HostingBiznesowy

Poradnik

Hosting zgodny z RODO: gdzie trzymać dane firmy i jak to udokumentować

Hosting zgodny z RODO to znana lokalizacja serwera, umowa powierzenia i bezpieczne przechowywanie danych. Wyjaśniamy, za co odpowiadasz Ty, a za co dostawca, i na co patrzeć przy wyborze.

Opublikowano 23.07.2026 / Ostatnia aktualizacja 25.07.2026

https://

Sprawdzamy realnie: SSL, nagłówki, szybkość, WordPress Bez rejestracji. Wynik w kilka sekund.

Hosting zgodny z RODO to taki, w którym dane osobowe Twoich klientów są przechowywane bezpiecznie, na serwerze o znanej lokalizacji, a dostawca podpisze z Tobą umowę powierzenia przetwarzania danych. RODO nie wymaga, żeby serwer stał w Polsce, ale wymaga, żeby dane nie trafiały poza Europejski Obszar Gospodarczy bez odpowiednich zabezpieczeń, żebyś wiedział, kto ma do nich dostęp, i żebyś potrafił to udokumentować podczas kontroli. Trzymanie danych na serwerze w Polsce po prostu upraszcza całą tę dokumentację.

Poniżej wyjaśniamy, za co odpowiadasz Ty jako administrator danych, a za co dostawca hostingu jako podmiot przetwarzający, i na co realnie patrzeć przy wyborze usługi, żeby nie martwić się o RODO przy każdej kontroli.

Czy hosting w ogóle podlega pod RODO

Tak, jeśli na stronie zbierasz jakiekolwiek dane osobowe: adresy e-mail z formularza kontaktowego, dane do zamówień w sklepie, adresy IP w logach czy konta użytkowników. Te dane fizycznie leżą na serwerze dostawcy hostingu, więc dostawca staje się podmiotem przetwarzającym w rozumieniu RODO, a Ty jako właściciel strony jesteś administratorem danych. To rozróżnienie jest kluczowe, bo wyznacza, kto za co odpowiada.

Administrator decyduje, po co i jak przetwarzane są dane, i to on odpowiada przed osobą, której dane dotyczą. Podmiot przetwarzający, czyli hosting, przetwarza dane wyłącznie na Twoje polecenie i musi zapewnić im bezpieczeństwo techniczne. Dlatego samo wykupienie dobrego hostingu nie zwalnia Cię z obowiązków, ale zły hosting potrafi te obowiązki znacznie utrudnić.

Gdzie fizycznie leżą dane i dlaczego lokalizacja serwera ma znaczenie

RODO nie zabrania korzystania z serwerów za granicą, ale każdy transfer danych poza Europejski Obszar Gospodarczy wymaga dodatkowej podstawy prawnej, na przykład standardowych klauzul umownych, i osobnej dokumentacji. Serwer w Polsce lub w innym kraju EOG usuwa ten problem u źródła: dane nie opuszczają obszaru, na którym RODO obowiązuje wprost.

Dlatego jeżeli zależy Ci na prostocie, wybierz dostawcę z serwerami w kraju. Opisujemy to szerzej na stronie hostingu z serwerami w Polsce, gdzie dane fizycznie stoją w polskim centrum danych, a nie w oddziale globalnej chmury o nieustalonej lokalizacji.

Lokalizacja serweraCo to oznacza dla RODODodatkowa dokumentacja
PolskaDane w EOG, RODO obowiązuje wprostTylko umowa powierzenia
Inny kraj EOG (np. Niemcy, Francja)Dane w EOG, RODO obowiązuje wprostTylko umowa powierzenia
USA lub kraj spoza EOGTransfer poza EOGKlauzule umowne, analiza ryzyka, często zgoda
Globalna chmura bez wskazanej lokalizacjiRyzyko nieświadomego transferuTrudna do udowodnienia zgodność

Umowa powierzenia przetwarzania danych, czyli dokument, o którym wszyscy zapominają

Artykuł 28 RODO wymaga, żeby przetwarzanie danych przez podmiot zewnętrzny odbywało się na podstawie umowy powierzenia przetwarzania danych osobowych, po angielsku DPA. Bez takiej umowy z hostingiem formalnie naruszasz przepisy, nawet jeśli technicznie wszystko jest zabezpieczone. To pierwszy dokument, o który zapyta kontrola z urzędu ochrony danych.

Dobry dostawca hostingu udostępnia gotowy wzór umowy powierzenia, który wystarczy podpisać, zwykle w panelu klienta lub przy zakładaniu konta. Jeśli wolisz mieć dokument podpisany formalnie przez obie strony, umowę powierzenia można podpisać elektronicznie w kilka minut, bez drukowania i odsyłania papieru. Sprawdź, czy wzór wymienia zakres danych, cel przetwarzania, czas trwania oraz zobowiązek usunięcia danych po zakończeniu umowy.

Co powinien zapewniać hosting, żeby dało się nazwać go zgodnym z RODO

RODO mówi o odpowiednich środkach technicznych i organizacyjnych, ale nie podaje konkretnej listy. W praktyce przy hostingu strony firmowej sprowadza się to do kilku rzeczy, które łatwo sprawdzić przed zakupem:

  • Znana lokalizacja serwera, najlepiej w Polsce lub EOG, wskazana wprost w regulaminie lub na stronie usługi.
  • Umowa powierzenia przetwarzania dostępna od ręki, a nie na indywidualne zapytanie.
  • Szyfrowanie połączeń certyfikatem SSL w cenie, żeby dane z formularzy nie leciały otwartym tekstem. Piszemy o tym na stronie hostingu z certyfikatem SSL, a to, czy certyfikat SSL jest obowiązkowy dla firmy, rozbieramy osobno na tle art. 32 RODO.
  • Kopie zapasowe z możliwością odtworzenia, bo utrata danych to również naruszenie ochrony danych.
  • Kontrola dostępu: oddzielne konta, hasła, a najlepiej uwierzytelnianie dwuskładnikowe do panelu.
  • Rejestr i zgłaszanie incydentów, żeby w razie wycieku dało się dotrzymać 72-godzinnego terminu zgłoszenia.

Kopie zapasowe i szyfrowanie w kontekście RODO

Ochrona danych to nie tylko zabezpieczenie przed wyciekiem, ale też przed utratą. Jeśli awaria dysku skasuje bazę z danymi klientów, a Ty nie masz kopii, to również jest naruszenie, bo osoby, których dane dotyczą, tracą do nich dostęp. Dlatego regularne, odtwarzalne kopie zapasowe są elementem zgodności, a nie tylko wygodą. Jak je robić i testować, opisujemy w poradniku o tym, jak zrobić backup strony WordPress.

Certyfikat SSL z kolei szyfruje dane w drodze między przeglądarką klienta a serwerem. Bez niego dane z formularza kontaktowego czy logowania podróżują otwartym tekstem i może je przechwycić ktokolwiek po drodze. W hostingu firmowym SSL powinien być w cenie i odnawiać się automatycznie.

Co jest po Twojej stronie, a co po stronie hostingu

Najczęstsze nieporozumienie brzmi: skoro mam dobry hosting, to jestem zgodny z RODO. Nie. Hosting odpowiada za bezpieczeństwo infrastruktury, ale za treść, zgody i politykę prywatności odpowiadasz Ty. Poniższy podział pomaga rozdzielić zadania.

ObszarOdpowiada hostingOdpowiadasz Ty
Bezpieczeństwo serwera i sieciTakNie
Umowa powierzenia i lokalizacja danychUdostępnia i deklarujePodpisujesz i archiwizujesz
Zgody i polityka prywatności na stronieNieTak
Podstawa prawna przetwarzaniaNieTak
Kopie zapasowe infrastrukturyTakWeryfikujesz zakres
Reakcja na żądania osób (dostęp, usunięcie)NieTak

Jeśli chcesz oddać część technicznej odpowiedzialności, na przykład aktualizacje i monitoring, rozważ hosting zarządzany, gdzie stroną serwerową i bezpieczeństwem zajmuje się dostawca.

Najczęściej zadawane pytania

Czy hosting musi być w Polsce, żeby był zgodny z RODO?

Nie. RODO wymaga, żeby dane nie opuszczały Europejskiego Obszaru Gospodarczego bez dodatkowych zabezpieczeń, więc serwer w dowolnym kraju EOG jest w porządku. Serwer w Polsce jest jednak najprostszy formalnie, bo znasz dokładną lokalizację danych i nie musisz dokumentować transferu poza EOG. Dla większości małych firm to najmniej kłopotliwy wybór.

Czy potrzebuję umowy powierzenia z firmą hostingową?

Tak. Artykuł 28 RODO wymaga umowy powierzenia przetwarzania danych z każdym podmiotem, który przetwarza dane w Twoim imieniu, a hosting właśnie tym jest. Bez tej umowy naruszasz przepisy, nawet jeśli technicznie dane są bezpieczne. Dobry dostawca udostępnia gotowy wzór, który wystarczy podpisać. Warto też sprawdzić, czy umowę i ewentualną kontrolę obsłużysz po polsku, co daje hosting z polskim wsparciem.

Kto odpowiada za wyciek danych ze strony: ja czy hosting?

To zależy od przyczyny. Jeśli wyciek wynika z luki w infrastrukturze serwera, odpowiada dostawca jako podmiot przetwarzający. Jeśli z Twojej strony, na przykład słabego hasła administratora albo nieaktualnej wtyczki, odpowiadasz Ty jako administrator danych. Umowa powierzenia i podział zadań pomagają ustalić, po czyjej stronie leżał obowiązek.

Czy sam certyfikat SSL wystarczy do zgodności z RODO?

Nie. SSL szyfruje dane w drodze i jest niezbędny, ale to tylko jeden z wymaganych środków. Do zgodności potrzebujesz jeszcze znanej lokalizacji danych, umowy powierzenia, kopii zapasowych, kontroli dostępu oraz polityki prywatności i podstaw prawnych po Twojej stronie. SSL bez reszty tych elementów nie wystarczy.

Co grozi za brak zgodności hostingu z RODO?

Kary za naruszenie RODO sięgają do 20 milionów euro lub 4 procent rocznego obrotu, w zależności co jest wyższe, choć wobec małych firm urząd zwykle stosuje kary proporcjonalne. Realnie większym ryzykiem bywa utrata zaufania klientów po wycieku i koszt jego obsługi. Uporządkowana dokumentacja i dostawca z serwerami w EOG mocno to ryzyko ograniczają.

Czy przy jednoosobowej działalności też muszę się tym przejmować?

Tak, jeśli zbierasz dane osobowe, forma działalności nie ma znaczenia. Jednoosobowa działalność przetwarzająca dane klientów podlega pod RODO tak samo jak spółka. Skala obowiązków jest mniejsza, ale umowa powierzenia z hostingiem, polityka prywatności i bezpieczne przechowywanie danych obowiązują również Ciebie. Komplet tych dokumentów dołączamy do każdego planu, także w najmniejszym: hosting dla małej firmy.

Sprawdź, który plan pasuje do Twojej firmy

Hosting dla firm z serwerami w Polsce: darmowa migracja strony i poczty, faktura VAT, wsparcie po polsku. Zobacz też cennik hostingu dla firm.

Bez karty na start. Ta sama cena przy odnowieniu.