PORADNIK · AKTUALIZACJA: KWIECIEŃ 2026 · 3 MIN CZYTANIA

Suwerenność danych: dlaczego warto wybrać europejskiego dostawcę SaaS

Co naprawdę oznacza suwerenność danych w przypadku narzędzia SaaS: lokalizacja, właściwe prawo, przepisy eksterytorialne i pytania, które warto zadać dostawcy.

W SKRÓCIE
  • Lokalizacja serwerów i właściwe prawo to dwie odrębne kwestie, które często się myli.
  • Hosting w Europie nie wystarczy, jeśli dostawca podlega jurysdykcji eksterytorialnej.
  • Synchronizowane dane z katalogu to dane Twoich pracowników: ich lokalizacja jest kwestią zgodności z przepisami.
  • Pięć pytań zadanych na piśmie pozwala ocenić pod tym względem każdego dostawcę.

Hasło „dane przechowywane w UE” pojawia się na stronach większości europejskich dostawców, choć nie zawsze wiadomo, co dokładnie oznacza. Dział IT, który przygotowuje ocenę narzędzia, musi odpowiedzieć na dwa odrębne pytania – a te regularnie się myli.

Dwa różne pytania

Gdzie fizycznie znajdują się dane? To kwestia lokalizacji. Można ją zweryfikować: nazwa dostawcy hostingu, regiony centrów danych, ewentualna replikacja.

Jakie prawo obowiązuje podmiot, który je przechowuje? To kwestia jurysdykcji. Zależy ona od przynależności państwowej firmy będącej dostawcą i od jej struktury właścicielskiej, a nie od miejsca, w którym stoją jej serwery.

Zamieszanie bierze się stąd, że pierwsze pytanie łatwo zadać, a drugie zadaje się rzadko. Usługa, której serwery znajdują się w Europie, ale której dostawca podlega przepisom eksterytorialnym, może teoretycznie zostać zobowiązana do wydania danych niezależnie od miejsca ich przechowywania.

Właśnie to rozumowanie skłoniło działy IT i zamawiających publicznych do formułowania wymogów suwerenności, a nie samej lokalizacji.

Czego wymaga RODO, a czego nie

Ważna uwaga porządkująca dyskusję: RODO nie wymaga hostingu w żadnym konkretnym kraju. Reguluje przekazywanie danych poza Unię Europejską, uzależniając je od odpowiednich zabezpieczeń.

Hosting w UE nie jest więc obowiązkiem prawnym, lecz ograniczeniem ryzyka: jeśli dane nie są przekazywane poza UE, kwestia zabezpieczeń w ogóle się nie pojawia, a usługa podlega wyłącznie prawu europejskiemu. Łatwiej to udokumentować i łatwiej tego bronić.

Ogólne ramy RODO dotyczące podpisów e-mail omawiamy w artykule podpis e-mail a RODO.

Jakie dane faktycznie wchodzą w grę

W przypadku narzędzia do zarządzania podpisami e-mail zakres jest ograniczony i warto go wprost określić.

Synchronizowane atrybuty z katalogu: imię, nazwisko, stanowisko, dział, adres służbowy, telefon. To dane osobowe Twoich pracowników, co wystarczy, by traktować temat poważnie.

Szablony i grafiki: logotypy, banery, wzory. Niska wrażliwość, ale to zasoby marki.

Statystyki kliknięć: w dobrze zaprojektowanym rozwiązaniu agregowane według kampanii i zespołów, nie powinny być imienne.

Czego tam być nie powinno: treści Twoich e-maili. Prawidłowo zaprojektowane narzędzie nigdy nie ma do niej dostępu – zobacz czy narzędzie do podpisów może czytać Twoje e-maile.

Ten wąski zakres sam w sobie jest argumentem: niewiele jest do ochrony, pod warunkiem że to niewiele jest odpowiednio traktowane.

Pięć pytań do zadania na piśmie

Wystarczą, by ocenić każdego dostawcę, a odpowiedzi muszą być udzielone na piśmie.

  1. Jak nazywa się dostawca hostingu i gdzie znajdują się centra danych? Precyzyjna odpowiedź, a nie „w Europie”.
  2. Jakiej jurysdykcji podlega firma będąca dostawcą? Przynależność państwowa, siedziba i struktura właścicielska, jeśli może ona pociągać za sobą podleganie innemu porządkowi prawnemu.
  3. Jakie podmioty przetwarzające dalej biorą udział? Lista musi znaleźć się w umowie powierzenia. Często właśnie tam pojawia się usługa zewnętrzna spoza UE.
  4. Czy istnieje replikacja lub kopia zapasowa poza UE? Pytanie zadawane rzadko, a odpowiedzi bywają zaskakujące.
  5. Co dzieje się z danymi po zakończeniu umowy i w jakim terminie? Możliwość odzyskania danych jest częścią suwerenności: dane, których nie można odzyskać ani usunąć, pozostają w niewoli.

Dobrze wiedzieć: poproś o te informacje przed prezentacją handlową, a nie po niej. Dostawca, który przez trzy tygodnie odpowiada na pytanie 3, już Ci coś mówi.

Co to zmienia w praktyce

Dla wielu organizacji te pytania nie są teoretyczne: od nich zależy akceptacja wdrożenia.

W sektorze publicznym i okołopublicznym wymogi dotyczące lokalizacji często są zapisane w specyfikacji warunków zamówienia.

W sektorach regulowanych – ochronie zdrowia, bankowości, ubezpieczeniach, obronności – przeglądy bezpieczeństwa zawsze obejmują ten aspekt.

W dużych grupach kapitałowych dział zakupów i dział IT stosują kryteria oceny obejmujące te kwestie, nawet bez obowiązku regulacyjnego.

Dlatego ten punkt znajduje się też w tabeli porównawczej narzędzi: to kryterium rozstrzygające, łatwe do sprawdzenia, przy którym odpowiedzi dostawców naprawdę się różnią.

Stanowisko Signally

Nasze dane – synchronizowany katalog, szablony, grafiki kampanii – są przechowywane w infrastrukturze zlokalizowanej we Francji i w ramach usługi nie przekazujemy danych poza Unię Europejską. Signally działa jako podmiot przetwarzający w rozumieniu art. 28 RODO, na podstawie odpowiedniej umowy powierzenia przetwarzania danych.

Szczegóły, łącznie z tym, czego nie robimy, znajdziesz na stronie bezpieczeństwo i RODO. Precyzyjne informacje umowne – nazwa dostawcy hostingu, dokładna lokalizacja, certyfikaty, umowa powierzenia (DPA) do pobrania – udostępniamy na żądanie w ramach przeglądu bezpieczeństwa.

Najczęściej zadawane pytania

Czy hosting w Europie wystarczy, by zagwarantować suwerenność danych?
Niekoniecznie. Fizyczna lokalizacja serwerów i jurysdykcja, której podlega dostawca, to dwie odrębne kwestie. Dostawca podlegający przepisom eksterytorialnym może zostać zobowiązany do wydania danych niezależnie od miejsca ich przechowywania.
Jakich danych dotyczy to w narzędziu do podpisów e-mail?
Synchronizowanych atrybutów z katalogu – imion i nazwisk, stanowisk, służbowych numerów telefonów Twoich pracowników – a także szablonów i grafik kampanii. Nie dotyczy to treści e-maili, pod warunkiem że narzędzie nie ma do nich dostępu.
Jak zweryfikować zapewnienia dostawcy?
Prosząc na piśmie o nazwę dostawcy hostingu, lokalizację centrów danych, jurysdykcję firmy będącej dostawcą oraz listę podmiotów przetwarzających dalej. Te informacje powinny znaleźć się w umowie powierzenia przetwarzania danych.
Czy suwerenność danych jest obowiązkiem prawnym?
Nie, RODO nie wymaga hostingu w żadnym konkretnym kraju. Reguluje przekazywanie danych poza Unię Europejską. Suwerenność jest więc wyborem ograniczającym ryzyko, którego często wymagają działy IT i zamawiający publiczni.

Wdróż podpis z Signally

Utwórz szablon za darmo, a następnie wdróż go w całej organizacji z poziomu konsoli administracyjnej.

Stwórz swój podpis