Umowy powierzenia przetwarzania danych dla udostępniania plików
Wszystko o umowach powierzenia przetwarzania danych dla udostępniania plików: kluczowe klauzule, wymogi art. 28 RODO i rekomendowane szablony.
Ważna na mocy RODO umowa powierzenia przetwarzania danych (DPA) dla usługi udostępniania plików musi obejmować osiem obligatoryjnych kwestii wymienionych w art. 28 ust. 3: przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaje danych osobowych, kategorie podmiotów danych, prawa i obowiązki administratora, instrukcje dla podmiotu przetwarzającego, zasady dotyczące dalszych podwykonawców oraz usunięcie lub zwrot danych po zakończeniu umowy. Pominięcie którejkolwiek z tych ośmiu kwestii czyni umowę niezgodną z przepisami i naraża obie strony na postępowanie egzekucyjne. Poza art. 28 solidna DPA określa również środki bezpieczeństwa, terminy powiadomień o naruszeniu, prawa do audytu i zabezpieczenia transferów międzynarodowych na mocy art. 32, 33 i Rozdziału V.
Kiedy DPA jest wymagana
Za każdym razem, gdy podmiot trzeci przetwarza dane osobowe w imieniu administratora, wymagana jest DPA — nawet jeśli przetwarzanie ogranicza się do przejściowego przechowywania przesłanego pliku .zip przez siedem dni. Dotyczy to SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box i HexaTransfer. Próg nie jest wyznaczany przez „dane wrażliwe" — lecz przez „dane osobowe", obejmujące adresy e-mail klientów na listach odbiorców. Jeśli usługa transferu jest używana dla jakiegokolwiek firmowego pliku zawierającego imię i nazwisko osoby, DPA jest obowiązkowa na mocy art. 28 ust. 3. Brak DPA oznacza przetwarzanie bez ważnej podstawy umownej, co jest niezgodne z prawem na mocy art. 5 ust. 1 lit. a.
Osiem obligatoryjnych kwestii z art. 28 ust. 3
Artykuł 28 ust. 3 czyta się jak lista kontrolna. (a) Przedmiot i czas trwania: jakie przetwarzanie, przez jak długo. (b) Charakter i cel: transfer plików i krótkoterminowe przechowywanie do celów dostawy. (c) Rodzaje danych osobowych: imiona, adresy e-mail, zawartość plików, metadane. (d) Kategorie podmiotów danych: pracownicy, klienci i kontrahenci administratora. (e) Obowiązki i prawa administratora. (f) Przetwarzanie wyłącznie na podstawie udokumentowanych instrukcji. (g) Zobowiązania do zachowania poufności przez upoważniony personel. (h) Odpowiednie do ryzyka środki bezpieczeństwa, zasady dotyczące podwykonawców, pomoc w realizacji praw podmiotów danych, powiadomienia o naruszeniu, pomoc przy DPIA oraz usunięcie danych po zakończeniu umowy.
Klauzule dotyczące dalszych podwykonawców i 30-dniowe powiadomienie
Artykuły 28 ust. 2 i 28 ust. 4 wymagają od podmiotów przetwarzających ujawniania dalszych podwykonawców i przyznania administratorom możliwości sprzeciwu wobec zmian. Praktyka rynkowa: publiczna lista aktualnych podwykonawców (Cloudflare dla CDN, OVH dla hostingu, SendGrid dla e-maili), 30-dniowe wyprzedzenie przy istotnych zmianach oraz umowne prawo administratora do wniesienia sprzeciwu z uzasadnionych przyczyn. Jeśli administrator wnosi sprzeciw, podmiot przetwarzający może albo znaleźć alternatywę, albo umożliwić rozwiązanie umowy bez kary. Należy uważać na DPA deklarujące nieograniczone podstawianie podwykonawców bez powiadomienia — takie klauzule są niezgodne z RODO.
Prawa do audytu na mocy art. 28 ust. 3 lit. h
Administratorzy mają prawo do audytowania podmiotów przetwarzających. Dla małych administratorów oznacza to zazwyczaj akceptację raportu SOC 2 Type 2, ISO 27001 lub ISAE 3402 podmiotu przetwarzającego zamiast wysyłania audytora na miejscu. Więksi administratorzy (banki, szpitale, instytucje rządowe) zachowują prawo do audytu na miejscu. DPA powinna określać formę: prawo do przeglądania opublikowanych zaświadczeń, prawo do żądania dodatkowych informacji oraz — dla przetwarzania wysokiego ryzyka — prawo do zlecenia niezależnego audytu na koszt administratora. Odmowa wszelkich praw do audytu jest niezgodna z RODO; ograniczenie do rocznych przeglądów z 30-dniowym wyprzedzeniem jest uzasadnione.
Środki bezpieczeństwa i zgodność z art. 32
Artykuł 32 ust. 1 wymienia cztery przykładowe środki: pseudonimizację i szyfrowanie (a), poufność, integralność, dostępność i odporność systemów (b), terminowe przywracanie sprawności po incydencie (c) oraz regularne testowanie i ocenę (d). Dobra DPA dla usługi udostępniania plików zawiera aneks z harmonogramem środków bezpieczeństwa wymieniającym szczegóły: AES-256-GCM w spoczynku, TLS 1.3 w tranzycie, MFA dla dostępu administracyjnego, certyfikacja ISO 27001, zarządzanie podatnościami z SLA łatania i roczne testy penetracyjne. Ogólne sformułowania — „bezpieczeństwo na poziomie branżowym" — nie przechodzą audytów, ponieważ nie są mierzalne.
Terminy powiadomień o naruszeniu między podmiotem przetwarzającym a administratorem
Artykuł 33 ust. 2 wymaga od podmiotów przetwarzających powiadomienia administratorów o naruszeniu danych osobowych „bez zbędnej zwłoki". Większość DPA określa termin 24-48 godzin. Zadaniem podmiotu przetwarzającego jest szybkie powiadomienie, nie zachowanie 72-godzinnego okna — to obowiązek administratora na mocy art. 33 ust. 1. Dobrze zredagowana DPA określa: co stanowi naruszenie (utrata, nieuprawnione ujawnienie, nieuprawniony dostęp), co powinno zawierać powiadomienie (charakter naruszenia, kategorie i przybliżona liczba podmiotów danych i rekordów, prawdopodobne konsekwencje, podjęte środki) oraz sposób dostarczenia (wskazany kontakt, kanał zapasowy gdy e-mail jest naruszony).
Zabezpieczenia transferów międzynarodowych w DPA
Jeśli podmiot przetwarzający przechowuje lub uzyskuje dostęp do danych poza EOG, zastosowanie ma art. 44. DPA powinna zawierać Standardowe Klauzule Umowne z 2021 roku (Decyzja Wykonawcza Komisji 2021/914), określać stosowny moduł (Moduł 2: Administrator do Podmiotu Przetwarzającego) oraz odsyłać do Oceny Skutków Transferu (TIA). Dla podwykonawców z USA należy dodać status certyfikacji DPF (Data Privacy Framework) lub szczegółowy opis środków uzupełniających. Transfery do Wielkiej Brytanii wymagają Międzynarodowego Aneksu do Transferu Danych ICO do SKU z 2021 roku, obowiązującego od marca 2022 roku.
Usunięcie lub zwrot danych po zakończeniu umowy
Artykuł 28 ust. 3 lit. g wymaga od podmiotu przetwarzającego usunięcia lub zwrotu wszystkich danych osobowych po zakończeniu usługi, chyba że prawo UE lub państwa członkowskiego wymaga ich przechowywania. Należy sprecyzować, który przypadek ma zastosowanie: większość usług transferu plików domyślnie usuwa dane z krótkim okresem karencji (7-30 dni). Jeśli administrator chce zwrotu (eksport wszystkich plików), należy określić format i termin. Usunięcie musi obejmować kopie zapasowe — należy powołać się na cykl rotacji kopii (standardowo 90 dni) i udokumentować, że przywrócone dane są ponownie przetwarzane lub usuwane zgodnie z żądaniem usunięcia.
Scenariusze wspólnych administratorów i wielostronnych relacji
Udostępnianie plików czasem wiąże się ze wspólnymi administratorami na mocy art. 26 — na przykład platforma rekrutacyjna, gdzie zarówno pracodawca, jak i platforma decydują o celach i środkach. Porozumienie z art. 26 różni się od DPA i musi przejrzyście alokować odpowiedzialności. Jeśli platforma pozycjonuje się jako podmiot przetwarzający, ale faktycznie sprawuje kontrolę (szkolenie AI na treściach użytkowników, monetyzacja metadanych), organy regulacyjne mogą zaklasyfikować ją ponownie jako wspólnego administratora. Klasyfikację należy ustalić z wyprzedzeniem; CNIL i ICO obie nałożyły grzywny za nieprawidłową klasyfikację.
Praktyczne szablony i gdzie je znaleźć
Komisja Europejska publikuje Standardowe Klauzule Umowne między administratorami i podmiotami przetwarzającymi (Decyzja Wykonawcza Komisji 2021/915). Większość renomowanych dostawców usług transferu plików publikuje wstępnie podpisaną DPA opartą na tych klauzulach — należy pobrać, podpisać i gotowe. Tresorit, Proton Business, Box, Microsoft, Google Workspace i HexaTransfer tak właśnie postępują. Dla negocjacji indywidualnych IAPP i CIPL publikują szablony DPA. Nigdy nie należy tworzyć umowy od zera bez wyspecjalizowanego doradcy prawnego; przypadki graniczne (wspólni administratorzy, łańcuchy podwykonawców, język TIA) mają specyficzne oczekiwane sformułowania.
Każdą klauzulę należy sprawdzić względem ośmiopunktowej listy kontrolnej z art. 28 ust. 3. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik