Czy MyAirBridge jest zgodny z RODO?

MyAirBridge przechowuje dane w centrum danych w Pradze, w Czechach, co oznacza, że pozostają one na terenie Unii Europejskiej i w ramach RODO. Kontrola wygaśnięcia linku, ochrona hasłem i szyfrowanie end-to-end wspierają wymagania, jakie RODO stawia przesyłaniu danych osobowych.

Dlaczego miejsce przechowywania danych ma znaczenie

RODO nie zabrania przesyłania danych osobowych. Wymaga natomiast, aby administrator wiedział, gdzie dane się znajdują, kto ma do nich dostęp i jak długo są przechowywane.

Ponieważ MyAirBridge przechowuje dane w Pradze, w Czechach, odpowiedź na pytanie o lokalizację wskazuje konkretne państwo członkowskie Unii Europejskiej, a nie nieokreślony region globalny. Samo przechowywanie nie wiąże się więc z przekazaniem danych do państwa trzeciego.

Ma to znaczenie praktyczne przy dokumentowaniu procesów: w rejestrze czynności przetwarzania można wskazać konkretną lokalizację, zamiast opisywać rozproszoną infrastrukturę.

Które funkcje odpowiadają wymaganiom RODO

Wymaganie Dostępny mechanizm
Wiedzieć, gdzie przechowywane są dane Centrum danych w Pradze, w Czechach, na terenie Unii Europejskiej
Chronić dane w trakcie przesyłania Szyfrowane połączenie z oceną A+ w SSL Labs
Ograniczyć krąg osób mogących odczytać zawartość Szyfrowanie end-to-end w planach Pro i Enterprise
Ograniczyć dostęp do danych Przesyłki i udostępnienia chronione hasłem od planu Pro
Nie przechowywać danych dłużej, niż to konieczne Własny termin wygaśnięcia od planu Basic, w tym opcja braku wygaśnięcia
Móc usunąć dane Pliki można w każdej chwili usunąć z magazynu danych
Zabezpieczyć samo konto Dwuskładnikowe uwierzytelnianie
Móc prześledzić, co i kiedy zostało wysłane Dziennik przesyłek przychodzących i wychodzących

Praktyczne kroki przy wysyłaniu danych osobowych

  1. Wysyłać wyłącznie te dane, których odbiorca rzeczywiście potrzebuje — zasada minimalizacji obowiązuje także przy przesyłaniu plików.
  2. Zabezpieczyć przesyłkę hasłem, aby sam link nie wystarczał do otwarcia zawartości.
  3. Ustawić termin wygaśnięcia odpowiadający celowi przetwarzania, zamiast pozostawiać dane dostępne bezterminowo.
  4. Przy szczególnych kategoriach danych użyć szyfrowania end-to-end.
  5. Wysyłać na wskazane adresy e-mail, zamiast rozpowszechniać publiczny link.
  6. Usunąć dane z magazynu po zrealizowaniu celu.
  7. Odnotować, komu i kiedy materiał został przekazany — pomaga w tym dziennik przesyłek.

Bezpieczeństwo w trakcie przesyłania i przechowywania

Połączenie z usługą jest szyfrowane i uzyskało ocenę A+ w SSL Labs, co dotyczy ochrony danych w drodze między przeglądarką a serwerem. Wszystko działa w przeglądarce, więc po stronie odbiorcy nie trzeba niczego instalować ani zakładać konta.

Szyfrowanie end-to-end, dostępne od planu Pro, idzie o krok dalej: zawartość jest szyfrowana jeszcze przed opuszczeniem urządzenia nadawcy i pozostaje nieczytelna dla wszystkich poza zamierzonym odbiorcą. Dla materiałów wymagających najwyższej ostrożności jest to właściwy wybór.

Ograniczanie kręgu odbiorców

RODO wymaga, aby dostęp do danych osobowych miały wyłącznie osoby, które rzeczywiście powinny go mieć. W przypadku dostarczania przez link oznacza to świadome zawężanie kręgu odbiorców.

Zamiast rozsyłać link samodzielnie, przesyłkę można dostarczyć bezpośrednio na wskazane adresy e-mail. Przy materiale, po który sięga stały krąg osób, lepiej sprawdza się folder udostępniony z uprawnieniami tylko do odczytu albo do odczytu i zapisu, ponieważ dostęp jest przypisany imiennie i można go w każdej chwili odebrać.

W planie Enterprise dochodzi centralna administracja kontami, co ułatwia zarządzanie dostępem członków zespołu przy rotacji personelu lub zakończeniu współpracy.

Co pozostaje po stronie administratora

Usługa może dostarczyć mechanizmy techniczne, ale podstawa prawna przetwarzania, okres przechowywania oraz decyzja o tym, co wolno wysłać, pozostają po stronie organizacji przekazującej dane.

Dotyczy to również poinformowania osób, których dane dotyczą, oraz oceny, czy dany kanał przekazania jest adekwatny do kategorii danych.

W sprawie umów powierzenia przetwarzania i dokumentacji formalnej należy skontaktować się bezpośrednio ze wsparciem MyAirBridge.

Najczęstsze pytania

Czy dane są przechowywane na terenie Unii Europejskiej?

Tak. Dane są przechowywane w centrum danych w Pradze, w Czechach, a więc w państwie członkowskim Unii Europejskiej.

Czy można ograniczyć czas dostępności danych osobowych?

Tak. Od planu Basic wzwyż można ustawić własny termin wygaśnięcia, co odpowiada zasadzie ograniczenia przechowywania wynikającej z RODO.

Czy można uniemożliwić otwarcie danych osobie, która ma link?

Tak. Ochrona hasłem i szyfrowanie end-to-end są dostępne od planu Pro. Bez hasła sam link nie wystarcza do pobrania zawartości.

Czy da się sprawdzić, co zostało wysłane i do kogo?

Tak. Dziennik przesyłek przychodzących i wychodzących jest zwykłą funkcją konta i pozwala odtworzyć historię przekazań.

Podsumowanie

MyAirBridge wspiera obowiązki wynikające z RODO poprzez przechowywanie danych w Unii Europejskiej, w centrum danych w Pradze, szyfrowane połączenie z oceną A+ w SSL Labs, opcjonalne szyfrowanie end-to-end, ochronę hasłem, konfigurowalne wygaśnięcie linku, możliwość usunięcia danych na żądanie, dwuskładnikowe uwierzytelnianie oraz dziennik przesyłek. Podstawa prawna przetwarzania i decyzje o okresie przechowywania pozostają po stronie nadawcy.