Umowa powierzenia danych przychodnia: z kim i co musi zawierać
Dowiedz się, z kim zawrzeć umowę powierzenia danych w przychodni POZ i jakie elementy powinna zawierać według art 28 RODO.

Kiedy i dlaczego w przychodni potrzebna jest umowa powierzenia danych
Każda przychodnia POZ codziennie przetwarza dane pacjentów i personelu – zarówno w systemach informatycznych, jak i w dokumentacji papierowej. Kiedy zlecasz obsługę tych danych firmie zewnętrznej, np. dostawcy oprogramowania medycznego, serwisowi IT czy firmie zajmującej się niszczeniem archiwalnych dokumentów, pojawia się obowiązek sporządzenia umowy powierzenia danych. Wynika on z art 28 rodo, który rozróżnia administratora danych (czyli Ciebie jako placówkę decydującą o celach i sposobach przetwarzania) oraz podmiot przetwarzający, czyli firmę realizującą określone zadania na Twoje zlecenie.
Umowa powierzenia danych przychodnia nie jest formalnością – bez niej przekazanie danych podmiotowi przetwarzającemu jest naruszeniem przepisów o ochronie danych osobowych. Może to skutkować zarówno odpowiedzialnością finansową, jak i sankcjami administracyjnymi nałożonymi przez organ nadzorczy. W praktyce brak takiej umowy oznacza także brak kontroli nad tym, kto i w jaki sposób obsługuje wrażliwe informacje o Twoich pacjentach czy pracownikach.
Kluczowe jest odróżnienie powierzenia od udostępnienia danych. Powierzenie danych pacjentów ma miejsce, gdy podmiot zewnętrzny działa wyłącznie na Twoje polecenie i nie wykorzystuje danych we własnych celach. Udostępnienie danych dotyczy sytuacji, gdy inny podmiot staje się niezależnym administratorem tych informacji, np. ZUS lub NFZ. W codziennej pracy oznacza to konieczność analizy, czy współpraca z danym kontrahentem wymaga zawarcia umowy powierzenia, czy wystarczające jest zwykłe przekazanie danych w ramach obowiązku prawnego.
Jak ustalić, z kim zawrzeć umowę powierzenia danych w przychodni
W codziennych zadaniach przychodni często pojawia się pytanie, z kim faktycznie powinna zostać zawarta umowa powierzenia danych. Najbardziej oczywiste przykłady to dostawca systemu gabinetowego, firma zapewniająca obsługę IT czy biuro rachunkowe, jeśli przetwarza dane pracowników. W przypadku korzystania z usług przechowywania danych w chmurze, również zachodzi powierzenie danych pacjentów – dostawca chmury działający na Twoje polecenie staje się podmiotem przetwarzającym na gruncie RODO.
Nie każda współpraca z zewnętrznym wykonawcą wymaga jednak umowy powierzenia. Jeśli np. firma serwisująca sprzęt komputerowy nie ma dostępu do danych osobowych lub dostęp ten jest wykluczony organizacyjnie, nie występuje powierzenie. Podobnie przesyłka kurierska z dokumentacją, o ile kurier nie uzyskuje realnego dostępu do treści danych i działa wyłącznie jako pośrednik, nie rodzi konieczności zawierania takiej umowy. Kluczowe jest więc przeanalizowanie, czy zleceniodawca umożliwia lub dopuszcza realny dostęp do danych osobowych w ramach zleconych usług.
W praktyce pojawiają się też mniej oczywiste sytuacje. Przykładem może być zewnętrzna firma prowadząca rekrutację personelu czy zarządzająca procesami kadrowymi. Jeśli przekazujesz jej dane kandydatów lub pracowników, powierzenie danych następuje i wymagana jest odpowiednia umowa. To samo dotyczy outsourcingu usług HR, payroll czy usługi niszczenia dokumentów zawierających dane osobowe – zakres dostępu decyduje o obowiązku formalnym.
Aby uniknąć przeoczenia obowiązku, warto przejrzeć listę wszystkich kontrahentów i odpowiedzieć na kilka pytań kontrolnych: czy w ramach umowy przekazujesz im dane pacjentów lub personelu, czy dostęp ten jest techniczny, fizyczny, czy możliwy zdalnie, oraz czy wykonawca przetwarza dane na Twoje polecenie. Jeśli odpowiedź na któreś z tych pytań brzmi „tak”, powinna zostać zawarta umowa powierzenia danych przychodnia. Dobrą praktyką jest okresowy przegląd umów z dostawcami pod kątem zmian zakresu usług lub sposobu przetwarzania danych.
Co musi znaleźć się w umowie powierzenia według art 28 RODO
Gdy już wiesz, z którymi kontrahentami musisz podpisać umowę powierzenia danych przychodnia, czas przejść do jej treści. Według art 28 RODO umowa ta musi jasno opisywać przedmiot i czas trwania przetwarzania – czyli jakie dane, w jakim zakresie i przez jak długi okres będą powierzane. Ważne jest też sprecyzowanie charakteru i celu przetwarzania. Przykładowo, może to być obsługa systemu gabinetowego, archiwizacja dokumentacji czy prowadzenie rozliczeń kadrowych. W umowie należy wyraźnie wskazać rodzaj powierzanych danych, na przykład dane medyczne pacjentów lub dane osobowe pracowników, a także kategorie osób, których te dane dotyczą.
Nie możesz pominąć zapisów określających prawa i obowiązki administratora oraz podmiotu przetwarzającego. Kluczowy wymóg to działanie przez podmiot przetwarzający wyłącznie na udokumentowane polecenie administratora. W praktyce oznacza to, że dostawca czy firma zewnętrzna nie mogą samodzielnie decydować, co zrobić z danymi – wszystko wymaga Twojego polecenia lub zgody, również w przypadku przekazania danych dalszemu podwykonawcy.
Kolejna istotna część umowy powierzenia danych przychodnia to zasady poufności i środki bezpieczeństwa. Podmiot przetwarzający musi zapewnić, że każda osoba mająca dostęp do danych zobowiązuje się do zachowania tajemnicy. Ponadto zobowiązuje się stosować odpowiednie środki techniczne i organizacyjne zgodnie z art. 32 RODO, by zapewnić bezpieczeństwo przetwarzanych danych (np. szyfrowanie, zabezpieczenia dostępu, regularne testy systemów). Przekazanie danych podwykonawcom jest możliwe tylko wtedy, gdy uzyskasz na to zgodę – powinno to być jasno opisane w umowie.
Jak przygotować i wdrożyć umowy powierzenia krok po kroku w POZ
Zanim rozpoczniesz formalne rozmowy z kontrahentami, przeprowadź szczegółową inwentaryzację wszystkich relacji, w których powierzasz dane pacjentów lub personelu. Przeanalizuj, komu faktycznie przekazujesz dane w ramach obsługi placówki – dotyczy to zarówno typowych dostawców (np. systemów gabinetowych czy obsługi informatycznej), jak i podmiotów, z którymi relacje mają mniej oczywisty charakter, jak firmy serwisujące sprzęt czy podwykonawcy usług porządkowych mający dostęp do dokumentacji. Taka analiza pozwoli wychwycić sytuacje, w których wymagana jest umowa powierzenia danych przychodnia.
Następnie przygotuj wzór umowy powierzenia, opierając się na wytycznych art. 28 RODO oraz specyfice danej usługi. Wzór musi być na tyle elastyczny, byś mógł dostosować go do różnych zakresów i rodzajów powierzanych danych. Ustal precyzyjnie, jakie dane są przekazywane oraz jakie działania może wykonywać podmiot przetwarzający – inne zapisy będą potrzebne dla firmy IT, a inne dla biura rachunkowego czy firmy niszczącej dokumenty. Zadbaj, by każda wersja dokumentacji przetwarzania była zgodna z rzeczywistym przebiegiem współpracy.
Po przygotowaniu umowy przejdź do uzgadniania szczegółów z kontrahentem. Umowa powierzenia danych przychodnia powinna być zawarta na piśmie lub w formie elektronicznej, która umożliwia jednoznaczną identyfikację stron. Dokumentuj cały proces – korespondencję, wersje dokumentów, potwierdzenia podpisania. Ma to znaczenie zarówno przy wdrożeniu RODO, jak i podczas ewentualnych kontroli ze strony organu nadzorczego. Pamiętaj, by podpisaną umowę przechowywać razem z innymi dokumentami dotyczącymi ochrony danych.
Wdrożenie umowy powierzenia nie kończy się na podpisaniu dokumentu. W praktyce należy okresowo kontrolować, czy podmiot przetwarzający realizuje ustalone w umowie środki bezpieczeństwa oraz czy nie angażuje podwykonawców bez Twojej zgody. Możesz wprowadzić zapisy o możliwości przeprowadzenia audytu lub regularnej weryfikacji stosowanych zabezpieczeń. Monitoruj także, czy zakres powierzanych danych nie zmienia się wraz z rozwojem współpracy – każda nowa sytuacja może wymagać aneksu lub nowej umowy.
Jak prowadzić i aktualizować rejestr umów powierzenia danych w przychodni
Prowadzenie rejestru umów powierzenia danych w przychodni to praktyczny sposób na uporządkowanie dokumentacji RODO i zapewnienie zgodności z wymaganiami art. 28. 28 RODO. Taki rejestr ułatwia kontrolę nad tym, komu i na jakich zasadach powierzasz dane pacjentów oraz pracowników. W rejestrze powinny znaleźć się co najmniej: nazwa kontrahenta, zakres powierzonych danych, data zawarcia i okres obowiązywania umowy, osoby odpowiedzialne za nadzór oraz uwagi dotyczące kontroli lub aneksów.
Przykład prostego rejestru to arkusz, w którym do każdej pozycji przypisujesz nazwę podmiotu przetwarzającego, opis powierzonych danych (np. dane medyczne, dane kadrowe), datę podpisania umowy, datę zakończenia współpracy oraz informację o osobie odpowiedzialnej za kontakt z tym kontrahentem. Dobrą praktyką jest dodanie kolumny na uwagi, gdzie można zanotować, czy audyt lub aktualizacja zostały przeprowadzone.
Aktualizacja rejestru powinna następować za każdym razem, gdy zmienia się zakres świadczonych usług, dochodzi nowy dostawca lub umowa wygasa. W praktyce mogą to być sytuacje takie jak podpisanie aneksu, zmiana firmy IT, czy zakończenie współpracy z biurem rachunkowym. Niezbędne jest, aby rejestr był prowadzony na bieżąco i odzwierciedlał stan faktyczny – pozwoli to uniknąć chaosu podczas kontroli rodo.
Przygotowując się do kontroli, musisz być w stanie szybko przedstawić kompletną dokumentację: zarówno same umowy powierzenia, jak i aktualny rejestr. Pamiętaj o przechowywaniu dokumentów w sposób umożliwiający łatwe odnalezienie danej pozycji oraz archiwizowaniu nieaktualnych umów, by móc wykazać ciągłość przestrzegania przepisów. Sprawdź, czy Twoja przychodnia ma aktualne umowy powierzenia z każdym podmiotem przetwarzającym dane i zadbaj o ich kompletność zgodnie z RODO.
Najczęściej zadawane pytania
Czy umowa powierzenia jest wymagana przy współpracy z laboratorium zewnętrznym?
Współpraca z laboratorium zewnętrznym najczęściej odbywa się na zasadzie udostępnienia danych, a nie ich powierzenia. Laboratorium przetwarza dane jako odrębny administrator, ale każda sytuacja wymaga indywidualnej analizy charakteru współpracy.
Czy każda firma serwisująca sprzęt medyczny musi mieć umowę powierzenia?
Nie zawsze. Jeśli firma serwisująca sprzęt nie ma dostępu do danych osobowych pacjentów lub pracowników, umowa powierzenia nie jest wymagana. Natomiast jeśli taki dostęp jest technicznie możliwy, należy ją zawrzeć.
Co zrobić, jeśli dostawca systemu informatycznego nie chce podpisać umowy powierzenia?
Należy wyjaśnić dostawcy, że podpisanie umowy powierzenia jest obowiązkiem wynikającym z art. 28 RODO. Brak takiej umowy jest ryzykiem prawnym i może skutkować koniecznością zmiany dostawcy usługi.
Jak często należy aktualizować rejestr umów powierzenia?
Rejestr należy aktualizować zawsze, gdy zmienia się dostawca, zakres usług lub kończy się współpraca z podmiotem przetwarzającym. Warto przeprowadzać regularny przegląd co najmniej raz w roku.


