Pytania o podprocesorów i czwarte strony, i jak zaprezentować swoją listę

by
Dawid Winiarski
Last update:
July 17, 2026

Dla kogo jest ten przewodnik

Ten przewodnik jest dla założyciela, CTO albo osoby odpowiedzialnej za odpowiedzi bezpieczeństwa w firmie B2B SaaS, która sprzedaje większym klientom. Przyszedł kwestionariusz, a jedna sekcja prosi cię o wylistowanie podprocesorów. Może kupujący chce listę załączoną przed podpisaniem umowy. Może pyta też o podprocesorów twoich podprocesorów, które może nazywać czwartymi stronami. Chcesz wysłać coś, co zamyka pytanie, zamiast otwierać kolejną rundę dopytywania.

Pytanie o podprocesorów wydaje się administracyjne, dopóki nie zrozumiesz, że osoba przeglądająca czyta je jako test tego, czy wiesz, gdzie faktycznie trafiają dane klientów. Niejasna albo brakująca lista sygnalizuje, że nie wiesz, a to dokładnie to wrażenie, którego chcesz uniknąć. Ten przewodnik pokazuje, czym jest podprocesor, dlaczego pyta o niego kupujący, jak zbudować rejestr akceptowany przez zespół bezpieczeństwa, jak działa powiadamianie o zmianach i gdzie mieści się ryzyko czwartych stron.

  • Podprocesor to każda strona trzecia, która przetwarza dane osobowe twoich klientów w twoim imieniu: hosting w chmurze, dostarczanie e-maili, analityka, narzędzia supportowe, dostawcy modeli AI. Jeśli dotyka danych klientów, żeby pomóc ci dostarczyć usługę, należy do listy.
  • Kupujący pytają, bo ich własne obowiązki spływają w dół łańcucha. Zgodnie z Artykułem 28 RODO podmiot przetwarzający nie może zaangażować podprocesora bez zgody administratora, a te same obowiązki ochrony danych muszą być przekazane dalej w łańcuchu. Regulowani kupujący pod DORA i NIS2 mają własne obowiązki dotyczące łańcucha dostaw.
  • Rejestr akceptowany przez osobę przeglądającą nazywa każdego podprocesora, co robi, jakich danych dotyka i gdzie przetwarza. Goła lista nazw firm zaprasza do dopytywania.
  • Powiadamianie o zmianie podprocesora to zobowiązanie umowne, nie grzecznościowy gest. Przy ogólnej zgodzie kupujący oczekuje, że zostanie poinformowany, zanim nowy podprocesor zacznie działać, z wystarczającym czasem i szczegółami, żeby móc się sprzeciwić.
  • Czwarte strony to podprocesorzy twoich podprocesorów. Nie możesz wylistować ich wszystkich i kupujący zwykle tego nie oczekują. Chcą zobaczyć, że weryfikujesz swoich podprocesorów i trzymasz ich w tym samym standardzie, do którego sam się zobowiązujesz.

Czym faktycznie jest podprocesor

Słowo pochodzi z prawa ochrony danych, więc warto zacząć właśnie tam. Kiedy klient korzysta z twojego produktu, zwykle jest administratorem danych: decyduje, jakie dane osobowe są zbierane i po co. Ty, prowadząc usługę, jesteś podmiotem przetwarzającym: obsługujesz te dane na jego polecenie. Podprocesor to strona trzecia, którą angażujesz, żeby pomogła ci przetwarzać te dane, jedną warstwę niżej.

Mówiąc wprost, podprocesor to każda zewnętrzna usługa, która obsługuje dane osobowe twoich klientów w ramach tego, jak prowadzisz swój produkt. Typowe dla firmy SaaS:

  • Infrastruktura chmurowa (dostawca hostujący twoją aplikację i bazę danych).
  • Dostarczanie e-maili i wiadomości (e-maile transakcyjne, powiadomienia).
  • Analityka i telemetria produktu, tam gdzie zbiera dane pozwalające zidentyfikować osobę.
  • Narzędzia supportowe, tam gdzie zgłoszenia zawierają dane klientów.
  • Monitorowanie błędów i logowanie, jeśli logi zawierają dane osobowe.
  • Przetwarzanie płatności, tam gdzie ma zastosowanie.
  • Dostawcy modeli AI, jeśli dane klientów trafiają do modelu, żeby zasilić funkcję.

Testem nie jest to, czy dostawca jest ważny dla twojego biznesu. Testem jest to, czy ten dostawca przetwarza dane osobowe twoich klientów w twoim imieniu. Twój księgowy przetwarza twoje dane, nie dane twoich klientów, więc nie jest podprocesorem. Twój dostawca chmury przetwarza dane twoich klientów, więc nim jest. Dostawcy AI stojący za funkcją AI też są podprocesorami i to o nich zapomina się najczęściej. Jeśli używasz AI w swoim produkcie, przewodnik po kwestionariuszu bezpieczeństwa AI pokazuje, jak zaprezentować ich konkretnie.

Dlaczego kupujący proszą o listę

Osoba przeglądająca bezpieczeństwo prosi o twoją listę podprocesorów, bo jej własne obowiązki sięgają w głąb twojego łańcucha dostaw, a lista mówi o tobie coś, czego reszta formularza nie mówi.

Prawnym kręgosłupem jest Artykuł 28 RODO. Podmiot przetwarzający nie może zaangażować kolejnego podmiotu przetwarzającego bez uprzedniej zgody administratora, która może być szczegółowa (zatwierdzenie każdego z osobna) albo ogólna (zgoda blankietowa, z powiadamianiem o zmianach i prawem do sprzeciwu). Zgodnie z Artykułem 28(4) te same obowiązki ochrony danych, które wiążą ciebie, muszą umownie spłynąć w dół do twojego podprocesora. Więc kiedy kupujący prosi o listę, sprawdza, czy masz zgodę i czy łańcuch obowiązków jest nienaruszony. Kupujący będący administratorem potrzebuje twojej listy, żeby spełnić własne obowiązki rozliczalności.

Przy regulowanych kupujących presja jest większa. Zgodnie z DORA podmioty sektora finansowego muszą znać łańcuch dostawców ICT stojących za usługą, a DORA oczekuje obowiązkowych zapisów umownych obejmujących między innymi podwykonawstwo. Zgodnie z NIS2 bezpieczeństwo łańcucha dostaw to jeden z nazwanych minimalnych środków, więc od organizacji objętych zakresem oczekuje się zarządzania bezpieczeństwem swoich dostawców. W Finlandii NIS2 zostało transponowane do prawa krajowego, a Szwecja wdraża własną transpozycję. Tak czy inaczej, regulowany nordycki kupujący ma nadzorczy, nie tylko preferencyjny, powód, żeby pytać. Kiedy prosi o twoją listę podprocesorów, dokumentuje, że sprawdził, bo jego regulator może zażądać, żeby to pokazał.

Jest też zwykły sygnał. Dostawca, który potrafi na żądanie przedstawić przejrzystą, aktualną listę podprocesorów, to dostawca, który wie, gdzie trafiają dane jego klientów. Dostawca, który nie potrafi, albo wysyła trzy nazwy firm z pamięci, mówi osobie przeglądającej, że mapa danych nie istnieje. To wrażenie zabarwia sposób, w jaki czytana jest reszta odpowiedzi.

Jak zbudować rejestr, który zaakceptuje osoba przeglądająca

Różnica między listą, którą osoba przeglądająca przepuszcza bez pytań, a taką, która wywołuje pytania, to szczegół i struktura. Rejestr akceptowany przez zespół bezpieczeństwa ma dla każdego podprocesora co najmniej te kolumny.

  • Dostawca hostingu w chmurze · Cel: Hostuje aplikację i główną bazę danych · Jakie dane przetwarza: Dane konta klienta, treści przechowywane w produkcie · Lokalizacja przetwarzania: Region UE (podaj nazwę) · Podstawa / zabezpieczenie: DPA zawarta
  • Dostawca e-maili transakcyjnych · Cel: Wysyła powiadomienia i e-maile dotyczące konta · Jakie dane przetwarza: Imiona i nazwiska, adresy e-mail · Lokalizacja przetwarzania: Region (podaj nazwę) · Podstawa / zabezpieczenie: DPA; mechanizm transferu, jeśli poza UE
  • Dostawca modelu AI · Cel: Zasila [funkcję], przetwarza prompty i wyniki · Jakie dane przetwarza: Dane, które funkcja wysyła do modelu · Lokalizacja przetwarzania: Region (podaj nazwę) · Podstawa / zabezpieczenie: DPA; warunki braku trenowania w używanej warstwie

Elementy, które mają znaczenie dla osoby przeglądającej:

Nazwij prawdziwy podmiot. Użyj nazwy prawnej albo marki, którą kupujący może sprawdzić, nie wewnętrznego przezwiska. Jeśli ten sam dostawca działa pod konkretnym podmiotem do przetwarzania w UE, nazwij ten podmiot.

Podaj cel w jednej linii. „Hosting w chmurze", „dostarczanie e-maili", „monitorowanie błędów". Osoba przeglądająca chce zobaczyć, że każdy wpis ma powód, żeby tam być.

Powiedz, jakich danych dotyka. To kolumna, którą pomija większość list, a której najbardziej zależy osobom przeglądającym. „Dane konta klienta", „treści przechowywane w produkcie", „prompty wysyłane do modelu". Pokazuje, że zmapowałeś dane, a nie tylko nazwałeś dostawców.

Podaj lokalizację przetwarzania. Region albo kraj, w którym dane są przetwarzane. Jeśli podprocesor przetwarza poza UE, a twój kupujący potrzebuje obsługi danych w UE, nazwij mechanizm transferu (na przykład standardowe klauzule umowne), zamiast zostawiać puste pole.

Utrzymuj ją aktualną i datowaną. Umieść na niej datę „ostatniej aktualizacji". Osoba przeglądająca bardziej ufa liście zaktualizowanej w tym kwartale niż takiej bez daty, bo lista bez daty może mieć lata.

Wiele firm SaaS publikuje ten rejestr na publicznej stronie podprocesorów i odwołuje się do niej w umowie powierzenia. Publikacja ma dwie korzyści: kupujący mogą obsłużyć się sami, zanim jeszcze wyślą kwestionariusz, a ty jesteś zmuszony trzymać jedną kanoniczną wersję zamiast wysyłać mailem lekko różniące się listy różnym klientom. Budowanie tej listy to też część porządkowania gotowości dostępów do SOC 2 i szerszej postawy ochrony danych, bo ten sam rejestr zasila kilka pytań naraz.

Jeśli jeszcze nie masz rejestru, uczciwa odpowiedź w kwestionariuszu brzmi, że go kompletujesz, z podaną datą. Nie wysyłaj częściowej listy tak, jakby była kompletna, bo osoba przeglądająca, która później znajdzie niewylistowanego podprocesora, odczytuje potem całość z podejrzliwością.

Powiadamianie o zmianie podprocesora

Kupującym nie zależy tylko na dzisiejszej liście. Chcą wiedzieć, jak dowiedzą się o jutrzejszej. To jest pytanie o powiadamianie o zmianach i ma ono konkretny kształt prawny.

Zgodnie z Artykułem 28(2) RODO, jeśli kupujący dał ci ogólną zgodę na podprocesorów, musisz go poinformować o każdym planowanym dodaniu albo zastąpieniu podprocesora i dać mu możliwość sprzeciwu, zanim nowy podprocesor zacznie przetwarzać dane. Rozporządzenie nie ustala sztywnego okresu powiadomienia, to kwestia umowna. Opinia 22/2024 Europejskiej Rady Ochrony Danych (EDPB), przyjęta w październiku 2024, potwierdziła, że sensowne powiadomienie oznacza wystarczająco dużo szczegółów i czasu, żeby administrator mógł podjąć świadomą decyzję, wspartą listą podprocesorów utrzymywaną na bieżąco.

Więc mocna odpowiedź na pytanie o powiadamianie o zmianach opisuje twoje faktyczne zobowiązanie:

  • Mechanizm, którym powiadamiasz klientów o nowym albo zastępującym podprocesorze (na przykład aktualizacja opublikowanej listy plus e-mail albo kanał subskrypcji).
  • Okres powiadomienia, do którego się zobowiązujesz, zanim zmiana wejdzie w życie.
  • Prawo klienta do sprzeciwu w tym oknie czasowym i to, co się dzieje, jeśli z niego skorzysta, zgodnie z zapisami twojej DPA.

Odpowiedzią, której należy unikać, jest mgliste „damy znać". Osoba przeglądająca czyta to jako brak jakiegokolwiek zobowiązanego procesu. Jeśli twoja DPA już zawiera klauzulę o podprocesorach z okresem powiadomienia, zacytuj to zobowiązanie. Jeśli nie zawiera, to luka do domknięcia w DPA, a uczciwa pozycja brzmi, że proces powiadamiania jest formalizowany.

Ryzyko czwartych stron

Kiedy osoba przeglądająca zaczyna myśleć o twoich podprocesorach, część zapyta o podprocesorów twoich podprocesorów, czyli czwarte strony. Twój dostawca chmury korzysta z własnych dostawców, twój dostawca e-maili ma własny łańcuch dostaw. Pytanie stojące za tym jest realne: naruszenie trzy warstwy niżej w łańcuchu wciąż może dosięgnąć danych kupującego.

Dwie rzeczy sprawiają, że da się odpowiedzieć na to pytanie, nie wpadając w spiralę.

Po pierwsze, uczciwie ustaw oczekiwania. Nie możesz wymienić każdej czwartej strony w swoim łańcuchu, a rozsądny kupujący tego od ciebie nie oczekuje. Możesz za to pokazać, że nie traktujesz swoich podprocesorów jak czarnej skrzynki. Mocna odpowiedź brzmi, że wybierasz podprocesorów, którzy sami utrzymują uznane praktyki bezpieczeństwa i własne kontrole podprocesorów, że twoje umowy z nimi wymagają, żeby te same obowiązki ochrony danych spływały dalej (czego wymaga Artykuł 28(4)), i że twoi główni podprocesorzy publikują własną postawę bezpieczeństwa i listy podprocesorów, do których możesz odesłać kupującego.

Po drugie, oprzyj się na przejrzystości samych podprocesorów. Duzi dostawcy infrastruktury i narzędzi publikują swoje certyfikaty, listy podprocesorów i dokumentację zaufania. Kiedy kupujący pyta o ryzyko czwartych stron, możesz powiedzieć, że twoi główni podprocesorzy utrzymują niezależne atestacje (takie jak SOC 2 albo ISO 27001) i publikują własne rejestry podprocesorów, oraz że twój proces due diligence przegląda je przed dołączeniem podprocesora. To przeformułowuje pytanie o czwarte strony z „wymień je wszystkie" na „pokaż mi, że zarządzasz łańcuchem", czyli to, co osoba przeglądająca faktycznie sprawdza.

Przy regulowanych kupujących pod DORA ujawnienie łańcucha podwykonawców może być realnym wymogiem umownym, nie miłym dodatkiem, więc jeśli sprzedajesz podmiotom sektora finansowego, spodziewaj się twardszego pytania o czwarte strony i przygotuj się na nazwanie kluczowych dostawców stojących za twoimi krytycznymi podprocesorami.

Częste pułapki

Niekompletna lista przedstawiona jako kompletna. Najbardziej szkodliwa wersja to pominięcie podprocesora, zwłaszcza dostawcy AI albo narzędzia analitycznego, i przedstawienie reszty jako pełnego obrazu. Kiedy osoba przeglądająca albo późniejszy audyt znajdzie to pominięcie, cała odpowiedź traci wiarygodność. Krótsza lista, która jest uczciwie kompletna, jest lepsza niż dłuższa z ukrytą luką.

Nazwy firm bez kontekstu. Lista, która jest tylko nazwami dostawców, zmusza osobę przeglądającą do zgadywania, czego dotyka każda z nich. Dodaj cel, dane i lokalizację, a odpowiesz na pytania, które osoba przeglądająca inaczej odesłałaby z powrotem.

Brak zobowiązania do powiadamiania o zmianach. Wylistowanie dzisiejszych podprocesorów bez odpowiedzi na to, jak kupujący dowie się o zmianach, zostawia oczywistą dziurę. Wskaż klauzulę w swojej DPA albo zaznacz, że ją dodajesz.

Mylenie dostawców z podprocesorami. Nie każde narzędzie, za które płacisz, jest podprocesorem. Granicą jest to, czy przetwarza dane osobowe twoich klientów w twoim imieniu. Wylistowanie oprogramowania księgowego jako podprocesora mówi tyle samo, co pominięcie dostawcy chmury: sugeruje, że nie przemyślałeś tej definicji.

Traktowanie listy jako jednorazowego zadania. Rejestr podprocesorów dezaktualizuje się w chwili, gdy dodajesz nowe narzędzie. Wyznacz właściciela i cykl przeglądów, żeby wersja, którą wyślesz w następnym kwartale, wciąż była prawdziwa.

Miękkie CTA

Jeśli kwestionariusz prosi o twoją listę podprocesorów, a nie jesteś pewien, czy jest kompletna albo aktualna, oferujemy bezpłatny 15-minutowy Questionnaire Readiness Check. Przyglądamy się razem z tobą twoim odpowiedziom o podprocesorach i obsłudze danych i mówimy wprost, co zaakceptuje osoba przeglądająca i gdzie są luki. Bez dostępu do systemów, bez zobowiązań. Jeśli chcesz wersję wielokrotnego użytku, zapytaj o Security Questionnaire Answer Pack, który zawiera szablon rejestru podprocesorów uporządkowany tak, jak czytają go osoby przeglądające.

Źródła

  • RODO, Artykuł 28 (Podmiot przetwarzający) · gdpr-info.eu/art-28-gdpr (zgoda na podprocesora zgodnie z 28(2), powiadamianie o zmianach i sprzeciw zgodnie z 28(3)(d), spływanie obowiązków zgodnie z 28(4)).
  • Europejska Rada Ochrony Danych (EDPB), Opinia 22/2024 w sprawie pewnych obowiązków wynikających z korzystania z podmiotów przetwarzających i podprocesorów, przyjęta 7 października 2024 · edpb.europa.eu (sensowne powiadamianie o zmianach podprocesorów i utrzymywanie listy podprocesorów na bieżąco).
  • Regulation (EU) 2022/2554 (DORA) · eur-lex.europa.eu (ujawnienie łańcucha podwykonawstwa ICT i obowiązkowe klauzule umowne obejmujące podwykonawstwo).
  • Directive (EU) 2022/2555 (NIS2) · eur-lex.europa.eu (bezpieczeństwo łańcucha dostaw jako minimalny środek zarządzania ryzykiem dla podmiotów objętych zakresem).
  • UK Information Commissioner's Office, Contracts and liabilities between controllers and processors · ico.org.uk (pisemne umowy wymagane w dół łańcucha przetwarzania).
Subscribe to unshadowed.

Subscribe to receive the latest blog posts to your inbox and stay up to date with

By subscribing you agree to with our Privacy Policy.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

let's start with a conversation

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.