Outsourcing IT

Umowa outsourcingu IT — co powinna zawieraći na co uważać

Podpisałeś umowę z firmą IT nie do końca wiedząc co zawiera? Nie jesteś sam. Większość właścicieli MŚP podpisuje umowy IT na wiarę — i odkrywa luki dopiero przy awarii lub chęci zmiany dostawcy. Dowiedz się, co musi znaleźć się w każdej umowie IT i jak rozpoznać niebezpieczne klauzule.

11 min czytania
Umowa outsourcingu IT — co powinna zawieraći na co uważać
Najważniejsze informacje z tego artykułu
  • Dobra umowa IT zawiera minimum 12 obowiązkowych elementów — od SLA po exit strategy
  • 3-miesięczny okres wypowiedzenia to standard — negocjuj go do 1 miesiąca
  • Bez klauzuli DPA (RODO) Twoja firma narusza prawo jeśli dostawca IT przetwarza dane osobowe
  • Lock-in oprogramowania to jedna z najczęstszych pułapek — zawsze pytaj o exit strategy
  • DSX.PL oferuje bezpłatną analizę umowy przed podpisaniem — bez zobowiązań

Umowa z firmą IT to dokument, który przez lata może Cię chronić lub narażać na straty. Większość właścicieli małych firm traktuje ją jak formalność — podpisują nie czytając, bo "ufają firmie IT". Problem pojawia się gdy trzeba zmienić dostawcę, dochodzi do awarii krytycznej lub — co gorsza — wycieku danych.

W tym artykule przeprowadzimy Cię przez każdy element dobrej umowy IT. Bez prawniczego żargonu — tylko konkretne wskazówki i wzory zapisów.

3 mies.
standardowy okres wypowiedzenia umowy IT
30 dni
czas na przekazanie danych po rozwiązaniu
12
elementów dobrej umowy IT
0 zł
analiza umowy przez DSX.PL przed podpisaniem

Rodzaje umów IT — którą wybrać?

Zanim przejdziemy do zawartości umowy, warto wiedzieć, że outsourcing IT może być oparty na kilku różnych podstawach prawnych. Każda ma inne konsekwencje dla odpowiedzialności i rozliczeń.

Typ umowy Podstawa prawna Odpowiedzialność dostawcy Kiedy stosować
Umowa o świadczenie usług Zalecana Art. 750 KC (zlecenie) Za staranność działania, możliwość kar umownych i SLA Standardowy outsourcing IT — helpdesk, monitoring, administracja
Umowa zlecenia Art. 734 KC Za staranność, nie za efekt. Ograniczona możliwość SLA. Jednorazowe zadania, projektowe prace IT bez ciągłości
Umowa B2B (kontrakt) Swoboda umów Pełna, negocjowana — może zawierać wszystkie elementy Długoterminowa obsługa IT z dedykowanym specjalistą
SLA standalone Załącznik do głównej umowy Za konkretne poziomy usług z mierzalnymi karami Jako uzupełnienie każdej z powyższych form
💡
Rekomendacja DSX.PL Dla regularnego outsourcingu IT polecamy umowę o świadczenie usług (art. 750 KC) z osobnym załącznikiem SLA i DPA (RODO). Ta kombinacja daje najlepszą ochronę prawną klienta i możliwość egzekwowania kar umownych.

12 obowiązkowych elementów umowy IT

Poniżej lista 12 elementów, które powinny znaleźć się w każdej umowie na outsourcing IT. Jeśli któregoś brakuje — pytaj o jego dodanie. Firma IT, która odmawia dopisania klauzul chroniących Twoje dane, powinna wzbudzić Twoją czujność.

# Element umowy Co powinno zawierać Czerwona flaga jeśli brak
1 Zakres usług Szczegółowa lista usług objętych abonamentem, co jest poza zakresem, jak zgłasza się zapotrzebowanie na prace dodatkowe Niejasny zakres = spory o faktury co miesiąc
2 SLA Czasy reakcji wg priorytetów, czasy rozwiązania, definicja awarii krytycznej, kary za przekroczenie Bez kar SLA jest tylko obietnicą bez pokrycia
3 Cennik i rozliczenia Stała opłata miesięczna, cennik usług dodatkowych (stawka godzinowa, dojazd), warunki zmiany cen Brak cennika usług dodatkowych = niespodziankowe faktury
4 Własność danych Zapis że wszystkie dane, konfiguracje i hasła należą do klienta. Firma IT jest procesorem. Ryzyko utraty dostępu do własnych systemów
5 Exit strategy Czas na przekazanie danych (max 30 dni), format eksportu, obowiązek przekazania dokumentacji technicznej Bez tego firma IT może przetrzymywać Twoje dane
6 Poufność (NDA) Zakaz udostępniania informacji o firmie osobom trzecim, czas obowiązywania po zakończeniu umowy Twoje dane biznesowe mogą trafić do konkurencji
7 DPA (RODO) Data Processing Agreement jeśli IT przetwarza dane osobowe — cel, zakres, prawa podmiotu Naruszenie RODO po stronie Twojej firmy — kary UODO
8 Backup Częstotliwość backupu, retencja, lokalizacja kopii, obowiązek testowania przywracania Nie wiesz czy Twoje dane są naprawdę zabezpieczone
9 Bezpieczeństwo Obowiązki firmy IT w zakresie bezpieczeństwa: patche, antywirusy, firewall, monitoring, informowanie o incydentach Brak odpowiedzialności za incydenty bezpieczeństwa
10 Polisa OC Potwierdzenie posiadania polisy OC działalności na określoną kwotę (min. 100 000 zł) Straty wynikłe z błędów IT poniesiesz sam
11 Warunki wypowiedzenia Okres wypowiedzenia (negocjuj do 1 miesiąca), warunki rozwiązania z powodu rażącego naruszenia Możesz być zablokowany na 12 miesięcy z kiepskim dostawcą
12 Raportowanie Miesięczny raport z liczby zgłoszeń, statusu backupu, incydentów bezpieczeństwa i zmian w infrastrukturze Nie wiesz co robi Twoja firma IT za comiesięczną opłatę

SLA w umowie — jak to zapisać?

SLA (Service Level Agreement) to serce każdej umowy IT. Bez konkretnych zapisów z karami — SLA jest tylko marketingowym hasłem. Oto jak powinien wyglądać wzorowy zapis.

Priorytety zgłoszeń i czasy reakcji

Dobry SLA definiuje co najmniej 4 poziomy priorytetu zgłoszeń:

Priorytet Definicja Czas reakcji Czas rozwiązania
P1 Krytyczny System niedostępny, cała firma nie pracuje, wyciek danych 30–60 minut 4 godziny
P2 Poważny Awaria ograniczająca pracę grupy pracowników, serwer niedostępny 1–2 godziny 8 godzin
P3 Normalny Problem jednej osoby, aplikacja wolna, błąd nieblokujący pracy 4 godziny 2 dni robocze
P4 Niski Pytanie, konfiguracja, zmiana nieblokująca, szkolenie 1 dzień roboczy 5 dni roboczych

Wzorowy zapis kar umownych

Poniżej przykładowy zapis SLA z karami, który warto mieć w umowie:

§ X. Service Level Agreement — Kary umowne

1. W przypadku przekroczenia czasu reakcji na zgłoszenia P1 Wykonawca zapłaci
   Zamawiającemu karę umowną w wysokości 5% miesięcznego wynagrodzenia
   za każdą rozpoczętą godzinę zwłoki, nie więcej niż 50% wynagrodzenia miesięcznego.

2. W przypadku niedostępności systemu powyżej 99,0% uptime miesięcznie
   Wykonawca udzieli proporcjonalnego kredytu na poczet następnego okresu
   rozliczeniowego.

3. Kary umowne nie wyłączają dochodzenia odszkodowania na zasadach ogólnych.
⚠️
Ważne: godziny pracy vs. całodobowe SLA Sprawdź, czy Twój SLA dotyczy godzin roboczych (8–18) czy całej doby. Dla wielu firm awaria serwera w piątek o 19:00 jest tak samo krytyczna jak w środku dnia pracy. Jeśli zależy Ci na wsparciu całodobowym — musi być to wprost zapisane w umowie.

Własność danych i exit strategy

To jeden z najważniejszych elementów umowy IT — i jednocześnie najczęściej pomijany. Kto jest właścicielem Twoich danych, systemów i konfiguracji? Odpowiedź powinna być oczywista: Ty. Ale nie zawsze tak jest w praktyce.

Zasady własności danych

Umowa powinna jednoznacznie stwierdzać:

  • Wszystkie dane firmowe (pliki, bazy, e-maile, konfiguracje) są własnością klienta
  • Firma IT ma dostęp do danych wyłącznie w celu świadczenia usług
  • Firma IT nie może używać danych do celów własnych ani udostępniać ich osobom trzecim
  • Hasła i klucze dostępu do systemów należą do klienta — firma IT przechowuje je wyłącznie w celu świadczenia usług
  • W przypadku rozwiązania umowy firma IT niezwłocznie usuwa własne kopie danych

Exit strategy — co musi się wydarzyć gdy odchodzisz

Dobra exit strategy to jeden z najważniejszych elementów negocjacyjnych. Bez niej możesz być zablokowany z kiepskim dostawcą przez miesiące.

Co powinno być przekazane W jakim terminie W jakim formacie
Hasła do wszystkich systemów i urządzeń W ciągu 5 dni roboczych od rozwiązania umowy Zaszyfrowany plik lub menedżer haseł
Dokumentacja techniczna infrastruktury W ciągu 14 dni PDF lub Wiki — format czytelny bez specjalistycznych narzędzi
Kopie zapasowe danych W ciągu 30 dni Standardowy format eksportu (SQL dump, PST, CSV)
Konfiguracje urządzeń sieciowych W ciągu 14 dni Eksport konfiguracji z urządzeń
Dostępy do systemów chmurowych (M365, Azure) Natychmiastowo po rozwiązaniu umowy Transfer uprawnień administratora

RODO w umowie IT — DPA obowiązek

Jeśli Twoja firma IT ma dostęp do danych osobowych Twoich pracowników, klientów lub kontrahentów — jesteś zobowiązany do podpisania z nią Umowy Powierzenia Przetwarzania Danych (DPA). To nie opcja — to wymóg wynikający z RODO (art. 28 RODO).

Kiedy DPA jest obowiązkowe?

DPA jest wymagane gdy firma IT ma dostęp do:

  • Serwera z bazą danych klientów (CRM, sklep internetowy)
  • Systemu HR lub kadrowo-płacowego
  • Firmowej poczty e-mail pracowników
  • Folderów sieciowych z danymi osobowymi
  • Systemów kamer IP nagrywających pracowników lub klientów
  • Kopii zapasowych zawierających dane osobowe

Co musi zawierać DPA?

  • Opis celu i zakresu przetwarzania danych
  • Kategorie danych osobowych (imię i nazwisko, adres, PESEL, dane finansowe)
  • Kategorie osób, których dane dotyczą
  • Obowiązki i prawa procesora (firmy IT)
  • Zakaz dalszego powierzania bez zgody administratora
  • Obowiązek usunięcia danych po zakończeniu usługi
  • Prawo do audytu przez administratora
🚨
Uwaga: brak DPA = naruszenie RODO po Twojej stronie Jeśli Twoja firma IT przetwarza dane osobowe bez podpisanego DPA, odpowiedzialność spada na Ciebie jako administratora danych. UODO (Urząd Ochrony Danych Osobowych) może nałożyć karę do 4% rocznego obrotu lub 20 milionów euro. Sprawdź czy masz podpisane DPA ze wszystkimi swoimi dostawcami IT.

5 pułapek w umowach IT

Przez lata analizowania umów IT widzieliśmy te same pułapki wracające w różnych wariantach. Oto 5 najgroźniejszych.

Pułapka 1: Długi okres wypowiedzenia

Standardowa umowa IT często zawiera 3-miesięczny lub dłuższy okres wypowiedzenia. Jeśli firma IT jest zła — te 3 miesiące to wieczność. Zawsze negocjuj okres wypowiedzenia do 1 miesiąca, z możliwością natychmiastowego rozwiązania przy rażącym naruszeniu umowy (np. kilkudniowa awaria bez reakcji).

Pułapka 2: Lock-in oprogramowania i systemów

Firma IT może administrować Twoimi systemami przez własne konto, na własnych licencjach, z konfiguracją dostępną tylko przez ich narzędzia. Gdy odchodzisz — nie masz dostępu do niczego. Zawsze żądaj, żeby licencje były na Twoje konto firmowe, a firma IT była tylko administratorem.

Pułapka 3: Brak kar umownych

"Dołożymy wszelkich starań, żeby reagować w ciągu 4 godzin" to zdanie bez wartości prawnej. Bez konkretnych kar — firma IT nie ma żadnej motywacji do dotrzymywania terminów SLA. Kary umowne to nie kara dla dobrej firmy IT — to zabezpieczenie dla Ciebie.

Pułapka 4: Niejasny zakres usług

"Obsługa informatyczna firmy" bez szczegółowej listy co to oznacza to przepis na spory. Firma IT może twierdzić, że "nowa drukarka" to poza zakresem, albo że zmiana hasła kosztuje dodatkowe 200 zł. Zawsze dąż do jak najbardziej szczegółowej listy usług w załączniku do umowy.

Pułapka 5: Automatyczne przedłużenie (auto-renewal)

Klauzula "jeżeli żadna ze stron nie wypowie umowy na X miesięcy przed końcem okresu, umowa przedłuża się na kolejny rok" to pułapka dla zapracowanych właścicieli firm. Zaznacz datę wypowiedzenia w kalendarzu zaraz po podpisaniu umowy i ustaw przypomnienie 2 tygodnie wcześniej.

"Każda umowa IT bez SLA z karami i bez exit strategy chroni wyłącznie interesy firmy IT — nie Twoje." — Zespół DSX.PL

Masz umowę z firmą IT i nie wiesz czy Cię chroni?

Bezpłatna analiza umowy przed podpisaniem lub weryfikacja aktualnej. Odpowiedź w 24 godziny.

Podsumowanie

Dobra umowa IT to inwestycja — nie formalność. Chroni Twoje dane, zapewnia jakość usług i daje Ci narzędzia do egzekwowania odpowiedzialności dostawcy. 12 elementów opisanych w tym artykule to minimum, które powinna zawierać każda profesjonalna umowa na outsourcing IT.

Jeśli masz aktualną umowę z firmą IT i chcesz sprawdzić czy Cię chroni — prześlij ją do DSX.PL. Bezpłatna analiza, konkretna odpowiedź w 24 godziny. Kontakt: [email protected] lub +48 570 000 440.

Udostępnij artykuł:
💻
Zespół DSX.PL
Specjaliści IT i AI — Szczecin i region zachodniopomorski

Oferujemy obsługę informatyczną firm w Szczecinie i okolicach (Police, Stargard, Goleniów). Kontakt: [email protected] | +48 570 000 440

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Co powinna zawierać umowa outsourcingu IT?
Sześć kluczowych sekcji: (1) zakres usług (lista co dokładnie robi firma IT), (2) SLA z czasami reakcji i karami, (3) cennik bazowy + cennik prac dodatkowych, (4) klauzule poufności (NDA) i RODO/DPA, (5) procedura zakończenia współpracy (zwrot dokumentacji, haseł, konfiguracji), (6) procedura zmian (jak rozszerzasz lub zawężasz zakres). Brak którejkolwiek sekcji = ryzyko.
Na co uważać czytając umowę outsourcingu IT?
Pięć pułapek: (1) automatyczne przedłużanie umowy bez świadomej decyzji klienta, (2) bardzo długie okresy wypowiedzenia (>3 mies.) bez powodu, (3) niejasna definicja „prac dodatkowych” (wszystko może być potraktowane jako poza abonamentem), (4) brak zobowiązania do zwrotu dokumentacji przy wypowiedzeniu, (5) klauzule wyłączające odpowiedzialność za konkretne ryzyka (utratę danych, awarie cybersec).
Czy umowa outsourcingu może być na czas nieokreślony?
Może, ale rzadko jest dobrym rozwiązaniem. Lepiej: umowa na 12–24 miesiące z 1–3 mies. okresem wypowiedzenia, automatyczne odnowienie tylko za pisemnym potwierdzeniem klienta. Umowa na czas nieokreślony bez okresu wypowiedzenia praktycznie wiąże klienta na zawsze. Polskie prawo daje furtkę (wypowiedzenie z ważnych powodów), ale to droga przez sąd, nie szybka i tania.
Co zrobić jeśli firma IT nie chce zwrócić danych po wypowiedzeniu?
Pierwszej kolejności egzekwuj umowę — jeśli zawiera klauzulę o zwrocie dokumentacji (a powinna), wezwanie do wykonania pod karą umowną zwykle wystarcza. Jeśli nie pomaga — zgłoszenie do UODO (jeśli dotyczy danych osobowych = większość przypadków, kara dla firmy IT do 4% obrotu) i pozew sądowy. DSX zawsze zwraca pełną dokumentację w 14 dni od wypowiedzenia bez jakichkolwiek dodatkowych opłat.
Czy potrzebuję prawnika do oceny umowy outsourcingu IT?
Dla umów do 3 000 zł/mies. — zwykle nie, wystarczy uważne czytanie i checklist (DSX udostępnia gratis). Dla większych umów (>5 000 zł/mies.) lub dla branż regulowanych (medycyna, finanse, prawo) — warto zlecić ocenę kancelarii specjalizującej się w prawie IT (koszt 1 500–4 500 zł). Na pewno warto poradzić się prawnika przed pierwszym kontraktem outsourcingu — kolejne idą już z gotowym wzorcem.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę