GDPR w chmurze – na co uważać przy wyborze dostawcy z USA
Wielu prawników pyta o bezpieczną chmurę z USA po ostatnich zmianach w przepisach o transferze danych. Wybór dostawcy to teraz nie tylko kliknięcie w regulamin, ale analiza technicznych zabezpieczeń. W Itcompiled sprawdziliśmy 37 popularnych usług SaaS pod kątem realnej zgodności z RODO.
Dlaczego certyfikat DPF to dopiero połowa drogi
Transfer danych do USA przeszedł dużą zmianę w 2023 roku wraz z wprowadzeniem Data Privacy Framework (DPF). Obecnie ramy te ułatwiają sprawę, ale prawnik musi osobiście sprawdzić, czy konkretna firma faktycznie widnieje na liście certyfikowanych podmiotów. Widzieliśmy przypadki, gdzie polskie firmy używały 4 różnych narzędzi do zarządzania projektami, z których tylko 2 miały aktualny wpis w rejestrze departamentu handlu USA.
Brak wpisu na listę DPF oznacza konieczność podpisania standardowych klauzul umownych (SCC). To dodatkowe 14 stron dokumentacji, którą trzeba realnie wypełnić, a nie tylko dołączyć do teczki jako załącznik. W jednym z projektów w Kielcach w lipcu 2024 roku pomagaliśmy działowi prawnemu skrócić ten proces z 6 dni do 2 popołudni dzięki gotowym wzorcom dla popularnych usług chmurowych.
Sprawdzamy kod, nie tylko paragrafy. Sam wpis na listę to za mało, by spać spokojnie podczas kontroli.

Szyfrowanie i kontrola nad kluczami
Zapis w umowie o bezpiecznym przechowywaniu danych to za mało dla inspektora ochrony danych. Prawdziwa ochrona dzieje się na poziomie kluczy szyfrujących. Jeśli dostawca z USA ma wyłączny dostęp do klucza, amerykańskie służby mogą teoretycznie przejąć dane bez Twojej wiedzy. Dlatego analizujemy konfigurację serwerów, by upewnić się, że szyfrowanie nie jest tylko pustym hasłem marketingowym.
Najlepszą praktyką jest trzymanie kluczy szyfrujących wewnątrz Unii Europejskiej, czyli tzw. model Bring Your Own Key (BYOK). Wdrażaliśmy to rozwiązanie u 19 klientów w ostatnim kwartale. Dzięki temu dane są nieczytelne dla osób z zewnątrz, nawet jeśli fizyczne dyski opuszczą granice EOG. To konkretna bariera techniczna, która zdejmuje z prawnika około 79.6% stresu związanego z analizą ryzyka.
Gdzie fizycznie lądują kopie zapasowe
Częstym błędem jest myślenie, że wybór regionu Europe w panelu dostawcy załatwia sprawę. Większość usług chmurowych posiada 3 lub 4 ośrodki przetwarzania danych w jednym regionie, ale backupy mogą wędrować znacznie dalej. W marcu 2024 roku audytowaliśmy system, który trzymał bieżące pliki we Frankfurcie, ale kopie zapasowe wysyłał do serwerowni w Wirginii co 12 godzin.
Rozwiązaniem jest wymuszenie w ustawieniach technicznych tzw. geofencingu. Pozwala to zablokować ruch danych poza określone kraje członkowskie. W Itcompiled uczymy prawników, gdzie dokładnie w panelu administracyjnym szukać tych opcji. Prawnik nie musi umieć programować, ale musi wiedzieć, jak sprawdzić, czy administrator faktycznie zaznaczył właściwe okienko przed startem usługi.
Warto też zwrócić uwagę na lokalizację wsparcia technicznego. Jeśli informatyk z Indii lub USA loguje się do bazy danych, by naprawić błąd, dochodzi do transferu danych. Takie sytuacje wymagają osobnej analizy w rejestrze czynności przetwarzania.

Lista kontrolna dla działu prawnego
Zamiast czytać 50-stronicowe polityki prywatności, skupiamy się na konkretach. Przygotowaliśmy listę 9 pytań, które warto zadać dostawcy z USA przed podpisaniem kontraktu. Pytamy o raporty SOC2 oraz certyfikaty ISO 27001 z ostatniego roku. Odpowiedzi na te pytania zazwyczaj spływają w ciągu 4 dni roboczych, co pozwala szybko wyeliminować dostawców, którzy unikają konkretów.
W Itcompiled wierzymy, że praktyka jest ważniejsza niż slajdy. Od 2021 roku przeszkoliliśmy 134 osoby z działów prawnych, pokazując im na żywo, jak sprawdzić trasę pakietu danych. Na naszych warsztatach w Kielcach uczestnicy otwierają laptopy i w 15 minut weryfikują ustawienia prywatności we własnych systemach. Często okazuje się, że mała zmiana w panelu o połowę zmniejsza ryzyko prawne firmy.
Bez technicznego bełkotu wyjaśniamy, jak ustawić chmurę, by UODO nie miało się do czego przyczepić.



