Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Prawo do usunięcia danych a udostępnianie plików

Jak prawo do usunięcia z RODO wpływa na platformy udostępniania plików: automatyczne usuwanie, limity retencji oraz żądania usunięcia od użytkowników.

Artykuł 17 RODO (prawo do usunięcia) zobowiązuje usługi udostępniania plików i ich klientów do usunięcia danych osobowych na żądanie w ciągu jednego miesiąca, w tym kopii przechowywanych przez podwykonawców i w kopiach zapasowych, chyba że ma zastosowanie konkretny wyjątek. Dla transferów plików oznacza to mechanizm usuwania sięgający każdej warstwy przechowywania — gorącego object storage, pamięci podręcznych CDN, zimnych kopii zapasowych i odbiorców, którzy pobrali plik. Usługi z automatycznym wygasaniem 7–30 dni obsługują większość żądań usunięcia domyślnie; usługi przechowujące pliki bezterminowo potrzebują udokumentowanego, testowalnego przepływu usuwania.

Co faktycznie wymaga Artykuł 17(1)

Artykuł 17(1) wymienia sześć podstaw wyzwalających usunięcie: dane nie są już niezbędne do pierwotnego celu (a), podmiot wycofuje zgodę (b), podmiot sprzeciwia się na podstawie Artykułu 21 i nie istnieje nadrzędna uzasadniona podstawa (c), dane były przetwarzane niezgodnie z prawem (d), prawny obowiązek usunięcia (e) oraz dane dzieci zebrane na podstawie Artykułu 8(1) (f). Przy udostępnianiu plików dominują (a) i (b). Domyślne okno „niezbędności do celu" dla dostawy dla klienta to czas trwania projektu plus krótki ogon dla rozstrzygania sporów — rzadko powyżej 12 miesięcy.

Zegar odpowiedzi jednego miesiąca

Artykuł 12(3) daje administratorom jeden miesiąc na odpowiedź na żądanie podmiotu, z możliwością przedłużenia o dwa miesiące w złożonych przypadkach z powiadomieniem podmiotu. To jest zegar odpowiedzi, nie zegar technicznego usunięcia. Ale jeśli nadal ręcznie usuwasz pliki przez tickety JIRA trzy tygodnie po ich otrzymaniu, jesteś na krawędzi. Usługi z usuwaniem przez API — DELETE /transfers/{id} zwracający 204 — pozwalają dotrzymać terminu bez nadgodzin. Zbuduj wywołanie usunięcia w formularz przyjmowania żądań RODO, aby uruchamiało się automatycznie po zatwierdzeniu ticketu.

Kopie zapasowe, pamięci podręczne i problem „kaskady"

Usunięcie pliku z podstawowego przechowywania nie usuwa go z wczorajszej kopii zapasowej, zeszłotygodniowej pamięci podręcznej CDN ani laptopa odbiorcy. Wytyczne EDPB dotyczące Artykułu 17 (opublikowane 2019, poprawione 2022) akceptują, że kopie zapasowe mogą się opóźniać, ale wymagają udokumentowanego harmonogramu usuwania — typowo pełna rotacja w ciągu 90 dni — i zobowiązania, że zarchiwizowane dane nie są przywracane do aktywnych systemów. Dla pamięci podręcznych CDN wywołania unieważniające (API purge Cloudflare, unieważnienie CloudFront AWS) powinny być częścią pipeline usuwania. Dla kopii u odbiorców powiadamiaj na podstawie Artykułu 17(2) i dokumentuj powiadomienie.

Wygasanie linków jako strukturalne usunięcie

Najczystsza ścieżka zgodności to nieretencja plików dłużej niż potrzeba. Usługi zbudowane wokół krótkotrwałych linków — SwissTransfer przy 30 dniach, WeTransfer Free przy 7 dniach, HexaTransfer przy 7 dniach — usuwają automatycznie niezależnie od tego, czy ktokolwiek o to prosił. To jest „privacy by design" z Artykułu 25: domyślnie minimalizuje retencję. Jeśli budujesz narzędzie transferu lub wybierasz je, domyślne wygasanie poniżej 30 dni zamienia większość żądań usunięcia w no-op, bo plik już dawno zniknął.

Wyjątki na mocy Artykułu 17(3)

Artykuł 17(3) wymienia pięć wyjątków: wolność wypowiedzi (a), zobowiązania prawne w tym zasady retencji (b), interes publiczny w zdrowiu (c), archiwizacja dla interesu publicznego, badań naukowych lub historycznych (d) oraz ustalenie, dochodzenie lub obrona roszczeń prawnych (e). Przy udostępnianiu plików pojawiają się (b) i (e). PDF umowy udostępnionej klientowi może wymagać przechowywania przez siedem lat na podstawie przepisów VAT lub dziesięć lat na podstawie kodeksu handlowego — udokumentuj prawo retencji, pseudonimizuj tam, gdzie to możliwe, i nie usuwaj na żądanie. Dokumentuj odmowę na piśmie z podstawą prawną.

Kryptograficzne usunięcie dla niezmiennych systemów przechowywania

Niektóre systemy przechowywania (niezmienne object storage, kopie zapasowe WORM, określone archiwa blockchain-adjacent) fizycznie nie mogą nadpisać danych. Kryptograficzne usunięcie — zniszczenie klucza szyfrowania tak, aby zaszyfrowany tekst stał się nieodgadywalny — jest akceptowane przez ENISA i EDPB jako równoważne usunięciu dla celów RODO, pod warunkiem, że szyfr jest mocny (AES-256-GCM lub silniejszy) i klucz był właściwie chroniony. Usługi używające kluczy per-plik lub per-transfer mogą honorować usunięcie przez odrzucenie klucza, pozostawiając zaszyfrowany tekst, którego nikt nie może odszyfrować. Jest to szybsze niż nadpisywanie terabajtów i działa w niezmiennych systemach.

Logi usunięcia i zasada rozliczalności

Artykuł 5(2) wymaga od administratorów wykazania zgodności. Logi usunięcia są Twoim dowodem. Dla każdego usunięcia zarejestruj: datę żądania, identyfikator podmiotu, referencję ticketu, docelowe systemy (podstawowe przechowywanie, kopie zapasowe, CDN, lista powiadomionych odbiorców), metodę usunięcia (wywołanie API, zniszczenie klucza, nadpisanie), znacznik czasu ukończenia i operatora. Sześciomiesięczna retencja samego logu jest powszechnym punktem wyjścia. Niektórzy dostawcy udostępniają PDF potwierdzający „Prawo do usunięcia" do przekazania podmiotowi; inni tylko aktualizują ticket. W każdym razie przechowuj ślad papierowy tak długo, jak długo są prawdopodobne zapytania organów nadzorczych — typowo trzy lata.

Foldery współdzielone i odbiorcy downstream

Plik wysłany do pięciu odbiorców żyje w pięciu skrzynkach pocztowych plus pięciu lokalnych dyskach twardych. Artykuł 17(2) wymaga od administratorów podjęcia rozsądnych kroków — w tym środków technicznych — aby poinformować innych administratorów przetwarzających dane, że zażądano usunięcia. „Rozsądne" skaluje się z ryzykiem. Dla publicznego streszczenia wykonawczego wysłanego do 50 dziennikarzy „rozsądne" jest bliskie zera. Dla raportu medycznego wysłanego do trzech specjalistów to e-mail do każdego z prośbą o usunięcie. Dokumentuj powiadomienia; obowiązek dotyczy starania, nie sukcesu.

Dane dzieci i surowsze progi

Na podstawie Artykułu 17(1)(f) dane osobowe zebrane od dzieci poniżej Artykułu 8(1) — gdzie wymagana była zgoda rodzica dla usług społeczeństwa informacyjnego — mają preferencyjne traktowanie przy usunięciu. Krajowe przepisy obniżają próg wieku z Artykułu 8 w niektórych państwach członkowskich (13 w Szwecji i Wielkiej Brytanii, 15 we Francji, 16 w Niemczech). Dostawcy celujący na rynki edukacyjne potrzebują przepływów obsługujących żądania inicjowane przez rodziców w imieniu małoletnich.

Automatyzacja usunięcia przy użyciu narzędzia transferu

Efektywny wzorzec to jeden endpoint API, który — podając identyfikator użytkownika — wylicza wszystkie transfery z udziałem tego użytkownika (jako nadawca lub e-mail odbiorcy), usuwa je z poziomów podstawowych i pamięci podręcznych, unieważnia edge CDN, uruchamia tłumienie kopii zapasowych i emituje pokwitowanie zgodności. Tresorit, Proton Drive i Box Enterprise udostępniają warianty. Model HexaTransfer — 7-dniowe automatyczne wygasanie z szyfrowaniem po stronie klienta — upraszcza problem: większość plików już zniknęła, gdy przychodzą żądania, a pozostały zaszyfrowany tekst jest bezużyteczny bez klucza przechowywanego przez użytkownika.

Zaprojektuj pod usunięcie jako punkt wyjścia, a prawo do usunięcia odpowie samo. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik