Umowa powierzenia z dostawcą EDM to nie formalność pod RODO — to jedyny dokument, który w dniu wycieku mówi, kto musi dostarczyć zakres, timeline i materiał do oceny ryzyka. Problem rzadko zaczyna się w momencie ataku; zaczyna się, gdy placówka jest zależna od vendora bez równoważnych obowiązków informowania i audytu.
TL;DR
- Administrator (placówka) zostaje z obowiązkiem oceny ryzyka — nawet gdy incydent jest u procesora.
- W umowie warto mieć: SLA powiadomień, prawo audytu, listę podprocesorów, exit/eksport danych.
- Brak tych klauzul nie zwalnia z RODO; utrudnia działanie w pierwszych 72 godzinach.
Co warto mieć w umowie (minimum praktyczne)
- Powiadomienie o naruszeniu — termin (np. bez zbędnej zwłoki / X godzin), kanał, treść minimalna (zakres, kategorie danych, timeline).
- Prawo audytu / raportów — dostęp do dowodów security albo niezależny audit report w cyklu.
- Podprocesorzy — lista lub mechanizm zgody / sprzeciwu przy zmianie.
- Exit — eksport EDM w użytecznym formacie, kasowanie po zakończeniu, wsparcie migracji.
- Lokalizacja i kopie — gdzie leżą dane i backupy (UE / poza UE).
Czego szukać „na spokojnie”, zanim będzie pożar
- Czy umowa w ogóle jest podpisana i aktualna (wersja systemu, spółka-córka, hosting)?
- Czy SLA powiadomień jest mierzalne, czy tylko „w miarę możliwości”?
- Czy macie ścieżkę ticket/security contact poza handlowym account managerem?
- Czy exit był testowany choć raz (próbny eksport)?
Powiązanie z checklistą 72h
W oknie 24–72 h i tak wrócicie do umowy: prawo do informacji od procesora, decyzja UODO, komunikat do pacjentów. Pełna lista kroków: Checklista 72h (PDF).
Powiązane materiały
- Odpowiedzialność vendora EDM (case MyDr)
- Zgłoszenie do UODO w 72h przy wycieku u vendora
- Hub odpowiedzialności
Jak cytować
Umowa powierzenia EDM — co warto mieć przed incydentem, Bezpieczny Blog, https://bezpiecznyblog.pl/umowa-powierzenia-edm/
Stan: 21.08.2026 · nie stanowi porady prawnej · bez pitchu usług
