Przejdź do treści

Rezydencja danych (data residency)

Rezydencja danych (data residency) to fizyczne miejsce przechowywania danych – kraj lub jurysdykcja serwerów, na których się znajdują. Od niej zależy, które lokalne przepisy mogą sięgnąć po dane i jakie zobowiązania umowne może złożyć dostawca. Rezydencję często myli się z suwerennością, lokalizacją danych i zgodnością z RODO; sama w sobie nie jest żadną z nich.

Zaktualizowano 2 min czytaniaAutor: fromHello

Najważniejsze wnioski

  1. Rezydencja danych to geografia: jurysdykcja serwerów, kopii zapasowych i replik, które fizycznie przechowują Twoje dane.

  2. RODO nie wymaga przechowywania danych w UE – rozdział V reguluje przekazywanie danych, a sama rezydencja nie oznacza zgodności z przepisami.

  3. Self-hosting sprawia, że rezydencja staje się decyzją wdrożeniową: wybierasz kraj, dostawcę i miejsce przechowywania kopii zapasowych.

Jak działa rezydencja danych?

O rezydencji danych decydują wybory infrastrukturalne: w którym regionie chmury uruchamiasz wdrożenie, gdzie dostawca bazy danych utrzymuje swoje klastry, gdzie trafiają kopie zapasowe i repliki do odczytu. Łatwo stracić to z oczu – wielodostępny SaaS może replikować rekordy klientów między regionami, a każdy podmiot podprzetwarzający w łańcuchu dodaje kolejną możliwą lokalizację. Jeśli nie potrafisz wymienić krajów, przez które przechodzą Twoje dane, nie znasz swojej rezydencji danych.

Rezydencja danych i trzy sąsiednie terminy.

Czy RODO wymaga przechowywania danych w UE?

Nie. RODO nie nakazuje, żeby dane osobowe pozostawały w UE. Rozdział V (art. 44–50) reguluje przekazywanie danych do państw trzecich i przewiduje legalne drogi – decyzje stwierdzające odpowiedni stopień ochrony, standardowe klauzule umowne, wiążące reguły korporacyjne. Z drugiej strony serwer w UE sam w sobie nie oznacza zgodności z przepisami: dostawca, którego spółka matka podlega zagranicznym przepisom o ujawnianiu danych, może skomplikować obraz nawet przy rezydencji w UE. Rezydencja to jedna ze zmiennych w ocenie zgodności z RODO, a nie werdykt.

Jak self-hosting zmienia rezydencję danych?

Zamienia rezydencję z przedmiotu negocjacji z dostawcą w decyzję wdrożeniową. Gdy prowadzisz platformę samodzielnie, wybierasz kraj, dostawcę i miejsce kopii zapasowych – rezydencja danych staje się linijką w konfiguracji Twojej infrastruktury. Ta kontrola to duża część argumentów za self-hostingiem w świetle RODO i szerzej za posiadaniem własnych danych klientów.

Dlaczego rezydencja danych ma znaczenie dla małego zespołu?

Bo kupujący o nią pytają. Kwestionariusze bezpieczeństwa, procesy zakupowe w dużych firmach i rynki wrażliwe na prywatność oczekują odpowiedzi w jednym zdaniu na pytanie „gdzie są przechowywane nasze dane?”. Mały zespół, który potrafi odpowiedzieć nazwą konkretnego regionu – zamiast przesyłać listę podmiotów podprzetwarzających – szybciej zamyka takie rozmowy. Wybór rezydencji na wczesnym etapie jest też tani; migracja produkcyjnej bazy danych między jurysdykcjami później już nie.

FAQ

Najczęstsze pytania

  • Czym różni się rezydencja danych od suwerenności danych?

    Rezydencja to miejsce, w którym dane fizycznie się znajdują. Suwerenność to przepisy, którym podlegają – zwykle prawo jurysdykcji, w której są przechowywane, czasem także przepisy wiążące operatora. Dane mogą znajdować się w UE, podczas gdy ich operator podlega pozaunijnym przepisom o ujawnianiu danych.

  • Czy RODO wymaga, żeby dane były przechowywane w UE?

    Nie. RODO reguluje przekazywanie danych, a nie nakazuje rezydencji. Rozdział V pozwala danym osobowym opuścić UE na podstawie decyzji stwierdzających odpowiedni stopień ochrony, standardowych klauzul umownych i innych wymienionych mechanizmów.

  • Czy region chmury w UE sprawia, że produkt jest zgodny z RODO?

    Nie. Rezydencja odpowiada na jedno pytanie – gdzie przechowywane są dane. Zgodność zależy też od podstawy prawnej, zgody, środków bezpieczeństwa, umów z podmiotami przetwarzającymi i reszty rozporządzenia.

  • Jak startup może kontrolować rezydencję swoich danych?

    Trzy dźwignie: wybierz konkretne regiony u każdego dostawcy chmury, przejrzyj listy podmiotów podprzetwarzających w swoich narzędziach SaaS albo hostuj system samodzielnie, tak żeby rezydencję wyznaczała Twoja własna infrastruktura.

fromHello to oprogramowanie open source do automatyzacji marketingu: wiadomości uruchamiane przez to, co robią ludzie.

fromHello Cloud udostępniamy w ramach wczesnego dostępu, przez listę oczekujących.

Wczesny dostęp

fromHello Cloud

Nikt nie zakłada firmy, żeby była mała.

Wczesny dostęp do fromHello Cloud otwieramy etapami. Onboarding prowadzimy razem z Tobą: pomagamy wszystko skonfigurować i przenieść Twoje kontakty.

Napiszemy do Ciebie, gdy otworzymy Ci dostęp. Bez spamu.

Jeszcze nie teraz? Zobacz na GitHubie