Zgodność prawna w transferze dokumentów: co musisz wiedzieć
Zapewnij zgodność prawną przy transferze dokumentów. Zrozum regulacje, polityki retencji i wymogi audytowe dla bezpiecznej wymiany plików.
UODO może nałożyć na polską organizację karę do 20 milionów euro lub 4% rocznego obrotu za naruszenie RODO przy transferze dokumentów zawierających dane osobowe — i nie wymaga dowodu wyrządzonej szkody. Zgodność prawna w transferze dokumentów to nie jednorazowy projekt, lecz ciągły program: właściwe szyfrowanie, odpowiednie umowy, precyzyjne logi audytowe i gotowy plan reagowania na incydenty.
Klasyfikacja danych przed wyborem kanału transferu
Jeden dokument może jednocześnie podlegać wielu regulacjom. Faktura medyczna dla pacjenta z UE uruchamia RODO i krajowe przepisy o dokumentacji medycznej. Umowa z kontrahentem zawierająca dane pracowników podlega RODO i prawu handlowemu. Wniosek o dofinansowanie z NIH zawiera dane osobowe badanych i podlega warunkom grantu. Dokumentacja finansowa notowanej spółki może obejmować SOX.
Klasyfikacja determinuje wszystko: wymagania szyfrowania, treść logów, okres retencji i obowiązki powiadamiania. Zanim wybierzesz narzędzie do transferu, odpowiedz na trzy pytania: jakie kategorie danych zawiera dokument, kto jest administratorem a kto podmiotem przetwarzającym, oraz do jakiej jurysdykcji trafi odbiorca.
Standardy szyfrowania wymagane przez przepisy
Regulacje rzadko podają konkretne algorytmy, ale wytyczne ENISA i NIST wskazują jednoznacznie. AES-256-GCM dla danych w spoczynku oraz TLS 1.3 dla transportu — zgodny z RFC 8446 — spełniają wymagania RODO art. 32, HIPAA, PCI DSS 4.0 i większości pozostałych ram. PBKDF2 do wyprowadzania kluczy z haseł to kolejny element poprawnie skonstruowanego systemu.
Polskie organizacje przetwarzające dane osobowe są zobowiązane do stosowania „odpowiednich środków technicznych" w rozumieniu art. 32 RODO. Wytyczne UODO oraz zalecenia CSIRT NASK wskazują szyfrowanie end-to-end jako standard minimum. Dla systemów federalnych USA niezbędna jest walidacja modułów kryptograficznych zgodna z FIPS 140-3.
Umowy z podmiotami przetwarzającymi
Każdy zewnętrzny dostawca obsługujący dokumenty zawierające dane osobowe musi podpisać umowę powierzenia przetwarzania (art. 28 RODO). Dla danych objętych HIPAA konieczna jest Business Associate Agreement. Dla danych PCI — umowa serwisowa z klauzulą odpowiedzialności za naruszenia.
Darmowe warstwy popularnych serwisów konsumenckich zazwyczaj odmawiają podpisywania takich umów lub robią to wyłącznie dla klientów Enterprise. Przeczytaj umowę uważnie — niektórzy dostawcy ograniczają odpowiedzialność, wyłączają określone scenariusze naruszeń lub wymagają od klienta udowodnienia statusu administratora danych.
Transgraniczne transfery danych i mechanizmy art. 46 RODO
Transfer danych osobowych z Polski poza Europejski Obszar Gospodarczy wymaga podstawy prawnej z rozdziału V RODO. Dostępne mechanizmy:
- Decyzja o adekwatności (art. 45) — obejmuje m.in. Wielką Brytanię, Szwajcarię, Japonię, Koreę Południową, Izrael i USA w ramach Europejsko-Amerykańskich Ram Ochrony Danych (od lipca 2023).
- Standardowe klauzule umowne (art. 46(2)(c)) — moduły przyjęte decyzją Komisji z 2021 roku.
- Wiążące reguły korporacyjne (art. 47) — dla transferów wewnątrz grupy kapitałowej; zatwierdzenie trwa 12–24 miesiące.
Po wyroku Schrems II same SCC nie wystarczą — wymagana jest Ocena Skutków Transferu (TIA) i dodatkowe środki ochrony. Szyfrowanie po stronie klienta, gdzie dostawca usługi nie ma dostępu do zaszyfrowanych treści, jest najczystszym środkiem uzupełniającym. HexaTransfer stosuje architekturę zero-knowledge, w której serwer nigdy nie widzi treści przesyłanych plików.
Retencja dokumentów: minimum i maksimum
Przepisy narzucają zarówno minimalne, jak i maksymalne okresy przechowywania. Kluczowe wartości dla polskich organizacji:
- Dokumentacja pracownicza — 10 lat (dla stosunków powstałych od 2019) lub 50 lat wcześniej
- Dokumentacja podatkowa — 5 lat od końca roku podatkowego (Ordynacja podatkowa art. 70)
- Dokumentacja medyczna — 20 lat od ostatniego wpisu
- RODO — zasada minimalizacji: nie dłużej niż niezbędne (art. 5(1)(e))
- HIPAA — 6 lat od daty utworzenia lub ostatniego użycia
Automatyczne wygasanie roboczych kopii transferów połączone z zachowaniem kopii autoryzowanej i logu audytowego przez właściwy okres — to prawidłowy model retencji w systemie transferu plików.
Logi audytowe: zawartość wpisu
Logi audytowe są przeglądane w trzech sytuacjach: kontrola UODO, incydent bezpieczeństwa i postępowanie sądowe. Każdy wpis musi zawierać:
- Tożsamość użytkownika (unikalny, uwierzytelniony identyfikator)
- Znacznik czasu UTC i czas lokalny źródła
- Rodzaj działania: upload, download, podgląd, cofnięcie dostępu, wygaśnięcie
- Identyfikator obiektu (hash pliku, ID transferu)
- Adres IP źródła i user agent
- Wynik: sukces lub niepowodzenie z przyczyną
- Podstawa prawna lub kod celu przetwarzania
Logi przechowuj przez dłuższy z dwóch okresów: właściwy okres regulacyjny albo okres przedawnienia roszczeń związanych z daną operacją.
Terminy powiadamiania o naruszeniach
Różne reżimy prawne nakładają różne terminy:
- RODO art. 33 — 72 godziny do UODO od chwili stwierdzenia naruszenia
- HIPAA Breach Notification Rule — 60 dni do osób, których dotyczy naruszenie
- Dyrektywa NIS2 (wdrożona w Polsce) — wstępne powiadomienie w ciągu 24 godzin, pełne w ciągu 72 godzin do CSIRT NASK
- PCI DSS 4.0 — natychmiastowe powiadomienie acquirera i organizacji kartowych
Log audytowy z systemu transferu jest pierwszym źródłem do odpowiedzi na pytanie: jakie dane mogły zostać ujawnione? Skróty kryptograficzne pozwalają zidentyfikować konkretne pliki w minuty.
Budowanie programu zgodności
Zgodność to nie projekt z datą zakończenia — to ciągły program: coroczny przegląd polityki, kwartalne szkolenia, miesięczny przegląd uprawnień, tygodniowe alerty dla anomalnych wzorców transferu, codzienne weryfikacje kopii zapasowych i półroczne ćwiczenia reagowania na incydenty.
Zgodność prawna w transferze dokumentów sprowadza się do dopasowania środków do obowiązków, udokumentowania obu i gotowości do działania, gdy coś pójdzie nie tak. Program zbudowany raz i utrzymywany systematycznie sprawia, że kolejna kontrola UODO staje się rutyną, nie kryzysem.
Zacznij od bezpiecznego transferu: https://hexatransfer.com
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik