Umowa powierzenia przetwarzania danych w kontekście KSeF i biura – wzór, obowiązki, kontrola UODO

Umowa powierzenia przetwarzania danych osobowych to pisemna umowa zawierana między administratorem a podmiotem przetwarzającym, określająca zakres, cel i środki bezpieczeństwa przetwarzania danych osobowych zgodnie z art. 28 RODO. W biurach rachunkowych korzystających z Krajowego Systemu e-Faktur (KSeF) dokument ten staje się obligatoryjny przy procesowaniu danych pracowników, kontrahentów oraz klientów. Administrator danych musi dbać o to, aby dokumenty nie dostały się w ręce osób nieuprawnionych, co wymaga ścisłej korelacji między przepisami podatkowymi a ochroną prywatności. Niniejsze opracowanie analizuje wymogi formalne, procedury audytowe oraz techniczne aspekty zabezpieczania plików XML w relacji biuro-klient. Kiedy umowa powierzenia jest obowiązkowa w biurze rachunkowym?

Kiedy umowa powierzenia jest obowiązkowa w biurze rachunkowym?

Umowa powierzenia przetwarzania danych jest niezbędna w każdej sytuacji, gdy podmiot zewnętrzny uzyskuje dostęp do danych osobowych, za które odpowiedzialność prawną ponosi administrator. Brak takiego dokumentu stanowi rażące naruszenie dyscypliny ochrony danych, co potwierdza orzecznictwo Prezesa Urzędu Ochrony Danych Osobowych (PUODO). W 2022 roku organ ten nałożył administracyjną karę pieniężną w wysokości 2 500 zł na ośrodek kultury, który zlecił obsługę księgową zewnętrznemu podmiotowi bez zawarcia stosownej umowy. Podstawą prawną egzekwowania tego obowiązku jest art. 31 ustawy o ochronie danych osobowych oraz bezpośrednio stosowane przepisy rozporządzenia unijnego.

Powszechnym błędem w obrocie profesjonalnym jest przekonanie, że pełnomocnictwo podatkowe (np. UPL-1) wyklucza konieczność zawierania dodatkowych porozumień z zakresu ochrony danych. Pełnomocnictwo służy wyłącznie do reprezentowania podatnika przed organami Krajowej Administracji Skarbowej i Urzędem Skarbowym, natomiast umowa powierzenia reguluje kwestie bezpieczeństwa fizycznego i cyfrowego samych danych. Należy podkreślić, że biuro rachunkowe jest uważane za podmiot przetwarzający (procesor), który operuje na zbiorach danych zleceniodawcy, co obliguje obie strony do pisemnego usankcjonowania tej relacji.

W relacji zewnętrzny podmiot – brak umowy – odpowiedzialność solidarna występuje wysokie ryzyko prawne dla administratora. Biuro rachunkowe, nie będąc wewnętrznym działem struktury firmy, nie posiada ustawowego przywileju domniemanego upoważnienia do przetwarzania danych bez instrukcji administratora. Jeśli biuro wykracza poza cele wskazane w kontrakcie, staje się samodzielnym administratorem, przejmując pełną odpowiedzialność za ewentualne naruszenia. Zgodnie z wytycznymi PUODO, w umowie nie ma miejsca na zapisy ograniczające prawa administratora, a zwolnienie z rejestracji zbioru u Generalnego Inspektora Ochrony Danych Osobowych (GIODO) na podstawie dawnych przepisów nie zwalnia z obecnego obowiązku posiadania umowy powierzenia.

Obowiązkowe elementy umowy powierzenia – checklista dla biura rachunkowego

Zgodnie z art. 28 ust. 3 RODO, umowa powierzenia musi zawierać precyzyjne postanowienia dotyczące charakteru i celu przetwarzania. W przypadku biura rachunkowego kluczowe jest dokładne zdefiniowanie przedmiotu operacji. Dokumentacja powinna zawierać twardą numerację kategorii: 1) rodzaj danych (dane kadrowo-płacowe, faktury VAT, pliki XML z KSeF, adresy IP i e-mail), 2) kategorie osób (pracownicy etatowi, zleceniobiorcy, wspólnicy, kontrahenci zagraniczni), 3) cel – rozumiany jako „prowadzenie ksiąg rachunkowych, obsługa kadr i płac oraz zarządzanie obiegiem dokumentów w systemie KSeF”.

Czas przechowywania dokumentów jest ściśle regulowany przez polskie i europejskie prawodawstwo. W umowie należy określić konkretny termin: „dane będą przetwarzane do końca roku kalendarzowego następującego po roku, w którym upłynął obowiązek przechowywania dokumentacji wynikający z art. 86 § 1 Ordynacji podatkowej (zazwyczaj 5 lat, licząc od końca roku podatkowego, co w praktyce daje 6 lat), a następnie podlegają niezwłocznemu usunięciu lub zwrotowi”. Administrator zarządza danymi, w tym ich ewentualną utylizacją, dlatego zapis o możliwości żądania wcześniejszego usunięcia danych po rozwiązaniu kontraktu jest obligatoryjny.

Kwestia transparentności operacji wymaga zawarcia klauzul dotyczących audytu oraz podpowierzenia (sub-processingu). Prawidłowo sformułowana umowa powinna zawierać zdanie: „Administrator zastrzega sobie prawo do przeprowadzenia audytu w 7-dniowym terminie od zgłoszenia oraz zezwala na podpowierzenie wyłącznie podmiotom wskazanym w załączniku nr 2 do niniejszej umowy”. Biuro rachunkowe ma obowiązek dokonywać okresowych audytów własnych systemów. Jako preferowany dowód gwarancji bezpieczeństwa PUODO wskazuje posiadanie certyfikatu ISO 27001, który potwierdza wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji.

„Dane osobowe obejmują wszelkie informacje, które pozwalają zidentyfikować osobę fizyczną, takie jak imię, nazwisko, adres e-mail, numer identyfikacyjny, a także dane o lokalizacji czy identyfikatory internetowe”.

KSeF a dane osobowe – jak bezpiecznie przekazać faktury do biura?

Wdrożenie Krajowego Systemu e-Faktur wprowadza nowy dualizm administratorów. Plik XML generowany w systemie zawiera szereg danych osobowych, takich jak NIP, imię i nazwisko osoby upoważnionej do wystawienia faktury czy adresy e-mail kontrahentów będących osobami fizycznymi prowadzącymi działalność gospodarczą. Podstawą przetwarzania danych w KSeF jest art. 6 ust. 1 lit. c RODO, co oznacza wypełnienie obowiązku prawnego ciążącego na administratorze. Z uwagi na 10-letni okres przechowywania danych w KSeF, biura rachunkowe muszą zachować szczególną czujność przy transferze tych plików.

Bezpieczeństwo transferu danych wymaga stosowania zaawansowanych metod kryptograficznych. Rekomendowanym przez NIST algorytmem do zabezpieczania plików XML jest AES-256 w trybie GCM (Galois/Counter Mode). Parametry techniczne powinny obejmować klucz o długości 32 bajtów oraz wektor inicjalizacyjny (IV) o długości 12 bajtów. Przekazywanie klucza deszyfrującego musi odbywać się kanałem out-of-band (poza głównym kanałem komunikacji), aby zminimalizować ryzyko przechwycenia danych przez osoby niepowołane. Przesyłanie plików XML za pośrednictwem standardowej poczty elektronicznej bez dodatkowego szyfrowania jest działaniem nieakceptowalnym z punktu widzenia analizy ryzyka DPIA.

Zasada rozliczalności wynikająca z art. 30 RODO nakłada na biuro rachunkowe obowiązek prowadzenia ewidencji wszystkich przekazań. W rejestrze czynności przetwarzania (RCP) dla każdego transferu plików z KSeF powinny znaleźć się trzy elementy:

  • Dokładna data i godzina przekazania lub pobrania pliku z serwera.
  • Unikalny identyfikator pliku, np. hash SHA-256, zapewniający integralność danych.
  • Tożsamość osoby upoważnionej dokonującej transferu po stronie klienta i biura.

Stosowanie uwierzytelniania wieloskładnikowego (MFA) przy dostępie do platform wymiany plików jest obecnie standardem rynkowym, który biuro powinno udokumentować przed administratorem.

Audyt i kontrola UODO – jak przygotować biuro rachunkowe?

Inspektorzy UODO podczas kontroli biur rachunkowych w 100% przypadków weryfikują kompletność i poprawność umów powierzenia. Zgodnie z art. 58 RODO, organ kontrolny może przeprowadzić wizytację bez uprzedzenia, choć zazwyczaj stosuje się zawiadomienie o zamiarze wszczęcia kontroli. Najczęstszym błędem wskazywanym w raportach z 2023 roku był brak aktualnego rejestru czynności przetwarzania oraz niewłaściwie sformułowane upoważnienia dla pracowników biura do obsługi danych konkretnych klientów.

Element kontrolny Wymagana dokumentacja Status (Tak/Nie)
Kompletność umów powierzenia Pisemne umowy z każdym klientem i sub-procesorem.
Rejestr czynności przetwarzania Zgodny z art. 30 RODO, uwzględniający KSeF.
Polityka bezpieczeństwa IT Opis zabezpieczeń, MFA, szyfrowanie AES-256.
Lista upoważnień Imienne upoważnienia dla księgowych i kadrowych.
Protokoły szkoleń RODO Potwierdzenia udziału pracowników w szkoleniach.

Podczas audytu administrator ma prawo sprawdzić, czy procesor realizuje zasadę najmniejszych przywilejów. Oznacza to, że tylko pracownicy bezpośrednio obsługujący dany podmiot powinni mieć wgląd w jego dane. PUODO jednoznacznie stwierdza, że utrudnianie lub ograniczanie administratorowi możliwości przeprowadzania kontroli jest działaniem niezgodnym z duchem RODO. Zapisy umowne sugerujące, że „audyt może odbyć się tylko raz w roku”, są uznawane za niedozwolone klauzule ograniczające uprawnienia kontrolne i powinny zostać usunięte z wzorców umownych Biura Rachunkowego Paters sp. z o.o. oraz innych podmiotów rynkowych.

W przypadku stwierdzenia naruszenia, kary finansowe mogą sięgać 20 mln euro lub 4% rocznego obrotu firmy. Należy również pamiętać o sankcjach karnych – naruszenia ustawy o ochronie danych osobowych mogą być karane do 3 lat pozbawienia wolności. Dlatego też administrator danych, pełniący rolę organu kontrolnego w stosunku do biura, musi odpowiednio troszczyć się o pliki i dane, na których pracują jego podwykonawcy.

Czy biuro rachunkowe może odmówić zawarcia umowy powierzenia?

Zgodnie z art. 28 RODO, biuro rachunkowe jako podmiot przetwarzający nie może legalnie świadczyć usług bez zawarcia umowy powierzenia na piśmie. Odmowa zawarcia takiej umowy powinna skutkować natychmiastowym rozwiązaniem współpracy przez administratora, aby uniknąć kar ze strony UODO.

Redakcja

Redakcja

Pomagam przedsiębiorcom, którzy prowadzą księgowość samodzielnie. Krok po kroku wyjaśniam obowiązki, terminy i dokumenty, aby rozliczenia były proste, zgodne z przepisami i bez stresu.

Czy ten artykuł był pomocny?