Weryfikacja podmiotu przetwarzającego – obowiązek, o którym nie można zapominać

22 lipca 2026

Najnowsza decyzja Prezesa Urzędu Ochrony Danych Osobowych pokazuje, że samo posiadanie przez dostawcę certyfikatów, oświadczeń czy zapisów umownych nie jest wystarczające. Administrator powinien być w stanie wykazać, że przed powierzeniem danych zweryfikował podmiot przetwarzający oraz okresowo ocenia, czy nadal spełnia on wymagania określone w art. 28 RODO.

W analizowanej sprawie Prezes UODO udzielił upomnienia administratorowi m.in. dlatego, że nie przeprowadził rzetelnej oceny podmiotu przetwarzającego oraz nie zastosował własnych procedur weryfikacji i analizy ryzyka. Organ podkreślił również, że administrator powinien posiadać dowody potwierdzające, iż wyboru podmiotu dokonał z należytą starannością.

Źródło: https://uodo.gov.pl/pl/138/4490

Jak prawidłowo zweryfikować podmiot przetwarzający?

Proces weryfikacji nie powinien ograniczać się wyłącznie do podpisania umowy powierzenia. W praktyce warto stosować narzędzia umożliwiające udokumentowanie przeprowadzonej oceny, w szczególności:

  • formularze weryfikacji podmiotu przetwarzającego, 

  • ankiety dotyczące stosowanych środków technicznych i organizacyjnych, 

  • ocenę podmiotu przetwarzającego, 

  • analizę posiadanych certyfikatów, polityk bezpieczeństwa i wyników audytów, 

  • okresową ponowną ocenę podmiotów przetwarzających, zwłaszcza przy długotrwałej współpracy. 

Takie działania pozwalają nie tylko ograniczyć ryzyko naruszenia ochrony danych osobowych, ale również wykazać spełnienie zasady rozliczalności, która jest jednym z podstawowych obowiązków administratora.

Potrzebujesz wsparcia?

Pomagamy administratorom danych wdrożyć skuteczny proces weryfikacji podmiotów przetwarzających. Przygotowujemy komplet dokumentacji, w tym formularze weryfikacyjne, ankiety bezpieczeństwa, arkusze oceny oraz odpowiednie procedury okresowej oceny podmiotów przetwarzających. Wspieramy również w analizie otrzymanych odpowiedzi oraz ocenie, czy dany podmiot zapewnia wystarczające gwarancje bezpieczeństwa wymagane przez RODO.

Dzięki odpowiednio udokumentowanemu procesowi weryfikacji administrator może wykazać, że wybór podmiotu przetwarzającego został dokonany z należytą starannością i zgodnie z wymaganiami przepisów o ochronie danych osobowych.