Co self-hosting daje w kontekście RODO
Self-hosting daje Ci kontrolę nad tym, gdzie fizycznie znajdują się dane osobowe i kto ma do nich dostęp – klucze szyfrowania, zasady przechowywania, polityki dostępu i dzienniki audytu zależą od Ciebie. Dla zespołu, któremu zależy na rezydencji danych i ograniczeniu liczby podmiotów trzecich, to naprawdę przydatne – a jeśli wciąż wybierasz platformę, nasze zestawienie narzędzi open source do automatyzacji marketingu porównuje opcje, które trzymają dane klientów na Twojej infrastrukturze. Ale kontrola to środek, a nie cel: RODO ocenia, co robisz z danymi, a nie to, gdzie stoi serwer.
Mit: self-hosting równa się zgodności
Tak nie jest. Jeśli decydujesz, dlaczego i jak przetwarzane są dane klientów, jesteś administratorem danych i ponosisz główną odpowiedzialność – niezależnie od tego, czy hostujesz samodzielnie, czy korzystasz z SaaS. Przeniesienie serwerów do Twojego VPC zmienia rezydencję danych i powierzchnię ryzyka; nie zwalnia z ani jednego obowiązku. To najważniejsza rzecz, którą trzeba dobrze zrozumieć – i zarazem ta, którą najczęściej obiecuje się na wyrost.
Rezydencja danych to nie przepis o przechowywaniu
Częsty błąd interpretacji: przekonanie, że RODO wymaga, by dane osobowe zostawały w UE. Nie wymaga. Rozdział V RODO ogranicza przekazywanie danych poza EOG, chyba że istnieje decyzja stwierdzająca odpowiedni stopień ochrony lub odpowiednie zabezpieczenia – to przepis o transferach, a nie nakaz przechowywania wszystkiego lokalnie. Self-hosting pozwala Ci wybrać jurysdykcję danych, co może uprościć transfery, ale obowiązek dotyczy tego, jak przenosisz dane, a nie tylko tego, gdzie je trzymasz. Czego self-hosting wymaga w praktyce – stos, model danych, wdrożenie – opisuje nasza strona o architekturze self-hostingu.
Twoje logi to też dane osobowe
Rzecz często niedoceniana: rejestry zgód i dzienniki audytu, które prowadzisz, żeby wykazać zgodność, same zawierają dane osobowe. Potrzebują podstawy prawnej, minimalizacji, zabezpieczeń i limitu przechowywania jak wszystkie inne dane. Wbudowane rejestrowanie zgód, lista wykluczeń i dzienniki audytu to narzędzia, które wspierają zgodność – sprawiają, że obowiązki da się realizować w praktyce. Nie zastępują pracy prawnej ani inspektora ochrony danych czy prawnika.