Co naprawdę oznaczają „dane hostowane w Europie”?

„Dane hostowane w Europie” oznaczają, że dostawca deklaruje przechowywanie określonych danych w centrach danych położonych w Europie. Zdanie jest prawdziwe lub fałszywe w zależności od listy danych, które obejmuje. Nie mówi, jakie prawo ma zastosowanie do spółki, która je przechowuje.

Aktualizacja: październik 20267 min czytaniaZ podaniem oficjalnych źródeł

Dlaczego to zdanie warto czytać uważnie

Ta informacja pojawia się niemal we wszystkich ofertach poczty e-mail i przechowywania danych. Uspokaja i taka jest jej rola handlowa. Dla członka zarządu, dyrektora IT czy inspektora ochrony danych jest jedynie punktem wyjścia: rejestr czynności przetwarzania, kwestionariusz klienta czy postępowanie przetargowe będą wymagać informacji, gdzie są dane, ale także kto ma do nich dostęp i skąd.

Zbyt ogólne zdanie stwarza dwa ryzyka. Pierwsze to błędne oświadczenie, że żadne dane nie opuszczają Europy. Drugie to przekonanie, że rozwiązano kwestię, która rozwiązana nie jest: kwestię operatora i prawa, któremu on podlega. Ten drugi punkt omawia strona ochrona firmy przed CLOUD Act.

Europa, Unia Europejska, EFTA, Szwajcaria

Foldery reklamowe mieszają cztery obszary.

  • Unia Europejska. Dwadzieścia siedem państw. RODO (ogólne rozporządzenie o ochronie danych) stosuje się tu bezpośrednio.
  • Europejski Obszar Gospodarczy. Unia oraz Islandia, Liechtenstein i Norwegia.
  • EFTA. Islandia, Liechtenstein, Norwegia i Szwajcaria. Microsoft opisuje swoją europejską granicę danych jako obejmującą UE i EFTA.
  • Szwajcaria. Państwo europejskie spoza Unii Europejskiej. Komisja Europejska przyjęła wobec Szwajcarii decyzję stwierdzającą odpowiedni stopień ochrony. Prawem właściwym dla szwajcarskiego dostawcy hostingu jest prawo szwajcarskie, uzupełnione przez RODO, gdy przetwarza on dane osób znajdujących się w Unii na rzecz klienta, który ma tam siedzibę. Infomaniak hostuje dane w Szwajcarii. Przedstawianie go jako francuskiego lub niemieckiego centrum danych byłoby nieprawdziwe. Przedstawianie go jako podlegającego CLOUD Act jako spółka amerykańska również byłoby nieprawdziwe.

Te rozróżnienia nie są prawniczymi szczegółami. Przetarg wymagający hostingu „w Unii Europejskiej” niekoniecznie zostanie spełniony przez ofertę, która deklaruje „Europę” i obejmuje Szwajcarię lub inne państwo EFTA. I odwrotnie: hosting szwajcarski może odpowiadać firmie, która sprawdziła właściwe ramy prawne. Częstym błędem jest traktowanie słowa „Europa” jako odpowiedzi, podczas gdy wymaga ono listy.

Gdy czytają Państwo „Europa”, proszę zażądać listy państw.

Jakie dane obejmuje to zdanie

Poczta e-mail generuje co najmniej sześć kategorii danych.

  1. Wiadomości i załączniki.
  2. Kalendarze, kontakty i pliki.
  3. Kopie zapasowe.
  4. Dzienniki techniczne (kto się połączył, skąd, o której godzinie).
  5. Dane wsparcia technicznego (zgłoszenia, kopie żądane do diagnostyki).
  6. Metadane rozliczeniowe i administracyjne tenanta.

Wiele ofert „hostowanych w Europie” dotyczy kategorii 1, czasem 2. To kategorie 3–5 najczęściej trafiają gdzie indziej: wsparcie w modelu follow the sun (Państwa zgłoszenia przechodzą od jednego zespołu do drugiego na całym świecie w zależności od strefy czasowej), amerykański system zgłoszeń, kopie zapasowe u podwykonawcy, program antywirusowy, którego sygnatury lub próbki opuszczają obszar.

Te kategorie nie są drugorzędne. Dzienniki mówią, kto z kim pracuje i o której godzinie. Kopia skrzynki przekazana wsparciu do diagnostyki zawiera tyle samo co sama skrzynka. Kopia zapasowa jest drugą pełną kopią.

Microsoft dokumentuje, w odniesieniu do usług objętych EU Data Boundary, przechowywanie i przetwarzanie w UE i EFTA danych klienta oraz spseudonimizowanych danych osobowych, a także przechowywanie w spoczynku danych usług profesjonalnych, przy czym niektóre przekazania nadal mają miejsce: zdalny dostęp personelu spoza obszaru w przypadku niektórych incydentów, przechowywanie poza obszarem niektórych elementów eskalowanych zgłoszeń, funkcje opcjonalne włączane przez administratora, klienci Multi-Geo poza zakresem. Google dokumentuje regiony danych dla objętych nimi treści (poczta, kalendarz, pliki, dokumenty, w zależności od edycji). Dokumentacja Google precyzuje, że dane niewymienione na liście, takie jak niektóre dzienniki, nie są objęte tą polityką regionów.

Ci dwaj producenci oprogramowania mają jedną zaletę: publikują, co jest objęte, a co nie. Dostawca, niezależnie od narodowości, który nic nie pisze o swoich kopiach zapasowych, dziennikach i wsparciu, nie oferuje większych gwarancji; oferuje jedynie mniej do sprawdzenia.

Lektura listy objętych danych zajmuje godzinę. To właśnie ta godzina nadaje zdaniu sens.

Przykład

Usługowa firma z sektora MŚP zatrudniająca 40 osób, z dwoma oddziałami, porównuje dwie oferty poczty e-mail. Obie deklarują „dane hostowane w Europie”. Czytając dokumentację, dyrektor IT stwierdza, że pierwsza obejmuje skrzynki i pliki, ale system zgłoszeń wsparcia jest hostowany poza Europą, a technicy mogą łączyć się z kilku kontynentów. Druga precyzuje państwo, w którym znajdują się skrzynki, kopie zapasowe i dzienniki, oraz wskazuje, że wsparcie działa z tego samego obszaru, a każdy dostęp pozostawia ślad.

Oba zdania były prawdziwe. Tylko drugie pozwala wypełnić rejestr bez przybliżeń. Ostateczny wybór może jeszcze zależeć od innych kryteriów, takich jak funkcje czy cena, ale zapada ze świadomością sytuacji.

Czego to zdanie nie dowodzi

Nie dowodzi, że operator jest europejski. Amerykański producent oprogramowania może hostować dane w Irlandii.

Nie dowodzi braku przekazywania danych. E-mail wysłany do korespondenta spoza Europy opuszcza Europę, ponieważ tak chciał nadawca. Załącznik otwarty w narzędziu zewnętrznym opuszcza obszar. Wreszcie, jeśli klient zażąda kopii zapasowej do własnego sejfu danych, lokalizacja i warunki przechowywania tej kopii zależą od miejsca i cech sejfu wybranego przez klienta.

Nie dowodzi, kto może czytać. Szyfrowanie transmisji (TLS) chroni trasę. Szyfrowanie w spoczynku chroni skradziony dysk. Dopóki operator ma klucz potrzebny do świadczenia usługi, może technicznie uzyskać dostęp do treści. Tak wyglądają zwykłe ramy działania poczty e-mail, zarówno u dostawcy amerykańskiego, jak i europejskiego. Kluczowe są wtedy zasady dostępu, ślad i prawo, któremu podlega operator.

Ramy się zmieniają, gdy klucz posiada klient albo jest on przechowywany na jego koncie za hasłem, którego operator nie zna: operator nie może już czytać treści bez działania, które klient by zauważył. Takiego wyboru dokonał Klytic, co opisano poniżej.

Nie dowodzi odwracalności. Dane hostowane w Marsylii, których nie mogą Państwo wyeksportować, nadal trudno opuścić.

Częste błędy

  • Czytanie folderu reklamowego zamiast dokumentacji. Folder streszcza; dokumentacja producenta oprogramowania i umowa opisują dokładny zakres.
  • Pomijanie funkcji opcjonalnych. Opcja włączona przez administratora, taka jak wideokonferencja czy zewnętrzny antywirus, może wyprowadzić dane poza zadeklarowany obszar.
  • Mylenie miejsca z operatorem. Centrum danych we Frankfurcie obsługiwane przez spółkę podlegającą obcemu prawu pozostaje narażone na to prawo. Zob. chmura europejska czy amerykańska.
  • Brak pytań o odejście. Miejsce przechowywania nie pomoże, jeśli eksport jest niepełny lub powolny.

Pytania, które należy zadać na piśmie

Te pytania zadaje się na piśmie z prostego powodu: odpowiedź można przenieść do umowy lub rejestru.

  • Jakie państwa w przypadku wiadomości, plików, kopii zapasowych i dzienników?
  • Czy wsparcie może łączyć się spoza tego obszaru? W jakich przypadkach?
  • Którzy podwykonawcy otrzymują kopię lub dostęp?
  • Co się dzieje, jeśli włączymy funkcję opcjonalną (komunikator, wideokonferencję, zewnętrzny antywirus, pomiar oglądalności)?
  • W jakim terminie i w jakim formacie odzyskamy całość?

Strony RODO i Microsoft 365 oraz RODO i Google Workspace stosują te pytania do dwóch najpopularniejszych pakietów. W przypadku samej poczty zob. wybór europejskiej poczty firmowej.

Najczęstsze pytania

Czy hosting w Szwajcarii liczy się jako hosting w Europie?

Geograficznie tak. Prawnie Szwajcaria nie należy do Unii Europejskiej, ale Komisja przyjęła wobec niej decyzję stwierdzającą odpowiedni stopień ochrony. Jeśli Państwa umowa lub przetarg wymaga Unii Europejskiej, należy to sprawdzić przed podpisaniem.

Jeśli moje dane są w Europie, czy mogę powiedzieć, że żadne jej nie opuszczają?

Nie bez sprawdzenia. Kopie zapasowe, dzienniki, zgłoszenia do wsparcia i funkcje opcjonalne często podlegają innym zasadom niż skrzynki. Microsoft sam wymienia przekazania danych, które trwają mimo jego europejskiej granicy danych.

Czy amerykański producent oprogramowania hostujący dane w Europie przestrzega RODO?

Pytanie jest źle postawione. Miejsce przechowywania to tylko jeden element; liczą się także podstawa przekazywania danych, podwykonawcy i dostęp wsparcia. Miejsce nie mówi ponadto nic o prawie, któremu podlega producent.

Czy szyfrowanie rozwiązuje problem?

Chroni trasę i dysk. Nie sprawia, że dane są nieczytelne dla operatora, który ma klucz. Liczy się więc to, kto ma klucz, co mówi o tym umowa i do jakich funkcji ma zastosowanie szyfrowanie.

Gdzie plasuje się Klytic

Gdy usługa jest hostowana przez Klytic dla klienta europejskiego, dane są hostowane w Europie. Dla klienta ze strefy Mauritius deklarowanym miejscem hostingu jest Mauritius lub Europa. Dla pozostałych klientów hosting jest zapewniany w strefie geograficznej zgodnej z właściwą jurysdykcją, z zastrzeżeniem dostępności wymaganych usług. Klient może też hostować usługę u siebie. W przypadku telefonii dedykowany serwer jest hostowany w chmurze europejskiej, na Mauritiusie lub w strefie geograficznej zgodnej z właściwą jurysdykcją, w zależności od żądania lub potrzeb klienta. Kopie zapasowe wykonuje ten sam operator: co godzinę dla poczty e-mail, dokumentów i CRM, codziennie dla telefonii, z okresem przechowywania 30 dni.

W Klytic klucz szyfrowania posiada klient albo jest on przechowywany na jego koncie. Klytic nie ma do niego dostępu: aby go uzyskać, musiałby zniszczyć lub zmienić hasło do konta, którego nie posiada, a klient by to zauważył. Etapy, na których szyfrowaniem zarządza Klytic (kwarantanna filtrowania, przetwarzanie w CRM, e-maile, gdy klient nie włączył własnego klucza), opisano na stronie ochrona firmy przed CLOUD Act. Umowa powinna opisywać to posiadanie danych i to szyfrowanie. Opublikowane szczegóły znajdują się na stronach hosting i suwerenność oraz najczęściej zadawane pytania.

Ta strona opisuje ogólne ramy. Nie zastępuje analizy Państwa umowy.

Źródła

Sprawdzono w październiku 2026.

  • Microsoft, definicja EU Data Boundary i warunki kwalifikowalności tenanta, w tym wyłączenie Multi-Geo. Microsoft Learn
  • Microsoft, ogłoszone w lutym 2025 ukończenie tej granicy dla danych klienta, danych spseudonimizowanych i danych wsparcia technicznego w spoczynku. Microsoft, On the Issues, 26 lutego 2025
  • Microsoft, przekazania danych, które nadal mają miejsce: zdalny dostęp, eskalacja niektórych zgłoszeń, funkcje opcjonalne. Microsoft Learn
  • Google, dane objęte regionami i wyłączenie typów niewymienionych na liście (dzienniki, pamięć podręczna). Pomoc Google
  • Google, wybór: Stany Zjednoczone, Europa lub brak preferencji, w zależności od edycji. Pomoc Google
  • Komisja Europejska, odpowiedni stopień ochrony uznany dla Szwajcarii. Lista decyzji stwierdzających odpowiedni stopień ochrony
  • Klytic, opublikowana częstotliwość kopii zapasowych: poczta e-mail, dokumenty i CRM co godzinę, telefonia codziennie, przechowywanie 30 dni. Najczęściej zadawane pytania

Francuski operator dla Państwa danych

Poczta, dokumenty, wideokonferencje, CRM i telefonia, hostowane w strefie odpowiadającej Państwa jurysdykcji, na przykład w Europie lub na Mauritiusie, albo w Państwa siedzibie.

Porozmawiaj z doradcą →

Hosting Klytic

Oferta powitalna

30 dni bezpłatnego okresu próbnego, migracja z asystą

Oferta próbna bez zobowiązań. Doradca oddzwoni do Państwa, aby poznać Państwa potrzeby i przygotować przestrzeń Klytic.