Hosting a RODO: kiedy dostawca jest podmiotem przetwarzającym, co musi zawierać umowa powierzenia, gdzie mogą być dane i kto zgłasza wyciek do UODO.
Autor: McProdukt · Opublikowano: · Aktualizacja:
Jeśli na hostingu trzymasz dane osobowe - zamówienia, wiadomości z formularza, konta klientów, skrzynki pocztowe - firma hostingowa jest zwykle podmiotem przetwarzającym, a Ty administratorem. RODO wymaga wtedy umowy powierzenia (art. 28) i wyboru dostawcy, który daje wystarczające gwarancje ochrony danych. Znaczenie ma też miejsce przechowywania danych: przekazanie ich poza Europejski Obszar Gospodarczy wymaga dodatkowej podstawy prawnej. To informacja ogólna, a nie porada prawna - w konkretnej sprawie skonsultuj się z prawnikiem lub inspektorem ochrony danych.
Niemal zawsze tak. RODO definiuje przetwarzanie szeroko: to m.in. utrwalanie, przechowywanie, przeglądanie i usuwanie danych (art. 4 pkt 2). Samo trzymanie danych na serwerze jest więc przetwarzaniem. Na typowym koncie hostingowym dane osobowe są w wielu miejscach:
Wobec danych z Twojej strony i poczty hosting jest zwykle podmiotem przetwarzającym, a Ty - administratorem. Administrator to ten, kto ustala cele i sposoby przetwarzania danych (art. 4 pkt 7), a podmiot przetwarzający przetwarza je w imieniu administratora (art. 4 pkt 8). To Ty decydujesz, jakie dane zbiera Twój sklep i po co, a hosting je przechowuje na Twoje zlecenie.
Ta sama firma hostingowa jest jednocześnie administratorem danych, które zbiera na własne potrzeby - np. Twoich danych do faktur.
Zawsze, gdy hosting przetwarza dane osobowe w Twoim imieniu - czyli w praktyce przy każdej stronie z formularzem, sklepie i firmowej poczcie. Art. 28 ust. 3 RODO stanowi, że przetwarzanie przez podmiot przetwarzający odbywa się na podstawie umowy lub innego instrumentu prawnego. Umowa musi mieć formę pisemną, ale RODO wprost dopuszcza formę elektroniczną (art. 28 ust. 9), więc nie musi to być podpisany papier.
Zanim powierzysz dane, sprawdź też dostawcę: art. 28 ust. 1 każe korzystać wyłącznie z podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Brak umowy to realne ryzyko - UODO ukarał ośrodek kultury, który zlecił prowadzenie księgowości zewnętrznemu podmiotowi bez pisemnej umowy powierzenia i bez sprawdzenia, czy daje on takie gwarancje.
Przedmiot i czas trwania przetwarzania, jego charakter i cel, rodzaj danych, kategorie osób, obowiązki i prawa administratora oraz osiem zobowiązań podmiotu przetwarzającego z art. 28 ust. 3.
| Obowiązek podmiotu przetwarzającego (art. 28 ust. 3) | Co to oznacza przy hostingu |
|---|---|
| a) przetwarza dane tylko na Twoje udokumentowane polecenie | nie wykorzystuje danych do własnych celów i nie przekazuje ich do państw trzecich bez Twojego polecenia |
| b) zapewnia poufność | osoby z dostępem do serwerów są zobowiązane do zachowania tajemnicy |
| c) stosuje środki bezpieczeństwa z art. 32 | np. szyfrowanie, zdolność szybkiego przywrócenia danych po awarii, regularne testowanie zabezpieczeń |
| d) przestrzega zasad korzystania z podwykonawców | dalszych podmiotów przetwarzających angażuje tylko za Twoją zgodą |
| e) pomaga w realizacji praw osób | np. gdy Twój klient żąda dostępu do swoich danych lub ich usunięcia |
| f) pomaga w obowiązkach z art. 32-36 | m.in. przy bezpieczeństwie, zgłaszaniu naruszeń i ocenie skutków |
| g) po zakończeniu usługi usuwa lub zwraca dane | i usuwa ich kopie - ważne przy rezygnacji z hostingu, także w odniesieniu do kopii zapasowych |
| h) udostępnia informacje i umożliwia audyty | możesz sprawdzić, jak dostawca wywiązuje się z obowiązków |
Nie trzeba pisać umowy od zera. Komisja Europejska przyjęła standardowe klauzule umowne dla relacji administratora z podmiotem przetwarzającym (decyzja wykonawcza 2021/915), a art. 28 ust. 6 RODO pozwala oprzeć na nich umowę w całości lub w części.
Tylko za Twoją uprzednią zgodą - szczegółową albo ogólną, wyrażoną na piśmie (art. 28 ust. 2). Przy zgodzie ogólnej dostawca musi informować o planowanym dodaniu lub zastąpieniu podwykonawcy, a Ty możesz się sprzeciwić. Podwykonawca przejmuje te same obowiązki ochrony danych, a jeśli ich nie dotrzyma, pełną odpowiedzialność wobec Ciebie ponosi pierwotny dostawca (art. 28 ust. 4).
Poproś dostawcę o listę podwykonawców, którzy mają dostęp do danych, i sprawdź, gdzie działają. To ważne zwłaszcza przy kopiach zapasowych przechowywanych poza głównym serwerem.
Ma. Państwa trzecie to w RODO państwa spoza Europejskiego Obszaru Gospodarczego, czyli spoza 27 państw UE oraz Islandii, Liechtensteinu i Norwegii. Przekazanie do nich danych jest dozwolone tylko po spełnieniu warunków z rozdziału V RODO (art. 44-49).
| Gdzie są dane | Co mówi RODO | Co sprawdzić |
|---|---|---|
| Serwery w UE lub EOG | nie ma przekazania do państwa trzeciego | czy kopie i podwykonawcy też działają w EOG |
| Państwo, dla którego Komisja stwierdziła odpowiedni stopień ochrony | przekazanie nie wymaga specjalnego zezwolenia (art. 45) | czy decyzja Komisji obejmuje tego dostawcę |
| Inne państwo trzecie | potrzebne odpowiednie zabezpieczenia, np. standardowe klauzule ochrony danych przyjęte przez Komisję (art. 46) | jakie zabezpieczenia stosuje dostawca |
W polityce prywatności podajesz też odbiorców danych lub ich kategorie, np. dostawcę hostingu, a przy przekazaniu poza EOG - informację o tym i o zabezpieczeniach (art. 13 ust. 1 lit. e i f).
Ty jako administrator - bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia (art. 33 ust. 1). Hosting jako podmiot przetwarzający musi bez zbędnej zwłoki zawiadomić Ciebie (art. 33 ust. 2).
Zgłoszenie do UODO nie jest potrzebne, gdy mało prawdopodobne jest, by naruszenie spowodowało ryzyko dla praw lub wolności osób. Gdy ryzyko jest wysokie, zawiadamiasz też osoby, których dane dotyczą (art. 34). Ustal więc z dostawcą, jak szybko i jakim kanałem zawiadomi Cię o incydencie - od tego zależy, kiedy możesz zareagować.
Naruszeniem nie musi być włamanie. RODO definiuje je m.in. jako nieuprawnione ujawnienie danych (art. 4 pkt 12), więc może nim być także mail do wielu klientów z adresami widocznymi dla wszystkich odbiorców. Jak tego uniknąć, piszemy w tekście DW i UDW w mailu.
Umowa z hostingiem nie zdejmuje z Ciebie obowiązków administratora. Najważniejsze z nich:
Przepisy mogą się zmienić: w listopadzie 2025 r. Komisja Europejska zaproponowała w pakiecie Digital Omnibus zmiany w RODO i w zasadach dotyczących plików cookie. Do czasu ich przyjęcia obowiązują obecne przepisy - więcej w tekście o pakiecie Digital Omnibus.
Przed zamówieniem hostingu dla strony z danymi klientów zapytaj o:
Jeśli szukasz hostingu dla firmowej strony lub sklepu, sprawdź nasz hosting WWW: serwery działają w centrach danych w Unii Europejskiej, kopie zapasowe powstają automatycznie, a każda domena dostaje darmowy certyfikat SSL.
Jeśli przetwarza dane osobowe w Twoim imieniu - tak. RODO wymaga umowy lub innego instrumentu prawnego (art. 28 ust. 3) w formie pisemnej, także elektronicznej. Zapytaj dostawcę, gdzie ją znajdziesz, i zachowaj jej treść.
Liczy się treść, a nie nazwa dokumentu. Dokument zaakceptowany elektronicznie może spełnić wymogi RODO, jeśli zawiera wszystkie elementy z art. 28 ust. 3 i wiąże obie strony.
Może nią być. RODO wymienia adresy IP jako przykład identyfikatorów internetowych, które w połączeniu z innymi informacjami mogą służyć do identyfikowania osób (motyw 30).
Ty jako administrator, w miarę możliwości w ciągu 72 godzin od stwierdzenia naruszenia. Hosting jako podmiot przetwarzający ma obowiązek bez zbędnej zwłoki zawiadomić o naruszeniu Ciebie.
Zwolnienie dla firm zatrudniających mniej niż 250 osób działa tylko wtedy, gdy przetwarzanie jest sporadyczne, nie może powodować ryzyka i nie obejmuje danych szczególnych kategorii ani dotyczących wyroków (art. 30 ust. 5). Jeśli któryś z tych warunków nie jest spełniony, zwolnienie może nie mieć zastosowania.
Wszystkie poradniki z kategorii: Firma w internecie