Kluczowe wnioski​​ 

  • Czym są umowy o przetwarzaniu danych osobowych: Umowy o przetwarzaniu danych osobowych (DPA) określają sposób, w jaki administratorzy i podmioty przetwarzające dane osobowe przetwarzają dane osobowe, w tym kwestie bezpieczeństwa, poufności oraz roli każdej ze stron.​​ 
  • Kiedy konieczne jest zawarcie umowy o przetwarzaniu danych osobowych: Firmy potrzebują umowy o przetwarzaniu danych osobowych, gdy zewnętrzny dostawca usług przetwarza dane osobowe w ich imieniu.​​ 
  • Dlaczego umowy o przetwarzaniu danych są ważne: Umowy o przetwarzaniu danych pomagają firmom określić oczekiwania dotyczące relacji przetwarzania danych.​​ 
  • Kryteria zgodności: Globalne firmy powinny uwzględnić przepisy dotyczące prywatności, w tym Ogólne rozporządzenie o ochronie danych (wymagania DO), przy zarządzaniu relacjami z dostawcami usług zewnętrznych, którzy przetwarzają dane osobowe​​ 

W miarę jak Twoja firma rozszerza działalność na nowe rynki, prawdopodobnie będziesz współpracować z rosnącą liczbą zewnętrznych dostawców wspierających Twoją działalność. Relacje te wiążą się z dostępem do danych osobowych, dlatego ważne jest, aby zrozumieć:​​ 

    • kto może uzyskać dostęp do tych informacji​​ 
    • jak przetwarzają to osoby trzecie​​ 
    • jakie zabezpieczenia są wdrożone w celu jego ochrony​​ 

Umowa o przetwarzaniu danych (DPA) pomaga ustalić oczekiwania między administratorami danych i podmiotami przetwarzającymi dane. Niniejsza prawnie wiążąca umowa określa sposób, w jaki strony przetwarzają dane osobowe, w tym zakres przetwarzania, środki bezpieczeństwa i obowiązki, których każda ze stron musi przestrzegać.​​ 

Chociaż wiele osób łączy DPA z unijnym Ogólne rozporządzenie o ochronie danych (RODO (Ogólne rozporządzenie o ochronie danych (RODO), inne przepisy dotyczące prywatności na świecie mogą zawierać podobne wymogi dotyczące ochrony i zarządzania danymi osobowymi. Zrozumienie, kiedy potrzebujesz DPA, może pomóc Twojej firmie zbudować silniejsze strategie ochrony danych i wspierać Twoje zobowiązania dotyczące prywatności w regionach, w których działasz. W tym przewodniku dowiesz się, czym jest DPA, co obejmuje, kiedy jest potrzebne i nie tylko.​​ 

Czym jest umowa o przetwarzaniu danych?​​ 

DPA to umowa prawna zawarta między administratorami danych a podmiotami przetwarzającymi dane, która określa sposób przetwarzania danych osobowych. Wyjaśnia obowiązki każdej ze stron, w tym:​​ 

  • Rodzaje danych osobowych, do których podmiot przetwarzający ma dostęp: umowa DPA identyfikuje informacje objęte stosunkiem przetwarzania i określa, w jaki sposób podmiot przetwarzający może je wykorzystać.​​ 
  • Środki bezpieczeństwa, które musi przestrzegać podmiot przetwarzający: Umowy mogą szczegółowo określać wymogi dotyczące ochrony danych, takie jak praktyki dotyczące poufności, kontrole dostępu i inne zabezpieczenia.​​ 
  • Obowiązki obu stron: Umowa o przetwarzaniu danych osobowych jasno określa oczekiwania każdej ze stron w trakcie trwania relacji przetwarzania, w tym te związane z bezpieczeństwem, poufnością i zgodnością z przepisami.​​ 

Firmy korzystają z DPA podczas współpracy z zewnętrznymi dostawcami, którzy przetwarzają dane osobowe w ich imieniu, wspierają różne działania biznesowe i potrzebują dostępu do danych osobowych. Przykłady obejmują:​​ 

  • Technologia KADRY: Platformy KADRY przetwarzają informacje dotyczące członków ZESPOŁ, kandydatów oraz działań zarządzających personelem.​​ 
  • Zarządzanie pocztą outsourcing: Dostawcy usług e-mail mogą przetwarzać dane kontaktowe i komunikację.​​ 
  • Rachunkowość finansowa: Platformy księgowe i dostawcy mogą uzyskać dostęp do dokumentacji finansowej, informacji o pracownikach oraz innych danych biznesowych, wspierając jednocześnie operacje finansowe.​​ 
  • Gromadzenie danych lub digitalizacja: Zewnętrzni dostawcy mogą pomóc w gromadzeniu, porządkowaniu lub konwertowaniu danych do bardziej dostępnych formatów cyfrowych.​​ 
  • Przechowywanie w chmurze: Dostawcy usług w chmurze mogą przechowywać dane osobowe i kopie zapasowe danych biznesowych w imieniu firm, ale muszą przestrzegać ustalonych wymogów bezpieczeństwa w celu ochrony tych informacji.​​ 
  • Wsparcie w zakresie płac: Dostawcy płac przetwarzają wrażliwe informacje podatkowe i wynagrodzenie niezbędne do wsparcia działań związanych z płatnościami i pracownikami.​​ 
  • Platformy zarządzania relacjami z klientami (CRM): Dostawcy CRM mogą przetwarzać informacje klientów, wspierając sprzedaż, serwis i komunikację.​​ 

Umowa o przetwarzaniu danych tworzy wspólne porozumienie co do sposobu wykonywania czynności przetwarzania. Umożliwia określenie zakresu relacji, ustalenie wymogów bezpieczeństwa i wyjaśnienie, w jaki sposób każda organizacja powinna podchodzić do swoich zobowiązań w zakresie prywatności.​​ 

Dlaczego umowy DPA są ważne?​​ 

Umowa o ochronie danych osobowych pomaga firmom lepiej zrozumieć, w jaki sposób strony udostępniają sobie dane, oraz określić odpowiedzialność za ich ochronę. Ustalając zakres odpowiedzialności jeszcze przed rozpoczęciem relacji między administratorem a podmiotem przetwarzającym, firmy budują solidniejsze podstawy do zarządzania wymogami prywatności i ograniczania niepewności.​​  

Umowa o ochronie danych osobowych może pomóc przedsiębiorstwom działać wydajniej w miarę ich ekspansji na rynki zagraniczne, poprzez ustalenie spójnych oczekiwań co do sposobu, w jaki podmioty zewnętrzne przetwarzają dane osobowe. Zamiast zastępować szerszą politykę prywatności firmy i obowiązki związane z zgodnością, DPA jest jednym z elementów szerszego podejścia do ochrony danych osobowych.​​ 

Jak Ogólne rozporządzenie o ochronie danych (RODO wpływa na umowy o przetwarzaniu danych)​​ 

Europejska Ogólne rozporządzenie o ochronie danych (RODO) kładzie większy nacisk na DPA, ustanawiając konkretne wymagania dotyczące umów między administratorami danych a przetwarzającymi dane. Zgodnie z artykułem 28 Ogólne rozporządzenie o ochronie danych (RODO), operatorzy muszą współpracować z podmiotami przetwarzającymi, którzy zapewniają wystarczające gwarancje ochrony danych oraz muszą zawierać umowy dotyczące odpowiedzialności obu stron.​​ 

Wymagania te mają zastosowanie, gdy Ogólne rozporządzenie o ochronie danych (RODO obejmuje działania przetwarzające. Chociaż Ogólne rozporządzenie o ochronie danych (RODO powstało w UE), może również dotyczyć sytuacji, gdy firmy spoza UE przetwarzają dane osobowe osób z danego regionu.​​ 

Umowy o przetwarzaniu danych na arenie międzynarodowej​​ 

Ogólne rozporządzenie o ochronie danych (RODO jest jednym z najbardziej rozpoznawalnych systemów ochrony prywatności danych na świecie. Przedsiębiorstwa mogą musieć rozważyć podobne zobowiązania umowne, współpracując z zewnętrznymi dostawcami usług, którzy przetwarzają dane osobowe, nawet jeśli nie działają na terenie UE. Przepisy dotyczące prywatności różnią się w zależności od kraju, a obowiązki organizacji zależą od:​​ 

    • gdzie działa​​ 
    • czyje dane przetwarza​​ 
    • jakie usługi świadczy​​ 

Wiedza, kiedy Twoja firma potrzebuje DPA, może pomóc Ci stworzyć jaśniejsze procedury ochrony danych osobowych i wspierać Twoje wymagania dotyczące prywatności niezależnie od miejsca działalności.​​ 

Kiedy potrzebna jest umowa o przetwarzaniu danych?​​ 

Porozumienia DPA są konieczne zawsze, gdy jedna organizacja przetwarza dane osobowe w imieniu innej. W ramach Ogólne rozporządzenie o ochronie danych (RODO) firmy potrzebują DPA przy udostępnianiu danych osobowych tworzy relację kontroler-przetwarzający. W takich sytuacjach umowa pomaga określić:​​ 

    • w jaki sposób dostawca może wykorzystać te informacje​​ 
    • jakie zabezpieczenia obowiązują​​ 
    • w jaki sposób obie strony powinny podejść do tego porozumienia.​​ 

Oto kilka typowych przykładów sytuacji, w których firmy potrzebują umowy DPA:​​ 

    • dostawca usług płacowych​​ 
    • platforma KADRY​​ 
    • przechowywanie w chmurze​​ 
    • Inny dostawca technologii, który może przetwarzać dane pracowników, klientów lub firm​​ 

DPA jasno określa oczekiwania przed rozpoczęciem przetwarzania.​​ 

Kiedy umowa o przetwarzaniu danych nie jest potrzebna​​  

Nie każda relacja obejmująca dane osobowe wymaga umowy o ochronie danych osobowych. Typowe scenariusze obejmują:​​ 

  • Niezależni administratorzy: Niezależne strony trzecie mogą decydować o tym, w jaki sposób i dlaczego przetwarzają dane osobowe. Oznacza to, że działają w oparciu o własne obowiązki dotyczące prywatności, a nie jako podmioty przetwarzające.​​ 
  • Dostawcy usług profesjonalnych: Niektórzy dostawcy, w tym ci oferujący usługi prawne, księgowe i doradztwa finansowego, mają odrębne obowiązki dotyczące poufności i prywatności, wynikające ze specyfiki prowadzonej działalności.​​ 
  • Ograniczone relacje dostępu do danych: Dostawca może uzyskać dostęp do danych incydentalnie, bez konieczności przetwarzania ich w imieniu innej organizacji.​​ 
  • Władze publiczne i organy regulacyjne: Firmy przetwarzające dane na podstawie własnych uprawnień prawnych nie mogą działać jako podmioty przetwarzające i nie potrzebują umowy o ochronie danych osobowych.​​ 

Ustalając, czy potrzebujesz DPA, weź pod uwagę następujące kwestie:​​ 

    • kto ustala cel przetwarzania​​ 
    • kto ma dostęp do informacji​​ 
    • jaką rolę odgrywa każda organizacja w tej relacji​​ 

Zrozumienie ról w umowie o przetwarzaniu danych​​ 

W umowie DPA dwie strony odgrywają odrębne role: administrator danych i podmiot przetwarzający dane. Zrozumienie różnic między nimi może pomóc w ustaleniu obowiązków każdej ze stron w przypadku przesyłania danych osobowych między dwiema firmami.​​ 

Kim jest administrator danych?​​ 

Administratorem danych jest organizacja, która ustala, dlaczego i w jaki sposób przetwarzane są dane. To partia decyduje:​​ 

    • jakie informacje zbiera​​ 
    • dlaczego to zbiera​​ 
    • w jaki sposób podmiot przetwarzający może wykorzystać dane w swoim imieniu​​ 

Załóżmy, że Twoja firma działa jako kontroler danych, gdy zbiera dane osobowe od Klienci, członków ZESPÓŁ lub innych stron wspierających działalność biznesową. Jeśli współpracujesz z zewnętrznym dostawcą przy przetwarzaniu tych informacji, Twoja firma decyduje, dlaczego to dostawca je przetwarza.​​ 

Czym jest podmiot przetwarzający dane?​​ 

Podmiotem przetwarzającym jest organizacja przetwarzająca dane osobowe w imieniu administratora. Nie określa celu przetwarzania ani sposobu wykorzystania danych poza instrukcjami administratora. Musi przestrzegać szczegółowych instrukcji administratora dotyczących przetwarzania.​​ 

Podmiotem przetwarzającym dane mogą być:​​  

    • dostawcy technologii​​ 
    • firmy świadczące usługi w chmurze​​ 
    • platformy płacowe​​ 
    • inni dostawcy przetwarzający dane osobowe podczas świadczenia usługi​​ 

Ich praca polega na przestrzeganiu wyraźnych instrukcji przetwarzania przy jednoczesnym zachowaniu odpowiednich zabezpieczeń.​​ 

Co obejmuje umowa o przetwarzaniu danych?​​ 

Umowa o ochronie danych osobowych jasno określa, w jaki sposób przedsiębiorstwa przetwarzają dane osobowe, gdy podmiot przetwarzający współpracuje z podmiotem kontrolującym. Dokładne informacje mogą się różnić w zależności od obowiązujących przepisów o ochronie prywatności. Większość umów o ochronie danych osobowych reguluje kluczowe kwestie związane z przetwarzaniem danych, środkami bezpieczeństwa i obowiązkami stron.​​ 

1. Szczegóły dotyczące działań przetwarzania danych​​ 

Porozumienia DPA pomagają obu stronom zrozumieć, jakie informacje są częścią umowy i w jaki sposób podmioty przetwarzające mogą je wykorzystywać. Umowa wyjaśnia zakres stosunku przetwarzania i określa, co podmiot przetwarzający może zrobić z danymi, których to dotyczy.​​ 

Szczegóły obejmują:​​ 

    • Rodzaje danych osobowych podlegających przetwarzaniu​​ 
    • Kategorie osób, których dane są przetwarzane​​ 
    • Cel i charakter działań przetwarzania​​ 
    • Całkowity czas trwania stosunku przetwarzania​​ 
    • Jasne instrukcje dotyczące sposobu wykorzystania danych przez procesor​​ 
    • Wymagania dotyczące zwrotu lub usunięcia danych osobowych po zakończeniu relacji.​​ 

Dokumentowanie tych szczegółów pomaga firmom ustalić oczekiwania jeszcze przed rozpoczęciem jakiegokolwiek przetwarzania. Strony mogą wykorzystywać te szczegóły jako punkt odniesienia w trakcie trwania relacji.​​ 

2. Prawa, obowiązki i instrukcje przetwarzania​​ 

Umowy muszą określać, jakie działania ma wykonywać każda ze stron podczas przetwarzania danych osobowych. Kontrolery dostarczają instrukcji, które podmioty przetwarzające muszą wykonać. Podmioty przetwarzające muszą wykonywać uzgodnione czynności przetwarzania. W porozumieniu o ochronie danych osobowych należy określić, że kontrolę nad danymi i tym, co się z nimi dzieje, sprawuje administrator, a nie podmiot przetwarzający.​​ 

Organy ochrony danych mogą zajmować się:​​  

    • Instrukcje administratora dotyczące sposobu, w jaki podmiot przetwarzający musi wykorzystywać dane​​ 
    • Obowiązki podmiotu przetwarzającego podczas wykonywania czynności przetwarzania​​ 
    • Prawo administratora do uzyskania informacji o działaniach​​ 
    • Obowiązki każdej ze stron związane z prywatnością, bezpieczeństwem i zgodnością​​ 

Jeśli zostanie sporządzona prawidłowo, umowa DPA może pomóc obu stronom zrozumieć swoje wzajemne obowiązki i uniknąć nieporozumień.​​ 

3. Poufność i bezpieczeństwo​​ 

Postanowienia dotyczące poufności i środków bezpieczeństwa mogą określać oczekiwania dotyczące ochrony danych osobowych. Umowa o ochronie danych osobowych musi określać, jakie środki zastosuje podmiot przetwarzający.​​ 

W zależności od rodzaju usług, odpowiednie środki mogą obejmować:​​ 

    • Wdrażanie umów o zachowaniu poufności dla osób mających dostęp do danych​​ 
    • Ścisłe kontrole dostępu ograniczające osoby mogące przeglądać informacje​​ 
    • Praktyki szyfrowania i pseudonimizacji danych​​ 
    • Procesy wspierające dostępność, odporność i odzyskiwanie danych​​ 
    • Rutynowe przeglądy i testy bezpieczeństwa​​ 

Konkretne środki zawarte w umowie o ochronie danych osobowych powinny odzwierciedlać rodzaj informacji, których dotyczy, oraz ryzyko związane z czynnościami przetwarzania.​​ 

4. Wymagania dla podprocesorów​​ 

Niektórzy procesorzy współpracują z innymi dostawcami w celu zapewnienia wsparcia swoim usługom. Firmy te, znane jako podprocesory, mogą zostać zobowiązane do przestrzegania dodatkowych wymagań. Umowa o ochronie danych osobowych musi zawierać instrukcje dotyczące zarządzania tymi relacjami i obejmować wszelkie dodatkowe zasady, które mają zastosowanie, gdy inna organizacja przetwarza dane osobowe.​​ 

Postanowienia dotyczące podwykonawców obejmują:​​ 

    • Czy podmioty przetwarzające potrzebują autoryzacji przed współpracą z podmiotami przetwarzającymi podrzędnymi​​ 
    • Obowiązki podmiotów przetwarzających dane w przypadku ich przetwarzania​​ 
    • W jaki sposób podmioty przetwarzające monitorują zgodność podprocesorów​​ 
    • W jaki sposób podmioty przetwarzające komunikują zmiany dotyczące podprocesorów​​ 

Jasne wymagania dotyczące podmiotów przetwarzających dają administratorom większą przejrzystość w zakresie sposobu przesyłania danych osobowych w ramach szerszej sieci dostawców usług.​​ 

Wsparcie dla obowiązków związanych z prywatnością i zgodnością​​ 

Na koniec umowa o ochronie danych osobowych powinna wyjaśniać, w jaki sposób podmiot przetwarzający może wspierać administratora danych w wypełnianiu jego obowiązków w zakresie ochrony prywatności. Działania podmiotu przetwarzającego ukierunkowane na wsparcie mogą obejmować:​​ 

    • Pomoc w przeprowadzaniu ocen skutków dla ochrony danych​​  
    • Wsparcie w udzielaniu odpowiedzi na żądania osób, których dane dotyczą​​ 
    • Dostarczanie informacji niezbędnych do przeglądów zgodności i audytów​​ 
    • Pomoc w reagowaniu na naruszenia​​ 
    • Prowadzenie dokumentacji dotyczącej działań przetwarzania, gdy jest to możliwe​​ 

Określenie tych szczegółów na wczesnym etapie może pomóc firmom reagować szybciej i skuteczniej w przypadku pojawienia się obaw dotyczących prywatności lub bezpieczeństwa.​​ 

Co dzieje się po naruszeniu ochrony danych w ramach DPA?​​ 

Jeśli istnieje prawdopodobieństwo, że naruszenie ochrony danych osobowych będzie stanowić ryzyko dla praw i wolności osób, których dotyczy, firmy, których to dotyczy, muszą podjąć konkretne, natychmiastowe działania. Przedsiębiorstwa mają obowiązek powiadomić właściwy organ nadzorczy w ciągu 72 godzin od momentu, w którym dowiedziały się o naruszeniu.​​ 

Jeśli naruszenie bezpieczeństwa stwarza duże ryzyko, firmy mają obowiązek powiadomić również te osoby. Jeśli firma posiada już skuteczne protokoły redukcji ryzyka technicznego i organizacyjnego, powiadomienie nie jest konieczne.​​ 

Załóżmy, że firma korzysta z zewnętrznego dostawcy do przechowywania informacji o kliencie. Jeśli dostawca (procesor) doświadczy incydentu bezpieczeństwa, który ujawnia dane osobowe, musi powiadomić firmę (kontrolera), aby organizacja mogła ocenić naruszenie i określić odpowiednie kolejne kroki.​​  

W zależności od okoliczności firma musi powiadomić regulatorów, osoby dotknięte lub obie strony. Reakcja może zależeć od takich czynników, jak:​​ 

    • informacje zaangażowane​​ 
    • liczba osób dotkniętych​​ 
    • zabezpieczenia już wdrożone​​ 

Jakie są ryzyka wynikające z niespełnienia wymogów DPA?​​ 

  1. W przypadku gdy przepisy dotyczące ochrony prywatności wymagają od firm zawarcia umowy o przetwarzaniu danych, brak jej zawarcia może wiązać się z ryzykiem braku zgodności. Na mocy Ogólne rozporządzenie o ochronie danych (RODO) kontrolerzy i procesorzy mogą stawić czoła Kary, jeśli nie spełniają zobowiązań dotyczących ochrony danych, w tym wymogów dotyczących umów między kontrolerem a procesorem.​​ 
  2. Jeśli dojdzie do naruszenia bezpieczeństwa danych i organy regulacyjne stwierdzą, że organizacja nie przestrzegała przepisów, mogą podjąć działania egzekucyjne. Potencjalne działania mogą obejmować:​​ 
      • Formalne ostrzeżenie lub nagana​​ 
      • Tymczasowe lub stałe ograniczenia działań związanych z przetwarzaniem danych​​ 
      • Kary administracyjne do 20 milionów EUR lub 4% całkowitego rocznego światowego obroty firmy na świecie, w zależności od tego, co jest wyższe​​ 
  3. Konkretne konsekwencje zależą od charakteru naruszenia, jego wpływu na osoby dotknięte naruszeniem oraz reakcji organizacji. W obu przypadkach brak zgodności może stwarzać problemy operacyjne i wizerunkowe.​​ 

Zarządzanie umowami DPA obejmującymi wielu dostawców, jurysdykcje i zespoły wewnętrzne może stwarzać dodatkowe wyzwania administracyjne dla rozwijających się firm.​​ 

Bez wyraźnego nadzoru wiele firm ma trudności z identyfikowaniem luk w praktykach ochrony danych i szybkim reagowaniem w przypadku pojawienia się problemów związanych z prywatnością.​​ 

Ustanowienie uporządkowanego podejścia do umów dotyczących przetwarzania danych może pomóc firmom poprawić widoczność, zachować spójność i wspierać odpowiedzialne rozwój ponad granicami.​​ 

Buduj globalne zespoły z G-P​​ 

Budując zespoły Międzynarodowy, ochrona danych jest ważnym aspektem. Współpracuj z G-P, aby wspierać swoje potrzeby zatrudnienia transgranicznego. Nasza Globalna Platforma™ Zatrudnienia (Globalna platforma zatrudniania) pomaga firmom organizować zatrudnienia, wdrażać, zarządzać i wynagradzać pracowników na całym świecie, jednocześnie realizując wymagania zatrudnienia.​​  

Wdrożenie odpowiednich procesów i posiadanie odpowiedniej wiedzy fachowej może pomóc Twojej organizacji w zarządzaniu kwestiami prywatności danych w miarę jej rozwoju. Jako globalny pracodawca formalny, G-P pomaga Ci organizować zatrudnienia i płacić Utalentowani pracownicy w 180+ krajach bez zakładania lokalnych podmiotów. Bardzo poważnie traktujemy ochronę prywatności danych, pomagając firmom takim jak Twoja wspierać procesy zatrudnienia w Międzynarodowy oraz zarządzać lokalnymi wymaganiami pracowniczymi.​​ 

W G-P pomagamy usprawnić procesy rekrutacyjne, łącząc technologię z ludzką wiedzą. Korzystając z naszej Globalnej Platformy™ Zatrudnienia (Globalna platforma zatrudniania), możesz sprawniej organizować zatrudnienia i wdrażać nowych członków ZESPOŁ, oszczędzając czas i upraszczając podejście do Rozwój.​​ 

Poproś o propozycję już dziś lub skontaktuj się z nami , aby dowiedzieć się, jak G-P może wesprzeć Twoją globalną strategię rekrutacyjną.​​ 

Często zadawane pytania​​ 

Kiedy globalne przedsiębiorstwa nie muszą zawierać umowy o ochronie danych osobowych?​​ 

DPA nie jest potrzebna, gdy strona trzecia nie przetwarza danych osobowych w imieniu firmy.  Niezależni administratorzy, niektórzy profesjonalni dostawcy usług i firmy uzyskujące dostęp do danych na podstawie własnych uprawnień prawnych mogą mieć odrębne obowiązki w zakresie ochrony prywatności. Potrzeba sporządzenia umowy o ochronie danych osobowych zależy od roli każdej ze stron i sposobu, w jaki przetwarzają dane.​​ 

Kontroler czy procesor: jak rozpoznać, który jest który?​​ 

Różnica pomiędzy tymi dwiema rolami sprowadza się do tego, kto decyduje, w jaki sposób i dlaczego dane są przetwarzane. Podmioty kontrolujące decydują o celu przetwarzania i sposobie wykorzystania danych, natomiast podmioty przetwarzające przetwarzają dane w imieniu podmiotu kontrolującego, postępując zgodnie z jego instrukcjami.​​ 

Czym jest umowa o przetwarzaniu danych (DPA)?​​ 

Umowa o przetwarzaniu danych to umowa zawarta między administratorem danych a podmiotem przetwarzającym dane, która określa sposób, w jaki strony będą obchodzić się z danymi osobowymi. Określa zakres przetwarzania, obejmuje środki bezpieczeństwa i definiuje rolę każdej ze stron w relacji​​ 

Kiedy globalne przedsiębiorstwa muszą zawierać Umowę o ochronie danych?​​ 

Przedsiębiorstwa potrzebują umowy o ochronie danych osobowych, gdy udostępniają dane osobom trzecim, które przetwarzają je w ich imieniu, ustanawiając w ten sposób relację administrator-podmiot przetwarzający. Szczegóły umowy będą zależeć od obowiązujących przepisów o ochronie prywatności, zaangażowanych firm i charakteru przetwarzania danych.​​