Ochrona danych i RODO

Gdzie przechowywane są dane Twoich klientów i kto jeszcze ma do nich dostęp

Dwa różne pytania są łączone w jedno: «czy to jest zgodne z RODO». Pierwsze — gdzie dane fizycznie leżą. Drugie — jakie inne firmy przetwarzają je w imieniu dostawcy (podprzetwarzający) i gdzie się znajdują. Dostawca może dobrze odpowiedzieć na pierwsze i mimo to przepuszczać Twoją listę klientów przez pół tuzina firm, o których nigdy nie słyszałeś.

To, co odróżnia prawdziwą odpowiedź od marketingu, to czy dostawca publikuje pełny rejestr podprzetwarzających wraz z lokalizacjami. Lista wymieniająca tylko pochlebne pozycje jest gorsza niż brak listy, bo wygląda jak jawność. Poproś o cały rejestr, łącznie z częściami spoza Europy — każdy poważny dostawca je ma.

Co sprawdzić, w trzech krokach

  1. Ustal, gdzie naprawdę stoi baza danych

    Nie gdzie firma jest zarejestrowana i nie gdzie strona pisze «europejski». Gdzie fizycznie stoi główna baza danych i magazyn plików. Odpowiedzią powinien być nazwany region albo miasto, nie kontynent.

  2. Czytaj rejestr podprzetwarzających, nie politykę prywatności

    Polityka opisuje zamiar; rejestr wymienia firmy. Sprawdź liczbę, lokalizację każdej i do czego służy. Jeśli rejestru w ogóle nie ma, to już jest odpowiedź.

  3. Sprawdź, że wyciągniesz dane i doprowadzisz do ich usunięcia

    Eksport i usunięcie to prawa, nie funkcje, ale są realne tylko przy działającym sterowaniu. Przetestuj oba przed decyzją: prośba lądująca w skrzynce wsparcia to nie to samo co przycisk, który tworzy plik.

Co odpowiada ClientFlow

Główna baza danych i magazyn plików stoją we Frankfurcie w Niemczech, więc dane klientów przechowywane są w UE. Karty klientów eksportuje się na żądanie z panelu. Usunięcie konta wykonuje trwałe usunięcie danych osobowych i zwraca potwierdzenie tego, co zostało usunięte. Dzienniki audytu są tylko do dopisywania, wymuszone wyzwalaczem bazy danych, a nie polityką — aktualizacje i usunięcia odrzuca sama baza, nie są tylko omijane w kodzie.

Część, którą większość dostawców pomija

ClientFlow korzysta z 13 podprzetwarzających i publikuje wszystkich wraz z lokalizacją. Dwóch jest w Niemczech. Ośmiu w Stanach Zjednoczonych, w tym wnioskowanie AI, płatności, dostarczanie poczty i monitorowanie błędów. Pozostała trójka mieści się w sieci brzegowej z podstawowym magazynem w UE, w Irlandii i w Turcji. Dlatego mówimy, że dane klientów przechowywane są w UE, zamiast nazywać europejską całą usługę — nie jest, a rejestr wymienia niewygodne pozycje obok reszty.

Zbudowane tak, by odpowiedź dało się sprawdzić

Dane klientów przechowywane w UE, publiczny rejestr podprzetwarzających, eksport danych na żądanie, trwałe usunięcie konta z potwierdzeniem i dzienniki audytu tylko do dopisywania wymuszone na poziomie bazy. Dostępna jest umowa powierzenia przetwarzania, a dokumentacja prywatności wskazuje, do czego służy każdy podprzetwarzający.

Częste pytania

Czy dane klientów są przechowywane w UE?

Tak — główna baza danych i magazyn plików stoją we Frankfurcie w Niemczech. Nie opisujemy całej usługi jako europejskiej, bo część podprzetwarzających działa ze Stanów Zjednoczonych, w tym wnioskowanie AI, płatności, dostarczanie poczty i monitorowanie błędów. Publiczny rejestr ich wymienia.

Czy mogę wszystko wyeksportować albo usunąć?

Jedno i drugie. Eksport uruchamia się z panelu i tworzy plik. Usunięcie konta wykonuje trwałe usunięcie danych osobowych i zwraca potwierdzenie tego, co zostało usunięte.

Gdzie jest lista podprzetwarzających?

Opublikowana na tej stronie, ze wszystkimi 13 pozycjami oraz lokalizacją i celem każdej, podlinkowana z dokumentacji prywatności.