Właściciel sklepu jest administratorem danych swoich klientów, a firma hostingowa podmiotem przetwarzającym, więc potrzebna jest umowa powierzenia zgodna z art. 28 RODO. Dane i kopie zapasowe najlepiej trzymać w Unii Europejskiej; transfer poza EOG wymaga podstawy z rozdziału V RODO. W Aderlo Cloud umowa powierzenia jest częścią regulaminu, strony, bazy i kopie stoją na serwerach w Niemczech (UE), a o naruszeniu powiadamiamy klienta najpóźniej w ciągu 48 godzin.
Kto jest kim: administrator i podmiot przetwarzający
Sklep decyduje, jakie dane klientów zbiera i po co — jest więc administratorem danych. Hosting przechowuje te dane na swoich serwerach i robi ich kopie na polecenie sklepu — jest podmiotem przetwarzającym (procesorem). Ta sama firma hostingowa bywa jednocześnie administratorem danych swoich klientów, np. danych do faktur.
Ten artykuł to informacja ogólna, nie porada prawna. W sprawach konkretnego sklepu skonsultuj się z prawnikiem lub inspektorem ochrony danych.
Co musi zawierać umowa powierzenia (art. 28 RODO)
- Przetwarzanie danych wyłącznie na udokumentowane polecenie administratora.
- Zobowiązanie osób z dostępem do danych do zachowania poufności.
- Środki bezpieczeństwa wymagane przez art. 32 RODO.
- Zasady korzystania z dalszych podmiotów przetwarzających (podprocesorów) i informowania o ich zmianie.
- Pomoc administratorowi w realizacji praw osób, przy naruszeniach i ocenie skutków.
- Usunięcie albo zwrot danych po zakończeniu usługi.
- Udostępnienie informacji i umożliwienie audytów.
Gdzie mogą stać serwery i kopie
RODO nie wymaga, żeby dane leżały w kraju sklepu, ale przekazanie ich poza Europejski Obszar Gospodarczy musi mieć podstawę z rozdziału V: decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony (dla USA — EU-US Data Privacy Framework, dla firm, które do niego przystąpiły) albo standardowe klauzule umowne. Najprościej, gdy serwery i kopie zapasowe stoją w UE — wtedy transferu nie ma. Pytaj osobno o kopie: bywają w innej lokalizacji niż serwer.
Bezpieczeństwo i naruszenia
- Art. 32 RODO wymaga środków odpowiednich do ryzyka, m.in. szyfrowania, zdolności do szybkiego przywrócenia danych po incydencie i regularnego testowania zabezpieczeń. Dla sklepu oznacza to w praktyce TLS, izolację kont, ochronę przed złośliwym oprogramowaniem i kopie, które da się odtworzyć.
- Art. 33 RODO: administrator zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin od jego stwierdzenia, a procesor zawiadamia administratora bez zbędnej zwłoki. Im szybciej hosting powiadomi sklep, tym więcej czasu zostaje na zgłoszenie.
Pytania do dostawcy hostingu
| Pytanie | Dlaczego ważne | Aderlo Cloud |
|---|---|---|
| Czy jest umowa powierzenia? | Wymóg art. 28 RODO | tak, część regulaminu, w 5 językach — treść |
| Gdzie są serwery? | Transfer poza EOG wymaga podstawy prawnej | Falkenstein, Niemcy (UE), Hetzner Online GmbH |
| Gdzie są kopie zapasowe? | Kopie to też dane osobowe | w UE, na osobnym sprzęcie (Hetzner Storage Box) |
| Kto jest podprocesorem? | Musisz wiedzieć, kto ma dostęp | lista w umowie; o zmianie informujemy z 14-dniowym wyprzedzeniem, z prawem sprzeciwu |
| W jakim czasie dowiem się o naruszeniu? | Masz 72 godziny na zgłoszenie | bez zbędnej zwłoki, najpóźniej w ciągu 48 godzin |
| Co się stanie z danymi po rezygnacji? | Zwrot lub usunięcie danych | zwrot albo usunięcie według Twojego wyboru |
| Czy mogę przeprowadzić audyt? | Wymóg art. 28 ust. 3 lit. h | tak, z 30-dniowym wyprzedzeniem |
Dane w sklepie, newsletterze i analityce
- Zamówienia i konta klientów — podstawą jest zwykle wykonanie umowy (art. 6 ust. 1 lit. b); przechowuj je tak długo, jak wymagają przepisy podatkowe, nie dłużej.
- Newsletter — potrzebna jest zgoda, którą umiesz wykazać; autoresponder na własnym hostingu (np. NetSendo) trzyma listę w Twojej bazie, w UE.
- Analityka i cookies — narzędzia zapisujące informacje w urządzeniu odwiedzającego wymagają co do zasady zgody (dyrektywa o prywatności i łączności elektronicznej); domyślnie wyłączone, dopóki odwiedzający ich nie włączy.
- Agenci AI — dostęp agenta do bazy z danymi klientów ograniczaj do odczytu albo wyłączaj; w Aderlo Cloud dostęp agenta jest domyślnie wyłączony dla każdej bazy.
Najczęstsze pytania
- Czy hosting w Niemczech jest zgodny z RODO dla polskiego sklepu?
- Tak. Niemcy są w Unii Europejskiej, więc przechowywanie danych na serwerach w Niemczech nie jest przekazaniem poza EOG. Potrzebna jest nadal umowa powierzenia z firmą hostingową.
- Czy muszę podpisywać umowę powierzenia osobno?
- W Aderlo Cloud nie — umowa powierzenia jest załącznikiem do regulaminu i wchodzi w życie z chwilą zawarcia umowy hostingowej.
- Czy sklep spoza UE musi stosować RODO?
- Tak, jeśli oferuje towary lub usługi osobom w Unii Europejskiej albo monitoruje ich zachowanie (art. 3 ust. 2 RODO).
Źródła
- RODO — rozporządzenie (UE) 2016/679 (EUR-Lex)
- EROD — wytyczne 07/2020 w sprawie administratora i podmiotu przetwarzającego
- Komisja Europejska — decyzje stwierdzające odpowiedni stopień ochrony
- Komisja Europejska — standardowe klauzule umowne
- Dyrektywa 2002/58/WE o prywatności i łączności elektronicznej
- UODO — Prezes Urzędu Ochrony Danych Osobowych
- Aderlo Cloud — umowa powierzenia (DPA)