Hosting a RODO - umowa powierzenia i lokalizacja danych

Hosting a RODO: kiedy dostawca jest podmiotem przetwarzającym, co musi zawierać umowa powierzenia, gdzie mogą być dane i kto zgłasza wyciek do UODO.

Autor: McProdukt · Opublikowano: · Aktualizacja:

Jeśli na hostingu trzymasz dane osobowe - zamówienia, wiadomości z formularza, konta klientów, skrzynki pocztowe - firma hostingowa jest zwykle podmiotem przetwarzającym, a Ty administratorem. RODO wymaga wtedy umowy powierzenia (art. 28) i wyboru dostawcy, który daje wystarczające gwarancje ochrony danych. Znaczenie ma też miejsce przechowywania danych: przekazanie ich poza Europejski Obszar Gospodarczy wymaga dodatkowej podstawy prawnej. To informacja ogólna, a nie porada prawna - w konkretnej sprawie skonsultuj się z prawnikiem lub inspektorem ochrony danych.

Czy hosting przetwarza dane osobowe Twoich klientów?

Niemal zawsze tak. RODO definiuje przetwarzanie szeroko: to m.in. utrwalanie, przechowywanie, przeglądanie i usuwanie danych (art. 4 pkt 2). Samo trzymanie danych na serwerze jest więc przetwarzaniem. Na typowym koncie hostingowym dane osobowe są w wielu miejscach:

  • Baza danych strony - zamówienia, konta klientów, komentarze, zapisy na newsletter.
  • Skrzynki pocztowe - korespondencja z klientami, CV kandydatów, załączniki.
  • Formularze - wiadomości zapisywane przez wtyczki formularzy.
  • Logi serwera - adresy IP odwiedzających. RODO wymienia adresy IP jako przykład identyfikatorów internetowych, które w połączeniu z innymi informacjami mogą służyć do identyfikowania osób (motyw 30).
  • Kopie zapasowe - zawierają wszystko powyżej, często z wielu dni wstecz.

Kim jest firma hostingowa w rozumieniu RODO?

Wobec danych z Twojej strony i poczty hosting jest zwykle podmiotem przetwarzającym, a Ty - administratorem. Administrator to ten, kto ustala cele i sposoby przetwarzania danych (art. 4 pkt 7), a podmiot przetwarzający przetwarza je w imieniu administratora (art. 4 pkt 8). To Ty decydujesz, jakie dane zbiera Twój sklep i po co, a hosting je przechowuje na Twoje zlecenie.

Ta sama firma hostingowa jest jednocześnie administratorem danych, które zbiera na własne potrzeby - np. Twoich danych do faktur.

Kiedy potrzebna jest umowa powierzenia z hostingiem?

Zawsze, gdy hosting przetwarza dane osobowe w Twoim imieniu - czyli w praktyce przy każdej stronie z formularzem, sklepie i firmowej poczcie. Art. 28 ust. 3 RODO stanowi, że przetwarzanie przez podmiot przetwarzający odbywa się na podstawie umowy lub innego instrumentu prawnego. Umowa musi mieć formę pisemną, ale RODO wprost dopuszcza formę elektroniczną (art. 28 ust. 9), więc nie musi to być podpisany papier.

Zanim powierzysz dane, sprawdź też dostawcę: art. 28 ust. 1 każe korzystać wyłącznie z podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Brak umowy to realne ryzyko - UODO ukarał ośrodek kultury, który zlecił prowadzenie księgowości zewnętrznemu podmiotowi bez pisemnej umowy powierzenia i bez sprawdzenia, czy daje on takie gwarancje.

Co musi zawierać umowa powierzenia?

Przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych, kategorie osób, obowiązki i prawa administratora oraz osiem zobowiązań podmiotu przetwarzającego z art. 28 ust. 3.

Obowiązek podmiotu przetwarzającego (art. 28 ust. 3)Co to oznacza przy hostingu
a) przetwarza dane tylko na Twoje udokumentowane polecenienie wykorzystuje danych do własnych celów i nie przekazuje ich do państw trzecich bez Twojego polecenia
b) zapewnia poufnośćosoby z dostępem do serwerów są zobowiązane do zachowania tajemnicy
c) stosuje środki bezpieczeństwa z art. 32np. szyfrowanie, zdolność szybkiego przywrócenia danych po awarii, regularne testowanie zabezpieczeń
d) przestrzega zasad korzystania z podwykonawcówdalszych podmiotów przetwarzających angażuje tylko za Twoją zgodą
e) pomaga w realizacji praw osóbnp. gdy Twój klient żąda dostępu do swoich danych lub ich usunięcia
f) pomaga w obowiązkach z art. 32-36m.in. przy bezpieczeństwie, zgłaszaniu naruszeń i ocenie skutków
g) po zakończeniu usługi usuwa lub zwraca danei usuwa ich kopie - ważne przy rezygnacji z hostingu, także w odniesieniu do kopii zapasowych
h) udostępnia informacje i umożliwia audytymożesz sprawdzić, jak dostawca wywiązuje się z obowiązków

Nie trzeba pisać umowy od zera. Komisja Europejska przyjęła standardowe klauzule umowne dla relacji administratora z podmiotem przetwarzającym (decyzja wykonawcza 2021/915), a art. 28 ust. 6 RODO pozwala oprzeć na nich umowę w całości lub w części.

Czy hosting może przekazać Twoje dane podwykonawcy?

Tylko za Twoją uprzednią zgodą - szczegółową albo ogólną, wyrażoną na piśmie (art. 28 ust. 2). Przy zgodzie ogólnej dostawca musi informować o planowanym dodaniu lub zastąpieniu podwykonawcy, a Ty możesz się sprzeciwić. Podwykonawca przejmuje te same obowiązki ochrony danych, a jeśli ich nie dotrzyma, pełną odpowiedzialność wobec Ciebie ponosi pierwotny dostawca (art. 28 ust. 4).

Poproś dostawcę o listę podwykonawców, którzy mają dostęp do danych, i sprawdź, gdzie działają. To ważne zwłaszcza przy kopiach zapasowych przechowywanych poza głównym serwerem.

Gdzie są przechowywane dane strony i czy to ma znaczenie?

Ma. Państwa trzecie to w RODO państwa spoza Europejskiego Obszaru Gospodarczego, czyli spoza 27 państw UE oraz Islandii, Liechtensteinu i Norwegii. Przekazanie do nich danych jest dozwolone tylko po spełnieniu warunków z rozdziału V RODO (art. 44-49).

Gdzie są daneCo mówi RODOCo sprawdzić
Serwery w UE lub EOGnie ma przekazania do państwa trzeciegoczy kopie i podwykonawcy też działają w EOG
Państwo, dla którego Komisja stwierdziła odpowiedni stopień ochronyprzekazanie nie wymaga specjalnego zezwolenia (art. 45)czy decyzja Komisji obejmuje tego dostawcę
Inne państwo trzeciepotrzebne odpowiednie zabezpieczenia, np. standardowe klauzule ochrony danych przyjęte przez Komisję (art. 46)jakie zabezpieczenia stosuje dostawca

W polityce prywatności podajesz też odbiorców danych lub ich kategorie, np. dostawcę hostingu, a przy przekazaniu poza EOG - informację o tym i o zabezpieczeniach (art. 13 ust. 1 lit. e i f).

Kto zgłasza wyciek danych z hostingu do UODO?

Ty jako administrator - bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 ust. 1). Hosting jako podmiot przetwarzający musi bez zbędnej zwłoki zawiadomić Ciebie (art. 33 ust. 2).

Zgłoszenie do UODO nie jest potrzebne, gdy mało prawdopodobne jest, by naruszenie spowodowało ryzyko dla praw lub wolności osób. Gdy ryzyko jest wysokie, zawiadamiasz też osoby, których dane dotyczą (art. 34). Ustal więc z dostawcą, jak szybko i jakim kanałem zawiadomi Cię o incydencie - od tego zależy, kiedy możesz zareagować.

Naruszeniem nie musi być włamanie. RODO definiuje je m.in. jako nieuprawnione ujawnienie danych (art. 4 pkt 12), więc może nim być także mail do wielu klientów z adresami widocznymi dla wszystkich odbiorców. Jak tego uniknąć, piszemy w tekście DW i UDW w mailu.

Co musisz zrobić sam jako właściciel strony?

Umowa z hostingiem nie zdejmuje z Ciebie obowiązków administratora. Najważniejsze z nich:

  • Polityka prywatności - z informacjami z art. 13 RODO, w tym o odbiorcach danych. Jak ją przygotować, piszemy w tekście regulamin, polityka prywatności i cookies na stronie.
  • Rejestr czynności przetwarzania - firmy zatrudniające mniej niż 250 osób są z niego zwolnione tylko wtedy, gdy przetwarzanie ma charakter sporadyczny, nie może powodować ryzyka i nie obejmuje danych szczególnych kategorii ani dotyczących wyroków (art. 30 ust. 5).
  • Minimalizacja danych - w formularzach pytaj tylko o to, co niezbędne do celu (art. 5 ust. 1 lit. c).
  • Bezpieczeństwo po Twojej stronie - HTTPS, aktualny CMS, silne hasła. Art. 32 wymaga odpowiednich środków technicznych od administratora i od podmiotu przetwarzającego. Co powinien zapewnić serwer, opisujemy w tekście bezpieczny hosting - jakie zabezpieczenia musi mieć.
  • Kopie zapasowe - art. 32 wymienia zdolność do szybkiego przywrócenia dostępności danych po incydencie. Jak ją zapewnić, piszemy w poradniku kopie zapasowe strony WWW.

Przepisy mogą się zmienić: w listopadzie 2025 r. Komisja Europejska zaproponowała w pakiecie Digital Omnibus zmiany w RODO i w zasadach dotyczących plików cookie. Do czasu ich przyjęcia obowiązują obecne przepisy - więcej w tekście o pakiecie Digital Omnibus.

Jakie pytania zadać dostawcy hostingu?

Przed zamówieniem hostingu dla strony z danymi klientów zapytaj o:

  • umowę powierzenia - gdzie ją znajdziesz i czy zawiera elementy z art. 28 ust. 3,
  • kraje, w których stoją serwery i są przechowywane kopie zapasowe,
  • podwykonawców z dostępem do danych i sposób informowania o ich zmianie,
  • tryb i czas zawiadamiania o naruszeniach,
  • to, co dzieje się z danymi i kopiami po zakończeniu usługi.

Jeśli szukasz hostingu dla firmowej strony lub sklepu, sprawdź nasz hosting WWW: serwery działają w centrach danych w Unii Europejskiej, kopie zapasowe powstają automatycznie, a każda domena dostaje darmowy certyfikat SSL.

Najczęściej zadawane pytania

Czy hosting musi zawrzeć ze mną umowę powierzenia?

Jeśli przetwarza dane osobowe w Twoim imieniu - tak. RODO wymaga umowy lub innego instrumentu prawnego (art. 28 ust. 3) w formie pisemnej, także elektronicznej. Zapytaj dostawcę, gdzie ją znajdziesz, i zachowaj jej treść.

Czy akceptacja regulaminu może zastąpić umowę powierzenia?

Liczy się treść, a nie nazwa dokumentu. Dokument zaakceptowany elektronicznie może spełnić wymogi RODO, jeśli zawiera wszystkie elementy z art. 28 ust. 3 i wiąże obie strony.

Czy adres IP w logach serwera to dana osobowa?

Może nią być. RODO wymienia adresy IP jako przykład identyfikatorów internetowych, które w połączeniu z innymi informacjami mogą służyć do identyfikowania osób (motyw 30).

Kto zgłasza wyciek danych do UODO - ja czy hosting?

Ty jako administrator, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia. Hosting jako podmiot przetwarzający ma obowiązek bez zbędnej zwłoki zawiadomić o naruszeniu Ciebie.

Czy mała firma musi prowadzić rejestr czynności przetwarzania?

Zwolnienie dla firm zatrudniających mniej niż 250 osób działa tylko wtedy, gdy przetwarzanie jest sporadyczne, nie może powodować ryzyka i nie obejmuje danych szczególnych kategorii ani dotyczących wyroków (art. 30 ust. 5). Jeśli któryś z tych warunków nie jest spełniony, zwolnienie może nie mieć zastosowania.

Powiązane poradniki

Wszystkie poradniki z kategorii: Firma w internecie

Powiązane usługi McProdukt

  • Hosting WWW NVMe - szybki hosting z LiteSpeed, darmowym SSL i codziennym backupem

Zobacz również