wtorek, 6 października 2026

Masz JDG? Twój dostawca IT mówi: „Nie podpisujemy umów powierzenia”

 



Masz JDG? Twój dostawca IT mówi: „Nie podpisujemy umów powierzenia”. I co teraz?

„Jesteśmy dużą firmą, mamy tysiące klientów.”

„Nasz standardowy regulamin wystarczy.”

„Nie wypełniamy takich formularzy.”

„Nie podpisujemy indywidualnych umów powierzenia.”

Brzmi znajomo?

Problem w tym, że dla RODO nie ma znaczenia, jak duży jest Twój dostawca IT.

Jeżeli firma IT ma dostęp do danych Twoich klientów, pracowników, kontrahentów, poczty, systemu księgowego, CRM, serwera, backupów czy innych zasobów, musisz wiedzieć:

🔹 czy jest procesorem, czy działa w innej roli,

🔹 na jakiej podstawie przetwarza Twoje dane,

🔹 czy masz prawidłowo uregulowany art. 28 RODO,

🔹 czy dostawca daje wystarczające gwarancje bezpieczeństwa,

🔹 kto jest jego podprocesorem,

🔹 gdzie znajdują się Twoje dane,

🔹 co dzieje się w przypadku incydentu,

🔹 czy dane są przekazywane poza EOG,

🔹 co stanie się z danymi po zakończeniu współpracy.

I najważniejsze:

Nie możesz powiedzieć UODO:

„To bardzo duża firma IT, więc założyłem, że wszystko jest zgodne z RODO.”

To Ty jesteś administratorem.

To Ty musisz wykazać, że prawidłowo wybrałeś i zweryfikowałeś podmiot, któremu powierzasz dane.

A co, jeśli dostawca IT odmawia?

Nie zawsze oznacza to, że musisz natychmiast zerwać współpracę.

Można:

✅ przeanalizować umowę i regulaminy dostawcy,
✅ sprawdzić, czy istnieje jego DPA,
✅ zweryfikować zakres przetwarzania,
✅ przeprowadzić ocenę procesora,
✅ zażądać informacji o zabezpieczeniach i podprocesorach,
✅ udokumentować odmowę współpracy,
✅ przeprowadzić ocenę ryzyka,
✅ przygotować działania naprawcze,
✅ a dopiero później zdecydować, czy dalsza współpraca jest możliwa.

Najgorszym rozwiązaniem jest nic nie robić.

Bo wtedy nie masz ani prawidłowej weryfikacji procesora, ani dokumentacji pokazującej, że jako ADO próbowałeś problem rozwiązać.

I właśnie w tym pomagam JDG.

Mogę dla Ciebie:

📌 przeanalizować umowy z dostawcami IT, księgowością, hostingiem, chmurą i innymi usługodawcami,

📌 ustalić, kiedy rzeczywiście występuje powierzenie z art. 28 RODO,

📌 przygotować lub zweryfikować umowę powierzenia,

📌 przygotować Arkusz oceny procesora,

📌 przeprowadzić ocenę dostawcy, który „nie chce współpracować”,

📌 przygotować formalne wezwanie do uregulowania przetwarzania danych,

📌 wykonać ocenę ryzyka dalszej współpracy,

📌 uporządkować dokumentację RODO Twojej JDG.

Nie musisz być prawnikiem ani specjalistą IT, żeby mieć nad tym kontrolę.

Potrzebujesz po prostu wiedzieć:

komu dajesz dane, po co, na jakiej podstawie, na jakich zasadach i czy potrafisz to wykazać.

Jeżeli prowadzisz JDG i korzystasz z zewnętrznego IT, księgowości, chmury, CRM, systemu fakturowania lub innych usług SaaS — warto sprawdzić to zanim zrobi to UODO albo zanim zrobi to Twój klient po incydencie.

Napisz do mnie „JDG + IT” — sprawdzimy, gdzie w Twojej firmie może być problem i co trzeba uporządkować.

Maile: rodoamaj@gmail.com 


Brak komentarzy:

Prześlij komentarz

Post Polecany

Narzędzia do RODO

  Kurs RODO dla JDG Prowadzisz jednoosobową działalność gospodarczą i zastanawiasz się, czy RODO dotyczy także Ciebie? Tak – nawet JDG musi ...

Popularne Posty