Przejdź do treści
WRÓĆ

Umowa o przetwarzaniu danych (DPA)

Ostatnia aktualizacja: 14 sierpnia 2026 r. Sprawdzone przez: Zespół Access Financial

Umowa o przetwarzaniu danych (DPA)

jest to obowiązkowa umowa (art. 28 RODO) zawierana między administratorem a każdym podmiotem przetwarzającym dane osobowe w jego imieniu — biurami płacowymi, podmiotami świadczącymi usługi EOR oraz platformami świadczeń pracowniczych. Określa ona wytyczne, zasady bezpieczeństwa, zasady podzlecania przetwarzania, obowiązki w zakresie powiadamiania o naruszeniach, prawa do audytu oraz usunięcie danych po zakończeniu świadczenia usług.

Szybkie zapoznanie się z umową o przetwarzaniu danych (DPA) dostawcy

  • Instrukcje i zakres: przetwarzanie wyłącznie zgodnie z udokumentowanymi instrukcjami; wymienione cele są zgodne z charakterem usługi.
  • Podwykonawcy przetwarzania danych: aktualna lista, powiadomienia o zmianach oraz procedura zgłaszania sprzeciwu — w łańcuchach obsługi płac zawsze występują podwykonawcy przetwarzania danych.
  • Przekazy pieniężne: wymienione mechanizmy (adekwatność, standardowe klauzule umowne) wraz z informacją o kraju.
  • Bezpieczeństwo i naruszenia: konkretne środki oraz terminy powiadamiania, które pozwolą Ci wywiązać się z obowiązku zgłoszenia w ciągu 72 godzin.
  • Wyjście: zwrot lub usunięcie z potwierdzeniem — klauzula, której wszyscy potrzebują, a której nikt nie sprawdza, dopóki nie dojdzie do zakończenia współpracy z dostawcą.

Najczęściej zadawane pytania

Czy potrzebujemy umowy o przetwarzaniu danych (DPA) w przypadku EOR?

Tak, w odniesieniu do przetwarzania danych, które EOR realizuje zgodnie z Państwa instrukcjami — należy jednak zwrócić uwagę na pewną niuans: w zakresie własnych obowiązków pracodawcy (zgłoszenia płacowe, ubezpieczenia społeczne) EOR działa jako administrator danych z własnej inicjatywy. Dobre umowy z EOR wyraźnie rozdzielają te role; brak umów o przetwarzaniu danych (DPA) jest standardowym ustaleniem podczas audytów dostawców.

Kto podpisuje umowy o przetwarzaniu danych (DPA) w ramach grupy?

Każdy podmiot kontrolujący, który współpracuje z procesorem — rozwiązanie to praktycznie realizuje się poprzez główny podmiot DPA z uprawnieniami dla podmiotów stowarzyszonych. Przed utworzeniem bloku podpisów należy sporządzić schemat określający, kto kontroluje dane poszczególnych pracowników (pracodawca macierzysty, pracodawca przyjmujący czy dane wspólne).