Хостинг в Нидерландах · Полное соответствие GDPR · Бесплатный перенос с текущего хостинга

Семь вопросов хостинг-провайдеру, если вам важен GDPR

Серверы в ЕС ещё не означают соответствие GDPR. Что должен показать хостинг-провайдер и по каким семи вопросам его проверить перед покупкой.

Навесной замок в кольце из двенадцати звёзд флага ЕС — иллюстрация к статье о GDPR-хостинге

Есть документ, который рано или поздно приходит каждому, кто делает сайты для бизнеса, — анкета поставщика. Юристы заказчика присылают таблицу на несколько десятков строк, и где-то между страховкой и сертификатами в ней стоит пункт: «Укажите страну, в которой физически хранятся персональные данные». Ответ «на хостинге» не принимается. Нужны страна, название компании и документ, на который можно сослаться.

Раньше такие анкеты рассылали в основном банки и госзаказчики. Теперь пункт про хранение данных попадается и у совсем небольших компаний, и если хостинг не даёт внятного ответа, вопрос повисает на вас.

Серверы в Европе — это ещё не GDPR#

Про «GDPR-хостинг» ходит устойчивый миф: достаточно, чтобы серверы стояли в Европе. Резидентность и правда снимает большой пласт проблем, но сам регламент устроен иначе.

GDPR не запрещает передавать персональные данные за пределы Европейской экономической зоны. Он требует правового основания для каждой такой передачи: решения об адекватности или стандартных договорных положений (SCC). У каждой передачи должен быть свой оформленный механизм, который вы при случае сможете объяснить надзорному органу.

Если же данные вообще не покидают ЕЭЗ, весь этот блок работы исчезает. Остальное никуда не денется при любом хостинге: законное основание обработки, своя политика конфиденциальности и прочие обязанности контролёра остаются на вас. Резидентность в ЕС — просто самая надёжная отправная точка.

Где именно лежат данные#

У Maxinodes сайты и базы данных клиентов работают в дата-центрах в Нидерландах. К ним от начала и до конца применяется право ЕС, а резервные копии и повседневная работа аккаунта не выходят за пределы ЕЭЗ. В той самой анкете из начала статьи наши клиенты пишут одно слово: Нидерланды.

Веб-сервер при этом не единственное место, где живут персональные данные. Почтовые ящики у бизнеса чаще всего размещены в Microsoft 365 или Google Workspace. Обе платформы умеют хранить данные в ЕС, но резидентность там нужно выбирать при настройке, сама собой она не включается. Мы подключаем обе; если почта у вас уже работает, уточните, в каком регионе созданы ящики.

Отдельная тема — резервные копии. Спросите провайдера, где они хранятся и как долго. Копия в дата-центре на другом континенте юридически такая же трансграничная передача, как и рабочая база. Заодно узнайте, откуда обслуживается DNS.

Какие документы должен показать провайдер#

По GDPR вы — контролёр данных, а хостинг — обработчик, и статья 28 требует, чтобы между вами был договор: что обработчик вправе делать с данными и как обязан их защищать, вплоть до того, что произойдёт с ними после расторжения. Это и есть соглашение об обработке данных, DPA. Если провайдер не может его выдать, соответствие с ним не выстроить в принципе. Наше соглашение лежит в открытом доступе и действует для каждого клиента.

Второй документ — список субобработчиков. Хостинг почти наверняка опирается на чужие сервисы: резервное копирование, CDN, мониторинг. Все они могут касаться персональных данных, и вы вправе знать, кто это и в каких странах эти компании работают. Список должен быть опубликован и должен обновляться; наш находится на отдельной странице.

Если кто-то из субобработчиков работает за пределами ЕЭЗ, у этой передачи должна быть явная гарантия, обычно те же SCC. Хороший признак: провайдер может показать, какая гарантия закрывает какую передачу.

Стоит прочитать и политику конфиденциальности самого провайдера: из неё видно, как компания в принципе обращается с данными. Нашу можно найти здесь же, в разделе документов.

Чек-лист: семь вопросов перед покупкой#

Перед выбором хостинга (или прямо сейчас, если он у вас уже есть) задайте провайдеру эти вопросы:

  1. В какой стране физически стоят серверы? «Где-то в Европе» — не ответ.
  2. Где хранятся резервные копии и какой у них срок хранения?
  3. Выдадут ли DPA на обычном тарифе или это привилегия корпоративных?
  4. Опубликован ли список субобработчиков и когда его обновляли?
  5. Работает ли кто-то из субобработчиков за пределами ЕЭЗ и чем закрыты эти передачи?
  6. В каком регионе создаются почтовые ящики?
  7. Кому писать при инциденте или запросе субъекта данных и как быстро придёт ответ?

Провайдеру, у которого всё в порядке, ответить несложно: почти всё уже написано в его публичных документах. Расплывчатые ответы — плохой знак, потому что разбираться с последствиями при проверке или запросе клиента придётся вам, а не ему.

У нас ответы на все семь открыты: страна — Нидерланды, документы — по ссылкам выше. От тарифа это не зависит: DPA и список субобработчиков одни и те же и для самого дешёвого Self-Managed, и для управляемого хостинга.

Если после чек-листа остались вопросы про вашу конкретную конфигурацию, их можно прислать через контактную форму.