Jeśli strona ma formularz kontaktowy, konta użytkowników albo pocztę - na serwerze są dane osobowe, a operator hostingu jest ich podmiotem przetwarzającym. RODO wymaga od Ciebie zawarcia z nim umowy powierzenia i wybrania dostawcy dającego „wystarczające gwarancje”. To mniej straszne, niż brzmi - o ile wiesz, o co pytać.
Pytanie 1: umowa powierzenia
Rzetelny operator ma gotowy wzorzec umowy powierzenia (często akceptowany elektronicznie przy zamówieniu). Brak takiego dokumentu w ogóle to czerwona flaga - oznacza, że formalnie przetwarzasz dane niezgodnie z RODO od pierwszego maila w skrzynce.
Pytanie 2: gdzie fizycznie leżą dane
Serwery w EOG zamykają temat transferów poza Unię. Przy lokalizacjach egzotycznych musisz umieć wykazać podstawę transferu - dla małej firmy to koszt i ryzyko bez nagrody. Szerzej w tekście o lokalizacji serwera.
Pytanie 3: kopie i ich retencja
RODO wymaga zdolności przywrócenia dostępności danych po incydencie - czyli w praktyce: kopii zapasowych. Zapytaj o częstotliwość i okres przechowywania; parametry rozbieramy w tekście o kopiach na hostingu. Pamiętaj też o drugiej stronie medalu: kopie to także dane osobowe i mają swoją retencję.
Pytanie 4: dostęp i bezpieczeństwo
- szyfrowanie transmisji (SSL dla strony, poczty i panelu),
- kto po stronie operatora ma dostęp do danych i jak jest logowany,
- procedura zgłaszania incydentów - RODO daje Ci 72 h na zgłoszenie naruszenia, więc operator musi poinformować Cię szybko.
Dla kogo to szczególnie ważne
Biura rachunkowe, gabinety, kancelarie - każdy, kto trzyma dane wrażliwe lub cudze dane firmowe (hosting dla biura rachunkowego). Operatorzy z ofertą dla firm mają te tematy poukładane - np. hosting dla firm McProdukt obejmuje umowę powierzenia w standardzie, z serwerami w UE.