Przejdź do treści

RODO a self-hosting

Self-hosting może wspierać zgodność z RODO, bo dane osobowe zostają na infrastrukturze, którą kontrolujesz, i to Ty wybierasz, gdzie się znajdują – ale RODO nie wymaga self-hostingu, a sam self-hosting nie oznacza zgodności. Nadal potrzebujesz podstawy prawnej, rejestru zgód, minimalizacji danych, limitów przechowywania, umów z podmiotami przetwarzającymi i sposobu realizacji prawa do usunięcia danych.

Zaktualizowano 7 min czytaniaAutor: fromHello

Najważniejsze wnioski

  1. Self-hosting pomaga w kontroli i rezydencji danych; sam w sobie nie oznacza zgodności z RODO.

  2. RODO nie wymaga przechowywania danych w UE – rozdział V ogranicza transfery transgraniczne, a to coś innego.

  3. Nadal potrzebujesz podstawy prawnej, rejestru zgód, minimalizacji danych, limitów przechowywania i umów powierzenia przetwarzania danych (DPA).

  4. Dzienniki audytu i rejestry zgód zawierają dane osobowe, więc też podlegają RODO.

Co self-hosting daje w kontekście RODO

Self-hosting daje Ci kontrolę nad tym, gdzie fizycznie znajdują się dane osobowe i kto ma do nich dostęp – klucze szyfrowania, zasady przechowywania, polityki dostępu i dzienniki audytu zależą od Ciebie. Dla zespołu, któremu zależy na rezydencji danych i ograniczeniu liczby podmiotów trzecich, to naprawdę przydatne – a jeśli wciąż wybierasz platformę, nasze zestawienie narzędzi open source do automatyzacji marketingu porównuje opcje, które trzymają dane klientów na Twojej infrastrukturze. Ale kontrola to środek, a nie cel: RODO ocenia, co robisz z danymi, a nie to, gdzie stoi serwer.

Mit: self-hosting równa się zgodności

Tak nie jest. Jeśli decydujesz, dlaczego i jak przetwarzane są dane klientów, jesteś administratorem danych i ponosisz główną odpowiedzialność – niezależnie od tego, czy hostujesz samodzielnie, czy korzystasz z SaaS. Przeniesienie serwerów do Twojego VPC zmienia rezydencję danych i powierzchnię ryzyka; nie zwalnia z ani jednego obowiązku. To najważniejsza rzecz, którą trzeba dobrze zrozumieć – i zarazem ta, którą najczęściej obiecuje się na wyrost.

Czego self-hosting nie usuwa: obowiązków administratora danych, niezależnie od tego, gdzie dane się znajdują.

Rezydencja danych to nie przepis o przechowywaniu

Częsty błąd interpretacji: przekonanie, że RODO wymaga, by dane osobowe zostawały w UE. Nie wymaga. Rozdział V RODO ogranicza przekazywanie danych poza EOG, chyba że istnieje decyzja stwierdzająca odpowiedni stopień ochrony lub odpowiednie zabezpieczenia – to przepis o transferach, a nie nakaz przechowywania wszystkiego lokalnie. Self-hosting pozwala Ci wybrać jurysdykcję danych, co może uprościć transfery, ale obowiązek dotyczy tego, jak przenosisz dane, a nie tylko tego, gdzie je trzymasz. Czego self-hosting wymaga w praktyce – stos, model danych, wdrożenie – opisuje nasza strona o architekturze self-hostingu.

Twoje logi to też dane osobowe

Rzecz często niedoceniana: rejestry zgód i dzienniki audytu, które prowadzisz, żeby wykazać zgodność, same zawierają dane osobowe. Potrzebują podstawy prawnej, minimalizacji, zabezpieczeń i limitu przechowywania jak wszystkie inne dane. Wbudowane rejestrowanie zgód, lista wykluczeń i dzienniki audytu to narzędzia, które wspierają zgodność – sprawiają, że obowiązki da się realizować w praktyce. Nie zastępują pracy prawnej ani inspektora ochrony danych czy prawnika.

FAQ

Najczęstsze pytania

  • Czy self-hosting zapewnia mi zgodność z RODO?

    Nie. Self-hosting pozwala kontrolować, gdzie są dane i kto ma do nich dostęp, co pomaga, ale nadal jesteś administratorem danych. Zgodność zależy od Twoich praktyk – podstawy prawnej, zgód, minimalizacji, okresów przechowywania, umów DPA – a nie od tego, gdzie stoją serwery.

  • Czy RODO wymaga przechowywania danych w UE?

    Nie. RODO ogranicza przekazywanie danych osobowych poza EOG (rozdział V), chyba że istnieje decyzja stwierdzająca odpowiedni stopień ochrony lub odpowiednie zabezpieczenia. Nie nakazuje przechowywania danych wyłącznie w UE. Lokalizacja może uprościć transfery, ale sama w sobie nie jest wymogiem.

  • Co nadal muszę zrobić, jeśli hostuję samodzielnie?

    Ustalić podstawę prawną, rejestrować zgody, minimalizować dane i ograniczać ich przechowywanie, podpisać umowy z art. 28 z każdym podmiotem przetwarzającym, zabezpieczyć logi i umieć realizować prawa, takie jak dostęp do danych i ich usunięcie. Self-hosting nie zdejmuje z Ciebie żadnego z tych obowiązków.

  • Czy rejestry zgód i dzienniki audytu to dane osobowe?

    Tak. Rejestry, które prowadzisz, żeby wykazać zgodność, zawierają dane osobowe, więc potrzebują własnej podstawy prawnej, minimalizacji, zabezpieczeń i limitu przechowywania.

fromHello to oprogramowanie open source do automatyzacji marketingu: wiadomości uruchamiane przez to, co robią ludzie.

fromHello Cloud udostępniamy w ramach wczesnego dostępu, przez listę oczekujących.

Wczesny dostęp

fromHello Cloud

Nikt nie zakłada firmy, żeby była mała.

Wczesny dostęp do fromHello Cloud otwieramy etapami. Onboarding prowadzimy razem z Tobą: pomagamy wszystko skonfigurować i przenieść Twoje kontakty.

Napiszemy do Ciebie, gdy otworzymy Ci dostęp. Bez spamu.

Jeszcze nie teraz? Zobacz na GitHubie