Umowa powierzenia przetwarzania danych (RODO) — wzór
Gotowy do wypełnienia wzór umowy powierzenia przetwarzania danych osobowych (RODO) dla organizatorów eventów, którzy przekazują obiektom, agencjom ochrony czy firmom cateringowym listy gości i dane uczestników — z pełnym zakresem obowiązków, katalogiem zabezpieczeń i zasadami podpowierzenia.
§1. Przedmiot i cel umowy
1. Niniejsza umowa powierzenia przetwarzania danych osobowych (dalej: „Umowa”) zostaje zawarta w dniu [DATA] w [MIEJSCOWOŚĆ] pomiędzy: [NAZWA FIRMY ORGANIZATORA] z siedzibą w [MIASTO], ul. [ADRES], NIP: [___], reprezentowaną przez [IMIĘ I NAZWISKO, STANOWISKO], zwaną dalej „Administratorem”, a [NAZWA OBIEKTU / PODWYKONAWCY] z siedzibą w [MIASTO], ul. [ADRES], NIP: [___], reprezentowaną przez [IMIĘ I NAZWISKO, STANOWISKO], zwaną dalej „Procesorem”, łącznie zwanymi „Stronami”. 2. Umowa realizuje wymóg z art. 28 ust. 3 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) i stanowi integralny załącznik do umowy głównej z dnia [DATA] o [PRZEDMIOT UMOWY GŁÓWNEJ, np. organizację i obsługę wydarzenia „NAZWA EVENTU” w dniach [___]]. 3. Celem Umowy jest uregulowanie zasad przetwarzania przez Procesora danych osobowych uczestników, gości i przedstawicieli Administratora w związku z realizacją wydarzenia, w tym w szczególności obsługi listy gości, rejestracji, noclegów, cateringu i kontroli dostępu.
§2. Definicje
Ilekroć w Umowie mowa jest o: 1. RODO — rozumie się przez to Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.; 2. Danych osobowych — rozumie się przez to dane, o których mowa w art. 4 pkt 1 RODO, przetwarzane w związku z realizacją wydarzenia, wyszczególnione w Załączniku nr 1 do Umowy; 3. Przetwarzaniu — rozumie się przez to operacje, o których mowa w art. 4 pkt 2 RODO, w tym zbieranie, utrwalanie, przechowywanie, udostępnianie i usuwanie danych; 4. Naruszeniu ochrony danych — rozumie się przez to zdarzenie, o którym mowa w art. 4 pkt 12 RODO, prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych; 5. Podprocesorze — rozumie się przez to inny podmiot przetwarzający, któremu Procesor powierza dane osobowe w całości lub części w celu wykonania Umowy głównej.
§3. Zakres, charakter i cel przetwarzania
1. Administrator powierza Procesorowi do przetwarzania dane osobowe w zakresie, kategoriach osób i celach szczegółowo określonych w Załączniku nr 1 do Umowy, a Procesor zobowiązuje się je przetwarzać wyłącznie w tym zakresie. 2. Dane osobowe będą przetwarzane wyłącznie w celu: (a) weryfikacji tożsamości i rejestracji uczestników przy wejściu na wydarzenie, (b) organizacji noclegów i cateringu w liczbie zgodnej z listą gości, (c) zapewnienia bezpieczeństwa i kontroli dostępu na terenie obiektu, (d) [INNE CELE — np. wydania identyfikatorów, obsługi transportu]. 3. Procesor zobowiązuje się przetwarzać dane osobowe wyłącznie na udokumentowane polecenie Administratora, w tym w zakresie przekazywania danych do państwa trzeciego lub organizacji międzynarodowej, chyba że obowiązek taki nakłada na niego prawo Unii Europejskiej lub prawo polskie — w takim przypadku przed rozpoczęciem przetwarzania Procesor informuje Administratora o tym obowiązku prawnym, o ile prawo to nie zabrania udzielenia takiej informacji. 4. Przekazanie listy gości następuje w formie [ELEKTRONICZNEJ / PAPIEROWEJ], w formacie [___], zabezpieczonej hasłem przekazywanym odrębnym kanałem, najpóźniej na [LICZBA] dni przed wydarzeniem.
§4. Obowiązki Procesora i środki bezpieczeństwa
1. Procesor zobowiązuje się, przy uwzględnieniu stanu wiedzy technicznej, kosztu wdrażania oraz charakteru, zakresu, kontekstu i celów przetwarzania, wdrożyć odpowiednie środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku, w tym w szczególności: a) ograniczenie dostępu do danych wyłącznie do osób upoważnionych, posiadających pisemne upoważnienie i zobowiązanych do zachowania poufności (również po ustaniu zatrudnienia); b) zabezpieczenie nośników i systemów, na których przechowywane są dane (hasła dostępowe, szyfrowanie plików elektronicznych, zamykane pomieszczenia/szafy dla dokumentacji papierowej); c) zakaz przekazywania danych osobom trzecim, kopiowania na prywatne nośniki oraz przesyłania prywatnymi kanałami komunikacji (prywatna poczta e-mail, komunikatory); d) prowadzenie rejestru osób upoważnionych do przetwarzania danych w związku z wydarzeniem; e) [DODATKOWE ŚRODKI DOSTOSOWANE DO SKALI EVENTU — np. monitoring pomieszczenia recepcji, zwrotne potwierdzenie odbioru listy gości]. 2. Procesor zapewnia, że osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy. 3. Procesor pomaga Administratorowi w zapewnieniu zgodności z obowiązkami wynikającymi z art. 32–36 RODO (bezpieczeństwo przetwarzania, zgłaszanie naruszeń, oceny skutków dla ochrony danych), biorąc pod uwagę charakter przetwarzania oraz dostępne mu informacje.
§5. Podpowierzenie przetwarzania (subprocesorzy)
1. Procesor nie może korzystać z usług innego podmiotu przetwarzającego (Podprocesora) bez uprzedniej szczegółowej lub ogólnej pisemnej zgody Administratora. 2. W przypadku zgody ogólnej Procesor informuje Administratora o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia Podprocesorów z wyprzedzeniem co najmniej [LICZBA] dni, dając Administratorowi możliwość wyrażenia sprzeciwu wobec takich zmian. 3. Na dzień zawarcia Umowy Administrator wyraża zgodę na korzystanie przez Procesora z następujących Podprocesorów: [LISTA PODWYKONAWCÓW — np. firma ochroniarska „___”, system rejestracji online „___”, ewentualnie „brak”]. 4. Jeżeli Procesor korzysta z usług Podprocesora, na Podprocesora nakładane są — na podstawie umowy lub innego instrumentu prawnego — te same obowiązki ochrony danych, jakie zostały określone w niniejszej Umowie, w szczególności obowiązek zapewnienia wystarczających gwarancji wdrożenia odpowiednich środków technicznych i organizacyjnych. 5. Jeżeli Podprocesor nie wywiąże się ze spoczywających na nim obowiązków ochrony danych, pełna odpowiedzialność wobec Administratora za wypełnienie obowiązków tego Podprocesora spoczywa na Procesorze.
§6. Pomoc przy realizacji praw osób, których dane dotyczą
1. Uwzględniając charakter przetwarzania, Procesor w miarę możliwości pomaga Administratorowi poprzez odpowiednie środki techniczne i organizacyjne wywiązać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III RODO (dostęp do danych, sprostowanie, usunięcie, ograniczenie przetwarzania, przenoszenie danych, sprzeciw). 2. W przypadku otrzymania przez Procesora bezpośrednio od osoby, której dane dotyczą, żądania realizacji jej praw, Procesor niezwłocznie, nie później niż w terminie [LICZBA — np. 2] dni roboczych, przekazuje takie żądanie Administratorowi, bez udzielania na nie odpowiedzi we własnym zakresie, chyba że Strony uzgodnią inaczej.
§7. Zgłaszanie naruszeń ochrony danych osobowych
1. Procesor zobowiązuje się zgłaszać Administratorowi każde naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w terminie 24 godzin od stwierdzenia naruszenia. 2. Zgłoszenie, o którym mowa w ust. 1, powinno zawierać co najmniej: (a) opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie; (b) opis możliwych konsekwencji naruszenia; (c) opis środków zastosowanych lub proponowanych przez Procesora w celu zaradzenia naruszeniu, w tym środków minimalizujących jego skutki; (d) dane kontaktowe osoby, od której można uzyskać więcej informacji. 3. Jeżeli i w zakresie, w jakim nie jest możliwe udzielenie wszystkich informacji jednocześnie, Procesor może udzielać ich sukcesywnie, bez zbędnej zwłoki. 4. Procesor dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze, i udostępnia tę dokumentację Administratorowi na jego żądanie.
§8. Audyty i kontrole
1. Procesor udostępnia Administratorowi wszelkie informacje niezbędne do wykazania spełnienia obowiązków określonych w art. 28 RODO oraz umożliwia Administratorowi lub audytorowi upoważnionemu przez Administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich. 2. Administrator zawiadamia Procesora o zamiarze przeprowadzenia audytu z wyprzedzeniem co najmniej [LICZBA — np. 7] dni roboczych, chyba że audyt jest przeprowadzany w związku ze stwierdzonym lub podejrzewanym naruszeniem ochrony danych — wówczas termin ten nie obowiązuje. 3. Audyt przeprowadzany jest w godzinach pracy Procesora, w sposób możliwie najmniej uciążliwy dla jego bieżącej działalności, nie częściej niż [LICZBA] razy w roku, chyba że przepisy prawa lub decyzja organu nadzorczego stanowią inaczej. 4. Koszty audytu przeprowadzanego przez Administratora pokrywa Administrator, chyba że audyt wykaże istotne naruszenie Umowy przez Procesora — wówczas koszty audytu ponosi Procesor.
§9. Czas trwania przetwarzania oraz zwrot i usunięcie danych
1. Umowa zostaje zawarta na czas realizacji wydarzenia, o którym mowa w §1 ust. 2, i wygasa z chwilą wykonania przez Strony wszystkich obowiązków z niej wynikających, nie później niż w terminie [LICZBA] dni od zakończenia wydarzenia. 2. Po zakończeniu świadczenia usług związanych z przetwarzaniem, w zależności od decyzji Administratora, Procesor usuwa lub zwraca Administratorowi wszelkie dane osobowe oraz usuwa wszelkie ich istniejące kopie, chyba że prawo Unii Europejskiej lub prawo polskie nakazują przechowywanie danych osobowych (np. przepisy podatkowe lub przeciwpożarowe dotyczące ewidencji gości). 3. Procesor przekazuje Administratorowi pisemne potwierdzenie trwałego usunięcia danych osobowych w terminie [LICZBA] dni od zakończenia przetwarzania, chyba że dane podlegają zwrotowi zgodnie z ust. 2.
§10. Odpowiedzialność stron
1. Procesor odpowiada za szkody spowodowane przetwarzaniem, jeżeli nie dopełnił obowiązków, które RODO oraz niniejsza Umowa nakładają bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem instrukcjami Administratora lub wbrew tym instrukcjom. 2. Jeżeli Administrator lub Procesor zapłacili odszkodowanie za całą wyrządzoną szkodę osobie, której dane dotyczą, są uprawnieni do żądania od drugiej strony zwrotu tej części odszkodowania, która odpowiada części ich odpowiedzialności za szkodę, zgodnie z art. 82 ust. 5 RODO. 3. Procesor ponosi odpowiedzialność za działania i zaniechania swoich pracowników, współpracowników oraz Podprocesorów, jak za działania własne.
§11. Postanowienia końcowe
1. Wszelkie zmiany Umowy wymagają formy pisemnej lub elektronicznej (z kwalifikowanym podpisem elektronicznym) pod rygorem nieważności. 2. W sprawach nieuregulowanych Umową zastosowanie mają przepisy RODO, ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych oraz Kodeksu cywilnego. 3. Ewentualne spory wynikłe z realizacji Umowy Strony będą starały się rozstrzygać polubownie, a w przypadku braku porozumienia — poddają je pod rozstrzygnięcie sądu właściwego dla siedziby Administratora. 4. Umowę sporządzono w dwóch jednobrzmiących egzemplarzach, po jednym dla każdej ze Stron. ________________________ ________________________ Administrator Procesor ZAŁĄCZNIK NR 1 — Opis przetwarzania danych osobowych 1. Kategorie osób, których dane dotyczą: uczestnicy wydarzenia, goście, prelegenci, przedstawiciele Administratora [DOSTOSOWAĆ]. 2. Kategorie danych osobowych: imię i nazwisko, adres e-mail, numer telefonu, nazwa firmy/stanowisko, [numer dokumentu tożsamości — jeśli wymagany przez procedurę bezpieczeństwa obiektu], preferencje żywieniowe/alergie [jeśli dotyczy — dane szczególnej kategorii wymagające dodatkowej podstawy prawnej]. 3. Charakter przetwarzania: gromadzenie, przechowywanie, udostępnianie, usuwanie. 4. Cel przetwarzania: rejestracja i kontrola dostępu na wydarzeniu „[NAZWA EVENTU]” w dniach [___]. 5. Czas trwania przetwarzania: od dnia [DATA] do dnia [DATA], z zastrzeżeniem §9 Umowy. 6. Miejsce przetwarzania: [ADRES OBIEKTU].
Kluczowe klauzule — co negocjować
§4 Obowiązki Procesora i katalog zabezpieczeń
To serce całej umowy — tu określacie konkretne środki techniczne i organizacyjne (szyfrowanie, kontrola dostępu, retencja). W praktyce obiekt/podwykonawca często dostaje gotowy wzór i podpisuje bez czytania — a to on odpowiada wobec UODO za wdrożenie tych środków. Negocjujcie realistyczny zakres: nie żądajcie od małego obiektu ISO 27001, jeśli lista gości to 50 osób w Excelu, ale wymagajcie hasła do pliku i zakazu przesyłania prywatną pocztą.
§6 Podpowierzenie (subprocesorzy)
Kluczowe przy eventach, bo obiekt często korzysta z firmy ochroniarskiej, cateringowej czy systemu rejestracji online — to już podpowierzenie. Umowa musi wymagać zgody administratora (ogólnej lub szczegółowej) i nałożenia na subprocesora tych samych obowiązków. Sprawdźcie, czy zgoda ogólna nie jest zbyt szeroka — bez prawa sprzeciwu wobec konkretnego podwykonawcy tracicie kontrolę nad łańcuchem przetwarzania.
§8 Zgłaszanie naruszeń ochrony danych
Termin na powiadomienie administratora (proponowany: bez zbędnej zwłoki, nie później niż 24h od wykrycia) jest krytyczny — administrator ma tylko 72h na zgłoszenie do UODO liczone od własnego powzięcia wiadomości, więc opóźnienie ze strony obiektu bezpośrednio naraża organizatora na sankcje. Negocjujcie krótki, sztywny termin i obowiązek przekazania wszystkich znanych faktów od razu, nawet jeśli dochodzenie trwa.
§10 Czas trwania i los danych po zakończeniu eventu
Częsty błąd w branży eventowej: lista gości "zostaje" u obiektu na potrzeby przyszłej współpracy. Umowa musi jednoznacznie nakazać usunięcie lub zwrot danych po zrealizowanym evencie (z wyjątkiem obowiązków ustawowych, np. dokumentacji finansowej), a nie pozostawiać to "do uzgodnienia". Warto wymagać pisemnego potwierdzenia usunięcia.
§11 Odpowiedzialność i regres
RODO przewiduje odpowiedzialność solidarną administratora i procesora wobec osoby, której dane dotyczą, ale między stronami warto uregulować regres — czyli kto ostatecznie pokrywa karę, jeśli naruszenie wynikło z winy jednej ze stron. Bez tego zapisu w razie kontroli UODO cała kara może obciążyć organizatora, mimo że to obiekt zawinił niedopilnowaniem zabezpieczeń.
Najczęstsze pytania
Wyślij brief i zbierz porównywalne oferty od obiektów w kilka minut.
Otwórz Kreator Briefu →Materiał pomocniczy, nie stanowi porady prawnej. Przy dużych budżetach skonsultuj umowę z prawnikiem.