Dane firmowe w chmurze zagranicznej: co mowia przepisy

Dowiedz się, czy możesz legalnie przechowywać dane firmowe w chmurze zagranicznej i jakie warunki musisz spełnić według RODO, by uniknąć problemów prawnych.

Dane firmowe w chmurze zagranicznej: co mowia przepisy

Czy trzymanie danych w chmurze jest w ogóle legalne?

Krótko mówiąc: tak, trzymanie danych w chmurze jest legalne. RODO nie zabrania korzystania z usług chmurowych, przepisy są neutralne technologicznie. To znaczy, że prawo nie narzuca, gdzie mają stać Twoje serwery, ale jasno określa warunki, jakie musisz spełnić, zanim powierzysz dane zewnętrznemu dostawcy.

Najważniejsza zmiana dotyczy Twojej roli. Korzystając z chmury, to Twoja firma pozostaje administratorem danych osobowych. Dostawca chmury jest tylko podmiotem przetwarzającym, bo nie decyduje o celach i sposobie wykorzystania Twoich danych, tylko udostępnia Ci narzędzie. To oznacza, że za bezpieczeństwo i zgodność z przepisami odpowiadasz Ty, a nie firma technologiczna.

Dlatego wybór dostawcy to decyzja prawna, a nie tylko techniczna. Administrator ma obowiązek korzystać wyłącznie z usług podmiotów, które dają wystarczające gwarancje zgodności z RODO. W praktyce sprawdzisz to przez certyfikaty, na przykład międzynarodowy standard bezpieczeństwa informacji, oraz przez lokalizację centrów danych. Preferowana jest lokalizacja na terenie EOG, czyli państw Unii Europejskiej oraz Islandii, Liechtensteinu i Norwegii.

Sam wybór dostawcy to dopiero początek. Zanim przekażesz mu dane, musicie podpisać umowę powierzenia przetwarzania danych osobowych. W dokumencie precyzyjnie określa się zakres powierzonych danych, cel i czas ich przetwarzania, kategorie osób oraz obowiązki obu stron. To nie jest formalność, ale podstawa Twojej ochrony w razie kontroli UODO, bo to właśnie tą umową wykażesz, że działałaś zgodnie z zasadą rozliczalności.

Kto naprawdę odpowiada za dane, gdy trafiają do chmury?

Kiedy dane trafiają do chmury, odpowiedzialność za nie nie znika. Twoja firma pozostaje administratorem danych osobowych, czyli stroną, która decyduje, co z danymi robić i w jakim celu. Dostawca chmury jest tylko podmiotem przetwarzającym, bo nie decyduje o sposobie ani celu przetwarzania, tylko udostępnia ci narzędzia. To oznacza, że to ty odpowiadasz za wybór dostawcy i za to, co się dzieje z danymi, nawet gdy fizycznie leżą na jego serwerach.

RODO nie zabrania przechowywania danych w chmurze. Przepisy są neutralne technologicznie i dopuszczają takie rozwiązania, pod warunkiem że spełnisz wymogi formalne i techniczne. Podstawą współpracy z każdym dostawcą jest umowa powierzenia przetwarzania, którą trzeba zawrzeć na piśmie lub w formie elektronicznej. Umowa musi dokładnie określać, jakie dane powierzasz, w jakim celu i na jak długo, a także prawa i obowiązki obu stron.

Sam wybór dostawcy to nie koniec obowiązków. Administrator danych musi korzystać tylko z usług firm, które dają wystarczające gwarancje zgodności z RODO. W praktyce warto sprawdzić certyfikaty oraz lokalizację centrów danych. Preferowane są serwery w Europejskim Obszarze Gospodarczym, czyli w krajach Unii Europejskiej oraz Islandii, Liechtensteinie i Norwegii. Jeśli dane miałyby trafić poza ten obszar, potrzebne są dodatkowe zabezpieczenia, na przykład standardowe klauzule umowne.

Przeniesienie danych do chmury nie zwalnia cię z obowiązków wobec osób, których dane dotyczą. W razie kontroli musisz wykazać, że działałeś zgodnie z zasadą rozliczalności, czyli że potrafisz udokumentować każdy etap przetwarzania. Nawet jeśli to firma IT dostarcza rozwiązania technologiczne, to ty ponosisz odpowiedzialność za naruszenia. Dlatego wybór dostawcy to decyzja biznesowa, a nie tylko techniczna.

Co musi znaleźć się w umowie z dostawcą chmury?

Kiedy firma przenosi dane do chmury, nie oddaje odpowiedzialności za nie dostawcy. To Ty pozostajesz administratorem danych osobowych, czyli osobą, która decyduje, w jakim celu i w jaki sposób dane są wykorzystywane. Dostawca chmury jest tylko podmiotem przetwarzającym, bo świadczy usługę, ale nie decyduje o tym, co z Twoimi danymi się dzieje. Dlatego kluczowa jest umowa powierzenia przetwarzania danych. To dokument, w którym precyzyjnie opisujesz, jakie dane przekazujesz, w jakim celu, jak długo będą przechowywane i jakie obowiązki ma dostawca. Bez takiej umowy przeniesienie danych do chmury jest naruszeniem przepisów RODO. Umowa musi też zagwarantować, że dostawca stosuje odpowiednie zabezpieczenia, na przykład szyfrowanie i kopie zapasowe. Masz prawo i obowiązek sprawdzić, czy daje wystarczające gwarancje ochrony danych. Warto zapytać o certyfikaty bezpieczeństwa, na przykład międzynarodowy standard zarządzania bezpieczeństwem informacji, oraz o lokalizację centrów danych. Zwróć uwagę, gdzie fizycznie przechowywane są Twoje dane. Jeśli dostawca trzyma je poza Europejskim Obszarem Gospodarczym, czyli poza krajami UE oraz Islandią, Liechtensteinem i Norwegią, potrzebne są dodatkowe zabezpieczenia, na przykład standardowe klauzule umowne. To gotowe zapisy, które zapewniają ochronę danych przy transferze za granicę. Pamiętaj też, że przeniesienie danych do chmury nie zwalnia Cię z obowiązków wobec osób, których dane dotyczą. Nadal musisz realizować ich prawa, na przykład prawo do bycia zapomnianym, czyli usunięcia danych na żądanie. W razie kontroli to Ty, a nie dostawca, będziesz musiał wykazać, że wszystko odbyło się zgodnie z przepisami.

Kiedy dane mogą opuścić Polskę lub Europę?

Zanim zdecydujesz, gdzie fizycznie trafią dane Twojej firmy, warto wiedzieć, że RODO nie zabrania korzystania z chmury obliczeniowej. Przepisy są neutralne technologicznie, więc przechowywanie danych u zagranicznego dostawcy jest dopuszczalne, o ile spełnisz wymogi formalne, techniczne i organizacyjne. Nie chodzi o to, żeby trzymać wszystko w Polsce, tylko o to, żeby mieć kontrolę nad tym, co się dzieje z danymi.

Kluczowa jest rola Twojej firmy w tym układzie. Nawet jeśli dane leżą na serwerach dostawcy chmury, to właśnie Ty pozostajesz administratorem danych osobowych. To Ty decydujesz o celach i sposobach przetwarzania, a dostawca jest tylko podmiotem przetwarzającym, który świadczy usługę. Za wybór dostawcy i ewentualne naruszenia przepisów odpowiadasz Ty, nie firma IT, która dostarcza rozwiązanie.

Dlatego wybór dostawcy chmury to nie tylko kwestia ceny i opinii w internecie. Masz obowiązek korzystać wyłącznie z usług podmiotów, które dają wystarczające gwarancje zgodności z RODO. W praktyce sprawdzisz certyfikaty bezpieczeństwa, lokalizację centrów danych i przejrzystość zasad przetwarzania. Preferowana jest lokalizacja w Europejskim Obszarze Gospodarczym, czyli w krajach Unii Europejskiej oraz Islandii, Liechtensteinie i Norwegii, bo tam obowiązują te same przepisy.

Jeśli dane miałyby trafić do dostawcy spoza tego obszaru, potrzebne są dodatkowe instrumenty ochronne, na przykład standardowe klauzule umowne. Do tego dochodzi umowa powierzenia przetwarzania, która powinna precyzyjnie określać zakres danych, cel i czas ich przetwarzania oraz obowiązki obu stron. Pamiętaj też, że przeniesienie danych do chmury nie zwalnia Cię z obowiązków wobec osób, których dane dotyczą, w tym z prawa do bycia zapomnianym.

Piotr Zapolski
O autorze

Piotr Zapolski

Pomagamy firmom automatyzować procesy biznesowe i wykorzystywać AI tam, gdzie to ma sens.

Co-founder, AgentsHub
Następny krok

Chcesz wdrożyć podobne rozwiązanie u siebie?

30 minut na Google Meet. Zero zobowiązań. Sprawdzimy, jak zaadaptować ten use case do Twojej firmy.

Zarezerwuj rozmowę