Ustawienia cookies

Zdecyduj osobno dla każdej kategorii. Możesz tu wrócić w każdej chwili przez stopkę.

NiezbędneZawsze włączone

Logowanie, język i motyw oraz zapamiętanie tego właśnie wyboru. Bez nich strona nie działa, więc nie ma tu czego wyłączać.

Google Analytics — żebyśmy wiedzieli, z których stron korzystasz i gdzie się poddajesz. Wyłączone, dopóki sam nie włączysz, a dane nigdy nie trafiają do Google Ads.

Aderlo Cloud
Zaloguj sięZacznij

RODO a hosting sklepu internetowego: umowa powierzenia, lokalizacja serwerów i kopie zapasowe

Grzegorz Ciupek · Zaktualizowano 6 października 2026 · 9 minut czytania

Właściciel sklepu jest administratorem danych swoich klientów, a firma hostingowa podmiotem przetwarzającym, więc potrzebna jest umowa powierzenia zgodna z art. 28 RODO. Dane i kopie zapasowe najlepiej trzymać w Unii Europejskiej; transfer poza EOG wymaga podstawy z rozdziału V RODO. W Aderlo Cloud umowa powierzenia jest częścią regulaminu, strony, bazy i kopie stoją na serwerach w Niemczech (UE), a o naruszeniu powiadamiamy klienta najpóźniej w ciągu 48 godzin.

Kto jest kim: administrator i podmiot przetwarzający

Sklep decyduje, jakie dane klientów zbiera i po co — jest więc administratorem danych. Hosting przechowuje te dane na swoich serwerach i robi ich kopie na polecenie sklepu — jest podmiotem przetwarzającym (procesorem). Ta sama firma hostingowa bywa jednocześnie administratorem danych swoich klientów, np. danych do faktur.

Ten artykuł to informacja ogólna, nie porada prawna. W sprawach konkretnego sklepu skonsultuj się z prawnikiem lub inspektorem ochrony danych.

Co musi zawierać umowa powierzenia (art. 28 RODO)

  • Przetwarzanie danych wyłącznie na udokumentowane polecenie administratora.
  • Zobowiązanie osób z dostępem do danych do zachowania poufności.
  • Środki bezpieczeństwa wymagane przez art. 32 RODO.
  • Zasady korzystania z dalszych podmiotów przetwarzających (podprocesorów) i informowania o ich zmianie.
  • Pomoc administratorowi w realizacji praw osób, przy naruszeniach i ocenie skutków.
  • Usunięcie albo zwrot danych po zakończeniu usługi.
  • Udostępnienie informacji i umożliwienie audytów.

Gdzie mogą stać serwery i kopie

RODO nie wymaga, żeby dane leżały w kraju sklepu, ale przekazanie ich poza Europejski Obszar Gospodarczy musi mieć podstawę z rozdziału V: decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony (dla USA — EU-US Data Privacy Framework, dla firm, które do niego przystąpiły) albo standardowe klauzule umowne. Najprościej, gdy serwery i kopie zapasowe stoją w UE — wtedy transferu nie ma. Pytaj osobno o kopie: bywają w innej lokalizacji niż serwer.

Bezpieczeństwo i naruszenia

  • Art. 32 RODO wymaga środków odpowiednich do ryzyka, m.in. szyfrowania, zdolności do szybkiego przywrócenia danych po incydencie i regularnego testowania zabezpieczeń. Dla sklepu oznacza to w praktyce TLS, izolację kont, ochronę przed złośliwym oprogramowaniem i kopie, które da się odtworzyć.
  • Art. 33 RODO: administrator zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin od jego stwierdzenia, a procesor zawiadamia administratora bez zbędnej zwłoki. Im szybciej hosting powiadomi sklep, tym więcej czasu zostaje na zgłoszenie.

Pytania do dostawcy hostingu

PytanieDlaczego ważneAderlo Cloud
Czy jest umowa powierzenia?Wymóg art. 28 RODOtak, część regulaminu, w 5 językach — treść
Gdzie są serwery?Transfer poza EOG wymaga podstawy prawnejFalkenstein, Niemcy (UE), Hetzner Online GmbH
Gdzie są kopie zapasowe?Kopie to też dane osobowew UE, na osobnym sprzęcie (Hetzner Storage Box)
Kto jest podprocesorem?Musisz wiedzieć, kto ma dostęplista w umowie; o zmianie informujemy z 14-dniowym wyprzedzeniem, z prawem sprzeciwu
W jakim czasie dowiem się o naruszeniu?Masz 72 godziny na zgłoszeniebez zbędnej zwłoki, najpóźniej w ciągu 48 godzin
Co się stanie z danymi po rezygnacji?Zwrot lub usunięcie danychzwrot albo usunięcie według Twojego wyboru
Czy mogę przeprowadzić audyt?Wymóg art. 28 ust. 3 lit. htak, z 30-dniowym wyprzedzeniem
Na podstawie umowy powierzenia Aderlo Cloud w wersji z 1 sierpnia 2026 r.

Dane w sklepie, newsletterze i analityce

  • Zamówienia i konta klientów — podstawą jest zwykle wykonanie umowy (art. 6 ust. 1 lit. b); przechowuj je tak długo, jak wymagają przepisy podatkowe, nie dłużej.
  • Newsletter — potrzebna jest zgoda, którą umiesz wykazać; autoresponder na własnym hostingu (np. NetSendo) trzyma listę w Twojej bazie, w UE.
  • Analityka i cookies — narzędzia zapisujące informacje w urządzeniu odwiedzającego wymagają co do zasady zgody (dyrektywa o prywatności i łączności elektronicznej); domyślnie wyłączone, dopóki odwiedzający ich nie włączy.
  • Agenci AI — dostęp agenta do bazy z danymi klientów ograniczaj do odczytu albo wyłączaj; w Aderlo Cloud dostęp agenta jest domyślnie wyłączony dla każdej bazy.
Umowa powierzenia Aderlo Cloud →

Najczęstsze pytania

Czy hosting w Niemczech jest zgodny z RODO dla polskiego sklepu?
Tak. Niemcy są w Unii Europejskiej, więc przechowywanie danych na serwerach w Niemczech nie jest przekazaniem poza EOG. Potrzebna jest nadal umowa powierzenia z firmą hostingową.
Czy muszę podpisywać umowę powierzenia osobno?
W Aderlo Cloud nie — umowa powierzenia jest załącznikiem do regulaminu i wchodzi w życie z chwilą zawarcia umowy hostingowej.
Czy sklep spoza UE musi stosować RODO?
Tak, jeśli oferuje towary lub usługi osobom w Unii Europejskiej albo monitoruje ich zachowanie (art. 3 ust. 2 RODO).

Źródła