Cybersicherheit24 września 2026·8 min Lesezeit

Umowa powierzenia przetwarzania (AVV): kiedy jest obowiązkowa i co musi zawierać

Narzędzie do newsletterów, chmura, zewnętrzna obsługa płac: prawie każda firma potrzebuje umów powierzenia zgodnie z art. 28 RODO. Checklista obowiązkowych treści i typowych błędów.

Kiedy umowa powierzenia jest obowiązkowa

Gdy tylko usługodawca przetwarza dla Ciebie dane osobowe na podstawie poleceń, mamy do czynienia z powierzeniem przetwarzania, a art. 28 RODO wymaga umowy powierzenia przetwarzania (w Niemczech: Auftragsverarbeitungsvertrag, AVV). Dotyczy to znacznie więcej niż klasycznych usługodawców IT: narzędzia do newsletterów, chmura, hosting, zewnętrzna obsługa płac, systemy ticketowe i wiele aplikacji SaaS przetwarza dane klientów lub pracowników na Twoje zlecenie.

Co nie wymaga umowy powierzenia

Umowa powierzenia nie jest potrzebna, gdy odbiorca przetwarza dane na własną odpowiedzialność, na przykład doradcy podatkowi, adwokaci lub banki. Również czyste umowy serwisowe bez celowego dostępu do danych z reguły pod to nie podpadają. O rozgraniczeniu decyduje to, kto określa cele i środki przetwarzania: Ty samodzielnie (powierzenie przetwarzania) czy sam usługodawca (własna odpowiedzialność).

Obowiązkowe treści według art. 28 ust. 3 RODO

  • Przedmiot, czas trwania, charakter i cel przetwarzania oraz kategorie danych i osób, których dane dotyczą.
  • Związanie poleceniami: podmiot przetwarzający działa wyłącznie na udokumentowane polecenie.
  • Zobowiązanie do poufności osób zaangażowanych w przetwarzanie.
  • Środki techniczne i organizacyjne (TOM) zgodnie z art. 32 RODO.
  • Zasady dotyczące podwykonawców: zgoda i przeniesienie obowiązków.
  • Obowiązki wsparcia przy prawach osób, których dane dotyczą, i przy naruszeniach ochrony danych.
  • Usunięcie lub zwrot danych po zakończeniu umowy.
  • Prawa do wykazania zgodności i kontroli, włącznie z audytami.

Typowe błędy w praktyce

Najczęstsze słabe punkty: umowa powierzenia w ogóle nie istnieje, nigdy nie została podpisana ani aktywowana (wielu dostawców wymaga kliknięcia w koncie klienta), załącznik TOM jest pusty lub nieaktualny, a nowi podwykonawcy dostawcy nie są śledzeni. Przy dostawcach spoza UE dochodzi kwestia transferu do państwa trzeciego, zwykle rozwiązywana przez standardowe klauzule umowne UE dodatkowo do umowy powierzenia.

Umowy powierzenia w sytuacji awaryjnej

Najpóźniej przy naruszeniu ochrony danych okazuje się, czy Twoje umowy powierzenia działają: podmiot przetwarzający musi niezwłocznie zgłaszać Ci incydenty, abyś mógł dotrzymać 72-godzinnego terminu wobec organu nadzorczego. Przebieg opisuje Plan działania 72 godzin, a GDPR Breach Navigator prowadzi uporządkowanie przez zgłoszenie. Prowadź dlatego rejestr wszystkich podmiotów przetwarzających ze statusem umów, wtedy z obowiązku powstanie prawdziwy plan awaryjny.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

GDPR 72h Leak Shield → Jetzt testen

Häufige Fragen

Czy potrzebuję umowy powierzenia dla każdego narzędzia SaaS?

Prawie zawsze tak, gdy tylko narzędzie przetwarza na Twoje zlecenie dane osobowe, takie jak dane klientów lub pracowników. Poważni dostawcy udostępniają umowę powierzenia standardowo, często do zawarcia online w koncie klienta. Jeśli oferty umowy powierzenia brakuje całkowicie, to sygnał ostrzegawczy.

Jakie kary grożą za brak umowy powierzenia?

Brak umowy powierzenia przetwarzania jest odrębnym naruszeniem art. 28 RODO i może być karany grzywnami do 10 milionów euro lub 2 procent światowego rocznego obrotu. Organy nadzorcze nakładały już za to grzywny.

Czy doradca podatkowy jest podmiotem przetwarzającym?

Nie. Doradcy podatkowi, biegli rewidenci i adwokaci przetwarzają dane na podstawie własnych obowiązków zawodowych, na własną odpowiedzialność. Z nimi nie zawierasz umowy powierzenia. Inaczej jest w przypadku czystego usługodawcy rozliczającego płace bez funkcji doradczej, taki podmiot jest z reguły podmiotem przetwarzającym.

Co obowiązuje przy dostawcach spoza UE?

Dodatkowo do umowy powierzenia potrzebujesz podstawy prawnej transferu do państwa trzeciego zgodnie z rozdziałem V RODO, w praktyce najczęściej standardowych klauzul umownych UE wraz z oceną poziomu ochrony. Wielu dostawców z USA jest ponadto certyfikowanych w ramach EU-US Data Privacy Framework.

Weiterführende Artikel

Cybersicherheit

Zgłoszone naruszenie danych: mapa drogowa na 72 godziny

Co naprawdę liczy się w pierwszych godzinach po naruszeniu danych RODO — krok po kroku.

Cybersicherheit

7 najkosztowniejszych błędów compliance popełnianych przez niemieckie MŚP

Od brakującej rejestracji LUCID po spóźnione zgłoszenie naruszenia danych: te siedem zaniedbań regularnie kosztuje średnie firmy kwoty pięcio- do siedmiocyfrowych.

Cybersicherheit

Akt UE w sprawie AI od sierpnia 2026: te obowiązki dotyczą AI wysokiego ryzyka

W sierpniu 2026 r. znaczna część rozporządzenia w sprawie AI staje się stosowalna. Które systemy liczą się jako wysokiego ryzyka i które obowiązki dosięgają dostawców i podmioty stosujące zgodnie z art. 9 i nast.

← Alle Artikel im Ratgeber