Przejdź do treści
HexaTransfer
Wróć do bloga
Porownania i alternatywy

Lokalizacja danych w usługach przesyłania plików

Porównaj, gdzie główne usługi przesyłania plików przechowują Twoje dane, z informacjami o serwerach, suwerenności danych oraz zgodności z RODO.

Lokalizacja danych różni się znacznie w zależności od usługi transferu plików. WeTransfer przechowuje pliki w Irlandii i USA, Smash hostuje we Francji, SwissTransfer trzyma wszystko w Szwajcarii, a Dropbox Transfer dzieli dane między regiony USA i UE. Dla zapewnienia zgodności z art. 44 RODO (transfery poza EOG) należy wybierać usługi działające wyłącznie w UE przy przetwarzaniu danych osobowych. HexaTransfer działa wyłącznie na francuskich serwerach — Twoje pliki nigdy nie przekraczają Atlantyku. Ma to kluczowe znaczenie dla podmiotów z sektora opieki zdrowotnej, prawnego i finansowego podlegających rygorystycznym zasadom suwerenności danych wynikającym z wyroku Schrems II.

Dlaczego lokalizacja danych naprawdę ma znaczenie po Schrems II

Wyrok Schrems II z lipca 2020 roku unieważnił tarcze prywatności UE–USA, pozostawiając większość transatlantyckich transferów na niepewnym gruncie prawnym. Standardowe klauzule umowne nadal działają, ale wyłącznie w połączeniu z dodatkowymi środkami dowodzącymi, że przepisy USA dotyczące inwigilacji (FISA 702, Rozporządzenie Wykonawcze 12333) nie zagrażają danym. Orzeczenie CNIL przeciwko Google Analytics z lutego 2022 roku nadało temu konkretny wymiar: europejskie firmy zostały ukarane za kierowanie danych odwiedzających na serwery w USA, nawet przy stosowaniu standardowych klauzul umownych.

Konsekwencje dla transferu plików są bezpośrednie. Wysłanie umowy z klientem przez usługę działającą w USA może potencjalnie uruchomić transgraniczny transfer wymagający oceny skutków transferu. Wysłanie przez usługę francuską lub szwajcarską oznacza pozostanie w jurysdykcjach posiadających decyzje o adekwatności lub silniejsze ramy ochrony prywatności.

WeTransfer: Irlandia i serwery CDN w USA

Główne zasoby pamięci WeTransfer znajdują się w Irlandii (AWS eu-west-1), co utrzymuje dane w granicach prawnych UE. Jednak serwery CDN są rozmieszczone globalnie, a routing metadanych przechodzi przez infrastrukturę spółki dominującej. Od 2023 roku WeTransfer należy do włoskiej firmy Bending Spoons, która przeniosła część operacji do Mediolanu. Same pliki pozostają w Irlandii dla użytkowników z UE, ale dzienniki, tokeny uwierzytelniania i miniatury mogą trafiać na węzły w USA podczas tranzytu.

Dla francuskiej kancelarii prawnej wysyłającej akta sądowe stwarza to niejednoznaczność. Pliki są technicznie rezydentami UE, ale metadane operacyjne — już nie. Rejestry czynności przetwarzania wymagane przez art. 30 RODO musiałyby dokumentować tę subtelność.

Smash: hosting wyłącznie we Francji z OVH

Smash, paryski konkurent, hostuje wyłącznie z OVH w Roubaix i Gravelines we Francji. Żadnego AWS, Azure ani Google Cloud. Daje to czystszą historię dla klientów z sektora publicznego objętych wymaganiami SecNumCloud, które wykluczają dostawców podlegających extraterytorialnemu prawu USA, takiemu jak CLOUD Act. Smash opublikował szczegółową stronę o infrastrukturze w 2024 roku, potwierdzającą zero zaangażowania USA w ścieżkę danych.

Kompromis dotyczy wydajności. Użytkownicy w Singapurze lub Sydney doświadczają wyższych opóźnień niż w przypadku usług rozproszonych geograficznie. Dla europejskich użytkowników to jednak zaleta, a nie wada.

SwissTransfer: zielone szwajcarskie centra danych Infomaniak

SwissTransfer działa na infrastrukturze Infomaniak w Genewie i szwajcarskim Jurze. Szwajcaria nie jest częścią UE, ale posiada decyzję o adekwatności na gruncie RODO, co oznacza, że transfery UE–Szwajcaria traktuje się jak wewnątrzeuropejskie. Szwajcarska Federalna Ustawa o Ochronie Danych (FADP), zaktualizowana we wrześniu 2023 roku, aby odzwierciedlać RODO, dodaje kolejną warstwę symetrii prawnej.

Infomaniak publikuje swój ślad węglowy i działa wyłącznie na odnawialnej energii wodnej. Dla organizacji dbających o zrównoważony rozwój to bonus wykraczający poza kwestię lokalizacji danych. Pliki wygasają po 30 dniach, z szyfrowaniem AES-256 w spoczynku.

Dropbox Transfer: domyślnie USA, opcjonalnie UE

Dropbox Transfer, dostępny w płatnych planach Dropbox, domyślnie przechowuje dane w USA. Klienci korporacyjni mogą wybrać hosting w UE za dodatkową opłatą, kierując dane do regionów AWS w Niemczech. Warstwa sterowania (metadane kont, rozliczenia, dzienniki audytu) pozostaje jednak hostowana w USA. To wzorzec stosowany przez większość hiperskalowców: regionalne warstwy danych, scentralizowane warstwy sterowania.

W ramach Ramy Ochrony Danych UE–USA (lipiec 2023) Dropbox jest certyfikowany, co stanowi podstawę prawną transferów. Jednak Rama ta jest już zaskarżana w sądzie, a ewentualny wyrok Schrems III może ją unieważnić w ciągu dwóch lat. Długoterminowe kontrakty powinny uwzględniać to ryzyko.

HexaTransfer: prostota jednej jurysdykcji

HexaTransfer przechowuje wszystko na francuskich serwerach bez replikacji poza UE. Pliki są szyfrowane po stronie klienta przy użyciu AES-256-GCM przed przesłaniem, co oznacza, że nawet francuska infrastruktura przechowuje wyłącznie zaszyfrowany tekst. Derywacja kluczy używa PBKDF2 z 600 000 iteracji, a URL pobierania zawiera klucz deszyfrujący jako fragment URL (po znaku #) — nigdy nie jest przesyłany do serwera.

Dla celów art. 32 RODO (bezpieczeństwo przetwarzania) ta architektura łączy minimalizację danych, szyfrowanie i hosting w jednej jurysdykcji w jednym pakiecie. Ocena skutków transferu staje się trywialna: nie ma żadnego transferu międzynarodowego.

Tabela porównawcza

| Usługa | Główna lokalizacja | Lokalizacje dodatkowe | Status RODO | Zero-knowledge | |---------|-----------------|---------------------|-------------|----------------| | WeTransfer | Irlandia (AWS) | Węzły CDN w USA | Rezydent UE | Nie | | Smash | Francja (OVH) | Brak | Rezydent UE | Nie | | SwissTransfer | Szwajcaria | Brak | Decyzja adekwatności | Częściowo | | Dropbox Transfer | USA domyślnie, UE opcjonalnie | Globalnie | Certyfikat DPF | Nie | | HexaTransfer | Francja | Brak | Rezydent UE | Tak | | Tresorit | Irlandia, Szwajcaria | USA (opt-out dla enterprise) | Rezydent UE | Tak |

Uwagi dla konkretnych sektorów

Organizacje opieki zdrowotnej przetwarzające dokumentację pacjentów zgodnie z HIPAA mają dodatkowe wyzwanie: Biuro Praw Obywatelskich HHS nie bierze pod uwagę rezydencji w UE, lecz wymaga Business Associate Agreements. Usługa działająca wyłącznie we Francji może nie podpisać BAA, jeśli nie działa na rynku USA. Dla europejskiej opieki zdrowotnej objętej EHDS (Europejska Przestrzeń Danych Dotyczących Zdrowia, obowiązująca od 2026 r.) rachunek jest odwrotny: rezydencja w UE staje się warunkiem koniecznym.

Zespoły prawne wysyłające akta do współpracy z zewnętrznymi radcami prawnymi powinny sprawdzić lokalne przepisy korporacyjne. Na przykład Nowojorski Sąd Adwokacki stwierdził, że przechowywanie akt klientów u dostawców z zagranicy wymaga świadomej zgody. Francuscy avocats na gruncie RODO skłaniają się ku odwrotnemu podejściu: to hosting w USA jest wyjątkiem wymagającym uzasadnienia.

Usługi finansowe objęte DORA (Digital Operational Resilience Act, obowiązujące od stycznia 2025 r.) muszą mapować wszystkich zewnętrznych dostawców ICT i ich łańcuchy podwykonawców. Usługa hostowana w jednym kraju u jednego dostawcy jest prostsza w dokumentacji niż konfiguracja wieloregionowego hiperskalowca obejmująca pięciu podprzetwarzających.

Co zapytać obecnego dostawcę

Przed odnowieniem jakiejkolwiek umowy o transfer plików należy zażądać umowy o przetwarzaniu danych i sprawdzić trzy rzeczy. Po pierwsze, listę podprzetwarzających i ich kraje. Po drugie, diagram przepływu danych pokazujący, gdzie przemieszczają się treści i metadane. Po trzecie, model szyfrowania — konkretnie, czy dostawca przechowuje klucze umożliwiające odszyfrowanie Twoich plików na podstawie nakazu sądowego.

Jeśli odpowiedzi ujawnią niespodzianki, zmiana dostawcy jest prosta w przypadku efemerycznego transferu plików (w przeciwieństwie do migracji archiwum pamięci masowej w chmurze). Nie trzeba przenosić danych historycznych — wystarczy zmienić endpoint przesyłania.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik