RODO i Google Workspace: co firma powinna sprawdzić

Z Google Workspace można korzystać w ramach RODO (ogólnego rozporządzenia o ochronie danych). Podobnie jak w przypadku Microsoft 365, zgodność weryfikuje się w umowie, w faktycznie objętym regionie i w zdolności do udzielania odpowiedzi osobom, których dane dotyczą. Producent oprogramowania jest spółką amerykańską. To zdanie otwiera weryfikację. Nie zamyka jej.

Aktualizacja: październik 20268 min czytaniaZ podaniem oficjalnych źródeł

1. Kto jest administratorem, kto podmiotem przetwarzającym

W odniesieniu do treści, które Państwa organizacja umieszcza w Gmailu, na Dysku, w Dokumentach i Kalendarzu, są Państwo co do zasady administratorem danych, a Google podmiotem przetwarzającym. Google opisuje ponadto czynności przetwarzania, w których sam jest administratorem, związane z kontem, bezpieczeństwem i funkcjonowaniem usługi. Google Workspace Data Processing Amendment i załączniki dotyczące przekazywania danych to dokumenty, które należy archiwizować wraz z rejestrem.

Dlaczego. Rola określa, kto informuje osoby, kto im odpowiada i kto ustala okresy przechowywania. W przypadku treści są to Państwo; Google działa na Państwa polecenie, w ramach art. 28 RODO.

Jak sprawdzić. Proszę sprawdzić, czy aneks obejmuje włączone usługi, w tym te dodane po pierwotnym zamówieniu. Agencja komunikacyjna zatrudniająca 30 osób, która zaczęła od Gmaila i Dysku, a potem uruchomiła Chat, Sites i formularze, często udokumentowała tylko dwie pierwsze usługi.

W rejestrze. Jeden wiersz na usługę, z rolą Google, datą włączenia i zarchiwizowaną wersją aneksu.

Częsty błąd. Zarchiwizowanie umowy podpisanej przy zakładaniu konta i nieczytanie jej nigdy więcej.

2. Region danych nie obejmuje wszystkiego

W zależności od edycji administrator może wybrać przechowywanie objętych danych w Stanach Zjednoczonych lub w Europie oraz ograniczyć część przetwarzania do tego regionu. Google publikuje listę: treści objęte w spoczynku w przypadku Gmaila, Kalendarza, Dysku, Chatu, Dokumentów, Arkuszy, Prezentacji i innych usług podstawowych, przetwarzanie objęte w przypadku części z nich. Dokumentacja precyzuje, że polityka regionów nie ma zastosowania do danych, których nie wymienia, w szczególności niektórych dzienników lub treści w pamięci podręcznej.

Konsekwencje praktyczne.

  • Konto, którego edycja nie obejmuje regionów danych, nie jest objęte, nawet jeśli dla jednostki organizacyjnej ustawiono regułę.
  • Dwaj użytkownicy z różnych regionów, którzy do siebie piszą, mogą mieć swoje dane przechowywane w obu regionach.
  • Edycje wyświetlające raport rezydencji nie są edycjami podstawowymi.

Dlaczego. „Region Europa” opisuje wymieniony zakres, a nie całą usługę. Za to, czego nie wymieniono, musi odpowiadać Państwa rejestr.

Jak sprawdzić. Proszę poprosić administratora o zrzut ekranu rzeczywistego ustawienia, a nie folder handlowy. Należy go zestawić z edycją wykupioną dla każdej grupy użytkowników. Przemysłowa firma z sektora MŚP z dwoma zakładami, z których jeden korzysta ze skromniejszej edycji, może mieć regułę regionu, która dotyczy tylko połowy kont.

W rejestrze. Edycja, wybrany region, objęte jednostki organizacyjne, wyłączone kategorie (dzienniki, pamięć podręczna), data kontroli.

Częsty błąd. Wpisanie „dane przechowywane w Europie” bez wzmianki o wyłączeniach opublikowanych przez Google.

3. Kto w Google może otworzyć zgłoszenie

Access Management pozwala ograniczyć personel Google, który działa na niektórych danych wsparcia: na przykład do personelu znajdującego się w UE lub korzystającego z wirtualnego biura zlokalizowanego w UE. Funkcja ta jest powiązana z określonymi edycjami i opcją Assured Controls. Nie jest ustawieniem domyślnym we wszystkich ofertach Business.

Dlaczego. Technik, który przegląda dane w celu rozwiązania incydentu, przetwarza te dane. Miejsce przechowywania nic nie mówi o miejscu, z którego następuje ten dostęp.

Jak sprawdzić. Jeśli Państwa dokumentacja zgodności zakłada „wsparcie wyłącznie z terenu Unii”, proszę sprawdzić, czy opcja została wykupiona i jest aktywna, i zachować na to dowód.

Szyfrowanie po stronie klienta, jeśli jest dostępne w Państwa edycji, pozostawia Państwu kontrolę nad kluczami w określonym zakresie treści. Zmienia to, co Google może odczytać. Zmienia też wyszukiwanie, ochronę przed nadużyciami i niektóre funkcje współpracy. Należy je przetestować, zanim ogłosi się je działom biznesowym: pilotaż w jednym zespole, z listą tego, co przestaje działać, jest lepszy niż ogólna notatka.

W rejestrze. Aktywne opcje, ich zakres i to, co pozostaje dostępne dla wsparcia.

Częsty błąd. Założenie, że opcja została uwzględniona przy odnowieniu, ponieważ wspomniano o niej na etapie przedsprzedażowym.

4. Podstawa przekazywania danych

Google jest spółką amerykańską. Gdy tylko dostęp lub kopia opuszcza Unię, przekazanie danych musi mieć podstawę. Według stanu na 5 października 2026 roku decyzja stwierdzająca odpowiedni stopień ochrony (UE) 2023/1795 pozostaje w mocy w odniesieniu do certyfikowanych organizacji amerykańskich, choć jest kwestionowana. Według komentarza kancelarii WilmerHale Sąd Unii Europejskiej oddalił 3 września 2025 roku skargę o stwierdzenie nieważności, a 31 października 2025 roku wniesiono odwołanie do Trybunału Sprawiedliwości. Kancelaria DAC Beachcroft mówi w tytule swojego komentarza o stabilności na razie i niepewności w przyszłości.

Standardowe klauzule umowne pozostają drugim zwykle stosowanym instrumentem. Precedens z 2020 roku pokazuje, dlaczego trzeba je znać: 16 lipca 2020 roku w wyroku C-311/18 (tzw. Schrems II) Trybunał Sprawiedliwości unieważnił Privacy Shield (decyzja 2016/1250), w szczególności ze względu na zakres amerykańskich programów inwigilacji i brak skutecznego środka prawnego. Standardowe klauzule umowne pozostały ważne, przy ocenie w każdym przypadku z osobna.

Szczegóły dotyczące CLOUD Act zawiera strona ochrona firmy przed CLOUD Act: region europejski nie wyłącza Google spod prawa amerykańskiego, jeśli Google ma dane w posiadaniu lub pod kontrolą. Art. 48 RODO stanowi natomiast, że wyrok sądu lub decyzja organu państwa trzeciego wymagające ujawnienia danych osobowych mogą zostać uznane lub być wykonalne wyłącznie na podstawie umowy międzynarodowej, na przykład umowy o wzajemnej pomocy prawnej, obowiązującej między tym państwem a Unią lub państwem członkowskim. Amerykański dostawca działający w Europie może więc znaleźć się między dwiema regułami. Art. 48 opisuje tę kolizję; nie rozstrzyga jej.

W rejestrze. Instrument stosowany w Państwa umowie oraz plan awaryjny na wypadek upadku decyzji stwierdzającej odpowiedni stopień ochrony.

Częsty błąd. Przekonanie, że region danych (punkt 2) odpowiada na pytanie o przekazywanie danych. Mówi on, gdzie przechowywane są określone dane, a nie kto może mieć do nich dostęp ani na podstawie jakiego prawa.

5. Prawa osób

Eksport za pomocą narzędzia do pobierania danych (Takeout) i narzędzi administracyjnych, wyszukiwanie w Vault, jeśli Państwo z niego korzystają, miesięczny termin odpowiedzi spoczywający na administratorze danych.

Jak sprawdzić. Proszę wyznaczyć osobę w firmie, która potrafi wyodrębnić skrzynkę Gmail, Dysk i Kalendarz, i poprosić ją o próbę na koncie testowym. Proszę sprawdzić skrzynki grupowe i pliki, których właściciel odszedł z firmy: to właśnie te żądania się opóźniają.

W rejestrze. Procedura, osoba odpowiedzialna, jej zastępca i narzędzie stosowane w zależności od edycji.

Częsty błąd. Usunięcie konta pracownika, który odszedł, bez rozstrzygnięcia losu jego udostępnionych plików, a następnie otrzymanie żądania, które ich dotyczy.

6. Co sprawia problemy w dniu odejścia z usługi

Wiadomości i pliki przenosi się stosunkowo łatwo (IMAP, eksport Dysku). Historie Google Chat, Sites, Apps Script, formularze powiązane z automatyzacjami i reguły administracyjne nie przenoszą się bez zmian do innego pakietu. Strona migracja z Google Workspace wymienia te rozbieżności.

Dlaczego. Odejście jest częścią zgodności z przepisami: warunkuje przenoszalność danych, zakończenie okresów przechowywania i odzyskanie Państwa danych, jeśli umowa wygaśnie.

W rejestrze. Wykaz treści, których nie da się wyeksportować bez zmian, i tego, co by Państwo z nimi zrobili.

Częsty błąd. Odkrycie krytycznych automatyzacji w miesiącu rozwiązania umowy.

Najczęstsze pytania

Czy RODO zobowiązuje do rezygnacji z Google Workspace?

Nie. Reguluje role, przekazywanie danych i prawa osób, których dane dotyczą. Nie zakazuje producenta oprogramowania ze względu na jego narodowość; wymaga opisania, co Państwo robią i na jakiej podstawie.

Czy wybór regionu Europa wystarczy?

Nie. Region obejmuje dane wymienione przez Google, w zależności od Państwa edycji. Niektóre dzienniki i treści w pamięci podręcznej nie są nim objęte, a region nie zmienia narodowości producenta oprogramowania.

Czy szyfrowanie po stronie klienta rozwiązuje kwestię dostępu?

Zmienia to, co Google może odczytać w zaszyfrowanym zakresie. Nie obejmuje wszystkiego i zmienia wyszukiwanie oraz niektóre funkcje współpracy. Proszę je przetestować przed upowszechnieniem.

Co zrobić, jeśli Data Privacy Framework zostanie unieważniony?

Rejestr powinien już przewidywać rozwiązanie awaryjne, zwykle standardowe klauzule umowne z oceną w każdym przypadku z osobna. Przygotowanie tej oceny z wyprzedzeniem pozwala uniknąć pisania jej w pośpiechu.

Kiedy pozostanie jest właściwym wnioskiem

Gdy zespoły żyją w Dokumentach i na Dysku, region danych w Państwa edycji obejmuje treści, na których Państwu zależy, a rejestr odpowiada za dzienniki i pozostałe formy dostępu. RODO nie zobowiązuje do rezygnacji z Google. Zobowiązuje do opisania, co Państwo robią.

W takim przypadku powody, by zostać, są solidne. Równoczesna edycja w Dokumentach i Arkuszach, wyszukiwanie w całym Dysku i nawyki zespołów mają wartość, którą trzeba zmierzyć przed odejściem. Źle przygotowana migracja stwarza własne ryzyka dla danych. Wykupienie edycji obejmującej regiony i kontrolę wsparcia może być bardziej proporcjonalne niż zmiana pakietu. Rozstrzygnięcia omówiono szczegółowo w artykule pozostać przy Google Workspace czy z niego zrezygnować.

Kiedy zmiana operatora jest właściwym wnioskiem

Gdy chcą Państwo, aby pliki i e-maile przechowywała spółka europejska lub szwajcarska, albo gdy wykupiona edycja nie obejmuje kontroli regionu i wsparcia, których wymaga Państwa analiza. Jeśli różnica między obecną edycją a tą, która pokryłaby potrzebę, waży tyle co zmiana dostawcy, warto zadać to pytanie.

Zmiana operatora sprawia, że posiadacz danych podlega prawu własnego państwa, pod warunkiem że jego podwykonawcy nie wprowadzą ponownie amerykańskiego dostawcy. Nie zwalnia to ani z umowy powierzenia przetwarzania, ani z rejestru, ani z procedury obsługi praw. Infomaniak, Nextcloud obsługiwany przez europejskiego dostawcę hostingu, OVHcloud czy Klytic odpowiadają na różne potrzeby. Przewodnik europejskie alternatywy dla Microsoft 365 i strona alternatywy dla Google Workspace je rozróżniają. Te same kontrole po stronie Microsoft opisano w artykule RODO i Microsoft 365.

Operatorem Klytic jest Dedicace Software, spółka francuska. Klytic obejmuje pocztę e-mail, dokumenty w dedykowanej instancji Nextcloud dla każdego klienta (udostępnianie, edycja online w pojedynkę lub wspólnie, historia wersji), wideokonferencje, CRM i telefonię, dostępne do zakupu oddzielnie. Producentem Nextcloud jest Nextcloud GmbH (Niemcy); poczta e-mail opiera się na Zimbra, którego producentem jest Synacor (Stany Zjednoczone), a operatorem Klytic. Hosting odbywa się w dowolnej strefie geograficznej odpowiadającej właściwej jurysdykcji, z zastrzeżeniem dostępności wymaganych usług, na przykład w Europie lub na Mauritiusie, albo na serwerach klienta. Dane są w posiadaniu klienta albo Klytic w jego imieniu i są szyfrowane natywnie lub zgodnie z wyborem klienta; klucz posiada klient albo jest on przechowywany na jego koncie, a Klytic nie ma do niego dostępu. Etapy, na których szyfrowaniem zarządza Klytic, opisano na stronie ochrona firmy przed CLOUD Act. Umowa powinna opisywać to posiadanie danych i to szyfrowanie. Edycja online, w pojedynkę lub wspólnie, odbywa się w instancji; nie jest to edytor Google, a Klytic nie odtwarza w identyczny sposób jego wyszukiwania w całym zasobie dokumentów. Nie posiada kwalifikacji SecNumCloud.

Ta strona opisuje ogólne ramy. Nie stanowi porady prawnej.

Źródła

Sprawdzono w październiku 2026.

  • Rozporządzenie (UE) 2016/679, art. 28 i art. 44–49, w tym art. 48 (decyzje organów państw trzecich). EUR-Lex
  • Google, dane objęte regionami danych i typy wyłączone. Pomoc Google
  • Google, wybór regionu w zależności od edycji. Pomoc Google
  • Google, Access Management i opcja Assured Controls. Pomoc Google
  • Decyzja (UE) 2023/1795. EUR-Lex
  • Trybunał Sprawiedliwości Unii Europejskiej, 16 lipca 2020, C-311/18 (Schrems II). EUR-Lex
  • W sprawie sporu dotyczącego Data Privacy Framework, komentarz prawników, a nie orzeczenie: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 grudnia 2025. wilmerhale.com
  • W sprawie sporu i trwającego przeglądu, komentarz prawników, a nie orzeczenie: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Francuski operator dla Państwa danych

Poczta, dokumenty, wideokonferencje, CRM i telefonia, hostowane w strefie odpowiadającej Państwa jurysdykcji, na przykład w Europie lub na Mauritiusie, albo w Państwa siedzibie.

Porozmawiaj z doradcą →

Hosting Klytic

Oferta powitalna

30 dni bezpłatnego okresu próbnego, migracja z asystą

Oferta próbna bez zobowiązań. Doradca oddzwoni do Państwa, aby poznać Państwa potrzeby i przygotować przestrzeń Klytic.