Bez kategorii

Transfer danych poza EOG. Aktualne zasady i praktyczne rekomendacje

2026-07-09

Transfer danych poza EOG pojawia się częściej, niż wynikałoby to z samej treści umowy. Wystarczy globalny dostawca chmury, support spoza Europy, narzędzie analityczne, system ticketowy albo rozwiązanie AI, które korzysta z infrastruktury poza Europejskim Obszarem Gospodarczym.

Najpierw ustal, czy transfer rzeczywiście występuje

Nie każdy kontakt z podmiotem zagranicznym oznacza transfer w rozumieniu RODO, ale nie można ograniczać analizy do siedziby kontrahenta. Znaczenie ma także to, kto ma dostęp do danych, skąd realizowane jest wsparcie techniczne, gdzie działają podwykonawcy i jakie przepływy przewiduje dokumentacja usługi.

Mechanizm transferowy to dopiero początek

Transfery poza EOG powinny opierać się na jednym z mechanizmów przewidzianych w rozdziale V RODO. W praktyce najczęściej analizuje się decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne albo, w wyjątkowych sytuacjach, derogacje. Przy standardowych klauzulach umownych konieczna może być dodatkowa ocena prawa i praktyki państwa trzeciego oraz zabezpieczeń technicznych i organizacyjnych.

Praktyczne minimum

  • zmapuj dostawców, podwykonawców i lokalizacje dostępu do danych,
  • sprawdź, czy istnieje decyzja adekwatności albo inny właściwy mechanizm transferowy,
  • zweryfikuj standardowe klauzule umowne i role stron,
  • oceń potrzebę dodatkowych zabezpieczeń, w tym szyfrowania i ograniczenia dostępu,
  • opisz transfery w dokumentacji RODO i polityce prywatności, jeżeli dotyczy,
  • monitoruj zmiany dostawców i subprocesorów.

Najbezpieczniejsze podejście polega na tym, aby transfer był widoczny w architekturze usługi, umowie, ocenie ryzyka i informacji dla osób, których dane dotyczą. Jeżeli którykolwiek z tych elementów jest niejasny, ryzyko zwykle pojawia się dopiero przy audycie, incydencie albo kontroli.

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Ocena transferu wymaga analizy konkretnego narzędzia, dostawcy i przepływu danych.

Źródła: RODO, rozdział V, EDPB, Rekomendacje 01/2020, decyzje adekwatności Komisji Europejskiej.