Kluczowe wnioski
- Czym są umowy o przetwarzaniu danych osobowych: Umowy o przetwarzaniu danych osobowych (DPA) określają sposób, w jaki administratorzy i podmioty przetwarzające dane osobowe przetwarzają dane osobowe, w tym kwestie bezpieczeństwa, poufności oraz roli każdej ze stron.
- Kiedy konieczne jest zawarcie umowy o przetwarzaniu danych osobowych: Firmy potrzebują umowy o przetwarzaniu danych osobowych, gdy zewnętrzny dostawca usług przetwarza dane osobowe w ich imieniu.
- Dlaczego umowy o przetwarzaniu danych są ważne: Umowy o przetwarzaniu danych pomagają firmom określić oczekiwania dotyczące relacji przetwarzania danych.
- Kryteria zgodności: Globalne firmy powinny uwzględnić przepisy dotyczące prywatności, w tym Ogólne rozporządzenie o ochronie danych (wymagania DO), przy zarządzaniu relacjami z dostawcami usług zewnętrznych, którzy przetwarzają dane osobowe
W miarę jak Twoja firma rozszerza działalność na nowe rynki, prawdopodobnie będziesz współpracować z rosnącą liczbą zewnętrznych dostawców wspierających Twoją działalność. Relacje te wiążą się z dostępem do danych osobowych, dlatego ważne jest, aby zrozumieć:
-
- kto może uzyskać dostęp do tych informacji
- jak przetwarzają to osoby trzecie
- jakie zabezpieczenia są wdrożone w celu jego ochrony
Umowa o przetwarzaniu danych (DPA) pomaga ustalić oczekiwania między administratorami danych i podmiotami przetwarzającymi dane. Niniejsza prawnie wiążąca umowa określa sposób, w jaki strony przetwarzają dane osobowe, w tym zakres przetwarzania, środki bezpieczeństwa i obowiązki, których każda ze stron musi przestrzegać.
Chociaż wiele osób łączy DPA z unijnym Ogólne rozporządzenie o ochronie danych (RODO (Ogólne rozporządzenie o ochronie danych (RODO), inne przepisy dotyczące prywatności na świecie mogą zawierać podobne wymogi dotyczące ochrony i zarządzania danymi osobowymi. Zrozumienie, kiedy potrzebujesz DPA, może pomóc Twojej firmie zbudować silniejsze strategie ochrony danych i wspierać Twoje zobowiązania dotyczące prywatności w regionach, w których działasz. W tym przewodniku dowiesz się, czym jest DPA, co obejmuje, kiedy jest potrzebne i nie tylko.
Czym jest umowa o przetwarzaniu danych?
DPA to umowa prawna zawarta między administratorami danych a podmiotami przetwarzającymi dane, która określa sposób przetwarzania danych osobowych. Wyjaśnia obowiązki każdej ze stron, w tym:
- Rodzaje danych osobowych, do których podmiot przetwarzający ma dostęp: umowa DPA identyfikuje informacje objęte stosunkiem przetwarzania i określa, w jaki sposób podmiot przetwarzający może je wykorzystać.
- Środki bezpieczeństwa, które musi przestrzegać podmiot przetwarzający: Umowy mogą szczegółowo określać wymogi dotyczące ochrony danych, takie jak praktyki dotyczące poufności, kontrole dostępu i inne zabezpieczenia.
- Obowiązki obu stron: Umowa o przetwarzaniu danych osobowych jasno określa oczekiwania każdej ze stron w trakcie trwania relacji przetwarzania, w tym te związane z bezpieczeństwem, poufnością i zgodnością z przepisami.
Firmy korzystają z DPA podczas współpracy z zewnętrznymi dostawcami, którzy przetwarzają dane osobowe w ich imieniu, wspierają różne działania biznesowe i potrzebują dostępu do danych osobowych. Przykłady obejmują:
- Technologia KADRY: Platformy KADRY przetwarzają informacje dotyczące członków ZESPOŁ, kandydatów oraz działań zarządzających personelem.
- Zarządzanie pocztą outsourcing: Dostawcy usług e-mail mogą przetwarzać dane kontaktowe i komunikację.
- Rachunkowość finansowa: Platformy księgowe i dostawcy mogą uzyskać dostęp do dokumentacji finansowej, informacji o pracownikach oraz innych danych biznesowych, wspierając jednocześnie operacje finansowe.
- Gromadzenie danych lub digitalizacja: Zewnętrzni dostawcy mogą pomóc w gromadzeniu, porządkowaniu lub konwertowaniu danych do bardziej dostępnych formatów cyfrowych.
- Przechowywanie w chmurze: Dostawcy usług w chmurze mogą przechowywać dane osobowe i kopie zapasowe danych biznesowych w imieniu firm, ale muszą przestrzegać ustalonych wymogów bezpieczeństwa w celu ochrony tych informacji.
- Wsparcie w zakresie płac: Dostawcy płac przetwarzają wrażliwe informacje podatkowe i wynagrodzenie niezbędne do wsparcia działań związanych z płatnościami i pracownikami.
- Platformy zarządzania relacjami z klientami (CRM): Dostawcy CRM mogą przetwarzać informacje klientów, wspierając sprzedaż, serwis i komunikację.
Umowa o przetwarzaniu danych tworzy wspólne porozumienie co do sposobu wykonywania czynności przetwarzania. Umożliwia określenie zakresu relacji, ustalenie wymogów bezpieczeństwa i wyjaśnienie, w jaki sposób każda organizacja powinna podchodzić do swoich zobowiązań w zakresie prywatności.
Dlaczego umowy DPA są ważne?
Umowa o ochronie danych osobowych pomaga firmom lepiej zrozumieć, w jaki sposób strony udostępniają sobie dane, oraz określić odpowiedzialność za ich ochronę. Ustalając zakres odpowiedzialności jeszcze przed rozpoczęciem relacji między administratorem a podmiotem przetwarzającym, firmy budują solidniejsze podstawy do zarządzania wymogami prywatności i ograniczania niepewności.
Umowa o ochronie danych osobowych może pomóc przedsiębiorstwom działać wydajniej w miarę ich ekspansji na rynki zagraniczne, poprzez ustalenie spójnych oczekiwań co do sposobu, w jaki podmioty zewnętrzne przetwarzają dane osobowe. Zamiast zastępować szerszą politykę prywatności firmy i obowiązki związane z zgodnością, DPA jest jednym z elementów szerszego podejścia do ochrony danych osobowych.
Jak Ogólne rozporządzenie o ochronie danych (RODO wpływa na umowy o przetwarzaniu danych)
Europejska Ogólne rozporządzenie o ochronie danych (RODO) kładzie większy nacisk na DPA, ustanawiając konkretne wymagania dotyczące umów między administratorami danych a przetwarzającymi dane. Zgodnie z artykułem 28 Ogólne rozporządzenie o ochronie danych (RODO), operatorzy muszą współpracować z podmiotami przetwarzającymi, którzy zapewniają wystarczające gwarancje ochrony danych oraz muszą zawierać umowy dotyczące odpowiedzialności obu stron.
Wymagania te mają zastosowanie, gdy Ogólne rozporządzenie o ochronie danych (RODO obejmuje działania przetwarzające. Chociaż Ogólne rozporządzenie o ochronie danych (RODO powstało w UE), może również dotyczyć sytuacji, gdy firmy spoza UE przetwarzają dane osobowe osób z danego regionu.
Umowy o przetwarzaniu danych na arenie międzynarodowej
Ogólne rozporządzenie o ochronie danych (RODO jest jednym z najbardziej rozpoznawalnych systemów ochrony prywatności danych na świecie. Przedsiębiorstwa mogą musieć rozważyć podobne zobowiązania umowne, współpracując z zewnętrznymi dostawcami usług, którzy przetwarzają dane osobowe, nawet jeśli nie działają na terenie UE. Przepisy dotyczące prywatności różnią się w zależności od kraju, a obowiązki organizacji zależą od:
-
- gdzie działa
- czyje dane przetwarza
- jakie usługi świadczy
Wiedza, kiedy Twoja firma potrzebuje DPA, może pomóc Ci stworzyć jaśniejsze procedury ochrony danych osobowych i wspierać Twoje wymagania dotyczące prywatności niezależnie od miejsca działalności.
Kiedy potrzebna jest umowa o przetwarzaniu danych?
Porozumienia DPA są konieczne zawsze, gdy jedna organizacja przetwarza dane osobowe w imieniu innej. W ramach Ogólne rozporządzenie o ochronie danych (RODO) firmy potrzebują DPA przy udostępnianiu danych osobowych tworzy relację kontroler-przetwarzający. W takich sytuacjach umowa pomaga określić:
-
- w jaki sposób dostawca może wykorzystać te informacje
- jakie zabezpieczenia obowiązują
- w jaki sposób obie strony powinny podejść do tego porozumienia.
Oto kilka typowych przykładów sytuacji, w których firmy potrzebują umowy DPA:
-
- dostawca usług płacowych
- platforma KADRY
- przechowywanie w chmurze
- Inny dostawca technologii, który może przetwarzać dane pracowników, klientów lub firm
DPA jasno określa oczekiwania przed rozpoczęciem przetwarzania.
Kiedy umowa o przetwarzaniu danych nie jest potrzebna
Nie każda relacja obejmująca dane osobowe wymaga umowy o ochronie danych osobowych. Typowe scenariusze obejmują:
- Niezależni administratorzy: Niezależne strony trzecie mogą decydować o tym, w jaki sposób i dlaczego przetwarzają dane osobowe. Oznacza to, że działają w oparciu o własne obowiązki dotyczące prywatności, a nie jako podmioty przetwarzające.
- Dostawcy usług profesjonalnych: Niektórzy dostawcy, w tym ci oferujący usługi prawne, księgowe i doradztwa finansowego, mają odrębne obowiązki dotyczące poufności i prywatności, wynikające ze specyfiki prowadzonej działalności.
- Ograniczone relacje dostępu do danych: Dostawca może uzyskać dostęp do danych incydentalnie, bez konieczności przetwarzania ich w imieniu innej organizacji.
- Władze publiczne i organy regulacyjne: Firmy przetwarzające dane na podstawie własnych uprawnień prawnych nie mogą działać jako podmioty przetwarzające i nie potrzebują umowy o ochronie danych osobowych.
Ustalając, czy potrzebujesz DPA, weź pod uwagę następujące kwestie:
-
- kto ustala cel przetwarzania
- kto ma dostęp do informacji
- jaką rolę odgrywa każda organizacja w tej relacji
Zrozumienie ról w umowie o przetwarzaniu danych
W umowie DPA dwie strony odgrywają odrębne role: administrator danych i podmiot przetwarzający dane. Zrozumienie różnic między nimi może pomóc w ustaleniu obowiązków każdej ze stron w przypadku przesyłania danych osobowych między dwiema firmami.
Kim jest administrator danych?
Administratorem danych jest organizacja, która ustala, dlaczego i w jaki sposób przetwarzane są dane. To partia decyduje:
-
- jakie informacje zbiera
- dlaczego to zbiera
- w jaki sposób podmiot przetwarzający może wykorzystać dane w swoim imieniu
Załóżmy, że Twoja firma działa jako kontroler danych, gdy zbiera dane osobowe od Klienci, członków ZESPÓŁ lub innych stron wspierających działalność biznesową. Jeśli współpracujesz z zewnętrznym dostawcą przy przetwarzaniu tych informacji, Twoja firma decyduje, dlaczego to dostawca je przetwarza.
Czym jest podmiot przetwarzający dane?
Podmiotem przetwarzającym jest organizacja przetwarzająca dane osobowe w imieniu administratora. Nie określa celu przetwarzania ani sposobu wykorzystania danych poza instrukcjami administratora. Musi przestrzegać szczegółowych instrukcji administratora dotyczących przetwarzania.
Podmiotem przetwarzającym dane mogą być:
-
- dostawcy technologii
- firmy świadczące usługi w chmurze
- platformy płacowe
- inni dostawcy przetwarzający dane osobowe podczas świadczenia usługi
Ich praca polega na przestrzeganiu wyraźnych instrukcji przetwarzania przy jednoczesnym zachowaniu odpowiednich zabezpieczeń.
Co obejmuje umowa o przetwarzaniu danych?
Umowa o ochronie danych osobowych jasno określa, w jaki sposób przedsiębiorstwa przetwarzają dane osobowe, gdy podmiot przetwarzający współpracuje z podmiotem kontrolującym. Dokładne informacje mogą się różnić w zależności od obowiązujących przepisów o ochronie prywatności. Większość umów o ochronie danych osobowych reguluje kluczowe kwestie związane z przetwarzaniem danych, środkami bezpieczeństwa i obowiązkami stron.
1. Szczegóły dotyczące działań przetwarzania danych
Porozumienia DPA pomagają obu stronom zrozumieć, jakie informacje są częścią umowy i w jaki sposób podmioty przetwarzające mogą je wykorzystywać. Umowa wyjaśnia zakres stosunku przetwarzania i określa, co podmiot przetwarzający może zrobić z danymi, których to dotyczy.
Szczegóły obejmują:
-
- Rodzaje danych osobowych podlegających przetwarzaniu
- Kategorie osób, których dane są przetwarzane
- Cel i charakter działań przetwarzania
- Całkowity czas trwania stosunku przetwarzania
- Jasne instrukcje dotyczące sposobu wykorzystania danych przez procesor
- Wymagania dotyczące zwrotu lub usunięcia danych osobowych po zakończeniu relacji.
Dokumentowanie tych szczegółów pomaga firmom ustalić oczekiwania jeszcze przed rozpoczęciem jakiegokolwiek przetwarzania. Strony mogą wykorzystywać te szczegóły jako punkt odniesienia w trakcie trwania relacji.
2. Prawa, obowiązki i instrukcje przetwarzania
Umowy muszą określać, jakie działania ma wykonywać każda ze stron podczas przetwarzania danych osobowych. Kontrolery dostarczają instrukcji, które podmioty przetwarzające muszą wykonać. Podmioty przetwarzające muszą wykonywać uzgodnione czynności przetwarzania. W porozumieniu o ochronie danych osobowych należy określić, że kontrolę nad danymi i tym, co się z nimi dzieje, sprawuje administrator, a nie podmiot przetwarzający.
Organy ochrony danych mogą zajmować się:
-
- Instrukcje administratora dotyczące sposobu, w jaki podmiot przetwarzający musi wykorzystywać dane
- Obowiązki podmiotu przetwarzającego podczas wykonywania czynności przetwarzania
- Prawo administratora do uzyskania informacji o działaniach
- Obowiązki każdej ze stron związane z prywatnością, bezpieczeństwem i zgodnością
Jeśli zostanie sporządzona prawidłowo, umowa DPA może pomóc obu stronom zrozumieć swoje wzajemne obowiązki i uniknąć nieporozumień.
3. Poufność i bezpieczeństwo
Postanowienia dotyczące poufności i środków bezpieczeństwa mogą określać oczekiwania dotyczące ochrony danych osobowych. Umowa o ochronie danych osobowych musi określać, jakie środki zastosuje podmiot przetwarzający.
W zależności od rodzaju usług, odpowiednie środki mogą obejmować:
-
- Wdrażanie umów o zachowaniu poufności dla osób mających dostęp do danych
- Ścisłe kontrole dostępu ograniczające osoby mogące przeglądać informacje
- Praktyki szyfrowania i pseudonimizacji danych
- Procesy wspierające dostępność, odporność i odzyskiwanie danych
- Rutynowe przeglądy i testy bezpieczeństwa
Konkretne środki zawarte w umowie o ochronie danych osobowych powinny odzwierciedlać rodzaj informacji, których dotyczy, oraz ryzyko związane z czynnościami przetwarzania.
4. Wymagania dla podprocesorów
Niektórzy procesorzy współpracują z innymi dostawcami w celu zapewnienia wsparcia swoim usługom. Firmy te, znane jako podprocesory, mogą zostać zobowiązane do przestrzegania dodatkowych wymagań. Umowa o ochronie danych osobowych musi zawierać instrukcje dotyczące zarządzania tymi relacjami i obejmować wszelkie dodatkowe zasady, które mają zastosowanie, gdy inna organizacja przetwarza dane osobowe.
Postanowienia dotyczące podwykonawców obejmują:
-
- Czy podmioty przetwarzające potrzebują autoryzacji przed współpracą z podmiotami przetwarzającymi podrzędnymi
- Obowiązki podmiotów przetwarzających dane w przypadku ich przetwarzania
- W jaki sposób podmioty przetwarzające monitorują zgodność podprocesorów
- W jaki sposób podmioty przetwarzające komunikują zmiany dotyczące podprocesorów
Jasne wymagania dotyczące podmiotów przetwarzających dają administratorom większą przejrzystość w zakresie sposobu przesyłania danych osobowych w ramach szerszej sieci dostawców usług.
Wsparcie dla obowiązków związanych z prywatnością i zgodnością
Na koniec umowa o ochronie danych osobowych powinna wyjaśniać, w jaki sposób podmiot przetwarzający może wspierać administratora danych w wypełnianiu jego obowiązków w zakresie ochrony prywatności. Działania podmiotu przetwarzającego ukierunkowane na wsparcie mogą obejmować:
-
- Pomoc w przeprowadzaniu ocen skutków dla ochrony danych
- Wsparcie w udzielaniu odpowiedzi na żądania osób, których dane dotyczą
- Dostarczanie informacji niezbędnych do przeglądów zgodności i audytów
- Pomoc w reagowaniu na naruszenia
- Prowadzenie dokumentacji dotyczącej działań przetwarzania, gdy jest to możliwe
Określenie tych szczegółów na wczesnym etapie może pomóc firmom reagować szybciej i skuteczniej w przypadku pojawienia się obaw dotyczących prywatności lub bezpieczeństwa.
Co dzieje się po naruszeniu ochrony danych w ramach DPA?
Jeśli istnieje prawdopodobieństwo, że naruszenie ochrony danych osobowych będzie stanowić ryzyko dla praw i wolności osób, których dotyczy, firmy, których to dotyczy, muszą podjąć konkretne, natychmiastowe działania. Przedsiębiorstwa mają obowiązek powiadomić właściwy organ nadzorczy w ciągu 72 godzin od momentu, w którym dowiedziały się o naruszeniu.
Jeśli naruszenie bezpieczeństwa stwarza duże ryzyko, firmy mają obowiązek powiadomić również te osoby. Jeśli firma posiada już skuteczne protokoły redukcji ryzyka technicznego i organizacyjnego, powiadomienie nie jest konieczne.
Załóżmy, że firma korzysta z zewnętrznego dostawcy do przechowywania informacji o kliencie. Jeśli dostawca (procesor) doświadczy incydentu bezpieczeństwa, który ujawnia dane osobowe, musi powiadomić firmę (kontrolera), aby organizacja mogła ocenić naruszenie i określić odpowiednie kolejne kroki.
W zależności od okoliczności firma musi powiadomić regulatorów, osoby dotknięte lub obie strony. Reakcja może zależeć od takich czynników, jak:
-
- informacje zaangażowane
- liczba osób dotkniętych
- zabezpieczenia już wdrożone
Jakie są ryzyka wynikające z niespełnienia wymogów DPA?
- W przypadku gdy przepisy dotyczące ochrony prywatności wymagają od firm zawarcia umowy o przetwarzaniu danych, brak jej zawarcia może wiązać się z ryzykiem braku zgodności. Na mocy Ogólne rozporządzenie o ochronie danych (RODO) kontrolerzy i procesorzy mogą stawić czoła Kary, jeśli nie spełniają zobowiązań dotyczących ochrony danych, w tym wymogów dotyczących umów między kontrolerem a procesorem.
- Jeśli dojdzie do naruszenia bezpieczeństwa danych i organy regulacyjne stwierdzą, że organizacja nie przestrzegała przepisów, mogą podjąć działania egzekucyjne. Potencjalne działania mogą obejmować:
-
- Formalne ostrzeżenie lub nagana
- Tymczasowe lub stałe ograniczenia działań związanych z przetwarzaniem danych
- Kary administracyjne do 20 milionów EUR lub 4% całkowitego rocznego światowego obroty firmy na świecie, w zależności od tego, co jest wyższe
-
- Konkretne konsekwencje zależą od charakteru naruszenia, jego wpływu na osoby dotknięte naruszeniem oraz reakcji organizacji. W obu przypadkach brak zgodności może stwarzać problemy operacyjne i wizerunkowe.
Zarządzanie umowami DPA obejmującymi wielu dostawców, jurysdykcje i zespoły wewnętrzne może stwarzać dodatkowe wyzwania administracyjne dla rozwijających się firm.
Bez wyraźnego nadzoru wiele firm ma trudności z identyfikowaniem luk w praktykach ochrony danych i szybkim reagowaniem w przypadku pojawienia się problemów związanych z prywatnością.
Ustanowienie uporządkowanego podejścia do umów dotyczących przetwarzania danych może pomóc firmom poprawić widoczność, zachować spójność i wspierać odpowiedzialne rozwój ponad granicami.
Buduj globalne zespoły z G-P
Budując zespoły Międzynarodowy, ochrona danych jest ważnym aspektem. Współpracuj z G-P, aby wspierać swoje potrzeby zatrudnienia transgranicznego. Nasza Globalna Platforma™ Zatrudnienia (Globalna platforma zatrudniania) pomaga firmom organizować zatrudnienia, wdrażać, zarządzać i wynagradzać pracowników na całym świecie, jednocześnie realizując wymagania zatrudnienia.
Wdrożenie odpowiednich procesów i posiadanie odpowiedniej wiedzy fachowej może pomóc Twojej organizacji w zarządzaniu kwestiami prywatności danych w miarę jej rozwoju. Jako globalny pracodawca formalny, G-P pomaga Ci organizować zatrudnienia i płacić Utalentowani pracownicy w 180+ krajach bez zakładania lokalnych podmiotów. Bardzo poważnie traktujemy ochronę prywatności danych, pomagając firmom takim jak Twoja wspierać procesy zatrudnienia w Międzynarodowy oraz zarządzać lokalnymi wymaganiami pracowniczymi.
W G-P pomagamy usprawnić procesy rekrutacyjne, łącząc technologię z ludzką wiedzą. Korzystając z naszej Globalnej Platformy™ Zatrudnienia (Globalna platforma zatrudniania), możesz sprawniej organizować zatrudnienia i wdrażać nowych członków ZESPOŁ, oszczędzając czas i upraszczając podejście do Rozwój.
Poproś o propozycję już dziś lub skontaktuj się z nami , aby dowiedzieć się, jak G-P może wesprzeć Twoją globalną strategię rekrutacyjną.
Często zadawane pytania
Kiedy globalne przedsiębiorstwa nie muszą zawierać umowy o ochronie danych osobowych?
DPA nie jest potrzebna, gdy strona trzecia nie przetwarza danych osobowych w imieniu firmy. Niezależni administratorzy, niektórzy profesjonalni dostawcy usług i firmy uzyskujące dostęp do danych na podstawie własnych uprawnień prawnych mogą mieć odrębne obowiązki w zakresie ochrony prywatności. Potrzeba sporządzenia umowy o ochronie danych osobowych zależy od roli każdej ze stron i sposobu, w jaki przetwarzają dane.
Kontroler czy procesor: jak rozpoznać, który jest który?
Różnica pomiędzy tymi dwiema rolami sprowadza się do tego, kto decyduje, w jaki sposób i dlaczego dane są przetwarzane. Podmioty kontrolujące decydują o celu przetwarzania i sposobie wykorzystania danych, natomiast podmioty przetwarzające przetwarzają dane w imieniu podmiotu kontrolującego, postępując zgodnie z jego instrukcjami.
Czym jest umowa o przetwarzaniu danych (DPA)?
Umowa o przetwarzaniu danych to umowa zawarta między administratorem danych a podmiotem przetwarzającym dane, która określa sposób, w jaki strony będą obchodzić się z danymi osobowymi. Określa zakres przetwarzania, obejmuje środki bezpieczeństwa i definiuje rolę każdej ze stron w relacji
Kiedy globalne przedsiębiorstwa muszą zawierać Umowę o ochronie danych?
Przedsiębiorstwa potrzebują umowy o ochronie danych osobowych, gdy udostępniają dane osobom trzecim, które przetwarzają je w ich imieniu, ustanawiając w ten sposób relację administrator-podmiot przetwarzający. Szczegóły umowy będą zależeć od obowiązujących przepisów o ochronie prywatności, zaangażowanych firm i charakteru przetwarzania danych.




