← Blog
Bezpieczeństwo danych

Umowa powierzenia przetwarzania danych (RODO) — o czym pamiętać

29 sierpnia 2026 · 12 min czytania

Umowa powierzenia przetwarzania danych (RODO) — o czym pamiętać

Umowa powierzenia przetwarzania danych osobowych to jeden z najważniejszych i najbardziej powszechnych dokumentów w codziennej działalności każdego biura rachunkowego. Ponieważ księgowi przetwarzają setki poufnych informacji dotyczących pracowników, kontrahentów oraz właścicieli firm, prawidłowe uregulowanie kwestii prawnych i organizacyjnych w świetle RODO decyduje o bezpieczeństwie całego biznesu. Wiele biur powiela szablonowe błędy, nie do końca rozumiejąc rolę procesora i administratora danych lub zaniedbując kwestie subpowierzenia przy korzystaniu z nowoczesnych narzędzi IT. Niniejszy artykuł to wyczerpujący i autorytatywny przewodnik referencyjny po umowach powierzenia danych osobowych w branży księgowej. Dowiesz się z niego, jak poprawnie konstruować zapisy umowne, jak realne mechanizmy techniczne chronią dane oraz w jaki sposób nowoczesny panel komunikacji z klientem pozwala spełnić rygorystyczne wymogi ochrony informacji.

1. Administrator a Procesor — rola i status prawny biura rachunkowego

Prawidłowa kwalifikacja ról na gruncie przepisów RODO stanowi punkt wyjścia dla wszelkiej dokumentacji związanej z ochroną danych. W relacji pomiędzy biurem rachunkowym a jego klientem dochodzi do jasnego podziału ról, który narzuca konkretne obowiązki prawne na obie strony umowy.

Klient jako Administrator Danych Osobowych (ADO)

Klient biura rachunkowego — prowadzący jednoosobową działalność gospodarczą lub reprezentujący spółkę — decyduje o celach i sposobach przetwarzania danych osobowych swoich pracowników, zleceniobiorców oraz kontrahentów. To on w świetle prawa posiada status Administratora Danych Osobowych. W związku z tym to na nim spoczywa pierwotny obowiązek zapewnienia legalności przetwarzania oraz poinformowania osób, których dane dotyczą, o przetwarzaniu ich informacji.

Biuro rachunkowe jako Podmiot Przetwarzający (Procesor)

Biuro rachunkowe, wykonując usługi księgowe, kadrowo-płacowe czy podatkowe, przetwarza dane osobowe w imieniu i na rzecz klienta. Nie decyduje o autonomicznych celach ich przetwarzania (robi to wyłącznie na podstawie umowy i poleceń administratora). W relacji tej biuro działa więc jako podmiot przetwarzający (procesor). Niezbędnym elementem prawnym dopuszczającym biuro do operacji na tych danych jest zawarcie pisemnej lub elektronicznej umowy powierzenia przetwarzania danych (DPA — Data Processing Agreement).

Samodzielna rola biura rachunkowego

Należy wyraźnie odróżnić dane powierzone przez klienta od danych, których administratorem jest samo biuro. Dane dotyczące samego właściciela firmy-klienta (imie, nazwisko, NIP, dane kontaktowe niezbędne do wystawienia faktury za usługi księgowe) czy dane własnych pracowników biura są przetwarzane przez biuro rachunkowe w roli samodzielnego Administratora Danych Osobowych. Powierzenie dotyczy wyłącznie danych osób trzecich przekazywanych biuru do realizacji usług księgowych i kadrowych.

2. Obligatoryjne elementy umowy powierzenia przetwarzania danych według RODO

Przepisy RODO w sposób precyzyjny określają minimalny zakres treści, jaki musi zawierać każda umowa powierzenia. Brak któregokolwiek z tych elementów w dokumencie sprawia, że powierzenie może zostać uznane za nieskuteczne lub niezgodne z prawem podczas kontroli organu nadzorczego.

W skutecznie sformułowanej umowie powierzenia przetwarzania danych osobowych muszą znaleźć się w szczególności następujące zapisy:

  • Przedmiot, czas trwania, charakter i cel przetwarzania: Umowa musi jednoznacznie precyzować, że powierzenie następuje w celu realizacji umowy głównej na świadczenie usług księgowych lub kadrowo-płacowych i trwa przez okres jej obowiązywania.
  • Rodzaj danych osobowych i kategorie osób: Szczegółowe wyszczególnienie, jakie kategorie danych (np. dane identyfikacyjne, dane kontaktowe, dane o wynagrodzeniach, numerach kont bankowych, PESEL) oraz jakich grup osób (pracownicy, zleceniobiorcy, kontrahenci klienta) będą przetwarzane.
  • Obowiązki i prawa administratora: Wskazanie, że administrator ma prawo do kontroli i audytu sposobu przetwarzania danych przez biuro rachunkowe.
  • Obowiązek przetwarzania wyłącznie na udokumentowane polecenie ADO: Biuro nie może wykorzystywać powierzonych danych do własnych celów (np. marketingu własnego).
  • Zapewnienie poufności: Zobowiązanie biura do zapewnienia, że osoby upoważnione do przetwarzania danych (księgowi, kadrowe) zobowiązały się do zachowania poufności.
  • Środki techniczne i organizacyjne: Deklaracja wdrożenia odpowiednich zabezpieczeń zapewniających poziom bezpieczeństwa odpowiadający ryzyku.
  • Pomoc w realizowaniu praw osób oraz zgłaszaniu naruszeń: Obowiązek wspierania administratora w odpowiadaniu na żądania osób (np. prawo dostępu do danych) oraz niezwłocznego informowania o ewentualnych incydentach bezpieczeństwa.
  • Los danych po zakończeniu umowy: Zapis określający, czy po zakończeniu świadczenia usług biuro usuwa, czy zwraca wszelkie powierzone dane i dokumenty.

3. Subpowierzenie danych (Sub-processing) w dobie nowoczesnych narzędzi IT

Współczesne biuro rachunkowe nie działa w izolacji. Aby świadczyć usługi na wysokim poziomie, korzysta ze specjalistycznego oprogramowania księgowego, systemów ERP, dysków w chmurze oraz nowoczesnych platform do wymiany dokumentów. Wykorzystywanie zewnętrznych dostawców oprogramowania SaaS wiąże się z instytucją subpowierzenia (dalszego powierzenia) przetwarzania danych.

Wymóg zgody administratora na subpowierzenie

Zgodnie z art. 28 RODO procesor (biuro rachunkowe) nie może korzystać z usług innego podmiotu przetwarzającego bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora (klienta). W praktyce biur rachunkowych powszechnie stosuje się ogólną zgodę zastrzeżoną w umowie powierzenia. W takim przypadku biuro zobowiązuje się do informowania klienta o wszelkich zamierzonych zmianach dotyczących dodania lub zastąpienia innych podmiotów przetwarzających, dając klientowi możliwość wyrażenia sprzeciwu.

Dostawcy IT jako podprocesorzy

Gdy biuro rachunkowe korzysta z zewnętrznych systemów chmurowych do zarządzania relacjami i dokumentacją, dostawca takiego oprogramowania staje się podprocesorem. Biuro musi upewnić się, że dostawca technologii gwarantuje wysoki standard ochrony danych oraz że zawarta z nim umowa subpowierzenia nakłada równe lub rygorystyczniejsze obowiązki w zakresie ochrony danych niż umowa podstawowa z klientem.

Przykładowo, wdrażając panel komunikacji z klientem Tekomat, biuro rachunkowe zyskuje nowoczesny kanał do przekazywania dokumentacji oraz informacji o podatkach i ZUS, który został zaprojektowany z uwzględnieniem zasad Privacy by Design. Wszystkie wymogi dotyczące bezpieczeństwa infrastruktury chmurowej są w pełni uwzględnione w relacji między biurem a systemem, co pozwala spełniać najwyższe standardy archiwizacji i przetwarzania bez konieczności tworzenia skomplikowanych własnych rozwiązań.

4. Środki techniczne i organizacyjne — jak wykazać realne bezpieczeństwo danych w praktyce

Samo podpisanie umowy powierzenia to za mało. Przepisy RODO nakładają obowiązek stosowania realnych, efektywnych środków technicznych i organizacyjnych chroniących dane. Podczas kontroli lub audytu organ nadzorczy bada faktycznie wdrożone zabezpieczenia, a nie deklaracje papierowe.

Infrastruktura przechowywania plików i anonimizacja nazw

Bezpieczne przechowywanie dokumentacji księgowej wymaga eliminacji ryzyka nieuprawnionego dostępu lub fizycznej utraty nośników. Gdy dokumenty trafią do systemu chmurowego, kluczowa jest architektura przechowywania. Przykładowo, pliki przesyłane do panelu Tekomat są magazynowane w Microsoft Azure Blob Storage — czyli w infrastrukturze chmurowej klasy enterprise, z której korzystają czołowe banki i instytucje finansowe, a nie na pojedynczym, podatnym na awarię lokalnym serwerze biura.

Dodatkowo zastosowano zaawansowany mechanizm chroniący tożsamość plików: każdy przesłany dokument zapisywany jest pod unikalnym, losowo generowanym identyfikatorem (GUID, 128-bitowy identyfikator zgodny ze standardem RFC 4122). W praktyce oznacza to, że nazwa pliku w systemie magazynowym nie zawiera żadnych danych firmy, NIP-u czy nazwisk. Niemożliwe jest odgadnięcie zawartości pliku ani powiązanie go z konkretnym klientem wyłącznie na podstawie nazwy w magazynie danych. Aby sprawdzić, jak te mechanizmy przekładają się na codzienną pracę biura, warto zapoznać się z informacjami na stronie tekomat.pl/zobacz-dzialanie.html.

Zasady ochrony tożsamości, logowania i autoryzacji

Dostęp do danych osobowych w systemach biura musi być ściśle kontrolowany. Standardem jest stosowanie nowoczesnych mechanizmów uwierzytelniania:

  • Hashowanie haseł: Hasła użytkowników nie mogą być przechowywane w czytelnej formie. W panelu Tekomat są one jednokierunkowo hashowane algorytmem bcrypt. Nawet w hipotetycznym scenariuszu wycieku bazy danych nikt — w tym administratorzy systemu — nie ma możliwości odczytania rzeczywistego hasła użytkownika.
  • Weryfikacja dwuetapowa (2FA): System wykorzystuje kody jednorazowe o ograniczonej ważności czasowej (wygasające po kilku-kilkunastu minutach). Oznaczenie zaufanego urządzenia posiada określoną datę ważności (rząd kilkudziesięciu dni), po upływie której wymagana jest ponowna autoryzacja. Z kolei linki do resetu zapomnianego hasła są jednorazowe i wygasają po około godzinie.
  • Ochrona przed atakami brute force: Po kilku nieudanych próbach logowania z rzędu konto ulega tymczasowej blokadzie na krótki czas, co skutecznie uniemożliwia automatycznym skryptom odgadywanie haseł.

Selektywne szyfrowanie najwrażliwszych sekretów

Kluczowym elementem profesjonalnego podejścia do bezpieczeństwa jest adekwatność stosowanych środków. W Tekomacie szczególnie wrażliwe dane, takie jak tokeny dostępowe do Krajowego Systemu e-Faktur (KSeF) czy hasła do archiwów ZIP generowanych przez system, są dodatkowo szyfrowane algorytmem AES-256 z unikalnym wektorem inicjalizującym dla każdego zapisu. Jest to standard wykorzystywany w sektorze bankowym i rządowym.

Jednocześnie w ramach przejrzystej architektury warto pamiętać, że treść standardowych komunikatów oraz czatu między biurem a klientem przechowywana jest w bazie danych zabezpieczonej rygorystyczną kontrolą dostępu (dostęp wyłącznie po zalogowaniu). Przejrzyste wydzielenie elementów szyfrowanych kluczem AES-256 (tokeny, ZIP) od standardowych baz danych zapobiega zbędnemu obciążeniu systemu przy zachowaniu pełnej kontroli dostępu zgodnie z zasadą "need to know".

5. Przesyłanie dokumentów księgowych a wycieki danych — mail, SMS i czat vs. bezpieczny panel

Wielu właścicieli biur rachunkowych nie zdaje sobie sprawy, że codzienne nawyki komunikacyjne personelu stanowią największą lukę w systemie ochrony danych osobowych i często prowadzą do naruszenia postanowień umowy powierzenia.

Ryzyka związane z pocztą e-mail i komunikatorami internetowymi

Przesyłanie dokumentacji kadrowo-płacowej (zawierającej numery PESEL, adresy, dane o dochodach czy zwolnieniach lekarskich) zwykłym e-mailem lub za pośrednictwem popularnych komunikatorów (WhatsApp, Messenger) niesie za sobą poważne zagrożenia:

  • Brak szyfrowania wiadomości w spoczynku i ryzyko przechwycenia na nieodpowiednio zabezpieczonych serwerach pocztowych pośredników.
  • Wysokie ryzyko pomyłki i wysłania wiadomości z wrażliwym załącznikiem do niewłaściwego adresata (tzw. czeski błąd w adresie e-mail).
  • Rozproszenie danych na prywatnych telefonach i skrzynkach pocztowych pracowników, co uniemożliwia sprawowanie pełnej kontroli nad cyklem życia danych (zasada ograniczenia przechowywania).
  • Brak mierzalnej ścieżki audytowej potwierdzającej, kto i kiedy zapoznał się z danym dokumentem lub informacją o kwotach ZUS i podatków.

Zastąpienie rozproszonych kanałów jednym bezpiecznym środowiskiem

Aby wyeliminować ryzyka wycieku i sprostać wymaganiom RODO, biuro powinno przenieść całą komunikację z klientami do dedykowanego systemu. Platforma Tekomat zastępuje wiadomości e-mail, SMS-y i telefoniczne ustalenia jednym, uporządkowanym panelem. Zamiast szukać zgubionych faktur w skrzynce odbiorczej, biuro i klient korzystają z przejrzystych checklist miesięcznych, które wskazują, czy komplet dokumentów dotarł na czas oraz czy wyliczone składki ZUS i podatki zostały opłacone.

Zamiast ryzykownych załączników pocztowych, pliki trafiają do uporządkowanego archiwum, co eliminuje chaos i drastycznie podnosi poziom bezpieczeństwa prawnego biura. Możesz sprawdzić proste warunki współpracy i przetestować system, przechodząc na stronę tekomat.pl/rejestracja.html.

6. Scenariusz krok po kroku: Audyt i obsługa incydentu naruszenia danych w biurze rachunkowym

Nawet przy najlepszych zabezpieczeniach każde biuro rachunkowe musi posiadać gotowy plan działania na wypadek wystąpienia incydentu bezpieczeństwa (np. zgubienia pendrive'a, wysłania dokumentu do złego odbiorcy lub próby nieautoryzowanego dostępu). Umowa powierzenia nakłada na biuro konkretne obowiązki w tym zakresie.

Krok 1: Wykrycie i zgłoszenie wewnętrzne (Godzina 0:00)

Pracownik biura zauważa błąd — np. przesłanie mailem zestawienia płacowego firmy A do właściciela firmy B. Zgodnie z wewnętrzną procedurą naruszenie jest natychmiast zgłaszane do osoby odpowiedzialnej za RODO w biurze rachunkowym.

Krok 2: Analiza ryzyka i podjęcie działań naprawczych (Godzina 0:30)

Zespół RODO analizuje zakres ujawnionych danych, liczbę osób, których dane dotyczą, oraz stopień zagrożenia dla ich praw i wolności. Jednocześnie podejmowane są próby cofnięcia wysyłki lub kontakt z odbiorcą z prośbą o trwałe usunięcie błędnie otrzymanej wiadomości i podpisanie oświadczenia.

Krok 3: Zawiadomienie Administratora Danych Osobowych (Do 24 godzin)

Zgodnie z umową powierzenia, procesor (biuro rachunkowe) ma obowiązek zgłosić incydent do Administratora (klienta) bez zbędnej zwłoki. Zgłoszenie powinno zawierać opis charakteru naruszenia, przewidywane konsekwencje oraz podjęte środki naprawcze. Jest to kluczowe, ponieważ klient jako ADO ma ustawowe 72 godziny od wykrycia incydentu na zgłoszenie go do UODO, jeśli naruszenie niesie ryzyko naruszenia praw osób fizycznych.

Krok 4: Weryfikacja procedur i wdrożenie rozwiązań zapobiegawczych (Kolejne dni)

Po opanowaniu sytuacji biuro dokonuje przeglądu swoich procedur. Zostaje podjęta decyzja o rezygnacji z przesyłania jakichkolwiek wyliczeń czy dokumentów kadrowych drogą mailową i przejściu na szyfrowane połączenie HTTPS/TLS w ramach panelu dla klientów, co trwale eliminuje możliwość popełnienia podobnego błędu w przyszłości.

7. Najczęstsze błędy i pułapki w umowach powierzenia przetwarzania danych

Praktyka pokazuje, że biura rachunkowe popełniają powtarzalne błędy przy sporządzaniu i realizowaniu umów powierzenia. Poznaj najważniejsze z nich, aby uniknąć kar i sporów prawnych z klientami:

  • Brak pisemnej lub elektronicznej formy umowy: Ustne ustalenia lub założenie, że "skoro świadczymy usługi księgowe, to RODO działa automatycznie", są rażącym błędem. Umowa powierzenia musi być zawarta w formie pisemnej lub dokumentowej (elektronicznej).
  • Niezaktualizowane wykazy podprocesorów: Brak powiadomienia klientów o zmianie dostawcy oprogramowania księgowego lub wprowadzeniu nowych narzędzi SaaS w biurze.
  • Nierealistyczne zapisy w umowach: Zobowiązywanie się w umowie do niemożliwych do spełnienia procedur (np. gwarancja absolutnego braku jakichkolwiek awarii czy szyfrowania każdego zwykłego komunikatu czatu algorytmem klucza obcego), co w przypadku audytu wykaże nieprawdę w dokumentacji.
  • Ignorowanie procedury retencji i usuwania danych: Przechowywanie dokumentów i baz danych byłych klientów przez dekady "na wszelki wypadek", bez podstawy prawnej i zgody administratora po zakończeniu umowy.
  • Mieszanie ról prawnych: Konstruowanie umów, w których biuro błędnie deklaruje, że jest Administratorem Danych pracowników swojego klienta, co wprowadza chaos prawny.

Szukasz praktycznych informacji na temat organizacji pracy biura rachunkowego, cyfryzacji procesów oraz aktualnych standardów obsługi klientów? Odwiedź nasz serwis blogowy pod adresem tekomat.pl/blog.

8. Praktyczne wdrożenie standardów RODO z wykorzystaniem dedykowanego panelu dla biur

Spełnienie rygorystycznych wymogów prawnych oraz zapewnienie realnego bezpieczeństwa przesyłanych informacji nie musi wiązać się ze skomplikowanymi procedurami archaicznej pracy. Nowoczesne technologie pozwalają zautomatyzować wymogi zgodności z RODO, podnosząc jednocześnie komfort pracy księgowych i klientów.

Wykorzystanie dedykowanego panelu Tekomat wpisuje się w realizację wymogów technicznych RODO poprzez:

  • Pełną kontrolę dostępu: Każdy klient ma dostęp wyłącznie do własnych dokumentów, zestawień podatkowych i składek ZUS po bezpiecznym zalogowaniu (2FA, ochrona przed brute-force).
  • Eliminację czynnika ludzkiego przy powiadomieniach: Informacje o kwotach podatków do zapłaty i składkach ZUS są publikowane w panelu i przekazywane automatycznymi powiadomieniami, bez ryzyka pomyłki adresatów.
  • Bezpieczny magazyn danych: Dokumenty księgowe trafiają do infrastruktury Microsoft Azure Blob Storage z anonimizacją nazw (GUID), gwarantując spełnienie wymogów ciągłości i integralności.
  • Brak limitu dokumentów: Pakiety cenowe (Bronze, Silver, Gold) dopasowane do skali biura oferują nieograniczoną przestrzeń na przesyłane pliki, eliminując potrzebę korzystania z niezweryfikowanych dysków zewnętrznych.

Chcesz dowiedzieć się więcej o możliwościach wdrożenia nowoczesnego panelu w Twoim biurze rachunkowym lub omówić indywidualne potrzeby? Skontaktuj się z nami poprzez formularz na stronie tekomat.pl/kontakt.html.

Podsumowanie

Umowa powierzenia przetwarzania danych osobowych to kluczowy tarcza prawna i organizacyjna każdego biura rachunkowego. Oto 5 najważniejszych wniosków, o których musisz pamiętać:

  • Dbaj o formalności: Zawieraj precyzyjne umowy powierzenia z każdym klientem przed rozpoczęciem przetwarzania jego danych kadrowo-księgowych.
  • Zarządzaj subpowierzeniem: Wpisz do umowy ogólną zgodę na podprocesorów i korzystaj wyłącznie ze sprawdzonych dostawców oprogramowania IT.
  • Stosuj adekwatne środki techniczne: Łącz bezpieczne przechowywanie w chmurze enterprise (Azure Blob Storage z GUID) z zaawansowanym szyfrowaniem najwrażliwszych sekretów (AES-256 dla KSeF i ZIP) oraz bcrypt dla haseł.
  • Zabezpiecz proces logowania: Wdróż weryfikację dwuetapową (2FA), ograniczenia czasowe sesji i ochronę przed atakami brute-force.
  • Wyeliminuj e-mail i komunikatory: Zastąp chaotyczną wymianę plików bezpiecznym panelem Tekomat, który porządkuje przesyłanie dokumentów, wyliczeń ZUS/podatków i komunikację w jednym miejscu.