Przetwarzanie zleceń w życiu codziennym: kiedy konieczne jest zawarcie umowy?

Cindy Stefanet
autorstwa Cindy Stefanet · 01.09.2026

Określenie, praktyczne przykłady i typowe błędy

W wielu firmach współpraca z zewnętrznymi dostawcami odbywa się całkiem naturalnie w tle. Strona internetowa jest zarządzana przez agencję, narzędzie chmurowe przechowuje dane klientów, a dostawca usług IT ma regularny dostęp do systemów i folderów poczty. W tym przypadku jednak często pomija się jeden punkt: umowa o przetwarzaniu zamówień.

Nierzadko taki kontrakt nie istnieje w ogóle, chociaż dane osobowe od dawna przetwarzane są przez zewnętrznych dostawców. Często nie jest nawet świadome istnienia jakiejkolwiek obowiązkowości w zakresie ochrony danych osobowych.

Ponieważ rozporządzenie GDPR nie wymaga badania jedynie w przypadku dużych projektów lub szczególnie wrażliwych przypadków. Nawet codzienne procesy biznesowe mogą stanowić przetwarzanie zleceń, co czyni obowiązkowym zawarcie umowy AV.

Z punktu widzenia doradztwa wynika, że właśnie te „codzienne“ sytuacje stają się w praktyce szczególnie częstym przypadkiem niedostrzegania, co wiąże się z częściowo poważnymi konsekwencjami prawnymi i organizacyjnymi.

Co oznacza przetwarzanie zleceń??

Przetwarzanie zleceń dotyczy sytuacji, w której zewnętrzny usługodawca przetwarza dane osobowe w imieniu i na zlecenie przedsiębiorstwa.

Ważne jest jednak to, że usługodawca nie decyduje samodzielnie o celu i środkom przetwarzania danych, lecz działa wyłącznie w imieniu zleceniodawcy.

Prawne podstawy do tego znajdują się w art. 28 RODO. Tam jasno określono, że taka współpraca jest dozwolona wyłącznie na podstawie odpowiedniego kontraktu.

Dla przedsiębiorstw oznacza to konkretnie: gdydopóki usługodawca nie zostanie zaangażowany w przetwarzanie danych osobowych, należy wcześnie sprawdzić, czy istnieje obowiązek podawania zgody i czy w takim przypadku obowiązywało by obowiązek zawarcia umowy o przetwarzaniu danych osobowych.

Kiedy konieczne jest zawarcie umowy

Umowa AV jest zawsze konieczna, gdy dostawca usług nie widzi danych osobowych jedynie przypadkowo, ale faktycznie przetwarza je dla przedsiębiorstwa.

Typowymi przykładami są:

  • Dostawcy oprogramowania w chmurze
  • Usługodawcy hostingowi
  • eksternie księgowanie wynagrodzeń
  • Obsługa IT z dostępem do systemu
  • Narzędzia newsletterowe
  • Sytemy zarządzania kandydatami
  • Zniszczenie akt osobowych dokumentów

W takich przypadkach zwyczajowy kontrakt usługowy nie wystarczy. Bez umowy AV brakuje centralnej podstawy prawnej ochrony danych osobowych.

W praktyce oznacza to: nawet długoletnie usługi w ramach współpracy powinny być regularnie sprawdzane pod kątem aktualności przepisów dotyczących ochrony danych osobowych. W szczególności w przypadku rozbudowanych struktur IT często pojawiają się nieśledzone luki.

Kiedy umowa AV nie jest konieczna

Nie każdy zewnętrzny kontakt z danymi osobowymi automatycznie oznacza przetwarzanie zleceń. Klasycznym przykładem jest doradca podatkowy. Zazwyczaj pracuje samodzielnie i podlega własnym obowiązkom prawnym. Dlatego też najczęściej nie jest przetwarzaczem zleceń.

Banki, dostawcy usług pocztowych oraz wiele firm handlowych często nie podlegają obowiązkowi przetwarzania danych osobowych zgodnie z art. 28 RODO, nawet jeśli mają do czynienia z danymi osobowymi.

Decydującym jest zawsze pytanie: czy usługodawca działa w ramach nakazów udzielonych przez przedsiębiorstwo, czy realizuje własne cele i odpowiada za własne obowiązki prawne.

Już ta definicja często jest błędnie rozumiana w życiu codziennym. Z perspektywy doradztwa jest to jeden z najczęstszych czynników ryzyka. Nieprawidłowe decyzje prowadzą albo do zbędnych kosztów, albo w bardziej poważnych przypadkach do braku umów, co z kolei stwarza prawdziwe ryzyko naruszenia przepisów.

Typowe błędy w praktyce

Najczęstszym błędem nie jest niepotrzebny kontrakt, ale całkowity brak umowy AV. Wiele firm od lat korzysta z zewnętrznych dostawców oprogramowania, usług internetowych lub rozwiązań w chmurze, nie sprawdzając nigdy, czy istnieje proces przetwarzania zamówień.
Najczęściej dotyczy to historycznie ukształtowanych struktur. Systemy zostały wdrożone, dostawcy zmienieni, procesy rozszerzone, nie dbając przy tym o przestrzeganie umów w zakresie ochrony danych. Najpóźniej w wyniku kontroli ze strony organu nadzorczego lub w wyniku naruszenia ochrony danych ta luka staje się widoczna.


Wtedy szybko okazuje się, że brakuje nie tylko umowy, ale często także dokumentacji, kontroli wykonawcy oraz zabezpieczenia umowy w zakresie technicznych środków ochrony.


W praktyce regularnie okazuje się, że przetwarzanie zamówień nie może być traktowane w sposób izolowany. Brak umów często wiąże się z dodatkowymi niedociągnięciami, np. w zakresie kontroli usługodawców, dokumentacji w rejestrze czynności przetwarzania lub wdrożenia środków technicznych i organizacyjnych.

Co powinny teraz robić firmy

Pierwszym krokiem jest szczera ocena sytuacji. Dopiero wtedy można jasno ocenić, gdzie istnieje rzeczywisty potrzebny działania.

Równie ważne jest jakość istniejących umów. Wiele umów AV jest przestarzałych, mają zbyt ogólne zapisy lub nie dostosowuje się do aktualnych wymogów, takich jak transfery do krajów trzecich, podwykonawcy lub środki techniczne ochrony.

Podpisany kontrakt sam w sobie nie wystarczy. Wartość współpracy musi być również prawnie zabezpieczona w odniesieniu do ochrony danych osobowych.

W przypadku dużych struktur często brakuje pełnego obrazu sytuacji. Tylko systematyczne sprawdzenie pozwala ustalić, które firmy faktycznie podlegają przetwarzaniu zleceń oraz gdzie istnieją potrzeby działania.

Z punktu widzenia doradztwa zaleca się podejście strukturalne: najpierw należy opracować pełną listę wszystkich wykorzystywanych usługodawców. Następnie należy dokonać oceny w świetle przepisów prawa o ochronie danych oraz sprawdzić istniejące umowy. Tylko na tej podstawie można zdefiniować priorytety działań i skutecznie je wdrożyć.

Wczesne określenie stanu prawnych ochrony danych osobowych pomaga w unikaniu niepotrzebnych ryzykow oraz w zapewnieniu prawidłowości procesów prawnych. Często już dzięki zorganizowanej analizie można szybko i pragmatycznie rozwiązać wiele niepewności.

Podsumowanie

Usługa przetwarzania zamówień należy do tematów, które w codziennym życiu przedsiębiorstw często są powierzane bez wyraźnego podawania ich nazwy. Nie dlatego, że firmy świadomie tego nie robią, ale dlatego, że wielu nie zdaje sobie sprawy z tego, że umowa AV jest w ogóle konieczna. Dlatego właśnie warto dokładnie przyjrzeć się obecnym dostawcom usług i procesom.

W praktyce oznacza to dla firm: kontrola dostawców usług nie powinna być przypadkową procedurą, ale stałym elementem funkcjonującego zarządzania ochroną danych osobowych.

Kto przeprowadza lub pozwala przeprowadzić wczesną kontrolę, tworzy jasne obowiązki, zmniejsza ryzyko odpowiedzialności oraz zapobiega nieprzyjemnym niespodziankom w wyniku kontroli lub incydentów.

Często dopiero przy uporządkowanym przeglądzie stanu rzeczy staje się jasne, jak wiele luk w ochronie danych osobowych już powstało w codziennym życiu. Właśnie tam zaczyna się skuteczna i praktycznie wdrażalna administracja bezpieczeństwem danych osobowych.

Z naszego doświadczenia wynika, że już strukturyzowana wstępna ocena zapewnia znaczną transparentność i szybko ujawnia istniejące zagrożenia. Właśnie w tym miejscu skuteczny i praktycznie udowodniony system zarządzania ochroną danych staje się decydujący.

Nie jesteś pewien, czy potrzebujesz umowy AV?

FAQ

Co to jest przetwarzanie zleceń?


Kiedy konieczne jest zawarcie umowy o przetwarzanie zleceń?


W jakich usługodawcach często jest wymagany kontrakt AV?

Czy potrzebuję umowy AV z każdym dostawcą usług?


Czy muszę z prawnikiem podatkowym zawrzeć umowę AV?


Jak mogę stwierdzić, czy istnieje przetwarzanie zleceń?