Obowiązki podmiotów przetwarzających i podmiotów dalszego powierzenia - opinia EROD z 7.10.2024
EROD [Europejska Rada Ochrony Danych] przyjęła na początku października opinię w sprawie niektórych obowiązków Administratora danych osobowych wynikających z polegania na podmiotach przetwarzających i podprzetwarzających, czyli wskazówki dla podmiotów, które angażują podwykonawców/usługodawców w swoją działalność.
Tym razem nie mówimy o wytycznych, ale o opinii wydanej w następstwie wniosku złożonego do EROD przez duński organ ochrony danych na podstawie art. 64 ust. 2 RODO, na podstawie którego każdy organ ochrony danych może zwrócić się do Rady o wydanie opinii w sprawach mających ogólne zastosowanie lub wywołujących skutki w więcej niż jednym państwie członkowskim.
Dlaczego ma to znaczenie dla Twojej firmy?
Zatrudniając firmy zewnętrzne do obsługi zadań związanych z danymi osobowymi - takich jak lista płac, marketing lub usługi IT - pozostajesz odpowiedzialny za sposób przetwarzania tych danych. Nawet jeśli firmy te korzystają z podwykonawcy, to Twoja firma jest odpowiedzialna za zapewnienie zgodności z RODO.
Wspomniana opinia Europejskiej Rady Ochrony Danych wyjaśnia ważne obowiązki podczas pracy z podmiotami przetwarzającymi i podmiotami dalszego przetwarzania (firmami zatrudnionymi przez podmiot przetwarzający do pomocy w zadaniach związanych z danymi).
Dyrektywa NIS 2. Kluczowe branże dotknięte zmianą prawa
Opinia EROD - wnioski
EROD w swojej opinii szczegółowo omawia, w jaki sposób administrator danych powinien zarządzać relacjami z podmiotami przetwarzającymi i podmiotami dalszego przetwarzania. Poniżej podsumowanie tez zawartych w dokumencie.
Wniosek 1. Administrator powinien znać tożsamość wszystkich podmiotów przetwarzających i podmiot dalszego przetwarzania w całym łańcuchu. Powinien mieć dostęp do informacji o nazwie, adresie i osobie kontaktowej każdego z nich, aby zapewnić zgodność z art. 28 RODO.
Wniosek 2. Administrator ma obowiązek zweryfikować, czy podmiot przetwarzający i podmioty dalszego przetwarzania zapewniają wystarczające gwarancje w zakresie ochrony danych. Ta weryfikacja powinna być odpowiednio udokumentowana i różnić się w zależności od ryzyka związanego z przetwarzaniem danych.
Wniosek 3. Administrator nie ma obowiązku systematycznie sprawdzać umów pomiędzy podmiotem przetwarzającym a podmiotem dalszego przetwarzania aby upewnić się, że obowiązki wynikające z RODO zostały przekazane w dół łańcucha przetwarzania, ale w zależności od okoliczności może być to konieczne, aby zapewnić zgodność z zasadą rozliczalności.
Wniosek 4. Administrator musi ocenić i mieć dostęp do odpowiedniej dokumentacji, która zapewnia, że poziom ochrony danych pozostaje zgodny z RODO, nawet podczas przekazywania danych do krajów trzecich.
W pierwszej kolejności, gdy dane osobowe będą przekazywane do państw trzecich w związku z korzystaniem z usług (pod)podmiotów przetwarzających, administrator powinien ocenić i być w stanie przedstawić dokumentację dotyczącą mapowania przekazywania danych. Administrator powinien dopilnować, aby eksporter (który przetwarza dane osobowe w jego imieniu) przeprowadził mapowanie przekazywania, określając, które dane osobowe są przekazywane.
Wniosek 5. Zakres obowiązków Administratora w zakresie weryfikacji procesów może się różnić w zależności od tego jakie ryzyko dla praw i wolności osób niosą powierzone czynności przetwarzania. Im wyższe ryzyka tym weryfikacja bardziej szczegółowa a środki bezpieczeństwa bardziej rygorystyczne.
Wniosek 6. Każda taka umowa powinna uwzględniać szczególne obowiązki administratorów i podmiotów przetwarzających. Chociaż art. 28 zawiera listę punktów, które muszą zostać uwzględnione w każdej umowie regulującej stosunki między administratorami i podmiotami przetwarzającymi, pozostawia on miejsce na negocjacje między stronami takich umów. Pole do negocjacji jest ograniczone wymogami określonymi w art. 28(3) RODO. Oznacza to, że klauzula przewidziana w art. 28 ust. 3 lit. a) RODO - "chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego, któremu podlega podmiot przetwarzający" - jest zalecana, ale nie obowiązkowa. Jej brak nie oznacza automatycznego naruszenia RODO, ale umowa powinna jasno wskazywać, że procesor musi działać zgodnie z prawem UE lub krajowym.
Standardowe klauzule umowne (SCC), a umowa powierzenia przetwarzania danych osobowych
Aby administrator danych osobowych zapewnił zgodność z opinią EROD dotyczącą relacji z procesorami i podprocesorami, w swojej polityce ochrony danych powinien wdrożyć następujące środki organizacyjne i techniczne:
Zastosowanie opinii EROD w praktyce w ramach systemu ochrony danych osobowych
Bądź RODOsmart. Proponuję Ci kilka elementów, które warto uwzględnić na bazie wniosków z opinii EROD.
- W procedurze wyboru dostawcy, w aktualnym projekcie karty oceny dostawcy:
- Upewnij się, że uwzględniłeś informacje o dostawcy i wskazanych przez niego podwykonawcach w zakresie:
- nazwy firmy
- adresu siedziby
- osoby kontaktowej (imię, nazwisko, stanowisko, dane kontaktowe)
- kategorii dostawcy (opis jaki uwzględniasz w obowiązku informacyjnym)
- zakresu przetwarzania [przedmiot usługi lub części przedmiotu usługi realizowanego przez ten podmiot].
- Upewnij się, że dokonałeś dywersyfikacji oczekiwanych środków organizacyjno-technicznych wobec dostawców w zależności od charakteru przetwarzanych danych oraz poziomu ryzyka.
- Upewnij się, że w karcie dostawcy zawarłeś obowiązek zgłoszenia transferu danych poza UE. Dotyczy to zarówno dostawcy, jak i jego podwykonawców. Jeśli taki transfer ma miejsce, a w kraju odbiorcy nie ma decyzji Komisji Europejskiej o odpowiednim poziomie ochrony danych, musisz przeprowadzić ocenę wpływu transferu danych (Transfer Impact Assessment - TIA). Ocena ta powinna być wykonana przed podpisaniem umowy.
- Upewnij się, że szablon umowy powierzenia przetwarzania danych jest zgodny z art. 28 RODO. Wprowadź do umowy wszystkie niezbędne zapisy, które muszą być uwzględnione. Zostaw przestrzeń na dodatkowe zapisy, które można negocjować z dostawcą. Nawet jeśli dostawca nie zaakceptuje Twojej wersji umowy, porównaj jego dokument z własnym projektem. Dzięki temu szybko zauważysz brakujące elementy lub te, które są dla Ciebie nie do przyjęcia.
Jak legalnie przetwarzać dane osobowe? Rozwiewamy wątpliwości
- Upewnij się, że uwzględniłeś informacje o dostawcy i wskazanych przez niego podwykonawcach w zakresie:
- W ramach procesów z obszaru utrzymania ciągłości działania i ciągłej analizy ryzyk dla przetwarzania danych:
- Prowadź (w oparciu o karty dostawców, z którymi podpisano umowę) rejestr dostawców i poddostawców do nich przypisanych i regularnie aktualizuj te informacje.
- Pamiętaj o udokumentowanej ocenie faktycznie stosowanych przez dostawców środków organizacyjno-technicznych i przestrzegania warunków umowy. Wyniki i daty oceny uwzględnij w rejestrze dostawców, co pomoże zaplanować ci kolejne działania:
- Przeprowadz i udokumentuj TIA, jeśli niezbędne, wracaj do tego dokumentu przy okazji audytu.
- Przeprowadź i udokumentuj audyt realizacji warunków umowy. Sprawdź, czy dostawca i podmioty dalszego przetwarzania stosują środki organizacyjno-techniczne, które zadeklarowali w umowie. Upewnij się, że działają wyłącznie na podstawie Twoich pisemnych instrukcji i czy przetwarzają dane tylko w zakresie określonym w umowie i w Twoim celu, a nie we własnych, które nie są przez Ciebie akceptowane.
- Regularnie sprawdzaj czy podmioty przetwarzające informują Cię jako administratora danych o wszelkich zmianach w łańcuchu przetwarzania (np. dodanie nowego podmiotu dalszego przetwarzania).
Zakazane praktyki w zakresie AI według art. 5 AI Act
EROD - podsumowanie wniosków z nowej opinii
Pamiętaj! Jeśli zatrudniasz dostawców, w tym takich, którzy opierają swoje usługi na łańcuchu podwykonawców, to odpowiedzialność za zgodność z RODO przetwarzania danych nie rozkłada się i nie regresuje a spoczywa na Tobie.
Aby chronić swoją firmę i dbać o bezpieczeństwo danych osobowych przetwarzanych przez Twoją firmę, wypracuj sprawne mechanizmy działania przy wyborze dostawców. Wykorzystaj wnioski zawarte w opinii EROD, jak i innych wytycznych organów ochrony danych osobowych, co ułatwi ci organizację pracy. Przede wszystkim jednak, skoro korzystasz z profesjonalnego wsparcia w procesach biznesowych, to korzystaj też z profesjonalnego wsparcia organizacji i utrzymania zgodności z RODO Twojej firmy.