Skip to main content

Umowa udostępnienia danych osobowych

Umowa udostępnienia danych osobowych

Rzeczpospolita Polska — RODO art. 26 (współadministrowanie) i art. 6 ust. 1 lit. f oraz ustawa z 10.05.2018 o ochronie danych osobowych

Tytuł

UMOWA UDOSTĘPNIENIA DANYCH OSOBOWYCH

zawarta w dniu [Data zawarcia umowy]

Strony umowy

§ 1. STRONY UMOWY

Niniejsza umowa zawarta jest pomiędzy:

1. [Nazwa udostępniającego], z siedzibą: [Adres udostępniającego], [NIP / KRS udostępniającego], zwanym dalej „Udostępniającym”,

a

2. [Nazwa odbiorcy], z siedzibą: [Adres odbiorcy], [NIP / KRS odbiorcy], zwanym dalej „Odbiorcą”.

Przedmiot umowy

§ 2. PRZEDMIOT UMOWY I ZAKRES UDOSTĘPNIENIA

3. Udostępniający, działając jako administrator danych osobowych w rozumieniu art. 4 pkt 7 rozporządzenia (UE) 2016/679 (RODO), udostępnia Odbiorcy — jako odrębnemu administratorowi — dane osobowe w zakresie: [Kategorie udostępnianych danych], dotyczące kategorii osób: [Kategorie osób].

4. Celem udostępnienia i dalszego przetwarzania danych przez Odbiorcę jest: [Cel udostępnienia].

5. Udostępnienie danych następuje na podstawie: [Podstawa prawna udostępnienia] przysługującej Udostępniającemu. Odbiorca oświadcza, że dysponuje własną podstawą prawną do przetwarzania udostępnionych danych zgodnie z RODO i przetwarza je wyłącznie w celu wskazanym w ust. 2 niniejszego paragrafu.

6. Udostępniający oświadcza, że osoby, których dane dotyczą, zostały poinformowane o udostępnieniu ich danych Odbiorcy lub że Odbiorca jest zobowiązany do wypełnienia obowiązku informacyjnego z art. 14 RODO — zgodnie z postanowieniami § 4 niniejszej umowy.

Obowiązki i ograniczenia odbiorcy

§ 3. OBOWIĄZKI I OGRANICZENIA ODBIORCY

  • Odbiorca przetwarza udostępnione dane wyłącznie w celu wskazanym w § 2 ust. 2 niniejszej umowy. Przetwarzanie danych w celach niezgodnych z podanym jest niedopuszczalne i stanowi naruszenie zasady ograniczenia celu z art. 5 ust. 1 lit. b RODO.
  • Odbiorca przechowuje udostępnione dane przez okres nie dłuższy niż: [Okres retencji przez odbiorcę]. Po upływie tego okresu Odbiorca trwale usuwa lub anonimizuje udostępnione dane.
  • Odbiorca zapewnia odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo przetwarzanych danych (art. 32 RODO) i nie przekazuje danych podmiotom trzecim bez uprzedniej pisemnej zgody Udostępniającego.
  • Odbiorca niezwłocznie informuje Udostępniającego o wszelkich naruszeniach ochrony danych dotyczących udostępnionych danych (art. 33 RODO), nie później niż w terminie 24 godzin od stwierdzenia naruszenia.
  • Odbiorca nie przekazuje udostępnionych danych poza Europejski Obszar Gospodarczy bez uprzedniego zapewnienia odpowiednich zabezpieczeń (art. 44-49 RODO) i poinformowania Udostępniającego.
  • Odbiorca umożliwia Udostępniającemu przeprowadzenie audytu przestrzegania niniejszej umowy i przepisów RODO w zakresie udostępnionych danych — na wcześniejsze uzgodnienie terminu.

Obowiązek informacyjny

§ 4. OBOWIĄZEK INFORMACYJNY WOBEC OSÓB, KTÓRYCH DANE DOTYCZĄ

Strony uzgadniają następujący podział obowiązku informacyjnego wobec osób, których dane dotyczą:

  • Jeżeli osoby, których dane dotyczą, zostały poinformowane przez Udostępniającego o zamierzonym udostępnieniu danych Odbiorcy na podstawie klauzuli informacyjnej z art. 13 RODO — obowiązek informacyjny z art. 14 RODO po stronie Odbiorcy nie jest konieczny w zakresie pokrywającym się z informacją przekazaną przez Udostępniającego.
  • Jeżeli osoby nie zostały wcześniej poinformowane przez Udostępniającego o udostępnieniu ich danych Odbiorcy — Odbiorca jako nowy administrator jest zobowiązany do wypełnienia obowiązku informacyjnego z art. 14 RODO (informacja gdy dane pozyskano nie od osoby) najpóźniej w ciągu 1 miesiąca od otrzymania danych lub przy pierwszym kontakcie z osobą.
  • Odbiorca dokumentuje sposób realizacji obowiązku informacyjnego i udostępnia dokumentację Udostępniającemu na żądanie.

Odpowiedzialność stron

§ 5. ODPOWIEDZIALNOŚĆ STRON

Każda ze stron ponosi odpowiedzialność za przetwarzanie danych osobowych w zakresie, w jakim decyduje o celach i środkach przetwarzania (art. 82 RODO). Udostępniający ponosi odpowiedzialność za legalność udostępnienia danych, w tym za posiadanie właściwej podstawy prawnej do udostępnienia. Odbiorca ponosi odpowiedzialność za przetwarzanie danych po ich otrzymaniu, w tym za zgodność przetwarzania z podanym celem i zachowanie bezpieczeństwa danych. W przypadku naruszenia przez Odbiorcę postanowień niniejszej umowy Udostępniający może żądać natychmiastowego zwrotu lub trwałego usunięcia udostępnionych danych.

Postanowienia końcowe

§ 6. POSTANOWIENIA KOŃCOWE

Niniejsza umowa zawarta jest na czas oznaczony lub nieoznaczony i może być rozwiązana za porozumieniem stron lub przez każdą ze stron z zachowaniem 30-dniowego okresu wypowiedzenia. Z chwilą rozwiązania umowy Odbiorca zobowiązany jest do trwałego usunięcia lub zwrotu wszelkich udostępnionych danych w terminie 14 dni. Wszelkie zmiany niniejszej umowy wymagają formy pisemnej pod rygorem nieważności. W sprawach nieuregulowanych stosuje się przepisy RODO, ustawy z 10.05.2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.) i Kodeksu cywilnego (ustawa z 23.04.1964 r., Dz.U. 1964 nr 16 poz. 93 ze zm.).

Udostępniający — podpis osoby upoważnionej

________________

Signature

Odbiorca — podpis osoby upoważnionej

________________

Signature

Prowadzone przez Vladislav Sergienko, Założyciel·Szablon ostatnio zmodyfikowany: ·Zgłoś błąd

Czym jest Umowa udostępnienia danych osobowych?

Umowa udostępnienia danych osobowych w Polsce to dokument regulujący przekazanie danych osobowych przez jednego administratora innemu administratorowi, który będzie je przetwarzał we własnym imieniu i we własnych celach, z poszanowaniem zasad wynikających z rozporządzenia (UE) 2016/679 (RODO) oraz ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.). Dokument ten odgrywa kluczową rolę w relacjach biznesowych obejmujących wymianę baz danych klientów, współpracę marketingową, kooperację między spółkami powiązanymi kapitałowo lub w ramach grup przedsiębiorstw.

Kluczowym elementem odróżniającym udostępnienie danych od powierzenia przetwarzania (art. 28 RODO) jest autonomia odbiorcy w zakresie decydowania o celach i środkach przetwarzania. Podmiot przetwarzający (procesor) działa wyłącznie na polecenie administratora i w jego imieniu — nie może samodzielnie decydować, jak przetwarza dane. Odbiorca danych w umowie udostępnienia staje się odrębnym administratorem — ma własne cele przetwarzania, własną podstawę prawną i ponosi własną odpowiedzialność wobec osób, których dane dotyczą, i przed Prezesem Urzędu Ochrony Danych Osobowych (PUODO). Mylenie tych dwóch relacji i stosowanie umowy powierzenia tam, gdzie faktycznie zachodzi udostępnienie, lub odwrotnie, jest jednym z najczęstszych błędów RODO w polskich firmach.

Reguły dotyczące udostępnienia danych między dwoma odrębnymi administratorami wywodzi się z kilku przepisów RODO. Art. 26 RODO reguluje współadministrowanie — gdy dwóch lub więcej administratorów wspólnie ustalają cele i sposoby przetwarzania, są współadministratorami i muszą zawrzeć stosowne uzgodnienia. Art. 6 RODO nakłada na każdego administratora (w tym na odbiorcę danych) obowiązek posiadania własnej podstawy prawnej do przetwarzania. Art. 14 RODO nakłada na odbiorcę, który pozyskuje dane nie bezpośrednio od osoby, lecz od innego administratora, obowiązek poinformowania tej osoby o nowym administratorze — co musi nastąpić najpóźniej w ciągu miesiąca od otrzymania danych lub przy pierwszym kontakcie z osobą.

Praktyka Prezesa Urzędu Ochrony Danych Osobowych (PUODO) pokazuje, że organ nadzorczy szczegółowo bada, czy udostępnianie danych ma właściwą podstawę prawną po stronie udostępniającego i odbiorcy oraz czy osoby, których dane dotyczą, otrzymały właściwy obowiązek informacyjny. Umowa udostępnienia danych osobowych między przedsiębiorcami w Polsce, zgodna z wymaganiami RODO i praktyką PUODO, dostępna jest na forms-legal.com.

Kiedy potrzebujesz Umowa udostępnienia danych osobowych?

Umowa udostępnienia danych osobowych w Polsce jest wymagana lub wysoce wskazana we wszystkich przypadkach, gdy jeden administrator przekazuje dane osobowe innemu podmiotowi, który będzie przetwarzał je we własnym imieniu i we własnych celach.

**Wspólne kampanie marketingowe i co-marketing.** Dwie firmy prowadzące wspólną kampanię reklamową lub promujące produkty kooperującego partnera często wymieniają dane klientów lub subskrybentów. Jeżeli każda z firm wysyła własne komunikaty do klientów drugiej firmy — jest to udostępnienie danych do własnych celów marketingowych każdej z firm, wymagające podstawy prawnej i obowiązku informacyjnego z art. 14 RODO.

**Grupy kapitałowe i spółki powiązane.** Spółki należące do jednej grupy kapitałowej lub holdingu nie tworzą z mocy prawa jednego administratora — każda spółka jest odrębnym podmiotem prawnym i odrębnym administratorem danych osobowych. Przekazywanie danych między spółkami córkami, matką a córką lub między spółkami siostrzanymi wymaga podstawy prawnej i często umowy udostępnienia. Argument „grupy kapitałowej" jako samoistna podstawa udostępnienia danych nie jest uznawany przez PUODO.

**Outsourcing procesów sprzedażowych lub obsługi klienta.** Jeżeli kontrahent przejął samodzielną obsługę klientów udostępniającego i działa we własnym imieniu, pobierając wynagrodzenie od tych klientów — staje się odrębnym administratorem, a nie procesorem. W tej sytuacji niezbędna jest umowa udostępnienia, a nie umowa powierzenia.

**Typowe sytuacje wymagające umowy udostępnienia:** - przekazanie bazy klientów partnerowi biznesowemu w celu realizacji wspólnej oferty lub programu lojalnościowego - udostępnienie danych pracowników firmie zewnętrznej w celu realizacji programu benefitowego (jeżeli benefity świadczy zewnętrzna firma jako odrębny administrator) - przekazanie danych kontrahentom w celu windykacji we własnym imieniu (firma windykacyjna kupująca wierzytelności staje się odrębnym administratorem danych dłużnika) - wymiana danych referencyjnych lub kredytowych między instytucjami finansowymi - udostępnienie danych pracowników do systemu medycyny pracy prowadzonego przez zewnętrzną klinikę jako odrębnego administratora - przekazanie danych członków stowarzyszenia lub spółdzielni podmiotom trzecim w celu realizacji usług skierowanych do tych członków

**Kiedy umowa powierzenia jest właściwsza.** Jeżeli zewnętrzny podmiot przetwarza dane wyłącznie na podstawie poleceń administratora, w jego imieniu i bez samodzielnej decyzji co do celów przetwarzania — jest to relacja powierzenia (art. 28 RODO) i wymagana jest umowa powierzenia przetwarzania danych, a nie umowa udostępnienia. Przykłady: biuro rachunkowe przetwarzające dane pracowników na zlecenie pracodawcy, dostawca oprogramowania CRM przechowujący dane klientów administratora, zewnętrzne call center realizujące obsługę klienta według ścisłych instrukcji administratora.

Co powinien zawierać Umowa udostępnienia danych osobowych

Umowa udostępnienia danych osobowych w Polsce powinna zawierać elementy zapewniające legalność udostępnienia zarówno po stronie udostępniającego, jak i odbiorcy oraz regulujące ich wzajemne obowiązki wobec osób, których dane dotyczą.

**1. Precyzyjna identyfikacja stron jako odrębnych administratorów.** Pełne dane identyfikacyjne obu podmiotów (firma, adres, NIP, KRS lub CEIDG) z wyraźnym zaznaczeniem, że każda ze stron jest odrębnym administratorem w rozumieniu art. 4 pkt 7 RODO. Odróżnienie to ma kluczowe znaczenie prawne — determinuje zakres odpowiedzialności każdej ze stron wobec osób, których dane dotyczą, i przed Prezesem Urzędu Ochrony Danych Osobowych (PUODO).

**2. Precyzyjny zakres udostępnianych danych.** Enumeratywne wyliczenie kategorii danych osobowych (np. imię, nazwisko, adres e-mail, numer telefonu) i kategorii osób, których dane dotyczą. Zasada minimalizacji danych (art. 5 ust. 1 lit. c RODO) wymaga, aby udostępniany zakres był adekwatny i niezbędny do wskazanego celu — udostępnianie danych „na zapas" narusza tę zasadę.

**3. Cel udostępnienia i ograniczenie celu dla odbiorcy.** Wyraźne wskazanie celu, w jakim odbiorca będzie przetwarzał udostępnione dane, z zakazem przetwarzania w innych celach. Zasada ograniczenia celu (art. 5 ust. 1 lit. b RODO) wymaga, aby dane były zbierane i przetwarzane wyłącznie w określonych, wyraźnych i prawnie uzasadnionych celach. Odbiorca nie może przetwarzać danych do celów niezgodnych z podanym w umowie bez dodatkowej podstawy prawnej lub zgody udostępniającego.

**4. Podstawy prawne obu stron.** Umowa powinna dokumentować, że każda ze stron dysponuje własną podstawą prawną do przetwarzania danych. Udostępniający wskazuje swoją podstawę do udostępnienia (np. prawnie uzasadniony interes z art. 6 ust. 1 lit. f RODO lub zgoda osoby z art. 6 ust. 1 lit. a RODO), a odbiorca oświadcza, że dysponuje własną podstawą do przetwarzania po odbiorze. Brak podstawy prawnej po stronie któregokolwiek z administratorów czyni przetwarzanie niezgodnym z prawem. Umowę udostępnienia danych osobowych dla polskich przedsiębiorców z właściwym ujęciem podstaw prawnych oferuje forms-legal.com.

**5. Obowiązek informacyjny z art. 14 RODO.** Podział odpowiedzialności za realizację obowiązku informacyjnego wobec osób, których dane dotyczą, gdy dane pozyskiwane są nie od nich samych, lecz od innego administratora. Jeżeli udostępniający już poinformował osoby o planowanym udostępnieniu ich danych odbiorcy w swojej klauzuli informacyjnej (art. 13 RODO) — obowiązek informacyjny odbiorcy z art. 14 RODO jest odpowiednio ograniczony. Jeżeli nie — odbiorca musi samodzielnie zrealizować obowiązek informacyjny najpóźniej w ciągu 1 miesiąca od otrzymania danych.

**6. Maksymalny okres retencji przez odbiorcę i zasady usunięcia danych.** Określenie, jak długo odbiorca może przechowywać udostępnione dane, i obowiązek ich trwałego usunięcia lub zwrotu po upływie tego okresu lub z chwilą rozwiązania umowy. Odbiorca musi mieć własną politykę retencji zgodną z zasadą ograniczenia przechowywania (art. 5 ust. 1 lit. e RODO).

**7. Zakaz dalszego udostępniania danych podmiotom trzecim.** Odbiorca nie powinien móc przekazywać otrzymanych danych kolejnym podmiotom bez zgody udostępniającego lub bez wyraźnej podstawy prawnej. Niekontrolowane dalsze udostępnianie naraża udostępniającego na odpowiedzialność wobec osób, których dane dotyczą.

**8. Obowiązek zgłaszania naruszeń i audyt.** Obowiązek odbiorcy do niezwłocznego powiadamiania udostępniającego o naruszeniach ochrony danych dotyczących udostępnionych danych (analogia do art. 33 ust. 2 RODO — obowiązku procesora, stosowany tu przez analogię między współadministratorami) oraz prawo udostępniającego do audytu sposobu przetwarzania danych przez odbiorcę.

Jak wypełnić Umowa udostępnienia danych osobowych

Umowa udostępnienia danych osobowych w Polsce wypełniana jest przez dostosowanie wzoru do konkretnej sytuacji biznesowej i zakresu danych, które są przekazywane — nie ma szablonu universal pasującego do wszystkich przypadków.

**Krok 1: Identyfikacja stron.** Wpisz pełną firmę, adres siedziby i NIP obu stron — udostępniającego i odbiorcy. Wskaż, kto jest stroną pierwszą (udostępniający) a kto drugą (odbiorca). Jeżeli obie strony wspólnie decydują o celach i środkach przetwarzania — rozważ, czy właściwsze nie byłoby uzgodnienie współadministrowania z art. 26 RODO.

**Krok 2: Zakres udostępnianych danych.** Wypisz dokładnie, jakie dane osobowe są przekazywane. Nie używaj sformułowań typu „wszelkie dane klientów" — wylicz enumeratywnie kategorie danych zgodnie z zasadą minimalizacji. Opisz, czyje dane są przekazywane: „klienci będący osobami fizycznymi" lub „pracownicy kontaktowi u klientów biznesowych".

**Krok 3: Cel i podstawa prawna.** Wpisz precyzyjny cel, w jakim odbiorca będzie przetwarzał dane — np. „realizacja wspólnej kampanii marketingowej produktów X" lub „obsługa posprzedażowa i serwisowa klientów udostępniającego". Wybierz podstawę prawną, którą dysponuje udostępniający: jeżeli jest to prawnie uzasadniony interes — opisz interes i przeprowadź test wyważenia (wynik udokumentuj wewnętrznie, niekoniecznie w treści umowy). Jeżeli podstawą jest zgoda osoby — potwierdź, że zgoda obejmuje udostępnienie danych temu konkretnemu odbiorcy.

**Krok 4: Retencja przez odbiorcę.** Ustal maksymalny okres, przez który odbiorca może przechowywać dane. Powinien wynikać z celu przetwarzania — np. „do zakończenia wspólnej kampanii i przez 12 miesięcy po jej zakończeniu". Termin „bezterminowo" jest niedopuszczalny — narusza zasadę ograniczenia przechowywania.

**Krok 5: Obowiązek informacyjny.** Uzgodnij z odbiorcą, kto wypełni obowiązek informacyjny z art. 14 RODO wobec osób, których dane dotyczą. Jeżeli udostępniający już poinformował osoby o planowanym przekazaniu — odnotuj to w umowie. Jeżeli nie — zobowiąż odbiorcę do realizacji obowiązku informacyjnego w terminie 1 miesiąca od otrzymania danych.

**Krok 6: Podpisanie i archiwizacja.** Umowę podpisują osoby upoważnione do reprezentacji obu stron. Przechowuj umowę przez cały okres współpracy i przez co najmniej 5 lat po jej zakończeniu — jako dowód legalności udostępnienia w przypadku kontroli Prezesa Urzędu Ochrony Danych Osobowych (PUODO) lub roszczeń osób, których dane dotyczą. Dodaj umowę do rejestru czynności przetwarzania jako element dokumentujący odbiorcę danych i podstawę udostępnienia.

Najczęstsze błędy w Umowa udostępnienia danych osobowych

Umowy udostępnienia danych osobowych w Polsce zawierają typowe błędy, które mogą czynić udostępnienie niezgodnym z RODO i narażać obie strony na odpowiedzialność wobec PUODO.

**Mylenie umowy udostępnienia z umową powierzenia.** Najczęstszy błąd — stosowanie umowy powierzenia przetwarzania (art. 28 RODO) tam, gdzie faktycznie zachodzi udostępnienie danych odrębnym administratorom, lub odwrotnie. Jeżeli odbiorca samodzielnie decyduje o celach przetwarzania — jest administratorem, nie procesorem. Wymagana jest umowa udostępnienia, a nie umowa powierzenia. Błędna klasyfikacja relacji może skutkować brakiem obowiązku informacyjnego z art. 14 RODO wobec osób lub brakiem odpowiedniej podstawy prawnej.

**Brak podstawy prawnej po stronie odbiorcy.** Udostępniający przekazuje dane na podstawie zgody lub prawnie uzasadnionego interesu, lecz odbiorca nie ma własnej podstawy prawnej do dalszego przetwarzania. Zgoda wyraźona na przetwarzanie danych przez administratora A nie obejmuje automatycznie przetwarzania przez administratora B — odbiorca musi mieć własną podstawę, a osoby muszą być o tym poinformowane.

**Pominięcie obowiązku informacyjnego z art. 14 RODO.** Nowy administrator (odbiorca danych) często zapomina o obowiązku poinformowania osób, których dane pozyskał nie bezpośrednio od nich, lecz od innego administratora. Art. 14 RODO jest wiodącym przepisem, na podstawie którego PUODO wszczyna postępowania po skargach osób informujących, że nie wiedzą, skąd odbiorca zna ich dane kontaktowe.

**Zbyt szeroki zakres danych.** Przekazywanie pełnych baz danych klientów zamiast wyłącznie danych niezbędnych do wskazanego celu narusza zasadę minimalizacji danych (art. 5 ust. 1 lit. c RODO). Umowa powinna enumeratywnie wymieniać kategorie danych, a nie odwoływać się ogólnie do „bazy danych klientów".

**Brak ograniczenia retencji przez odbiorcę.** Udostępnienie danych bez określenia maksymalnego czasu ich przechowywania przez odbiorcę de facto zezwala na bezterminowe przechowywanie — co narusza zasadę ograniczenia przechowywania (art. 5 ust. 1 lit. e RODO). Odbiorca musi mieć określony termin usunięcia danych i być zobowiązany do jego przestrzegania.

Cytuj tę stronę

Powołaj się na ten darmowy szablon w artykule, programie zajęć lub notatce badawczej:

APA

Forms Legal. (2026). Umowa udostępnienia danych osobowych (Polska) [Legal document template]. Forms Legal. https://forms-legal.com/pl/polska/business/contracts/umowa-udostepnienia-danych-osobowych

MLA

"Umowa udostępnienia danych osobowych (Polska)." Forms Legal, 2026, https://forms-legal.com/pl/polska/business/contracts/umowa-udostepnienia-danych-osobowych.

BibTeX
@misc{formslegal-umowa-udostepnienia-danych-osobowych,
  author       = {{Forms Legal}},
  title        = {Umowa udostępnienia danych osobowych (Polska)},
  year         = {2026},
  howpublished = {\url{https://forms-legal.com/pl/polska/business/contracts/umowa-udostepnienia-danych-osobowych}},
  note         = {Free legal document template}
}

Najczęściej zadawane pytania

Szablon z odniesieniami do przepisów — Szablon ostatnio zmodyfikowano w czerwiec 2026

Niniejszy szablon ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. Przepisy różnią się w zależności od jurysdykcji i zmieniają się z czasem. W sprawie porady dostosowanej do Twojej sytuacji skonsultuj się z wykwalifikowanym prawnikiem.Pełne zastrzeżenie prawne

Znalazłeś błąd? Daj nam znać