Porozmawiajmy
Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.
Krótka odpowiedź
Podmiot przetwarzający wysyła zgłoszenie naruszenia administratorowi bez zbędnej zwłoki po stwierdzeniu naruszenia (art. 33 ust. 2 RODO), a termin w godzinach warto ustalić w umowie powierzenia. Według Europejskiej Rady Ochrony Danych (EROD) dostawca nie musi przed zgłoszeniem oceniać ryzyka, a zgłoszenie powinno szybko trafić do każdego administratora, którego dane objęło zdarzenie. Pierwsza wiadomość mówi, czy i jakie dane administratora objęło zdarzenie, co już wiadomo i kiedy przyjdzie aktualizacja. Za ocenę ryzyka, zgłoszenie do Prezesa UODO i zawiadomienie osób odpowiada administrator, który według EROD zasadniczo stwierdza naruszenie z chwilą otrzymania informacji od dostawcy.
Dlaczego to pytanie w ogóle powstaje
Organizacje powierzają dane wielu dostawcom, od firm hostingowych po biura rachunkowe. Naruszenie danych administratora może więc wydarzyć się w systemie, którego administrator nie widzi.
Art. 33 ust. 2 RODO poświęca tej sytuacji jedno zdanie. Podmiot przetwarzający po stwierdzeniu naruszenia ochrony danych osobowych bez zbędnej zwłoki zgłasza je administratorowi. Przepis nie mówi, co zgłoszenie ma zawierać ani jak postąpić, gdy jedno zdarzenie obejmuje dane wielu klientów dostawcy.
Od tego zgłoszenia zależą obowiązki administratora. To administrator ocenia ryzyko dla osób i zgłasza naruszenie organowi, chyba że ryzyko jest mało prawdopodobne. Robi to bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia (art. 33 ust. 1 RODO). Gdy naruszenie może powodować wysokie ryzyko, zawiadamia też osoby (art. 34 ust. 1). O naruszeniu w systemie dostawcy dowiaduje się zwykle właśnie od dostawcy.
W sierpniu 2026 r. Prezes UODO zwrócił się do administratorów, którzy powierzyli dane dostawcy systemu elektronicznej dokumentacji medycznej, w związku z doniesieniami medialnymi o wycieku u tego dostawcy. Wskazał, że przed przystąpieniem do obowiązków z art. 33 ust. 1 i art. 34 administrator powinien otrzymać od podmiotu przetwarzającego informację potwierdzającą, że incydent dotyczył danych związanych z jego działalnością. Zgłoszenie dostawcy jest więc pierwszym ogniwem obsługi naruszenia.
Co trzeba ustalić przed zgłoszeniem
Kiedy obowiązek powstaje po stronie podmiotu przetwarzającego
Podmiotem przetwarzającym jest osoba fizyczna lub prawna albo inny podmiot, który przetwarza dane osobowe w imieniu administratora (art. 4 pkt 8 RODO). Naruszenie ochrony danych to naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia lub zmodyfikowania danych. Naruszeniem jest też naruszenie bezpieczeństwa prowadzące do nieuprawnionego ujawnienia danych lub nieuprawnionego dostępu do nich (art. 4 pkt 12 RODO).
Obowiązek powstaje z chwilą stwierdzenia naruszenia przez podmiot przetwarzający. Według EROD podmiot przetwarzający musi jedynie ustalić, czy doszło do naruszenia, a następnie zgłosić je administratorowi. Nie musi przed zgłoszeniem oceniać prawdopodobieństwa ryzyka, bo tę ocenę przeprowadza administrator.
Poradnik UODO pokazuje to na przykładzie dostawcy zarządzającego infrastrukturą IT firmy ubezpieczeniowej, który wykrył awarię zasilania. Analiza potwierdziła, że awaria uniemożliwiła dostęp do danych klientów. Podmiot przetwarzający stwierdził wtedy naruszenie dostępności i natychmiast przekazał informację administratorowi. Według poradnika podmioty przetwarzające mają obowiązek zgłaszać administratorom wszystkie stwierdzone naruszenia.
Wstępne ustalenia nie mogą trwać dowolnie długo. Według EROD wstępne postępowanie administratora powinno w większości przypadków zakończyć się wkrótce po początkowym ostrzeżeniu, a trwać dłużej tylko wyjątkowo. Początkowe ostrzeżenie to moment, w którym administrator lub podmiot przetwarzający powziął podejrzenie incydentu bezpieczeństwa mogącego wpłynąć na dane osobowe. Wytyczne nie mówią wprost, ile mogą trwać ustalenia dostawcy. W mojej ocenie wymóg szybkiego zakończenia wstępnych ustaleń dotyczy także dostawcy, bo wytyczne liczą początkowe ostrzeżenie również od podejrzenia u podmiotu przetwarzającego. Za takim odczytem przemawia też art. 32 RODO, który wiąże także podmiot przetwarzający. Według EROD zdolność wykrywania naruszeń, zaradzania im i ich terminowego zgłaszania powinna być postrzegana jako kluczowy element środków bezpieczeństwa.
Błędem jest stosowanie przez dostawcę progu ryzyka z art. 33 ust. 1, czyli rezygnacja ze zgłoszenia, gdy sam uzna ryzyko za mało prawdopodobne. Art. 33 ust. 2 nie przewiduje wyjątku dla naruszeń, przy których ryzyko jest mało prawdopodobne. Nawet naruszenie, którego administrator ostatecznie nie zgłosi organowi, musi trafić do jego dokumentacji z art. 33 ust. 5. Bez informacji od dostawcy administrator takiego naruszenia nie odnotuje.
Kiedy wysłać zgłoszenie naruszenia administratorowi
Przepis wymaga zgłoszenia bez zbędnej zwłoki i nie podaje terminu w godzinach. EROD zaleca więc, by podmiot przetwarzający szybko zgłaszał naruszenia administratorowi i stopniowo przekazywał dalsze informacje, w miarę jak je uzyskuje. Wytyczne wiążą to z terminem 72 godzin, w którym administrator ma zgłosić naruszenie organowi.
Dostawca nie powinien więc czekać na komplet ustaleń. W pierwszych godzinach powstrzymuje zdarzenie i ustala, których klientów i systemów ono dotyczy. Gdy zakres jest jeszcze niepewny, informuje klientów z danymi w systemie objętym zdarzeniem. Zaznacza przy tym, że ustalenia trwają. Kolejne wiadomości uzupełniają skalę, przyczynę i podjęte działania. Ten sam model art. 33 ust. 4 RODO przewiduje dla zgłoszenia administratora do organu, gdy informacji nie da się przekazać naraz.
Przepis nie określa formy zgłoszenia. Wiadomość powinna jednak zostawić ślad z datą i godziną doręczenia. Według EROD administrator zasadniczo stwierdza naruszenie w chwili, w której dostawca go o nim poinformował. Opóźnienie dostawcy co do zasady nie skraca więc terminu administratora.
Zbędna zwłoka jest naruszeniem art. 33 ust. 2 po stronie dostawcy. Opóźnia też reakcję osób, których dane dotyczą, na przykład zmianę hasła albo zastrzeżenie numeru PESEL. Administrator odpowiada natomiast za wybór dostawcy dającego wystarczające gwarancje (art. 28 ust. 1). Według EROD powinien też zawrzeć porozumienia ze wszystkimi podmiotami przetwarzającymi, z których usług korzysta. Podmioty te muszą z kolei zgłaszać mu naruszenia (art. 33 ust. 2).
Szczegółowy termin należy do umowy. Według EROD umowa między administratorem a podmiotem przetwarzającym powinna określać, w jaki sposób zostaną spełnione wymogi art. 33 ust. 2. Może obejmować obowiązek wczesnego zgłaszania naruszeń przez podmiot przetwarzający. Poradnik UODO dodaje, że w umowie powinny być jasno określone szczegółowe zasady realizacji tego obowiązku. Wymienia wśród nich terminy i sposoby przekazywania informacji.
Do kogo trafia zgłoszenie
Adresatem jest administrator, a nie Prezes UODO. Jeżeli jedno zdarzenie obejmuje dane kilku administratorów, podmiot przetwarzający musi przekazać szczegóły incydentu każdemu z nich. Tak ujmuje to EROD dla dostawcy, który świadczy usługi wielu klientom.
Administrator z danymi w systemie objętym zdarzeniem potrzebuje informacji, czy zdarzenie objęło jego dane i jakich danych dotyczy. Listę odbiorców ułatwia rejestr kategorii czynności przetwarzania prowadzony przez dostawcę. Wymienia on każdego administratora, w imieniu którego dostawca działa (art. 30 ust. 2 lit. a), ale nie każdy dostawca musi go prowadzić (art. 30 ust. 5). Każdy klient powinien dostać osobną wiadomość, bez nazw i danych innych klientów.
Ogólny komunikat na stronie dostawcy nie mówi, czy chodzi o dane konkretnego administratora. Nie zastępuje więc indywidualnego zgłoszenia.
U klienta zgłoszenie powinno trafić do osoby, która uruchamia obsługę naruszeń, na przykład do inspektora ochrony danych. Wiadomość wysłana na ogólny adres handlowy może czekać na odczytanie kilka dni.
Co powinno zawierać zgłoszenie naruszenia administratorowi
Art. 33 ust. 2 RODO nie wylicza elementów zgłoszenia. EROD wiąże rolę podmiotu przetwarzającego w zgłaszaniu naruszeń z art. 28 ust. 3 lit. f. Umowa ma przewidywać, że podmiot przetwarzający pomaga administratorowi wywiązać się z obowiązków określonych w art. 32–36, uwzględniając charakter przetwarzania oraz dostępne mu informacje.
Punktem odniesienia jest więc zgłoszenie, które administrator złoży organowi. Art. 33 ust. 3 wymaga w nim co najmniej opisu charakteru naruszenia, w miarę możliwości z kategoriami i przybliżoną liczbą osób oraz wpisów danych. Wymaga też danych kontaktowych inspektora lub innego punktu kontaktowego, opisu możliwych konsekwencji oraz środków zastosowanych lub proponowanych. Informacje o charakterze i skali naruszenia zna początkowo zwykle tylko dostawca. Warto, by zgłoszenie naruszenia administratorowi zawierało w miarę możliwości następujące elementy.
- Numer zgłoszenia oraz datę i godzinę wykrycia zdarzenia i stwierdzenia naruszenia.
- Opis i rodzaj zdarzenia (poufność, dostępność lub integralność) oraz systemy i usługi, których dotyczy.
- Informację, czy zdarzenie objęło dane tego administratora (także „ustalenia trwają”).
- Kategorie danych i osób oraz przybliżoną liczbę osób i wpisów danych.
- Informację, czy dane były zaszyfrowane i czy klucze pozostały bezpieczne.
- Przy utracie dostępności informację o kopiach zapasowych i przewidywanym czasie przywrócenia.
- Stan zdarzenia, znane dostawcy możliwe konsekwencje oraz działania podjęte i planowane przez dostawcę, także zgłoszenia do innych organów.
- Osobę kontaktową dostawcy dostępną w trakcie obsługi naruszenia.
- Informacje jeszcze nieustalone i termin następnej aktualizacji.
Lista jest praktyczną propozycją, a nie katalogiem z przepisu. Minimalny zakres zgłoszenia przewidują standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/915, które strony mogą stosować w umowie powierzenia. Według klauzuli 9.2 zgłoszenie powinno zawierać co najmniej opis charakteru naruszenia, dane punktu kontaktowego, prawdopodobne konsekwencje naruszenia oraz środki podjęte lub planowane. Informacje niedostępne od razu dostawca przekazuje według tej klauzuli później bez zbędnej zwłoki. Punkt 9 listy pozwala administratorowi zgłosić naruszenie organowi etapami, a punkty 5 i 6 pomagają mu ocenić potrzebę zawiadomienia osób.
Jak może wyglądać pierwsze zgłoszenie
Tak może brzmieć fikcyjne pierwsze zgłoszenie naruszenia administratorowi wysłane przez dostawcę systemu kadrowo-płacowego.
Zgłoszenie nr INC-0142, wysłane 12 maja o 1:20. Dnia 11 maja o 22:40 wykryliśmy nieuprawniony dostęp do jednego z serwerów aplikacji i odcięliśmy ten serwer od sieci. O 0:50 potwierdziliśmy, że osoba nieuprawniona odczytała pliki eksportu list płac. Wśród nich są niezaszyfrowane pliki Państwa organizacji z imionami, nazwiskami, numerami PESEL i kwotami wynagrodzeń około 180 pracowników. Hasła kont serwisowych zostały zmienione. Nie ustaliliśmy jeszcze, czy pliki skopiowano poza naszą infrastrukturę, i analizujemy w tej sprawie rejestry zdarzeń. Kolejną informację przekażemy dziś do 10:00. Kontakt po naszej stronie to [imię i nazwisko], tel. [numer bezpośredni], dostępny całą dobę.
Odbiorca wie z niego, czyje i jakie dane objęło zdarzenie, czego dostawca jeszcze nie wie i kiedy przyjdzie kolejna informacja.
Co zapisać w umowie powierzenia
Umowa pozwala zamienić „bez zbędnej zwłoki” na konkretne zobowiązanie. Poradnik UODO zaleca, by strony ustaliły jasne zasady wymiany informacji o potencjalnych naruszeniach. Chodzi o to, kto, kiedy i w jaki sposób powiadamia pozostałe strony. Postanowienie o zgłaszaniu naruszeń warto zbudować z kilku elementów.
- Termin pierwszego zgłoszenia liczony w godzinach od stwierdzenia naruszenia.
- Obowiązek uprzedzenia administratora o podejrzeniu naruszenia przed jego potwierdzeniem wraz z opisem tego, co strony uznają za podejrzenie.
- Kanał podstawowy i zapasowy na wypadek niedostępności albo przejęcia poczty dostawcy lub administratora.
- Osoby kontaktowe po obu stronach, także poza godzinami pracy.
- Sposób potwierdzenia autentyczności zgłoszenia, na przykład oddzwonienie na znany numer.
- Minimalna treść pierwszego zgłoszenia i częstotliwość aktualizacji.
- Obowiązek przekazywania informacji uzyskanych od dalszych podmiotów przetwarzających.
- Współpraca przy analizie, w tym dostęp do rejestrów zdarzeń i prawo audytu po incydencie (art. 28 ust. 3 lit. h).
- Rozstrzygnięcie, czy dostawca może zgłosić naruszenie organowi albo zawiadomić osoby w imieniu administratora.
Według EROD w trakcie krótkiego postępowania wstępnego nie można uznać, że administrator stwierdził naruszenie, choć postępowanie powinno rozpocząć się możliwie jak najszybciej. Wczesny sygnał o podejrzeniu daje więc administratorowi czas na przygotowanie oceny.
Dostawca może twierdzić, że dotrzymanie terminu z umowy oznacza zgłoszenie bez zbędnej zwłoki. Według motywu 87 RODO zwłokę ocenia się z uwzględnieniem w szczególności charakteru i wagi naruszenia, jego konsekwencji oraz niekorzystnych skutków dla osób. Motyw dotyczy zawiadomienia organu i osób, czyli obowiązków administratora. W mojej ocenie to samo kryterium stosuje się do dostawcy, więc termin umowny jest górną granicą. Dostawca, który mógł zgłosić naruszenie wcześniej, nie powinien wykorzystywać go w całości. Rekomenduję termin nie dłuższy niż 24 godziny od stwierdzenia naruszenia. Jeżeli administrator sam podlega przepisom, które dają mu na zgłoszenie incydentu mniej czasu niż RODO, termin dla dostawcy warto do nich dopasować.
Czego podmiot przetwarzający nie robi sam
Podmiot przetwarzający nie decyduje za administratora o zgłoszeniu do organu ani o zawiadomieniu osób. Według EROD może dokonać zgłoszenia w imieniu administratora za jego stosownym zezwoleniem, które jest częścią ustaleń umownych. Odpowiedzialność prawna za zgłoszenie nadal spoczywa na administratorze. Według poradnika UODO podmiot przetwarzający może zgłaszać naruszenia wyłącznie po uzyskaniu pisemnego zezwolenia administratora.
Te same warunki poradnik UODO stawia przy zawiadamianiu osób przez podmiot przetwarzający. W treści takiego zawiadomienia dostawca musi jasno wskazać, kto jest administratorem, a kto podmiotem przetwarzającym. Pozostałe wymogi opisuje materiał Jak zawiadomić osoby o naruszeniu i co musi zawierać zawiadomienie?.
Dostawca nie czeka też biernie na decyzje administratora. Według poradnika UODO podmioty przetwarzające powinny we własnym zakresie powstrzymywać stwierdzone naruszenia i łagodzić ich skutki. Mają przy tym ściśle współpracować z administratorami i postępować zgodnie z ich wytycznymi.
Zdarzenie może objąć także dane, dla których dostawca sam jest administratorem. Przykładem są dane jego pracowników albo kontaktowe dane klientów biznesowych. Wobec tych danych dostawca ma własne obowiązki z art. 33 ust. 1 i 5 oraz art. 34.
Co z dalszym podmiotem przetwarzającym
Dostawca może korzystać z usług kolejnego podmiotu, na przykład centrum danych albo dostawcy infrastruktury. Art. 28 ust. 4 RODO nakazuje nałożyć na dalszy podmiot przetwarzający te same obowiązki ochrony danych, które wynikają z umowy z administratorem. Jeżeli dalszy podmiot nie wywiąże się z tych obowiązków, pełną odpowiedzialność wobec administratora ponosi pierwotny podmiot przetwarzający.
Art. 33 ust. 2 wskazuje jako adresata zgłoszenia administratora, a dalszy podmiot także przetwarza dane w jego imieniu. W praktyce dalszy podmiot zna zwykle tylko swojego zleceniodawcę i zgłasza naruszenie jemu. W mojej ocenie taki łańcuch jest do przyjęcia, jeżeli umowy zapewniają, że informacja dotrze do administratora bez zbędnej zwłoki. Dlatego umowa z dalszym podmiotem powinna przewidywać termin krótszy niż umowa z administratorem albo równoległe powiadomienie administratora.
Co robi administrator po otrzymaniu zgłoszenia
Według EROD administrator może przeprowadzić własne postępowanie, bo dostawca może nie znać wszystkich istotnych okoliczności. Przykładem jest kopia zniszczonych lub utraconych danych, którą ma administrator. Może to zdecydować o tym, czy administrator musi zgłosić naruszenie. Poradnik UODO opisuje administratora, który po pożarze u dostawcy ustalił, że ma własną kompletną kopię zapasową danych objętych pożarem. Według poradnika słusznie nie stwierdził więc naruszenia. Poradnik przypisuje administratorowi weryfikację informacji oraz ostateczną analizę i kwalifikację incydentu. Liczenie terminu w takich sytuacjach opisuje materiał Jak liczyć 72 godziny na zgłoszenie naruszenia?.
Administrator nie powinien też czekać biernie na wiadomość od dostawcy. Według EROD pierwsza informacja o potencjalnym naruszeniu może przyjść od osoby fizycznej, z mediów albo z innego źródła. Na administratorze spoczywa obowiązek podejmowania działań w związku z wszelkimi ostrzeżeniami. Gdy administrator dowiaduje się o zdarzeniu u dostawcy z innego źródła, powinien zażądać potwierdzenia od dostawcy i sprawdzić to, co może sprawdzić sam.
Po otrzymaniu potwierdzenia od dostawcy administrator analizuje ryzyko naruszenia praw lub wolności osób. Od tej analizy zależy zgłoszenie do organu i zawiadomienie osób. Niezależnie od tego art. 33 ust. 5 wymaga dokumentowania wszelkich naruszeń, w tym ich okoliczności, skutków i podjętych działań zaradczych.
Gdy podmiot przetwarzający podlega też ustawie o KSC
Dostawca chmury obliczeniowej, dostawca usług centrum przetwarzania danych albo dostawca usług zarządzanych może być podmiotem kluczowym lub ważnym. Te rodzaje podmiotów wymienia załącznik nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Jedno zdarzenie może wtedy uruchomić obowiązki z dwóch aktów, czyli z RODO i z ustawy o KSC. Zgłoszenie naruszenia administratorowi wynika z RODO i biegnie od stwierdzenia naruszenia. Wczesne ostrzeżenie i zgłoszenie incydentu poważnego do CSIRT wynikają z art. 11 ust. 1 pkt 4 i 4a ustawy o KSC i biegną od wykrycia incydentu.
Ustawa o KSC nakłada też własny obowiązek wobec klientów. Podmiot kluczowy lub ważny informuje użytkowników swoich usług o incydencie poważnym, jeżeli ma on niekorzystny wpływ na świadczenie tych usług (art. 11 ust. 2b). Ta informacja ma inny próg i inny cel niż zgłoszenie z art. 33 ust. 2 RODO, więc go nie zastępuje. Żaden z tych przekazów nie zastępuje też zgłoszenia do CSIRT. EROD opisał tę zależność już przy wcześniejszej dyrektywie NIS. Według jego przykładu dostawca usługi przetwarzania w chmurze, który zgłasza zdarzenie na podstawie tej dyrektywy, może również mieć obowiązek powiadomienia administratora. Dotyczy to sytuacji, w której zdarzenie obejmuje naruszenie ochrony danych osobowych.
Na wykonanie obowiązków z rozdziału 3 ustawy o KSC, w tym dotyczących incydentów, podmiot ma 12 miesięcy. Termin biegnie od wejścia w życie nowelizacji, czyli od 3 kwietnia 2026 r., jeżeli podmiot spełniał wtedy przesłanki (art. 33 ust. 1 ustawy nowelizującej). W pozostałych przypadkach biegnie od spełnienia przesłanek (art. 16 pkt 1 ustawy o KSC) albo od doręczenia decyzji o uznaniu (art. 7l ust. 7 pkt 1 i art. 7m ust. 6 pkt 1). Dawni operatorzy usług kluczowych mieli zacząć zgłaszać incydenty poważne według nowych przepisów w terminie 6 miesięcy od wejścia w życie nowelizacji, czyli do 3 października 2026 r. (art. 33 ust. 4 ustawy nowelizującej). Zawartość przekazów do CSIRT opisuje materiał Co zawiera zgłoszenie incydentu poważnego do CSIRT?.
Podział zadań po naruszeniu u podmiotu przetwarzającego
Przepisy RODO przywołane w tabeli stosuje się od 25 maja 2018 r. (art. 99 ust. 2).
| Czynność | Kto | Podstawa | Wyjątki i ograniczenia | Od kiedy |
|---|---|---|---|---|
| Ustalenie, czy doszło do naruszenia | podmiot przetwarzający | art. 32 i art. 33 ust. 2 RODO, wytyczne EROD 9/2022 pkt 36, 41 i 44 | bez obowiązku oceny ryzyka przed zgłoszeniem; krótkie wstępne ustalenia (w ocenie autora, por. EROD pkt 36) | od powzięcia podejrzenia incydentu |
| Zgłoszenie administratorowi | podmiot przetwarzający | art. 33 ust. 2 RODO, wytyczne EROD 9/2022 pkt 45–47 | obejmuje każde stwierdzone naruszenie, także przy mało prawdopodobnym ryzyku; brak terminu w godzinach; w ocenie autora termin umowny jest górną granicą | od stwierdzenia naruszenia przez podmiot przetwarzający |
| Zgłoszenie podmiotowi przetwarzającemu, który go zaangażował | dalszy podmiot przetwarzający | art. 28 ust. 4 RODO i umowa | art. 33 ust. 2 wskazuje jako adresata administratora; w ocenie autora dopuszczalne, jeżeli informacja dotrze do administratora bez zbędnej zwłoki; alternatywa — równoległe powiadomienie administratora; gdy dalszy podmiot nie wywiąże się z obowiązków, odpowiada za niego wobec administratora pierwotny podmiot | od stwierdzenia naruszenia przez dalszy podmiot |
| Pomoc w obowiązkach z art. 32–36 | podmiot przetwarzający | art. 28 ust. 3 lit. f RODO | w zakresie wynikającym z charakteru przetwarzania i informacji dostępnych podmiotowi przetwarzającemu | od zawarcia umowy |
| Ocena ryzyka i zgłoszenie do Prezesa UODO | administrator | art. 33 ust. 1 RODO | bez zbędnej zwłoki, w miarę możliwości do 72 h, po 72 h z wyjaśnieniem opóźnienia; brak zgłoszenia, gdy ryzyko jest mało prawdopodobne; dostawca może zgłosić w imieniu administratora za jego zezwoleniem uregulowanym w umowie (EROD pkt 48); według poradnika UODO wyłącznie za zezwoleniem pisemnym | zasadniczo od otrzymania informacji od podmiotu przetwarzającego (EROD pkt 44) |
| Zawiadomienie osób | administrator | art. 34 RODO | tylko przy wysokim ryzyku; wyjątki z art. 34 ust. 3; dostawca może zawiadomić w imieniu administratora na warunkach z poradnika UODO | jak wyżej |
| Dokumentowanie naruszenia | administrator | art. 33 ust. 5 RODO | obejmuje także naruszenia niezgłoszone organowi | jak wyżej |
Wnioski i dalsze kroki
Zapamiętaj
Czas reakcji na naruszenie u dostawcy rozstrzyga się zwykle przy podpisywaniu umowy, a nie w dniu zdarzenia.
Obie strony powinny wtedy wiedzieć, kto, kiedy i jaką drogą przekazuje pierwszą informację.
Kroki dla podmiotu przetwarzającego.
- Wpisz do procedury obsługi incydentów krok „zgłoszenie administratorom”. Wskaż osobę, która go wykonuje, i jej zastępstwo poza godzinami pracy.
- Prowadź listę klientów z kontaktami do zgłaszania naruszeń i terminami z ich umów. Jeżeli prowadzisz rejestr z art. 30 ust. 2 RODO, oprzyj listę na nim.
- Sprawdź, czy w ciągu kilku godzin ustalisz listę klientów z danymi w systemie objętym zdarzeniem.
- Przygotuj wzór pierwszego zgłoszenia i wzór aktualizacji.
- Sprawdź terminy zgłaszania w umowach z dalszymi podmiotami przetwarzającymi. Gdy umowy nie da się negocjować, uwzględnij termin dalszego podmiotu przy ustalaniu terminu wobec klientów.
Kroki dla administratora.
- Porównaj umowy powierzenia z elementami postanowienia o zgłaszaniu naruszeń i uzupełnij braki aneksem. Gdy dostawca nie przyjmie zmian, oceń jego standardowe postanowienia i zapisz tę ocenę.
- Wskaż dostawcom adres, który czyta osoba odpowiedzialna za obsługę naruszeń.
- Ustal, kto po twojej stronie przyjmuje zgłoszenie poza godzinami pracy.
- Ustal, co robisz, gdy o zdarzeniu u dostawcy dowiadujesz się z mediów albo z jego strony internetowej.
Materiały powiązane
- Jak liczyć 72 godziny na zgłoszenie naruszenia? — od kiedy administrator liczy termin po informacji od dostawcy.
- Czy każde naruszenie ochrony danych trzeba zgłosić? — ocena ryzyka, którą administrator przeprowadza po zgłoszeniu.
- Jak zawiadomić osoby o naruszeniu i co musi zawierać zawiadomienie? — treść zawiadomienia i rola dostawcy przy jego wysyłce.
- Co powinien zawierać rejestr naruszeń ochrony danych? — wpis o naruszeniu, także niezgłoszonym organowi.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), wersja skonsolidowana — art. 4 pkt 8 i 12, art. 28 ust. 1, ust. 3 lit. f i h oraz ust. 4, art. 30 ust. 2 lit. a i ust. 5, art. 32–36 i art. 99 ust. 2 — eur-lex.europa.eu.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), tekst ogłoszony w Dz. Urz. UE L 119 z 4 maja 2016 r. — motyw 87 — eur-lex.europa.eu.
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 7l ust. 7 pkt 1, art. 7m ust. 6 pkt 1, art. 11 ust. 1 pkt 4 i 4a, art. 11 ust. 2b, art. 16 pkt 1 i załącznik nr 1 — isap.sejm.gov.pl.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — art. 33 ust. 1 i 4 oraz art. 49 — isap.sejm.gov.pl.
- Decyzja wykonawcza Komisji (UE) 2021/915 z dnia 4 czerwca 2021 r. w sprawie standardowych klauzul umownych między administratorami a podmiotami przetwarzającymi na podstawie art. 28 ust. 7 rozporządzenia (UE) 2016/679 — art. 2 oraz załącznik, klauzula 9.2 — eur-lex.europa.eu.
- Urząd Ochrony Danych Osobowych, Poradnik dotyczący naruszeń ochrony danych osobowych, wersja z 20 lutego 2025 r. — rozdziały 5.1, 5.2, 6.1, 9 i 10 — uodo.gov.pl.
- Urząd Ochrony Danych Osobowych, „Administrator musi zgłosić wyciek, do którego doszło w podmiocie przetwarzającym”, komunikat z 12 sierpnia 2026 r. — uodo.gov.pl.
- Europejska Rada Ochrony Danych, Wytyczne 9/2022 dotyczące zgłaszania naruszenia ochrony danych osobowych na podstawie RODO, wersja 2.0 przyjęta 28 marca 2023 r. — pkt 34, 36, 38, 40, 41, 43–48 i 136 — edpb.europa.eu.
Ustalmy, jak informacja o naruszeniu dotrze od dostawcy
Termin, kanał i treść zgłoszenia warto uzgodnić z dostawcami przed zdarzeniem. Konsultacja incydentu i uporządkowanie procesu reakcji obejmuje przegląd umów powierzenia pod kątem zgłaszania naruszeń oraz procedurę przyjmowania zgłoszeń od dostawców.
Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.
Stan prawny: październik 2026.