BazaPrawa.

Umowa powierzenia przetwarzania danych (DPA) zgodna z RODO – rozkład szablonu na 2025 r.

zespół BazaPrawa | 30 marca 2025

Stosy uporządkowanych dokumentów symbolizujące zgodność umów z RODO

1. Dlaczego DPA jest must-have w 2025 r.?

Powierzenie danych osobowych bez umowy DPA to w świetle art. 28 ust. 3 RODO naruszenie podlegające administracyjnej karze pieniężnej. Organy nadzorcze w 2024 r. zwiększyły liczbę kontroli łańcuchów przetwarzania, a wytyczne EROD 07/2020 jasno wskazują, że odpowiedzialność za brak DPA spoczywa zawsze na administratorze. Rok 2025 przynosi dodatkowo:


2. Mapa prawna na jednej stronie

Podstawa prawna / wytyczneZakres, który dotyka DPA
RODO art. 28 ust. 3Minimalny katalog obowiązkowych klauzul
EROD Guidelines 07/2020Dobre praktyki redakcyjne, przykłady nieprawidłowych postanowień
SCC 2021 module twoWzór międzynarodowego transferu między administratorem a procesorem
NIS2Wymóg "stan-of-the-art" w dziedzinie bezpieczeństwa usług cyfrowych
Wytyczne UODO 2024Lista kontrolna przy audycie dostawcy

3. Dziesięć kluczowych klauzul w szablonie DPA 2025

NrKlauzulaNa co zwrócić uwagę w 2025 r.?
1Przedmiot i cel przetwarzaniaOpis procesu nie może odnosić się do "dowolnych danych"; wymagany jest zakres, kategorie, cel.
2Instrukcje administratoraDPA musi przewidywać, że procesor wykonuje tylko udokumentowane instrukcje; brak domyślnych uprawnień.
3Poufność personeluDodaj zobowiązanie do regularnych szkoleń oraz rejestru upoważnień.
4Bezpieczeństwo przetwarzaniaPowołaj się na normy ISO 27001 lub SOC 2, ale wymień konkretne środki (szyfrowanie, pseudonimizacja).
5Pod-powierzanieWprowadź mechanizm sprzeciwu administratora lub co najmniej powiadomienia oraz listę bieżących subprocesorów online.
6Pomoc w realizacji praw osóbOkreśl maksymalny termin odpowiedzi procesora (np. 72 h).
7Pomoc przy naruszeniachObowiązek zgłoszenia incydentu "bez zbędnej zwłoki", najlepiej w ciągu 24 h; wymień kanał komunikacji.
8Audyt i inspekcjaZbalansuj prawo do audytu z tajemnicą handlową procesora; zaproponuj audyt zewnętrzny typu SOC 2 Type II co rok.
9Usunięcie lub zwrot danychWprowadź harmonogram retencji i format zwrotu; uwzględnij trwałe usunięcie z backupów.
10Odpowiedzialność i odszkodowanieUnikaj klauzul pełnego wyłączenia; ustal limit odpowiedzialności nie mniejszy niż dwukrotność wartości kontraktu.

4. Nowości na horyzoncie: co zmienia 2025 r.?

Zmiana w otoczeniu prawnymWpływ na brzmienie DPA
Nowe SCC 3.1Trzeba dodać załącznik opisujący "techniczne i organizacyjne środki" zgodne z Annex II.
Rozporządzenie e-Privacy (plan)Jeśli wejdzie, będzie wymagać odrębnej zgody na cookies; uwzględnij procesora, który prowadzi analitykę sieciową.
NIS2Administratorzy usług kluczowych muszą wpisywać w DPA wymóg testów penetracyjnych procesora.
AI ActJeżeli procesor trenuje modele na danych administratora, DPA musi odwoływać się do matrycy ryzyka AI.

5. Checklist wdrożeniowy dla działu prawnego

  1. Zrób macierz procesorów – spisz wszystkich dostawców oraz rodzaj danych, który im powierzacie.
  2. Zaktualizuj szablon DPA – wprowadź klauzule z tabeli nr 3 i uwzględnij SCC 3.1, jeśli jest transfer poza EOG.
  3. Weryfikuj subprocesorów – domagaj się listy aktualnej mniej niż 30 dni od podpisania umowy.
  4. Zaplanuj audyt roczny – wskaż termin, zakres i kryteria akceptacji raportu audytowego.
  5. Integruj z KSeF – przy umowie powierzenia wystawca faktur elektronicznych także przetwarza dane osobowe.
  6. Szkolenie i polityki – upewnij się, że wewnętrzne instrukcje odpowiadają klauzulom w DPA.

6. FAQ

PytanieOdpowiedź w pigułce
Czy DPA może być w e-mailu?Nie. Musi mieć formę dokumentową z podpisem kwalifikowanym lub elektronicznym.
Czy wystarczy odwołać się do "standardów branżowych"?Nie. RODO wymaga "konkretnych środków", które można zweryfikować.
Jak długo procesor może trzymać kopie zapasowe?Tylko tak długo, jak uzasadnia to cel; najlepiej określić maksymalny okres w miesiącach.
Czy można ograniczyć odpowiedzialność procesora do kwoty kontraktu?Tak, ale nadzorcy krytykują limity mniejsze niż dwukrotność wartości usług.

7. Podsumowanie

Dobrze napisany Data-Processing Agreement to fundament zgodności z RODO i podstawowe zabezpieczenie przed karami, które w 2025 r. mogą sięgnąć 4 procent globalnego obrotu. Kluczowe jest:

Zacznij od macierzy procesorów i przeglądu klauzul – unikniesz pośpiechu, gdy klient lub regulator poprosi o kopię umowy.


Źródła