W tym poradniku wyjaśniamy, kiedy przydaje się NDA, czym różni się od umowy powierzenia danych z RODO i jakie zabezpieczenia warto ustalić przed rozpoczęciem stałej lub doraźnej obsługi IT.
Czym jest NDA i kiedy warto je podpisać?
NDA (ang. non-disclosure agreement) to umowa o zachowaniu poufności. Może być osobnym dokumentem albo częścią umowy na obsługę informatyczną. Jej zadaniem jest określenie, jakie informacje są poufne, w jakim celu wykonawca może z nich korzystać, komu wolno je ujawnić i co dzieje się z nimi po zakończeniu współpracy.
W praktyce IT NDA ma sens już przed przekazaniem dokumentacji infrastruktury, listy kont, konfiguracji sieci czy informacji o incydencie. Powinno obejmować zarówno dane przekazane przez firmę, jak i te, do których wykonawca uzyska dostęp podczas pracy.
Nie każda informacja automatycznie jest tajemnicą przedsiębiorstwa
Polska ustawa o zwalczaniu nieuczciwej konkurencji wiąże tajemnicę przedsiębiorstwa z informacjami o wartości gospodarczej, które nie są powszechnie znane ani łatwo dostępne, a firma podejmuje rozsądne działania, by utrzymać je w poufności. Sam napis „poufne” nie zastępuje więc kontroli dostępu, zasad udostępniania ani umowy. Warto oznaczać ważne materiały, ograniczać ich obieg i wiedzieć, kto ma do nich dostęp. Podstawa: art. 11 ustawy o zwalczaniu nieuczciwej konkurencji.
Umowa NDA a RODO — dwie różne sprawy
Jeśli firma zleca dostawcy IT działania obejmujące przetwarzanie danych osobowych w jej imieniu, sama klauzula NDA nie wystarcza. W zależności od faktycznego zakresu współpracy może być potrzebna umowa powierzenia przetwarzania danych z art. 28 RODO. Powinna określać m.in. przedmiot i czas przetwarzania, jego cel i charakter, rodzaje danych, kategorie osób oraz obowiązki stron. Procesor przetwarza dane na udokumentowane polecenie administratora. Zobacz art. 28 i 29 RODO.
Nie każdy kontakt z systemem automatycznie oznacza identyczny model prawny — decyduje rzeczywisty sposób działania i zakres dostępu. W razie wątpliwości warto opisać procesy z inspektorem ochrony danych lub prawnikiem.
Co wpisać do NDA z dostawcą IT?
- Zakres informacji: dane klientów i pracowników, dokumentacja, konfiguracje, hasła i klucze, kopie zapasowe, informacje o podatnościach i incydentach, ceny oraz plany firmy.
- Cel i ograniczenie użycia: dostęp wyłącznie w zakresie niezbędnym do realizacji konkretnej usługi; zakaz wykorzystywania informacji do własnych celów.
- Osoby i podwykonawcy: kto może uzyskać dostęp, na jakich zasadach oraz czy i jak zatwierdzani są dalsi podwykonawcy.
- Zabezpieczenia i incydenty: wymagane metody dostępu, sposób zgłoszenia podejrzenia naruszenia, osoba kontaktowa i uzgodniony czas reakcji.
- Zwrot lub usunięcie: co dzieje się z dokumentami, eksportami, lokalnymi kopiami i kontami po zakończeniu zlecenia, z uwzględnieniem kopii objętych cyklem retencji.
- Czas obowiązywania: okres poufności dobrany do rodzaju informacji, także po zakończeniu współpracy; różne kategorie informacji mogą wymagać różnych reguł.
- Odpowiedzialność i procedura sporu: jasno opisana, proporcjonalna do ryzyka i spójna z główną umową.
Zapisy umowne muszą iść w parze z praktyką
Najlepsza klauzula nie pomoże, jeśli wszyscy korzystają ze wspólnego konta administratora, dostęp VPN nie wygasa, a kopie baz danych trafiają na prywatne urządzenia. Ustal imienne konta, MFA, dostęp czasowy, zasadę najmniejszych uprawnień, szyfrowane kanały, rejestrowanie operacji administracyjnych i odebranie dostępów po zakończeniu prac.
Przed przekazaniem dostępu określ zakres zadania, środowisko, okno serwisowe, sposób zatwierdzania zmian, kopię przed zmianą i ścieżkę wycofania. Przy incydencie zabezpiecz logi i ustal, kto koordynuje reakcję. Zobacz też checklistę odbierania dostępów po odejściu pracownika i poradnik o podstawowych zabezpieczeniach małej firmy.
Checklista przed podpisaniem
- Wypisz systemy, kategorie danych i poziomy uprawnień niezbędne do usługi.
- Ustal, czy dostawca przetwarza dane osobowe w imieniu firmy i czy potrzebny jest dokument z art. 28 RODO.
- Sprawdź, czy umowa obejmuje pracowników i podwykonawców oraz czy dostęp jest imienny i ograniczony.
- Uzgodnij zgłaszanie incydentów, retencję logów, zwrot lub usunięcie danych i odebranie dostępów.
- Przeczytaj ograniczenia odpowiedzialności w NDA i umowie głównej łącznie — sam dokument poufności nie gwarantuje pokrycia każdej szkody.
Najczęstsze pytania
Czy NDA jest obowiązkowe przy każdej obsłudze IT?
Nie ma jednej odpowiedzi dla każdej relacji. Poufność może wynikać z umowy głównej, przepisów lub osobnego NDA. Przy szerokim dostępie do systemów warto uregulować ją wyraźnie, niezależnie od nazwy dokumentu.
Czy NDA zastępuje umowę powierzenia danych?
Nie. NDA reguluje poufność, a umowa z art. 28 RODO — zasady przetwarzania danych osobowych, gdy wykonawca działa jako podmiot przetwarzający. Jeden dokument może zawierać oba zestawy postanowień, ale musi spełniać wymagania każdego z nich.
Czy podpisanie NDA gwarantuje, że dane są bezpieczne?
Nie. NDA tworzy zobowiązania umowne, ale bezpieczeństwo wymaga też prawidłowych konfiguracji, ograniczonych uprawnień, MFA, kopii zapasowych, logowania i sprawnego odbierania dostępów.
Podsumowanie
Dobrze przygotowane NDA porządkuje współpracę, ale nie powinno być oderwane od umowy IT, RODO i codziennej administracji. Najpierw określ, do czego dostawca naprawdę potrzebuje dostępu, potem dopasuj dokumenty i zabezpieczenia. Przy umowie o dużym ryzyku lub nietypowym zakresie skonsultuj treść z prawnikiem.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Ocenę obowiązków należy oprzeć na konkretnym modelu współpracy, rodzaju danych i treści umów.


