Hosting a RODO i koszty dodatkowe — co sprawdzić przed zakupem
Dlaczego RODO w ogóle dotyczy wyboru hostingu
Jeśli Twoja strona ma formularz kontaktowy, konta użytkowników, komentarze albo sklep internetowy — przetwarzasz dane osobowe. Hosting, na którym te dane fizycznie leżą, jest częścią tego łańcucha przetwarzania, więc RODO dotyczy Cię niezależnie od tego, czy o tym pomyślałeś przy zakładaniu konta, czy nie.
To nie jest kwestia teoretyczna — jeśli prowadzisz jednoosobową działalność i zbierasz e-maile przez formularz kontaktowy, formalnie jesteś administratorem danych osobowych, a Twój dostawca hostingu jest podmiotem przetwarzającym te dane w Twoim imieniu.
Umowa powierzenia przetwarzania danych (DPA) — co to jest i czy ją masz
Umowa powierzenia przetwarzania danych (ang. Data Processing Agreement, DPA) to dokument, który formalnie reguluje, że hosting przetwarza dane osobowe Twoich użytkowników w Twoim imieniu, zgodnie z Twoimi instrukcjami i przepisami RODO. Bez niej, formalnie nie masz podstawy prawnej do przekazania hostingowi danych osobowych swoich odwiedzających.
Dobra wiadomość: u większości uznanych dostawców hostingu (w tym u wszystkich firm z naszego rankingu 9 hostingów) taka umowa jest standardowo dostępna do pobrania z panelu klienta, zwykle w sekcji dotyczącej dokumentów prawnych lub RODO. Sprawdź to od razu po założeniu konta — jeśli nie możesz jej znaleźć, zapytaj wsparcie techniczne wprost, gdzie ją pobrać.
Firmy z siedzibą w UE (jak większość polskich dostawców) podlegają RODO bezpośrednio. Firmy spoza UE hostujące dane w UE (jak Hostinger, zarejestrowany na Cyprze — czyli formalnie w UE) również podlegają tym samym przepisom, o ile faktycznie przetwarzają dane w ramach unijnej jurysdykcji.
Lokalizacja serwera — czy musi być w Polsce?
Częsty mit: RODO nie wymaga, żeby dane były fizycznie przechowywane w Polsce ani nawet w UE — wymaga odpowiedniego poziomu ochrony danych, niezależnie od lokalizacji. Transfer danych poza Europejski Obszar Gospodarczy (EOG) wymaga dodatkowych zabezpieczeń (np. standardowych klauzul umownych), ale sam fakt, że serwer stoi w Niemczech czy Holandii zamiast w Polsce, nie jest sam w sobie problemem prawnym.
To, co realnie warto sprawdzić, to czy dostawca jasno deklaruje lokalizację centrów danych w swojej umowie/polityce prywatności — nie sama lokalizacja, ale przejrzystość co do niej, jest tu kluczowa z punktu widzenia zgodności.
Kopie zapasowe a RODO — o czym łatwo zapomnieć
Backup to nie tylko kwestia bezpieczeństwa technicznego — to też miejsce, gdzie żyją dane osobowe Twoich użytkowników, często dłużej niż w produkcyjnej bazie danych. Jeśli ktoś skorzysta z prawa do bycia zapomnianym (art. 17 RODO) i poprosisz o usunięcie jego danych z głównej strony, ale te same dane wciąż leżą w kopiach zapasowych sprzed kilku miesięcy — formalnie nie spełniłeś w pełni żądania.
Warto sprawdzić w regulaminie hostingu: jak długo przechowywane są kopie zapasowe i czy istnieje mechanizm ich rotacji (starsze kopie są automatycznie nadpisywane/usuwane). To nie jest coś, co zwykle widać na banerze promocyjnym — trzeba zajrzeć do dokumentacji technicznej lub zapytać wsparcie wprost.
Koszty dodatkowe, o których banery promocyjne milczą
Poza samym RODO, druga rzecz, którą łatwo przeoczyć przy wyborze hostingu, to opłaty niewidoczne na pierwszy rzut oka w cenie promocyjnej:
- Cena odnowienia — jak pokazujemy w każdej naszej pełnej recenzji, cena po pierwszym okresie bywa nawet czterokrotnie wyższa niż cena promocyjna. To największy, najczęściej pomijany koszt.
- Dodatkowe skrzynki e-mail ponad limit — część dostawców nalicza opłatę za każdą kolejną skrzynkę powyżej limitu w danym pakiecie.
- Certyfikat SSL premium — darmowy Let’s Encrypt wystarcza w 95% przypadków, ale niektóre firmy próbują dosprzedać „lepszy” certyfikat płatny, który rzadko daje realną przewagę dla małej/średniej strony.
- Rozszerzone limity backupu — podstawowy plan backupu bywa ograniczony (np. tylko 7 dni wstecz), a dłuższa historia kopii to osobna, płatna opcja.
- Migracja przy odejściu — darmowa migracja „do” danego hostingu jest częstą zachętą marketingową; migracja „od” niego, gdy zdecydujesz się odejść, zwykle już nie jest darmowa ani obsługiwana przez starego dostawcę.
Żadna z tych opłat nie jest ukryta w sensie nielegalnym — po prostu nie jest eksponowana obok dużej, promocyjnej ceny na banerze. Checklistę wszystkich punktów do sprawdzenia przed zakupem znajdziesz w sekcji „Checklist przed zakupem hostingu” na stronie głównej rankingu.
Krótka checklista RODO przed podpisaniem umowy
- Czy dostawca udostępnia umowę powierzenia przetwarzania danych (DPA) do pobrania z panelu?
- Czy polityka prywatności dostawcy jasno wskazuje lokalizację centrów danych?
- Jak długo przechowywane są kopie zapasowe i czy są automatycznie rotowane?
- Czy w regulaminie jest informacja o podwykonawcach (subprocessors) — np. zewnętrznych firmach obsługujących CDN czy pocztę?
- Czy masz jasność co do ceny odnowienia, zanim podepniesz kartę do automatycznych płatności?
Podsumowanie
RODO przy wyborze hostingu to nie formalność do odhaczenia, tylko realne zobowiązanie, które masz jako administrator danych na swojej stronie — niezależnie od tego, czy prowadzisz jednoosobową działalność, czy większą firmę. Dobra wiadomość: u renomowanych dostawców (patrz nasz pełny ranking 9 hostingów) dokumentacja RODO jest standardowo dostępna — trzeba ją tylko świadomie znaleźć i przeczytać, zamiast zakładać, że „na pewno jest ok”.
Uczciwie: ten artykuł zawiera linki afiliacyjne. Jeśli klikniesz i kupisz usługę, możemy otrzymać prowizję — bez dodatkowych kosztów dla Ciebie. Nie wpływa to na nasze oceny, które opieramy na realnych testach — zobacz jak testujemy.