Власник магазину є контролером персональних даних своїх клієнтів, а хостингова компанія — обробником, тому потрібен договір про обробку даних (DPA) за статтею 28 GDPR (Загальний регламент ЄС про захист даних). Дані й резервні копії найпростіше тримати в Європейському Союзі; передавання за межі ЄЕЗ потребує підстави з глави V GDPR. В Aderlo Cloud договір про обробку даних є частиною умов надання послуг, сайти, бази даних і копії працюють на серверах у Німеччині (ЄС), а про порушення Aderlo Cloud повідомляє клієнта не пізніше ніж за 48 годин.
Хто є хто: контролер і обробник
Магазин вирішує, які дані клієнтів збирає і навіщо, — отже, він контролер. Хостинг зберігає ці дані на своїх серверах і робить їхні копії за вказівкою магазину — отже, він обробник. Та сама хостингова компанія водночас є контролером даних своїх власних клієнтів, наприклад реквізитів для рахунків.
Ця стаття — загальна інформація, а не юридична консультація. Щодо конкретного магазину порадьтеся з юристом або фахівцем із захисту даних (DPO).
Що має містити договір про обробку даних (стаття 28 GDPR)
- Обробка лише за задокументованими вказівками контролера.
- Зобов’язання конфіденційності для всіх, хто має доступ до даних.
- Заходи безпеки, яких вимагає стаття 32 GDPR.
- Правила залучення субобробників і повідомлення про їхню зміну.
- Допомога контролеру у забезпеченні прав суб’єктів даних, у разі порушень і під час оцінки впливу.
- Видалення або повернення даних після завершення послуги.
- Надання інформації та можливість проводити аудити.
Де можуть стояти сервери й копії
GDPR не вимагає, щоб дані лежали в країні магазину, але передавання за межі Європейської економічної зони має спиратися на підставу з глави V: рішення Європейської комісії про адекватний рівень захисту (для США — EU-US Data Privacy Framework для компаній, які до нього приєдналися) або стандартні договірні положення. Найпростіше, коли сервери і резервні копії стоять у ЄС — тоді передавання немає взагалі. Про копії питайте окремо: вони бувають в іншому місці, ніж сервер.
Безпека і порушення
- Стаття 32 GDPR вимагає заходів, відповідних ризику, зокрема шифрування, здатності швидко відновити дані після інциденту та регулярного тестування захисту. Для магазину це на практиці означає TLS, ізоляцію акаунтів, захист від шкідливого ПЗ і копії, які справді можна відновити.
- Стаття 33 GDPR: контролер повідомляє наглядовий орган про порушення протягом 72 годин після того, як дізнався про нього, а обробник повідомляє контролера без невиправданої затримки. Що швидше хостинг повідомить магазин, то більше з цих 72 годин залишиться.
Запитання до хостинг-провайдера
| Запитання | Чому це важливо | Aderlo Cloud |
|---|---|---|
| Чи є договір про обробку даних? | Вимога статті 28 GDPR | так, частина умов надання послуг, 5 мовами — текст |
| Де сервери? | Передавання за межі ЄЕЗ потребує правової підстави | Фалькенштайн, Німеччина (ЄС), Hetzner Online GmbH |
| Де резервні копії? | Копії — це теж персональні дані | у ЄС, на окремому обладнанні (Hetzner Storage Box) |
| Хто субобробники? | Ви маєте знати, хто має доступ | перелік у договорі; про зміну повідомляємо за 14 днів, з правом заперечити |
| Коли я дізнаюся про порушення? | На повідомлення у вас 72 години | без невиправданої затримки, не пізніше ніж за 48 годин |
| Що буде з даними після відмови від послуги? | Повернення або видалення | повернення або видалення — на ваш вибір |
| Чи можу я провести аудит? | Стаття 28(3)(h) GDPR | так, з попередженням за 30 днів |
Дані в магазині, розсилці та аналітиці
- Замовлення та акаунти клієнтів — підставою зазвичай є виконання договору (стаття 6(1)(b) GDPR); зберігайте їх стільки, скільки вимагає податкове законодавство, не довше.
- Розсилка — потрібна згода, яку ви можете довести; автовідповідач на власному хостингу (наприклад, NetSendo) тримає список у вашій базі даних, у ЄС.
- Аналітика і cookies — інструменти, які записують інформацію на пристрій відвідувача, як правило, потребують згоди (Директива ЄС про приватність і електронні комунікації); за замовчуванням вони вимкнені, доки відвідувач їх не ввімкне.
- AI-агенти — доступ агента до бази з даними клієнтів обмежуйте читанням або вимикайте; в Aderlo Cloud доступ агента за замовчуванням вимкнений для кожної бази даних.
Часті запитання
- Чи має український інтернет-магазин дотримуватися GDPR?
- Так, якщо він пропонує товари чи послуги людям у Європейському Союзі або відстежує їхню поведінку (стаття 3(2) GDPR). Те саме стосується будь-якого магазину за межами ЄС.
- Чи відповідає GDPR хостинг у Німеччині?
- Так. Німеччина входить до Європейського Союзу, тому зберігання даних на серверах у Німеччині не є передаванням за межі ЄЕЗ. Договір про обробку даних із хостинговою компанією все одно потрібен.
- Чи треба підписувати договір про обробку даних окремо?
- В Aderlo Cloud — ні: договір про обробку даних є додатком до умов надання послуг і набирає чинності з моменту укладення договору хостингу.
Джерела
- GDPR — Регламент (ЄС) 2016/679 (EUR-Lex)
- EDPB — Настанови 07/2020 щодо понять контролера й обробника
- Європейська комісія — рішення про адекватний рівень захисту
- Європейська комісія — стандартні договірні положення
- Директива 2002/58/ЄС про приватність і електронні комунікації
- EDPB — національні наглядові органи ЄС
- Aderlo Cloud — договір про обробку даних (DPA)