Lokalizacja danych i RODO: gdzie leżą Państwa dane i kto ma do nich dostęp
Państwa strona, baza danych, skrzynki pocztowe, kopie zapasowe i logi serwera leżą na własnych serwerach JAAN bv w dwóch belgijskich centrach danych, w Brukseli i Gandawie, na terenie UE. Nie ma kopii u zagranicznego dostawcy chmury ani warstwy wsparcia poza Europą. Dostęp do Państwa środowiska mają administratorzy serwerów oraz osoby, którym sami Państwo nadadzą login.
Ta strona to odpowiedź compliance dla Państwa IOD, klienta lub własnego rejestru czynności przetwarzania: gdzie co leży, jak długo, kto ma dostęp i co się dzieje, gdy coś pójdzie nie tak. Dlaczego lokalizacja ma znaczenie, przeczytają Państwo na stronie o belgijskim hostingu; co stoi w centrach danych, na stronie o centrach danych.
Gdzie co leży
Jedna infrastruktura, jeden kraj. Wszystko, co należy do Państwa hostingu, leży na sprzęcie JAAN bv w Brukseli lub Gandawie. Poniżej element po elemencie.
Strona i baza danych
Pliki Państwa strony i bazy MySQL leżą na naszych serwerach w belgijskim centrum danych. To, co odwiedzający wpisują lub przesyłają, tam zostaje.
Skrzynki pocztowe
Państwa skrzynki (IMAP i webmail) leżą na naszych serwerach pocztowych w Belgii. Filtr antyspamowy jest częścią hostingu poczty i działa na tej samej infrastrukturze; Państwa poczta nie przechodzi przez usługę filtrującą osoby trzeciej.
Kopie zapasowe
Codziennie wykonujemy kopię zapasową plików i bazy danych. Przechowujemy ją 14 dni, na własnej infrastrukturze w Belgii. Potem jest nadpisywana.
Logi serwera
Serwer WWW loguje odwiedziny (adres IP, czas, żądaną stronę), by świadczyć usługę, wykrywać błędy i rozpoznawać nadużycia. Także te logi leżą na serwerze w Belgii.
Kto ma dostęp do Państwa danych
Dwie grupy: administratorzy JAAN bv oraz osoby, którym sami Państwo nadają dostęp. Pierwsza grupa jest mała i siedzi w Zelzate; drugą określają Państwo w pełni sami.
W JAAN bv
Dostęp do serwerów jest zastrzeżony dla administratorów, którzy je utrzymują. Zaglądają do Państwa środowiska w celu utrzymania, zabezpieczenia lub gdy sami Państwo proszą o wsparcie, nie poza tym. Nie ma zewnętrznej ani zagranicznej warstwy wsparcia z dostępem do Państwa konta.
U Państwa: panel i FTP
Login do panelu pozostaje u jednej osoby odpowiedzialnej. Dla każdego, kto pracuje nad stroną, tworzą Państwo osobne konto FTP; gdy ta osoba odchodzi, usuwają Państwo to konto, a reszta pozostaje nietknięta.
U Państwa: skrzynki pocztowe
Każdy pracownik otrzymuje własną skrzynkę z własnym hasłem. Wspólny adres, taki jak info@, załatwiają Państwo aliasem lub przekierowaniem, a nie rozsyłaniem jednego hasła.
U Państwa: CMS
Kto może logować się do Państwa WordPressa, Joomli lub sklepu i z jakimi uprawnieniami, ustalają Państwo w samym CMS-ie. Tej warstwy nie widzimy i nie zarządzamy nią.
Podprocesorzy
Hosting, kopie zapasowe, poczta i wsparcie są realizowane przez samą JAAN bv, na własnym sprzęcie. Do ograniczonej liczby usług pomocniczych, takich jak przestrzeń rackowa w centrach danych lub operator płatności dla Państwa faktury, mogą być zaangażowane inne firmy. Aktualna lista jest częścią umowy powierzenia i jest dostępna na życzenie; nowy podprocesor jest angażowany wyłącznie po powiadomieniu Państwa.
Gdy poproszą Państwo o listę, otrzymają ją na piśmie, z rolą i krajem przetwarzania dla każdego podmiotu. Nazw celowo tu nie podajemy: lista na stronie internetowej się starzeje, dokument przy Państwa rejestrze nie.
Co się dzieje przy incydencie
Awaria to coś innego niż naruszenie ochrony danych i traktujemy je inaczej. W obu przypadkach dowiadują się Państwo od nas, nie od swoich odwiedzających.
Awaria
Gdy serwer lub usługa są niedostępne, stan rzeczy jest na stronie statusu, z aktualizacjami do momentu rozwiązania. Umowa SLA określa, jakiej dostępności mogą Państwo oczekiwać.
Naruszenie ochrony danych
Gdy stwierdzimy naruszenie dotyczące Państwa danych, zgłaszamy je Państwu bez zbędnej zwłoki, z tym, co wiemy o charakterze, skali i dotkniętych danych. Dzięki temu mogą Państwo w ustawowym terminie poinformować organ nadzorczy i osoby, których dane dotyczą.
Przywracanie
Gdy coś zniknęło lub się zepsuło, przywracamy z codziennej kopii zapasowej, do 14 dni wstecz. Proszę nam powiedzieć, kiedy wszystko jeszcze działało; to najważniejsza informacja do precyzyjnego przywrócenia.
Co leży w Państwa rękach
Miejsce serwera to nasza praca. To, co na serwer trafia, jak długo zostaje i kto ma dostęp, to Państwa. Oto środki po Państwa stronie.
Uruchomienie hostingu zgodnie z RODO
Cztery kroki na start, razem pół dnia pracy, które potem wymagają już tylko utrzymania.
Proszę ustalić dostęp per osoba
Proszę utworzyć osobne konto FTP dla każdego twórcy strony i osobną skrzynkę dla każdego pracownika. Login do panelu proszę trzymać u jednej osoby odpowiedzialnej i zapisać, kto co ma.
Proszę sprawdzić, że wszystko działa przez https
Certyfikat SSL jest gotowy; proszę zadbać, by CMS faktycznie przekierowywał na https, tak aby formularze i logowanie nie szły nieszyfrowane. Proszę przetestować jeden formularz od początku do końca.
Proszę ustawić okresy przechowywania w CMS-ie
Proszę ustalić, jak długo zgłoszenia, konta i zamówienia pozostają, i tam, gdzie to możliwe, włączyć automatyczne czyszczenie. Proszę zapisać te okresy: należą do rejestru czynności przetwarzania.
Proszę zamówić umowę powierzenia i listę podprocesorów
Proszę dołączyć oba dokumenty do rejestru czynności przetwarzania, razem z odpowiedzią na pytanie, gdzie leżą Państwa dane. Tym samym Państwa dokumentacja jest kompletna na wypadek, gdyby ktoś o nią zapytał.
Czytaj dalej
Ta strona mówi, gdzie leżą Państwa dane i kto ma do nich dostęp. Dlaczego to ma znaczenie, co fizycznie stoi w centrach danych i jak wygląda umowa, przeczytają Państwo na sąsiednich stronach.