Biuro rachunkowe podłącza chmurowy system do prowadzenia ksiąg klientów i podpisuje tylko regulamin dostawcy — nikt po drugiej stronie nie pyta o umowę powierzenia przetwarzania danych. To krótka droga do kary administracyjnej, bo dane klientów biura (imiona, numery, dokumenty księgowe) trafiają do zewnętrznego systemu bez formalnej podstawy.
Ta strona pokazuje realny przypadek kary za brak takiej umowy, wylicza, co umowa powierzenia musi zawierać, i wyjaśnia, gdzie kończy się regulamin usługi, a zaczyna obowiązek prawny administratora danych.

Sytuacja: nowy dostawca oprogramowania, podpisany tylko regulamin
Wdrożenie nowego systemu księgowego czy CRM w biurze rachunkowym zwykle wygląda tak samo: ktoś zakłada konto, klika „akceptuję regulamin” i przechodzi do konfiguracji. Regulamin opisuje, jak działa usługa i ile kosztuje — nie opisuje jednak, na jakiej podstawie prawnej dostawca będzie przetwarzał dane klientów biura, które trafiają do jego systemu wraz z fakturami, ewidencjami i raportami.
Problem ujawnia się zwykle nie na etapie wdrożenia, tylko przy kontroli albo skardze — gdy okazuje się, że nikt nie sprawdził, czy dostawca w ogóle może legalnie przetwarzać te dane.
Kara 2,5 tys. zł: powierzenie bez pisemnej umowy i bez sprawdzenia dostawcy
Urząd Ochrony Danych Osobowych nałożył administracyjną karę pieniężną w wysokości 2,5 tys. zł na podmiot, który powierzył przetwarzanie danych osobowych (w tym prowadzenie ksiąg rachunkowych, ewidencji i raportów) innemu podmiotowi bez pisemnej umowy powierzenia i bez sprawdzenia, czy ten podmiot zapewnia wystarczające gwarancje ochrony danych (UODO, Powierzenie przetwarzania danych trzeba udokumentować). Innymi słowy: sam fakt, że dostawca działa legalnie i ma dobrą reputację, nie zwalnia z obowiązku spisania umowy i sprawdzenia go przed podpisaniem.
Co dokładnie musi zawierać umowa powierzenia
Według tego samego źródła umowa powierzenia określa m.in. przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, a także obowiązki i prawa administratora (UODO, tamże). Brak choćby jednego z tych elementów to podstawa do tego, by uznać dokument za niepełny — a przy kontroli liczy się to, co faktycznie jest w umowie, nie to, co obie strony „rozumiały w praktyce”.
Co grozi bez tej umowy
Konsekwencją braku umowy powierzenia i braku sprawdzenia dostawcy jest kara administracyjna — dokładnie taka, jaką UODO nałożył w opisanym przypadku. Ocena, czy konkretna sytuacja biura kwalifikuje się jako naruszenie i jakiej wysokości kara realnie grozi, należy do prawnika lub inspektora ochrony danych, nie do właściciela biura samodzielnie.
Sprawdzenie dostawcy przed podpisaniem — nie na słowo
Sam fakt podpisania umowy powierzenia nie wystarcza, jeśli nikt wcześniej nie sprawdził, czy dostawca faktycznie zapewnia wystarczające gwarancje techniczne i organizacyjne ochrony danych — to właśnie brak tej weryfikacji UODO wskazał jako drugi element naruszenia obok braku umowy. W praktyce oznacza to poproszenie dostawcy o opis środków bezpieczeństwa, zanim się na niego zdecydujesz, a nie przyjęcie na słowo, że „u nas wszystko jest bezpieczne”.
Regulamin usługi to nie umowa powierzenia
Regulamin, który akceptujesz przy zakładaniu konta, reguluje relację handlową — ceny, dostępność usługi, ograniczenia odpowiedzialności dostawcy. Umowa powierzenia przetwarzania danych to osobny dokument, który reguluje relację administrator–podmiot przetwarzający na gruncie ochrony danych osobowych. Jeden nie zastępuje drugiego, nawet jeśli dostawca twierdzi, że „regulamin to obejmuje” — kara opisana wyżej dotyczyła właśnie sytuacji, w której formalnej umowy powierzenia po prostu nie było.
Gdy dostawca korzysta z innego podwykonawcy
Zdarza się, że dostawca oprogramowania sam korzysta z kolejnego podmiotu do części przetwarzania — na przykład zewnętrznego hostingu. Zanim podpiszesz umowę, warto zapytać wprost, czy dostawca planuje takie dalsze powierzenie i na jakich warunkach je zgłasza. To jedno pytanie, które warto zadać przed podpisaniem, a nie odkryć przypadkiem później.
Co sprawdzić, zanim dane trafią dalej
Jeśli odpowiedź dostawcy brzmi „tak, korzystamy z podwykonawcy”, warto zapytać, czy ten fakt jest opisany w samej umowie powierzenia, a nie tylko wspomniany ustnie. Dokument, w którym tego brakuje, to ten sam typ luki, za jaką UODO nałożył opisaną karę.
Usunięcie danych po zakończeniu współpracy a obowiązek ich przechowywania
Po zakończeniu współpracy z biurem klient może zażądać usunięcia swoich danych. Zgodnie z art. 17 RODO administrator musi usunąć dane m.in., gdy są niepotrzebne, gdy wycofano zgodę i brak innej podstawy, po sprzeciwie wobec marketingu bezpośredniego, gdy przetwarzanie jest nielegalne lub gdy wymaga tego prawo (UODO, Prawo do usunięcia danych w praktyce). Odpowiedź na takie żądanie powinna paść niezwłocznie, najpóźniej w ciągu miesiąca; jeśli sprawa jest skomplikowana, termin można wydłużyć o kolejne dwa miesiące, informując o tym przed upływem pierwszego miesiąca (UODO, tamże).
Kiedy administrator może odmówić usunięcia
To samo źródło wskazuje, że prawo do usunięcia danych nie jest bezwzględne: administrator może odmówić, gdy dane są niezbędne do wywiązania się z obowiązku prawnego — a obowiązek przechowywania dokumentacji księgowej z ustawy o rachunkowości jest właśnie takim przypadkiem — albo do ustalenia, dochodzenia lub obrony roszczeń (UODO, tamże). To znaczy, że żądanie usunięcia danych klienta i obowiązek przechowywania jego dokumentów księgowych przez określony czas mogą się ze sobą zderzyć, a rozstrzygnięcie konkretnego przypadku — czy i w jakim zakresie odmówić — warto sprawdzić z prawnikiem lub inspektorem ochrony danych.
Za ochronę danych osobowych odpowiadają zarówno administrator, jak i podmiot przetwarzający — to ogólna zasada wskazana wprost przez UODO (UODO, komunikat z 21.07.2025), więc w razie problemu odpowiedzialność biura rachunkowego jako administratora nie znika tylko dlatego, że dane fizycznie leżą u dostawcy.
Zrób sam: checklist przed podłączeniem nowego dostawcy
Zanim ktokolwiek w biurze kliknie „akceptuję” przy nowym systemie, warto przejść pięć punktów z poniższej tabeli:
| Pytanie do dostawcy | Dlaczego to sprawdzić |
|---|---|
| Czy jest podpisana pisemna umowa powierzenia? | Bez niej powierzenie danych jest nieudokumentowane |
| Czy umowa określa przedmiot, czas trwania, rodzaj danych i kategorie osób? | To elementy, których brak UODO uznał za naruszenie |
| Czy dostawca przedstawił opis środków bezpieczeństwa? | Deklaracja bez opisu to za mało, by mówić o sprawdzeniu |
| Czy dostawca zgłasza korzystanie z podwykonawców? | Dalsze powierzenie bez wiedzy administratora to dodatkowe ryzyko |
| Kiedy zaplanowany jest coroczny przegląd umowy? | Umowy się starzeją, zakres współpracy z dostawcą się zmienia |
10 / 40 = 0,25, czyli 25% dostawców ma tę dokumentację w porządku — reszta wymaga uzupełnienia, zanim dojdzie do kontroli.Prosty porządek wygląda tak:
- Sporządź listę wszystkich dostawców, którzy mają dostęp do danych klientów biura.
- Przy każdym sprawdź, czy istnieje pisemna umowa powierzenia i czy zawiera wymagane elementy.
- Zapytaj o środki bezpieczeństwa i podwykonawców tam, gdzie umowy brakuje lub jest niepełna.
- Ustaw datę corocznego przeglądu każdej umowy.
- Zapisuj wynik przeglądu — nawet krótką notatką — zamiast polegać na pamięci.
Jak to wygląda z systemem
Ten sam checklist można prowadzić ręcznie w arkuszu, ale łatwo wtedy zgubić termin przeglądu jednej umowy wśród dziesiątek innych:
- 01Nowy dostawca
- →02checklist wypełniony
- →03umowa sprawdzona
- →04termin przeglądu ustawiony
W Aurze ten proces prowadzi CRM i automatyzacje razem z usługą Zadania: nowy dostawca trafia do systemu, zadanie z terminem przypomina o corocznym przeglądzie umowy, a wynik przeglądu zapisuje się przy tym samym dostawcy. System nie ocenia sam, czy dana umowa spełnia wymogi RODO — to wciąż decyzja osoby odpowiedzialnej w biurze, ewentualnie z udziałem prawnika. To, co robi system, to pilnowanie terminu i przekazanie zadania dalej, zanim przegląd zostanie zapomniany:
- 01Nowy dostawca w systemie
- →02zadanie z terminem
- →03przypomnienie o przeglądzie
- →04umowa zweryfikowana
- →05status zapisany
Jeśli dane o dostawcach i umowach żyją w kilku miejscach naraz — arkuszu, skrzynce mailowej, systemie księgowym — ich spójność utrzymują integracje między systemami biura (Integracje), a jeśli dostawca sam udostępnia dane przez usługę API, warto wiedzieć dokładnie, co i komu wychodzi na zewnątrz. Sami klienci biura, których dane trafiają w ten sposób do dostawcy, najlepiej wypadają w jednym profilu zamiast pięciu rozproszonych list — o tym, jak wyglądają dane klientów w jednym miejscu (Dane klientów), piszemy osobno. Szerzej o tym, gdzie fizycznie lądują dane klientów przy automatyzacji, piszemy w artykule automatyzacja a RODO, a o tym, co realnie da się oddać systemowi, a czego nie — w artykule automatyzacja procesów w firmie.
Kiedy do sprawdzenia umowy potrzebny jest prawnik
Ocena, czy konkretna umowa konkretnego dostawcy spełnia wymogi RODO w Twojej sytuacji, to zadanie dla prawnika lub inspektora ochrony danych, a nie coś, co da się rozstrzygnąć samodzielnie w kwadrans przy kawie. Właściciel biura może przygotować checklist i zebrać dokumenty od dostawcy — ostateczną ocenę zgodności warto zostawić osobie, która się tym zajmuje zawodowo.
Ile realnie kosztuje wdrożenie takiej automatyzacji w firmie, zależy od zakresu — widełki na 2026 rok i to, co je zmienia, opisujemy w artykule ile kosztuje automatyzacja procesów. Zanim zdecydujesz się na konkretne narzędzie, warto też sprawdzić, od czego w ogóle zacząć porządkowanie procesów w małej firmie — o czterech progach zamiast ogólnej analizy piszemy w artykule od czego zacząć automatyzację.

Najczęściej zadawane pytania
Czym różni się umowa powierzenia od regulaminu usługi?
Regulamin reguluje relację handlową z dostawcą — cenę, dostępność, ograniczenia odpowiedzialności. Umowa powierzenia przetwarzania danych to osobny dokument regulujący, na jakiej podstawie dostawca może przetwarzać dane osobowe klientów biura. Jeden dokument nie zastępuje drugiego.
Co konkretnie musi zawierać umowa powierzenia?
Według UODO umowa powierzenia określa m.in. przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, a także obowiązki i prawa administratora.
Czy sama dobra reputacja dostawcy wystarczy zamiast sprawdzenia?
Nie — w opisanym przypadku UODO ukarał podmiot właśnie za brak sprawdzenia, czy dostawca zapewnia wystarczające gwarancje ochrony danych, niezależnie od tego, jak wiarygodnie dostawca wyglądał.
Czy klient może zażądać usunięcia swoich danych po zakończeniu współpracy z biurem?
Tak, ale administrator może odmówić, jeśli dane są niezbędne do wywiązania się z obowiązku prawnego — na przykład obowiązku przechowywania dokumentacji księgowej z ustawy o rachunkowości. Konkretną sytuację warto sprawdzić z prawnikiem lub inspektorem ochrony danych.
Kto odpowiada, jeśli to dostawca dopuści się naruszenia ochrony danych?
Za ochronę danych osobowych odpowiadają zarówno administrator (biuro), jak i podmiot przetwarzający (dostawca) — to ogólna zasada wskazana przez UODO, niezależna od tego, po czyjej stronie faktycznie doszło do błędu.
Jak często warto przeglądać umowy powierzenia z dostawcami?
Raz w roku — to prosty rytm, który pozwala zauważyć, czy zakres współpracy z dostawcą się zmienił i czy umowa nadal odpowiada temu, co faktycznie się dzieje z danymi klientów.