Przejdź do treści

Umowa powierzenia EDM — co warto mieć przed incydentem

← Hub odpowiedzialności · Case MyDr · Checklista 72h

Umowa powierzenia z dostawcą EDM to nie formalność pod RODO — to jedyny dokument, który w dniu wycieku mówi, kto musi dostarczyć zakres, timeline i materiał do oceny ryzyka. Problem rzadko zaczyna się w momencie ataku; zaczyna się, gdy placówka jest zależna od vendora bez równoważnych obowiązków informowania i audytu.

TL;DR

  • Administrator (placówka) zostaje z obowiązkiem oceny ryzyka — nawet gdy incydent jest u procesora.
  • W umowie warto mieć: SLA powiadomień, prawo audytu, listę podprocesorów, exit/eksport danych.
  • Brak tych klauzul nie zwalnia z RODO; utrudnia działanie w pierwszych 72 godzinach.

Co warto mieć w umowie (minimum praktyczne)

  • Powiadomienie o naruszeniu — termin (np. bez zbędnej zwłoki / X godzin), kanał, treść minimalna (zakres, kategorie danych, timeline).
  • Prawo audytu / raportów — dostęp do dowodów security albo niezależny audit report w cyklu.
  • Podprocesorzy — lista lub mechanizm zgody / sprzeciwu przy zmianie.
  • Exit — eksport EDM w użytecznym formacie, kasowanie po zakończeniu, wsparcie migracji.
  • Lokalizacja i kopie — gdzie leżą dane i backupy (UE / poza UE).

Czego szukać „na spokojnie”, zanim będzie pożar

  1. Czy umowa w ogóle jest podpisana i aktualna (wersja systemu, spółka-córka, hosting)?
  2. Czy SLA powiadomień jest mierzalne, czy tylko „w miarę możliwości”?
  3. Czy macie ścieżkę ticket/security contact poza handlowym account managerem?
  4. Czy exit był testowany choć raz (próbny eksport)?

Powiązanie z checklistą 72h

W oknie 24–72 h i tak wrócicie do umowy: prawo do informacji od procesora, decyzja UODO, komunikat do pacjentów. Pełna lista kroków: Checklista 72h (PDF).

Powiązane materiały

Jak cytować

Umowa powierzenia EDM — co warto mieć przed incydentem, Bezpieczny Blog, https://bezpiecznyblog.pl/umowa-powierzenia-edm/

Stan: 21.08.2026 · nie stanowi porady prawnej · bez pitchu usług