Asystio
Back to the knowledge base
Poradnik prawny11 min readUpdated 05.2026

DPA RODO: co powinna zawierać umowa powierzenia danych dla SaaS i salonu beauty

Praktyczny poradnik pod frazę "DPA RODO": czym jest umowa powierzenia, kiedy jest potrzebna i co salon powinien sprawdzić przy wyborze systemu SaaS.

In short

  • DPA w RODO to umowa powierzenia przetwarzania danych między administratorem a podmiotem przetwarzającym.
  • Art. 28 RODO wymaga określenia m.in. przedmiotu, czasu trwania, celu, rodzaju danych, kategorii osób oraz obowiązków stron.
  • Asystio powinno opisywać DPA jako element compliance i dokumentacji, nie jako poradę prawną zastępującą analizę konkretnej firmy.

Pytanie redakcyjne

Kiedy salon beauty albo firma usługowa potrzebuje DPA, a kiedy wystarczy ogólna polityka prywatności dostawcy? To pytanie pojawia się coraz częściej, bo CRM, kalendarz, faktury, komunikacja i AI dotykają danych klientów, pracowników i historii usług.

DPA, czyli Data Processing Agreement, w polskim kontekście najczęściej oznacza umowę powierzenia przetwarzania danych osobowych. Taki dokument jest potrzebny, gdy administrator danych korzysta z podmiotu przetwarzającego, który wykonuje operacje na danych w jego imieniu.

Ten materiał jest informacyjny. Nie jest poradą prawną ani gotowym wzorem umowy.

Co wiemy z art. 28 RODO?

Art. 28 RODO wskazuje, że przetwarzanie przez podmiot przetwarzający powinno odbywać się na podstawie umowy lub innego instrumentu prawnego. Dokument powinien określać m.in. przedmiot i czas trwania przetwarzania, charakter i cel, rodzaj danych osobowych, kategorie osób oraz obowiązki i prawa administratora.

W języku zakupowym oznacza to proste pytanie: czy dostawca SaaS umie precyzyjnie powiedzieć, jakie dane przetwarza, po co, jak długo, gdzie i z pomocą jakich podprocesorów?

DPA RODO dla systemu SaaS w salonie beauty: checklista zakupowa.
Obszar Pytanie redakcyjne Dlaczego to ważne
Role stron Kto jest administratorem, a kto procesorem? Bez tego trudno ustalić odpowiedzialność za dane klientów.
Zakres danych Jakie dane klientów, pracowników i wizyt są przetwarzane? Zakres nie powinien być ogólnikowy ani szerszy niż potrzebny.
Podprocesorzy Kto jeszcze technicznie uczestniczy w przetwarzaniu? Salon powinien wiedzieć, kto technicznie uczestniczy w przetwarzaniu.
Bezpieczeństwo Jakie środki ochrony danych są opisane? RODO wymaga odpowiednich środków ochrony danych.
Zakończenie współpracy Co dzieje się z danymi po zakończeniu umowy? To ogranicza ryzyko niekontrolowanego przechowywania danych.

Jak pisać o tym jako Asystio?

Profesjonalny język nie powinien brzmieć: "jesteśmy zgodni z RODO, więc wszystko jest załatwione". Lepszy standard to pokazać dokumenty, role, podprocesorów, retencję, środki bezpieczeństwa i kontakt do spraw danych. To jest treść, którą czytelnik i audytor mogą sprawdzić.

Źródła do weryfikacji

FAQ

Czy DPA RODO jest potrzebne przy systemie CRM?

Zwykle tak, jeżeli dostawca systemu przetwarza dane klientów w imieniu firmy. Szczegóły zależą od roli stron i zakresu usługi.

Czy Asystio powinno publikować DPA?

Dla SaaS obsługującego dane klientów warto udostępniać jasne informacje o powierzeniu, podprocesorach, bezpieczeństwie i retencji danych. Konkretna umowa powinna być zgodna z aktualną dokumentacją prawną.

Read next

Start with the one process that leaks the most today.

You do not need to set up the whole platform at once. Tell us where time, statuses, products or ownership disappear and we will pick the first sensible step.