Twoja firma korzysta z zewnętrznego biura rachunkowego albo firmy hostingowej, która przechowuje dane Twoich klientów. Pewnego dnia dostawca informuje Cię, że doszło u niego do wycieku, ktoś dostał się do bazy i wyniósł dane kilku tysięcy osób. Klienci dzwonią i piszą do Ciebie, bo to Twoją markę znają. Jeśli sprawa trafia do UODO, urząd też pyta Ciebie, nie dostawcę, mimo że to jego systemy padły.
To nie jest wyjątek od reguły, tylko sama reguła. Powierzenie danych zewnętrznej firmie nie przenosi na nią Twojej odpowiedzialności jako administratora. Jeśli źle wybrałeś dostawcę albo nie sprawdziłeś go przed podpisaniem umowy, ryzyko prawne i finansowe zostaje po Twojej stronie.
Kto tu za co odpowiada?
Twoja firma, która zbiera dane klientów, pracowników czy kontrahentów i decyduje, po co i jak je przetwarza, jest administratorem danych. Dostawca IT, który w Twoim imieniu hostuje system, prowadzi księgowość na Twoich danych albo wdraża i utrzymuje Twoją aplikację, jest podmiotem przetwarzającym, potocznie procesorem.
Ten podział brzmi technicznie, ale ma proste konsekwencje. To Ty decydujesz, komu powierzyć dane. To Ty podpisujesz umowę. To Ty masz obowiązek sprawdzić, czy dostawca w ogóle nadaje się do tej roli, zanim mu cokolwiek przekażesz. Procesor odpowiada za swoje własne naruszenia, ale to nie zwalnia Ciebie z odpowiedzialności za wybór i nadzór.
Art. 28 RODO: masz obowiązek wybrać dostawcę z gwarancjami
Zgodnie z art. 28 ust. 1 RODO, jeżeli przetwarzanie ma być dokonywane w imieniu administratora, korzysta on wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, tak by przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.
Motyw 81 RODO doprecyzowuje, na czym te gwarancje mają polegać: wiedza fachowa dostawcy, jego wiarygodność i zasoby. Samo przekonanie, że dostawca „na pewno się zna”, bo działa na rynku od lat, nie jest weryfikacją w rozumieniu przepisów. Przetwarzanie musi być objęte umową powierzenia, która określa między innymi przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych oraz obowiązki procesora. Bez takiej umowy powierzenie jest wadliwe, niezależnie od tego, jak dobry technicznie jest dostawca.
Jak realnie zweryfikować dostawcę IT?
Weryfikacja dostawcy nie kończy się na podpisaniu umowy powierzenia. To dokument, ale musi opisywać rzeczywistość, którą wcześniej sprawdziłeś. Przed podpisaniem warto ustalić kilka rzeczy.
Co sprawdzić, zanim podpiszesz umowę
- Jakie środki bezpieczeństwa dostawca faktycznie stosuje, na przykład szyfrowanie, kopie zapasowe, kontrolę dostępu, a nie tylko deklaracje w ofercie handlowej.
- Czy umowa powierzenia zawiera prawo do audytu albo inspekcji u dostawcy, żebyś mógł zweryfikować stan faktyczny, a nie tylko obietnice.
- Czy dostawca korzysta z podprocesorów, czyli kolejnych firm, którym sam powierza Twoje dane, i czy masz na to wpływ albo przynajmniej wiedzę.
- Gdzie fizycznie znajdują się dane, w jakim kraju, na jakich serwerach, bo to wpływa na to, jakie przepisy i jaka jurysdykcja mają zastosowanie.
- Jak dostawca zgłasza incydenty. Zgodnie z art. 33 ust. 2 RODO podmiot przetwarzający po stwierdzeniu naruszenia ochrony danych osobowych zgłasza je administratorowi bez zbędnej zwłoki, bo to Ty jako administrator zgłaszasz dalej do Prezesa UODO. Jeśli dostawca dowiaduje się o wycieku i milczy tydzień, Ty i tak masz obowiązek dochować terminu, o którym pisaliśmy przy okazji zgłaszania naruszeń.
NIS2 dokłada łańcuch dostaw
Dyrektywa NIS2 i wdrażająca ją krajowa ustawa o krajowym systemie cyberbezpieczeństwa wprost wymieniają bezpieczeństwo łańcucha dostaw jako element zarządzania ryzykiem. Jeśli Twoja firma podlega NIS2, nie wystarczy zadbać o własne systemy. Musisz też oceniać bezpieczeństwo dostawców i usługodawców, z których korzystasz, i uwzględniać tę ocenę w umowach z nimi.
W praktyce oznacza to, że wybór hostingu, integratora czy firmy wdrożeniowej przestaje być wyłącznie decyzją zakupową, opartą na cenie i terminie realizacji. Staje się elementem zarządzania ryzykiem całej organizacji, za który osobiście odpowiada kierownictwo firmy. RODO i NIS2 idą tu w parze: RODO każe sprawdzić procesora danych osobowych, NIS2 rozszerza tę logikę na cały łańcuch dostawców IT, niezależnie od tego, czy akurat przetwarzają dane osobowe.
Ile kosztuje brak weryfikacji dostawcy?
Prezes UODO wielokrotnie karał administratorów właśnie za brak weryfikacji podmiotu przetwarzającego, nie za sam fakt, że doszło do wycieku.
W decyzji z dnia 23 czerwca 2025 r., sygn. DKN.5130.4179.2020 (decyzja nieprawomocna), Prezes UODO nałożył karę 17 116 515 zł między innymi za nieprawidłową weryfikację podmiotu przetwarzającego przed zawarciem umowy powierzenia, brak odpowiednich środków bezpieczeństwa powierzonych danych, brak regularnego testowania skuteczności tych środków oraz brak właściwego włączania inspektora ochrony danych w te procesy.
W decyzji z dnia 8 lutego 2023 r., sygn. DKN.5131.50.2021, kary nałożono zarówno na administratora, jak i na podmiot przetwarzający. Administrator odpowiadał między innymi za to, że nie zweryfikował, czy jego procesor zapewnia wystarczające gwarancje, a procesor za niewdrożenie odpowiednich środków bezpieczeństwa, co skutkowało naruszeniem poufności danych.
W decyzji z dnia 22 stycznia 2022 r., sygn. DKN.5130.2215.2020 (decyzja nieprawomocna), kara wyniosła 5 161 867 zł za niewdrożenie odpowiednich środków bezpieczeństwa, które doprowadziło do naruszenia poufności danych, oraz za brak weryfikacji podmiotu przetwarzającego.
Trzy różne decyzje, ten sam wzorzec: to administrator płaci za to, że wybrał źle albo nie sprawdził wcale. Powierzenie danych nie przenosi odpowiedzialności, przenosi tylko wykonanie zadania.
Checklista przed podpisaniem umowy z dostawcą IT
- ✅ Masz podpisaną umowę powierzenia, a nie tylko ogólną umowę o świadczenie usług, w której RODO pojawia się przy okazji.
- ✅ Umowa opisuje przedmiot, czas, charakter i cel przetwarzania oraz rodzaj powierzanych danych, zgodnie z motywem 81 RODO.
- ✅ Masz prawo do audytu albo inspekcji u dostawcy, zapisane w umowie, nie tylko obiecane ustnie.
- ✅ Wiesz, czy i jakich podprocesorów dostawca używa, i masz na to realny wpływ.
- ✅ Wiesz, gdzie fizycznie leżą dane i jakim przepisom to podlega.
- ✅ Umowa jasno określa, w jakim terminie dostawca zgłasza Ci naruszenie, zgodnie z art. 33 ust. 2 RODO.
- ✅ Sprawdziłeś referencje albo certyfikaty dostawcy, a nie tylko jego stronę internetową.
- 🚩 Podpisujesz umowę z dostawcą, bo poleciła go znajoma firma, bez żadnej dodatkowej weryfikacji.
- 🚩 Nie wiesz, czy dostawca korzysta z podwykonawców, którym przekazuje Twoje dane dalej.
- 🚩 W umowie nie ma zapisu o terminie zgłaszania incydentów przez dostawcę.
- 🚩 Traktujesz cenę jako jedyne kryterium wyboru dostawcy IT lub hostingu.
- 🚩 Nikt w firmie nie sprawdzał realnych środków bezpieczeństwa dostawcy, tylko wierzy w jego zapewnienia.
Co dalej
- Zrób listę wszystkich dostawców IT, którzy mają dostęp do danych osobowych w Twojej firmie, od hostingu po biuro rachunkowe.
- Sprawdź, przy których z nich brakuje umowy powierzenia albo umowa jest tylko formalnością bez realnej treści.
- Wprowadź krótką checklistę weryfikacyjną, którą stosujesz przed każdym nowym dostawcą, zamiast oceniać każdego od zera.
- Jeśli Twoja firma podlega NIS2, potraktuj ocenę dostawców jako stały element zarządzania ryzykiem, nie jednorazowe zadanie.
W Zjawa.IT wdrażamy weryfikację dostawców IT i umowy powierzenia pod klucz, tak żeby wybór hostingu czy systemu nie okazał się najsłabszym ogniwem Twojego bezpieczeństwa. Napisz do nas.
Ten wpis ma charakter informacyjny i nie jest poradą prawną, decyzję o wyborze konkretnego dostawcy i treści umowy powierzenia warto skonsultować z prawnikiem lub inspektorem ochrony danych.
