Umowa powierzenia przetwarzania danych, gdy konsultant dostaje dostęp do BC
Gdy konsultant loguje się do waszego Business Central, może zobaczyć dane klientów, dostawców i pracowników. Wtedy partner jest zwykle podmiotem przetwarzającym, a wy administratorem danych. Wymaga to pisemnej umowy. Artykuł opisuje, co taka umowa zwykle obejmuje i o co warto zapytać. To nie jest porada prawna. Poproście własnego doradcę lub inspektora ochrony danych o potwierdzenie, co obowiązuje u was.
Dlaczego taka umowa istnieje
RODO wymaga, aby firma, która pozwala innemu podmiotowi przetwarzać dane osobowe w jej imieniu, miała z nim umowę. Dotyczy to także sytuacji, gdy konsultant widzi dane tylko podczas diagnozowania błędu. Umowa opisuje, co podmiot przetwarzający może robić i za co musi odpowiadać.
Zapytajcie, czy partner ma standardową umowę i czy sami macie wzór. Wiele firm ma własny.
Dobrym pomysłem jest też ustalenie, kto u partnera może uzyskać dostęp i ilu ludzi. Im mniej osób, tym łatwiej to kontrolować. Zapytajcie, czy partner daje dostęp tylko tym, którzy go potrzebują.
Co umowa zwykle zawiera
Umowa powierzenia przetwarzania danych zwykle opisuje poniższe kwestie. Sprawdźcie, czy każdy punkt jest jasny i czy pasuje do dostępu, który konsultant faktycznie dostaje.
- Cel i czas trwania przetwarzania
- Rodzaje danych osobowych i grupy osób, których dotyczą
- Że podmiot przetwarzający działa wyłącznie na wasze polecenie
- Obowiązek zachowania tajemnicy przez pracowników, którzy dostają dostęp
- Środki bezpieczeństwa, techniczne i organizacyjne
- Pomoc w odpowiadaniu na żądania osób, których dane dotyczą, i w obsłudze naruszeń
- Jak i kiedy dane są usuwane lub zwracane po zakończeniu współpracy
- Wasze prawo do kontroli, na przykład przez audyt lub dokumentację
Podmioty podprzetwarzające
Jeśli partner korzysta z innych dostawców, którzy również mają dostęp do danych, nazywa się ich podmiotami podprzetwarzającymi. Może to być system wsparcia, dostawca usług IT lub narzędzie AI. Umowa powinna zawierać ich listę oraz sposób, w jaki zostaniecie powiadomieni o jej zmianie.
Zapytajcie, czy możecie sprzeciwić się nowemu podmiotowi podprzetwarzającemu i co się stanie, jeśli to zrobicie. Zobaczcie też artykuł o narzędziach AI we wsparciu.
Poproście o listę z nazwami i o informację, do jakich danych każdy z nich ma dostęp. Sprawdźcie, czy partner zawarł z nimi umowy stawiające takie same wymagania, jakie wy stawiacie partnerowi.
Przekazywanie poza UE
Jeśli dane są przetwarzane przez podmiot spoza UE i EOG, przepisy stawiają szczególne wymagania dotyczące podstawy przekazania. Zapytajcie, czy któryś z pracowników lub podwykonawców partnera znajduje się poza UE i czy może widzieć wasze dane. Poproście, aby w umowie było wpisane, jaka podstawa przekazania jest stosowana. Poproście swojego doradcę o jej ocenę.
Zapytajcie też, gdzie fizycznie znajdują się wasze dane, gdy konsultant z nimi pracuje. Microsoft podaje, w jakim regionie znajduje się środowisko, i można to zobaczyć w centrum administracyjnym. Ale komputer konsultanta, system wsparcia czy narzędzie AI mogą znajdować się gdzie indziej. To właśnie powinna opisywać umowa.
Pamiętajcie też o dostępie w Business Central
Microsoft Learn pisze, że delegowany administrator jest w waszym środowisku widoczny jako użytkownik z pseudonimem i nazwą firmy, a jego działania można śledzić w Change Log. Ułatwia to udokumentowanie, kto miał dostęp. Zapytajcie partnera, kto stoi za każdym pseudonimem.
Ograniczcie dostęp do tego, co konieczne. Microsoft opisuje, że dla każdego środowiska można włączać i wyłączać dostęp partnerów oraz ograniczać go do wybranych partnerów. Zobaczcie artykuł o zdalnym wsparciu i dostępie.
Następne kroki
Poproście o umowę partnera, przeczytajcie ją z waszą listą kontrolną i poproście własnego doradcę o potwierdzenie. Jeśli chcecie porozmawiać o tym temacie, napiszcie do nas.
Krótkie, konkretne wiadomości o tym, o co klienci pytają nas najczęściej. Piszemy, gdy mamy coś wartego przeczytania.