Демота ↓

Хостинг в ЕС и GDPR: петте въпроса, които собственикът на сайт трябва да зададе

Кратък отговор: ако сайтът ви събира и едно име от форма, вие сте администратор на лични данни, а хостингът ви е обработващ. GDPR иска писмен договор с него (чл. 28) и внимание при предаване на данни извън ЕС (глава V). Ето петте въпроса и как ги решаваме.

Къде физически са сървърите?

Нашите — в центрове за данни на Hetzner в Германия и Финландия. Данните не напускат Европейския съюз, значи не ви трябват допълнителни гаранции за предаване към трети държави.

При „облачни“ платформи извън ЕС трябва да питате изрично: къде се съхраняват данните, къде се правят бекъпите и през чии сървъри минават формите.

Има ли договор за обработка на данни?

Чл. 28 от GDPR изисква администраторът и обработващият да имат писмен договор с конкретно съдържание: предмет, срок, вид данни, задължения за сигурност, подизпълнители. Даваме такъв договор (DPA) при поискване към всеки пакет с хостинг.

Ако доставчикът ви не може да покаже такъв документ, това е отговор само по себе си.

Какви бисквитки и проследяване има?

По подразбиране — никакви. Демотата и портфолиото нямат бисквитки, нямат Google Analytics и нямат външни скриптове; затова и нямат банер за съгласие. Ако искате аналитика, предлагаме приватностно решение, което не иска съгласие, или класическо с коректен банер.

Правилото е просто: не събирай, каквото не ти трябва, и няма да имаш какво да губиш.

Кой има достъп до сървъра и как?

Достъпът е само по SSH ключ, без пароли, от ограничен кръг хора, с fail2ban срещу автоматизирани опити. Обновяванията на системата са автоматични, бекъпите — ежедневни, пазени 30 дни на отделен сървър.

Това са конкретните мерки по чл. 32 (сигурност на обработването), които можете да опишете и в собствения си регистър на дейностите.

Какво става, ако прекратите?

Получавате целия код и данните в архив, без такса, и сайтът може да работи навсякъде. Данните на сървъра се изтриват след потвърждение от вас, бекъпите изтичат по график.

Това не е правен съвет — за собствения ви регистър и политики се консултирайте с юрист. Ние даваме техническата част и документите за нея.

// Източници
  1. Регламент (ЕС) 2016/679 (GDPR) — чл. 28 (обработващ) и глава V (предаване извън ЕС), EUR-Lex
  2. Hetzner — центрове за данни в Германия и Финландия

Конфигуратор на оферта Всички статии

// Още статии