Technologię można powierzyć dostawcy. Odpowiedzialności za dane nie można wyoutsourcować - komentarz mac. Grzegorza Pobożniaka dla WNP.pl

Publikacje i artykuły

18-08-2026

Powierzenie zewnętrznemu dostawcy systemu i przetwarzania danych nie zwalnia administratora z jego własnych obowiązków wynikających z RODO. Cyberatak na MyDr pokazał, że gdy incydent dotyczy infrastruktury dostawcy, administrator nie może pozostać bierny. Zagadnienie to omawia dla WNP.PL Grzegorz Pobożniak, .

Jakie obowiązki ma administrator po cyberataku na dostawcę?

Administrator powinien aktywnie ustalić, czy incydent objął dane, za które odpowiada, oraz jaki był zakres naruszenia. Musi również ocenić ryzyko dla praw i wolności osób, których dane dotyczą, a następnie określić działania wymagane na gruncie RODO.

– W sprawie wycieku MyDr najważniejsze pytanie nie brzmi: kto został zaatakowany? Znacznie ważniejsze jest pytanie: czyje obowiązki prawne uruchomił ten atak? – wskazuje Grzegorz Pobożniak, Lider Praktyki Compliance i Ochrony Danych KKG Legal.

To, że cyberatak dotyczył infrastruktury dostawcy, nie zmienia statusu powierzonych mu danych. Outsourcing systemu i procesów związanych z przetwarzaniem danych nie oznacza outsourcingu odpowiedzialności za zgodność z RODO.

Umowa powierzenia danych nie zastępuje nadzoru nad dostawcą

Samo zawarcie umowy powierzenia przetwarzania danych nie wystarcza. Administrator powinien być w stanie wykazać, że właściwie zweryfikował dostawcę, ocenił ryzyko związane z przetwarzaniem danych i zapewnił odpowiednie mechanizmy nadzoru.

Jak podkreśla Grzegorz Pobożniak, umowa powierzenia nie powinna być dokumentem podpisanym i odłożonym do szuflady. Nadzór nad dostawcą musi funkcjonować również w praktyce, aby w razie incydentu administrator mógł szybko ustalić jego zakres i podjąć wymagane działania.

Pełny komentarz Grzegorza Pobożniaka jest dostępny w artykule „Gigantyczny wyciek danych medycznych. Problem nie kończy się na MyDr” na WNP.PL.

Przeczytaj więcej

Publikacje i artykuły

26-08-2026

CCD2 zmieni ocenę zdolności kredytowej. Tomasz Majkrzak i Konrad Trzaskowski o skutkach dla kredytodawców

Dyrektywa CCD2 rozszerza obowiązki kredytodawców związane z oceną zdolności kredytowej konsumentów. Nowe regulacje mogą wymagać przebudowy procesów kredytowych, zwiększyć koszty ich obsługi...

Publikacje i artykuły

17-08-2026

Czy fundacje rodzinne będą mogły się łączyć, dzielić i przekształcać? Dr Julita Zawadzka omawia rozważane zmiany

Ministerstwo Rozwoju i Technologii rozważa wprowadzenie mechanizmów łączenia, podziału i przekształcania fundacji rodzinnych. Dr Julita Zawadzka, adwokat i partner w KKG Legal (Praktyka Wealth...


Publikacje i artykuły

17-08-2026

Zabezpieczenia finansowe banków w restrukturyzacji i upadłości – komentarz mec. Katarzyny Kostępskiej i mec. Dominiki Pastuszki w SIP LEX

Jak restrukturyzacja lub upadłość dłużnika wpływa na zabezpieczenia wierzytelności banku? W praktyce dopiero niewypłacalność dłużnika weryfikuje rzeczywistą skuteczność ustanowionego zabezpieczenia. Jego...

Nasza strona przetwarza informacje zawarte w plikach cookies, dzięki którym nasz serwis może działać lepiej, a także w celach statystycznych. Kliknij Zgadzam się, by wyrazić zgodę. Jeśli odmówisz, wykorzystamy tylko niezbędne cookies. W celu ustawienia preferencji przejdź do ustawień.