowników samorządowych. Jakie będą zarobki urzędników?

    Kiedy jest zakończenie roku szkolnego 2021?

    Zakończenie roku szkolnego 2020/2021 – kiedy zaczną się wakacje? Do kiedy trzeba wystawić oceny?

    Matura 2021 z polskiego poziom rozszerzony - arkusz

    Matura rozszerzona z polskiego na poziomie rozszerzonym – pobierz arkusz. Sprawdź, jakie tematy wypracowań mieli do wyboru maturzyści.

    Limit osób w autobusach, tramwajach i pociągach od 15 maja 2021 r.

    Limit osób w autobusach, tramwajach i pociągach zwiększy się od 15 maja 2021 r. Czy będzie trzeba nosić maseczki? Rząd luzuje obostrzenia związane z pandemią koronawirusa, także te dotyczące przemieszczania się i transportu publicznego.

    Compliance. Jak wygląda wdrażanie systemów dla sygnalistów w gminach?

    W jaki sposób zgłaszane były w ostatnich lata nieprawidłowości w gminach? Kto obsługuje informacje o nieprawidłowościach w urzędach? Ile zgłoszeń o nieprawidłowościach zostało zweryfikowanych pozytywnie? Przedstawiamy raport z badań.

    Matura 2021 – angielski rozszerzony [ARKUSZ]

    Matura 2021 angielski rozszerzony – publikujemy arkusz CKE. Jakie tematy wypracowań mieli do wyboru maturzyści? Sprawdź.

    Aktywna tablica 2021 - zmiany w programie

    Aktywna tablica 2021 - zmiany. Ministerstwo Edukacji i Nauki poinformowało o zmianie wzoru wniosku oraz terminu składania wniosku w programie Aktywna tablica.

    Matura z angielskiego 2021 [ARKUSZ CKE]

    Matura z angielskiego 2021 – arkusz CKE. Czy matura podstawowa z angielskiego był trudna? Pobierz arkusz i sprawdź.

    Przecieki na maturze 2021?

    Przecieki na maturze 2021. Pojawiają się liczne informacje, że na maturze z polskiego i z matematyki mogło dojść do przecieku. CKE złożyła zawiadomienie do prokuratury.

    Matura 2021: Czy były przecieki?

    Przecieki matura 2021. Nie milkną głosy, że na egzaminie maturalnym mogło dojść do przecieku. Co na to MEiN i CKE?

    Matura z matematyki 2021 – arkusz, odpowiedzi

    Matura z matematyki 2021 – prezentujemy arkusz CKE i odpowiedzi. Co na maturze 2021? Z jakimi zadaniami musieli się zmierzyć maturzyści?

    Szczepienia uczniów przeciwko COVID-19 w wakacje?

    Szczepienia uczniów przeciwko COVID-19 w wakacje? Minister Edukacji i Nauki Przemysław Czarnek odniósł się do możliwości szczepień na koronawirusa dzieci i młodzieży.

    Powrót do szkół 2021 - harmonogram, rozporządzenie

    Kiedy uczniowie wracają do szkół? W Dzienniku Ustaw ukazało się już rozporządzenie Ministra Edukacji i Nauki. Przedstawiamy harmonogram powrotu do nauki stacjonarnej.

    Matura z polskiego 2021 – arkusz CKE

    Matura 2021 z polskiego - arkusz CKE. Co na maturze 2021? Sprawdź jakie zadania, lektury i tematy rozprawek maturalnych pojawiły się na egzaminie. Pobierz arkusz.

    Matura z polskiego 2021 – tematy rozprawek

    Matura z polskiego 2021 – tematy rozprawek. Jakie lektury pojawiły się na maturze z polskiego 2021? Sprawdź tematy wypracowań.

    Matura 2021 – arkusze CKE, kiedy wyniki

    Matura 2021 – arkusze CKE. Kiedy poznamy zadania z tegorocznych matur oraz wyniki egzaminów?

    Matura 2021 - harmonogram egzaminów

    Matura 2021 - przedstawiamy terminy egzaminów. Matury zaczynają się już 4 maja i potrwają do 20 maja 2021 roku. Sprawdź harmonogram dzień po dniu.

    Matura 2021 – jakie przedmioty najczęściej wybierają maturzyści?

    Matura 2021 - jakie przedmioty na poziomie rozszerzonym najczęściej zdają tegoroczni maturzyści? Co trzeba zdać na maturze?

    Druga dawka szczepienia dla nauczycieli a matury

    Szczepienia nauczycieli - czy druga dawka szczepienia przeciwko COVID-19 zostanie przełożona ze względu na matury?

    Od 1 maja większa dostępność obiektów sportowych. Muzea i galerie otwarte od 4 maja

    Obiekty sportowe, muzea i galerie. Z początkiem maja wchodzą w życie nowe regulacje dotyczące ograniczeń wynikających ze stanu pandemii. Zgodnie z opublikowanym 29 kwietnia rozporządzeniem Rady Ministrów, od soboty, 1 maja, na obiektach sportowych na świeżym powietrzu będzie mogło przebywać jednocześnie do 50 osób. Także od soboty na baseny oraz zamknięte obiekty sportowe mogą wrócić zorganizowane grupy dzieci i młodzieży. 4 maja działalność w reżimie sanitarnym mogą wznowić muzea, galerie sztuki oraz inne instytucje kultury prowadzące działalność wystawienniczą.

    Zmiany w wynagrodzeniach nauczycieli - czy będą powiązane z pensją minimalną?

    Zmiany w wynagrodzeniach nauczycieli - jakie są propozycje Ministerstwa Edukacji i Nauki? Czy wynagrodzenia nauczycieli będą powiązane z pensją minimalną lub średnim wynagrodzeniem? Czy będą podwyżki dla nauczycieli?

    Szczepienie przeciw COVID-19 bez rejestracji w majówkę

    Szczepienie przeciw COVID-19 - zaszczep się w majówkę w Warszawie bez rejestracji. Kto będzie mógł się zaszczepić? Gdzie to zrobić?

    Nowe dowody osobiste - czy są bezpieczniejsze?

    Nowe dowody osobiste zaczną być wydawane od 2 sierpnia 2021 roku. Czy są bezpieczniejsze? Czy rządowa aplikacja mObywatel ochroni nas przed kradzieżą danych osobowych?

    Systemy dla sygnalistów w gminach - badania, problemy

    Jakimi kanałami pracownicy urzędu mogą zgłaszać nieprawidłowości według deklaracji gmin? Czy ankietowane gminy dopuszczają możliwość anonimowego zgłaszania nieprawidłowości?

    Czy studenci wrócą na uczelnię w październiku 2021?

    Czy studenci wrócą na uczelnie w październiku 2021? Ministerstwo Edukacji i Nauki ma przygotowane kilka scenariuszy na naukę w roku akademickim 2021/2022.