Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Zgodność z RODO w przesyłaniu plików: pełny przewodnik

Kompletny przewodnik po zgodnym z RODO przesyłaniu plików: podstawy prawne, wymagania ochrony danych, zarządzanie zgodami i praktyczne wdrożenie.

Transfer plików zgodny z RODO wymaga czterech elementów: udokumentowanej podstawy prawnej na mocy Artykułu 6, odpowiednich środków technicznych (szyfrowanie w spoczynku i w tranzycie), umowy o przetwarzaniu danych z dostawcą transferu na mocy Artykułu 28 oraz kontrolowanego śladu, kto wysłał co do kogo i kiedy. Jeśli dane osobowe opuszczają EOG, potrzebne są również narzędzia transferu z Rozdziału V — Standardowe Klauzule Umowne lub decyzja o adekwatności. Pominięcie któregokolwiek z tych elementów naraża na kary do 4% globalnego obrotu lub 20 mln EUR, w zależności od tego, która kwota jest wyższa.

Podstawa prawna z Artykułu 6 — przed dołączeniem pliku

Każdy transfer danych osobowych wymaga udokumentowanej podstawy prawnej zanim plik opuści Twój komputer. Dla wewnętrznych plików HR Artykuł 6(1)(b) obejmuje umowy z pracownikami. Dostarczenia dla klientów zazwyczaj też kwalifikują się do 6(1)(b). Listy marketingowe przenoszone są na podstawie zgody 6(1)(a) lub uzasadnionego interesu 6(1)(f) po teście bilansującym. Jeśli wysyłasz folder 500 MB z CV do rekrutera bez odnotowania obowiązującej podstawy, naruszasz już zasadę rozliczalności z Artykułu 5(2). Prowadź jednowierszowe uzasadnienie w systemie ticketów lub współdzielonym zasobniku — audytorzy o to pytają.

Oczekiwania dotyczące szyfrowania na podstawie Artykułu 32

Artykuł 32(1)(a) wymienia szyfrowanie jako przykład odpowiednich środków technicznych. ICO, CNIL i BfDI Niemiec interpretują „odpowiednie" jako AES-256 dla danych w spoczynku i TLS 1.3 dla danych w ruchu. Szyfrowanie end-to-end przy użyciu AES-256-GCM z kluczami wyprowadzonymi przez PBKDF2-SHA-256 przy 600 000 iteracjach lub Argon2id spełnia wymagania nawet dla danych szczególnych kategorii z Artykułu 9. Usługi kończące TLS i ponownie szyfrujące na poziomie aplikacji — jak model WeTransfer i Dropbox Transfer — są zgodne, ale nie kwalifikują się do zwolnień z powiadomień o naruszeniu na mocy Motywu 87 tak, jak prawdziwe E2EE.

Obowiązki podmiotu przetwarzającego z Artykułu 28

W momencie, gdy usługa zewnętrzna styka się z danymi osobowymi w Twoim imieniu, potrzebujesz pisemnej umowy obejmującej osiem elementów z Artykułu 28(3): przedmiot, czas trwania, charakter i cel, rodzaje danych osobowych, kategorie osób, których dane dotyczą, obowiązki administratora, zasady dotyczące podpowierzenia oraz usunięcia lub zwrotu po zakończeniu przetwarzania. Większość renomowanych usług — SwissTransfer, Tresorit, Proton Drive — publikuje DPA do kontrasygnowania w kilka minut. Jeśli dostawca odmawia lub ich DPA pomija prawa audytu z Artykułu 28(3)(h), zrezygnuj.

Minimalizacja danych na poziomie pliku

Artykuł 5(1)(c) mówi, że musisz ograniczyć dane do tego, co niezbędne. Dotyczy to zawartości pliku .xlsx, nie tylko warstwy transferu. Jeśli dział marketingu prosi o listę aktywnych klientów, nie wysyłaj pełnego eksportu CRM z numerami telefonów, datami urodzenia i historią zakupów — przefiltruj kolumny do imienia i e-maila. Usuń współrzędne GPS EXIF ze zdjęć przed wysyłką. Redaguj numery PESEL w zeskanowanych PDF-ach przy użyciu właściwej redakcji PDF, nie czarnych prostokątów nałożonych na wierzch. Transfer jest ostatnią linią obrony, nie jedyną.

Transfery do krajów trzecich poza EOG (Rozdział V)

Wysyłanie pliku do podmiotu przetwarzającego w Stanach Zjednoczonych, Indiach lub jakimkolwiek kraju bez decyzji o adekwatności uruchamia Rozdział V. Po wyroku Schrems II (lipiec 2020) i Ramach Ochrony Prywatności UE-USA (lipiec 2023) ścieżka dla transferów do USA prowadzi przez odbiorców certyfikowanych w DPF lub Standardowe Klauzule Umowne z 2021 r. plus Ocenę Wpływu Transferu. OWT dokumentuje, czy prawo inwigilacyjne USA (FISA 702, EO 12333) może wymuszać dostęp do Twoich danych, i jakie środki uzupełniające — typowo szyfrowanie, którego dostawca nie może odszyfrować — dodałeś. Transfer zaszyfrowany po stronie klienta spełnia wymagania środków uzupełniających, bo podmiot przetwarzający w USA posiada tylko zaszyfrowany tekst.

Powiadomienie o naruszeniu w ciągu 72 godzin

Artykuł 33 daje 72 godziny od powzięcia wiadomości na powiadomienie organu nadzorczego o naruszeniu danych osobowych. Jeśli pracownik wysłał zły .csv do złego odbiorcy, to jest naruszenie. Twoje narzędzie do transferu plików powinno rejestrować wystarczająco dużo, aby zrekonstruować zdarzenie: nadawca, odbiorca, hash pliku, znacznik czasu, IP i czy link został otwarty przed odwołaniem. Formularz powiadomienia online CNIL pyta dokładnie o te pola. Usługi z kontrolami wygasania linków i logami dostępu — w tym HexaTransfer, który wygasa linki po siedmiu dniach i rejestruje zdarzenia pobierania — sprawiają, że okno 72-godzinne jest znacznie łatwiejsze do dotrzymania.

Prawa osób, których dane dotyczą, w odniesieniu do udostępnionych plików

Artykuły 15 do 22 przyznają osobom prawa do ich danych gdziekolwiek się znajdują, w tym wewnątrz linku transferu. Jeśli ktoś składa wniosek o usunięcie na podstawie Artykułu 17, a jego CV jest we współdzielonym folderze, który trafił do trzech rekruterów w ubiegłym miesiącu, musisz usunąć oryginał i udokumentować, że kopie downstream są poza Twoją kontrolą tylko wtedy, gdy możesz wykazać, że powiadomiłeś odbiorców (Artykuł 17(2)). Usługi wygasające linki obsługują to automatycznie — gdy link wygasa, kopia w usłudze transferu znika. SFTP self-hosted i współdzielone dyski chmurowe wymagają ręcznego czyszczenia i rejestru, kto co otrzymał.

Rejestr czynności przetwarzania

Artykuł 30 wymaga od administratorów zatrudniających 250+ pracowników — i mniejszych organizacji przetwarzających regularnie lub obsługujących szczególne kategorie — prowadzenia Rejestru Czynności Przetwarzania. Transfery plików należą do tego rejestru. Dla każdego cyklicznego przepływu dokumentuj cel, kategorie osób i danych, odbiorców, transfery międzynarodowe, okresy retencji i środki bezpieczeństwa. Transfer zaszyfrowany po stronie klienta z 7-dniowym wygasaniem i AES-256-GCM staje się jednolinijkowym wpisem: „Dostarczenia dla klientów przez [dostawcę], E2EE, auto-usunięcie po 7 dniu, przechowywanie EOG". To poziom szczegółowości, jakiego organy nadzorcze oczekują.

Praktyczna lista kontrolna zgodności

Przed wdrożeniem jakiegokolwiek narzędzia transferu w organizacji zweryfikuj: (1) DPA w pełni pokrywa Artykuł 28(3); (2) szyfrowanie to minimum AES-256 w spoczynku i TLS 1.3 w tranzycie; (3) rezydencja danych jest udokumentowana i zablokowana umownie; (4) logi dostępu i pobierania są przechowywane przez co najmniej sześć miesięcy; (5) wygasanie i odwoływanie linków działają zgodnie z zapowiedzią; (6) dostawca publikuje listy podwykonawców i powiadamia o zmianach; (7) DPIA na podstawie Artykułu 35 jest na pliku, jeśli transfery dotyczą danych szczególnych kategorii lub profilowania na dużą skalę.

Przeprowadzaj te siedem sprawdzeń raz na kwartał i przechowuj wyniki w rejestrze zgodności. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik