Suwerenność danych: dlaczego warto wybrać europejskiego dostawcę SaaS
Co naprawdę oznacza suwerenność danych w przypadku narzędzia SaaS: lokalizacja, właściwe prawo, przepisy eksterytorialne i pytania, które warto zadać dostawcy.
- Lokalizacja serwerów i właściwe prawo to dwie odrębne kwestie, które często się myli.
- Hosting w Europie nie wystarczy, jeśli dostawca podlega jurysdykcji eksterytorialnej.
- Synchronizowane dane z katalogu to dane Twoich pracowników: ich lokalizacja jest kwestią zgodności z przepisami.
- Pięć pytań zadanych na piśmie pozwala ocenić pod tym względem każdego dostawcę.
Hasło „dane przechowywane w UE” pojawia się na stronach większości europejskich dostawców, choć nie zawsze wiadomo, co dokładnie oznacza. Dział IT, który przygotowuje ocenę narzędzia, musi odpowiedzieć na dwa odrębne pytania – a te regularnie się myli.
Dwa różne pytania
Gdzie fizycznie znajdują się dane? To kwestia lokalizacji. Można ją zweryfikować: nazwa dostawcy hostingu, regiony centrów danych, ewentualna replikacja.
Jakie prawo obowiązuje podmiot, który je przechowuje? To kwestia jurysdykcji. Zależy ona od przynależności państwowej firmy będącej dostawcą i od jej struktury właścicielskiej, a nie od miejsca, w którym stoją jej serwery.
Zamieszanie bierze się stąd, że pierwsze pytanie łatwo zadać, a drugie zadaje się rzadko. Usługa, której serwery znajdują się w Europie, ale której dostawca podlega przepisom eksterytorialnym, może teoretycznie zostać zobowiązana do wydania danych niezależnie od miejsca ich przechowywania.
Właśnie to rozumowanie skłoniło działy IT i zamawiających publicznych do formułowania wymogów suwerenności, a nie samej lokalizacji.
Czego wymaga RODO, a czego nie
Ważna uwaga porządkująca dyskusję: RODO nie wymaga hostingu w żadnym konkretnym kraju. Reguluje przekazywanie danych poza Unię Europejską, uzależniając je od odpowiednich zabezpieczeń.
Hosting w UE nie jest więc obowiązkiem prawnym, lecz ograniczeniem ryzyka: jeśli dane nie są przekazywane poza UE, kwestia zabezpieczeń w ogóle się nie pojawia, a usługa podlega wyłącznie prawu europejskiemu. Łatwiej to udokumentować i łatwiej tego bronić.
Ogólne ramy RODO dotyczące podpisów e-mail omawiamy w artykule podpis e-mail a RODO.
Jakie dane faktycznie wchodzą w grę
W przypadku narzędzia do zarządzania podpisami e-mail zakres jest ograniczony i warto go wprost określić.
Synchronizowane atrybuty z katalogu: imię, nazwisko, stanowisko, dział, adres służbowy, telefon. To dane osobowe Twoich pracowników, co wystarczy, by traktować temat poważnie.
Szablony i grafiki: logotypy, banery, wzory. Niska wrażliwość, ale to zasoby marki.
Statystyki kliknięć: w dobrze zaprojektowanym rozwiązaniu agregowane według kampanii i zespołów, nie powinny być imienne.
Czego tam być nie powinno: treści Twoich e-maili. Prawidłowo zaprojektowane narzędzie nigdy nie ma do niej dostępu – zobacz czy narzędzie do podpisów może czytać Twoje e-maile.
Ten wąski zakres sam w sobie jest argumentem: niewiele jest do ochrony, pod warunkiem że to niewiele jest odpowiednio traktowane.
Pięć pytań do zadania na piśmie
Wystarczą, by ocenić każdego dostawcę, a odpowiedzi muszą być udzielone na piśmie.
- Jak nazywa się dostawca hostingu i gdzie znajdują się centra danych? Precyzyjna odpowiedź, a nie „w Europie”.
- Jakiej jurysdykcji podlega firma będąca dostawcą? Przynależność państwowa, siedziba i struktura właścicielska, jeśli może ona pociągać za sobą podleganie innemu porządkowi prawnemu.
- Jakie podmioty przetwarzające dalej biorą udział? Lista musi znaleźć się w umowie powierzenia. Często właśnie tam pojawia się usługa zewnętrzna spoza UE.
- Czy istnieje replikacja lub kopia zapasowa poza UE? Pytanie zadawane rzadko, a odpowiedzi bywają zaskakujące.
- Co dzieje się z danymi po zakończeniu umowy i w jakim terminie? Możliwość odzyskania danych jest częścią suwerenności: dane, których nie można odzyskać ani usunąć, pozostają w niewoli.
Dobrze wiedzieć: poproś o te informacje przed prezentacją handlową, a nie po niej. Dostawca, który przez trzy tygodnie odpowiada na pytanie 3, już Ci coś mówi.
Co to zmienia w praktyce
Dla wielu organizacji te pytania nie są teoretyczne: od nich zależy akceptacja wdrożenia.
W sektorze publicznym i okołopublicznym wymogi dotyczące lokalizacji często są zapisane w specyfikacji warunków zamówienia.
W sektorach regulowanych – ochronie zdrowia, bankowości, ubezpieczeniach, obronności – przeglądy bezpieczeństwa zawsze obejmują ten aspekt.
W dużych grupach kapitałowych dział zakupów i dział IT stosują kryteria oceny obejmujące te kwestie, nawet bez obowiązku regulacyjnego.
Dlatego ten punkt znajduje się też w tabeli porównawczej narzędzi: to kryterium rozstrzygające, łatwe do sprawdzenia, przy którym odpowiedzi dostawców naprawdę się różnią.
Stanowisko Signally
Nasze dane – synchronizowany katalog, szablony, grafiki kampanii – są przechowywane w infrastrukturze zlokalizowanej we Francji i w ramach usługi nie przekazujemy danych poza Unię Europejską. Signally działa jako podmiot przetwarzający w rozumieniu art. 28 RODO, na podstawie odpowiedniej umowy powierzenia przetwarzania danych.
Szczegóły, łącznie z tym, czego nie robimy, znajdziesz na stronie bezpieczeństwo i RODO. Precyzyjne informacje umowne – nazwa dostawcy hostingu, dokładna lokalizacja, certyfikaty, umowa powierzenia (DPA) do pobrania – udostępniamy na żądanie w ramach przeglądu bezpieczeństwa.
Najczęściej zadawane pytania
Czy hosting w Europie wystarczy, by zagwarantować suwerenność danych?
Jakich danych dotyczy to w narzędziu do podpisów e-mail?
Jak zweryfikować zapewnienia dostawcy?
Czy suwerenność danych jest obowiązkiem prawnym?
Wdróż podpis z Signally
Utwórz szablon za darmo, a następnie wdróż go w całej organizacji z poziomu konsoli administracyjnej.
Stwórz swój podpis