Provozovatel e-shopu je správcem osobních údajů svých zákazníků a hostingová firma je zpracovatelem, proto je potřeba smlouva o zpracování osobních údajů podle čl. 28 GDPR. Data i zálohy je nejjednodušší držet v Evropské unii; předání mimo EHP vyžaduje právní základ podle kapitoly V GDPR. V Aderlo Cloud je smlouva o zpracování součástí obchodních podmínek, weby, databáze i zálohy běží na serverech v Německu (EU) a o porušení zabezpečení Aderlo Cloud zákazníka informuje nejpozději do 48 hodin.
Kdo je kdo: správce a zpracovatel
E-shop rozhoduje, jaké údaje o zákaznících sbírá a k čemu — je tedy správcem. Hosting tato data ukládá na svých serverech a na pokyn e-shopu je zálohuje — je tedy zpracovatelem. Tatáž hostingová firma je zároveň správcem údajů o svých vlastních zákaznících, například fakturačních údajů.
Tento článek je obecná informace, nikoli právní rada. U konkrétního e-shopu se poraďte s právníkem nebo pověřencem pro ochranu osobních údajů.
Co musí obsahovat smlouva o zpracování (čl. 28 GDPR)
- Zpracování výhradně na základě doložených pokynů správce.
- Závazek mlčenlivosti všech osob, které mají k údajům přístup.
- Bezpečnostní opatření podle čl. 32 GDPR.
- Pravidla pro zapojení dalších zpracovatelů (subzpracovatelů) a oznamování jejich změn.
- Součinnost se správcem při uplatňování práv subjektů údajů, při porušení zabezpečení a při posouzení vlivu.
- Výmaz nebo vrácení údajů po skončení služby.
- Poskytnutí informací a umožnění auditů.
Kde mohou být servery a zálohy
GDPR nevyžaduje, aby data zůstala v zemi e-shopu, ale jejich předání mimo Evropský hospodářský prostor musí mít základ podle kapitoly V: rozhodnutí Evropské komise o odpovídající ochraně (pro USA rámec EU-US Data Privacy Framework, a to pro firmy, které k němu přistoupily) nebo standardní smluvní doložky. Nejjednodušší je, když servery i zálohy stojí v EU — pak k žádnému předání nedochází. Na zálohy se ptejte zvlášť: bývají jinde než server.
Bezpečnost a porušení zabezpečení
- Čl. 32 GDPR vyžaduje opatření přiměřená riziku, mimo jiné šifrování, schopnost rychle obnovit data po incidentu a pravidelné testování zabezpečení. Pro e-shop to v praxi znamená TLS, oddělení účtů, ochranu před malwarem a zálohy, které jde skutečně obnovit.
- Čl. 33 GDPR: správce ohlásí porušení zabezpečení dozorovému úřadu (v Česku ÚOOÚ) do 72 hodin od okamžiku, kdy se o něm dozvěděl, a zpracovatel informuje správce bez zbytečného odkladu. Čím dřív hosting e-shop upozorní, tím víc z těch 72 hodin zbývá.
Otázky pro poskytovatele hostingu
| Otázka | Proč je důležitá | Aderlo Cloud |
|---|---|---|
| Existuje smlouva o zpracování? | Požadavek čl. 28 GDPR | ano, součást obchodních podmínek, v 5 jazycích — znění |
| Kde jsou servery? | Předání mimo EHP vyžaduje právní základ | Falkenstein, Německo (EU), Hetzner Online GmbH |
| Kde jsou zálohy? | Zálohy jsou také osobní údaje | v EU, na odděleném hardwaru (Hetzner Storage Box) |
| Kdo je subzpracovatel? | Musíte vědět, kdo má přístup | seznam ve smlouvě; o změně informujeme 14 dní předem, s právem vznést námitku |
| Kdy se dozvím o porušení zabezpečení? | Na ohlášení máte 72 hodin | bez zbytečného odkladu, nejpozději do 48 hodin |
| Co se stane s daty po ukončení služby? | Vrácení nebo výmaz údajů | vrácení nebo výmaz podle vaší volby |
| Mohu provést audit? | Požadavek čl. 28 odst. 3 písm. h) | ano, s oznámením 30 dní předem |
Data v e-shopu, newsletteru a analytice
- Objednávky a zákaznické účty — právním základem je obvykle plnění smlouvy (čl. 6 odst. 1 písm. b)); uchovávejte je tak dlouho, jak vyžadují daňové předpisy, ne déle.
- Newsletter — potřebujete souhlas, který umíte doložit; autoresponder na vlastním hostingu (např. NetSendo) drží seznam ve vaší databázi, v EU.
- Analytika a cookies — nástroje, které ukládají informace do zařízení návštěvníka, zásadně vyžadují souhlas (směrnice o soukromí a elektronických komunikacích); ve výchozím stavu je mějte vypnuté, dokud je návštěvník nezapne.
- AI agenti — přístup agenta k databázi se zákaznickými údaji omezte na čtení, nebo ho vypněte; v Aderlo Cloud je přístup agenta ve výchozím stavu vypnutý pro každou databázi.
Časté otázky
- Je hosting v Německu v souladu s GDPR pro český e-shop?
- Ano. Německo je v Evropské unii, takže uložení dat na serverech v Německu není předáním mimo EHP. S hostingovou firmou ale stále potřebujete smlouvu o zpracování osobních údajů.
- Musím smlouvu o zpracování podepisovat zvlášť?
- V Aderlo Cloud ne — smlouva o zpracování je přílohou obchodních podmínek a nabývá účinnosti uzavřením smlouvy o hostingu.
- Musí GDPR dodržovat i e-shop mimo EU?
- Ano, pokud nabízí zboží nebo služby lidem v Evropské unii nebo monitoruje jejich chování (čl. 3 odst. 2 GDPR).
Zdroje
- GDPR — obecné nařízení o ochraně osobních údajů, nařízení (EU) 2016/679 (EUR-Lex)
- EDPB — pokyny 07/2020 k pojmům správce a zpracovatel
- Evropská komise — rozhodnutí o odpovídající ochraně
- Evropská komise — standardní smluvní doložky
- Směrnice 2002/58/ES o soukromí a elektronických komunikacích
- ÚOOÚ — Úřad pro ochranu osobních údajů
- Aderlo Cloud — smlouva o zpracování osobních údajů (DPA)