Każde zamówienie w Twoim sklepie internetowym zawiera dane osobowe: imię i nazwisko, adres, numer telefonu, e-mail. Gdy używasz zewnętrznych systemów do analizy tych danych — wchodzisz w obszar RODO i musisz zadbać o odpowiednie zabezpieczenia.
Ten artykuł wyjaśnia co konkretnie powinien spełniać system analityczny dla e-commerce żeby być zgodny z RODO — i jak Dashbord to realizuje.
Kim jesteś w rozumieniu RODO?
W relacji z danymi klientów sklepu:
- Administrator danych — to Ty, jako właściciel sklepu. Decydujesz po co i jak są przetwarzane dane klientów.
- Podmiot przetwarzający — to dostawcy systemów których używasz (OMS, narzędzia analityczne). Przetwarzają dane w Twoim imieniu i na Twoje zlecenie.
Każdy podmiot przetwarzający dane osobowe Twoich klientów musi mieć z Tobą podpisaną Umowę powierzenia przetwarzania danych (DPA) — wymóg art. 28 RODO.
Co powinna zawierać Umowa DPA?
Dobra umowa DPA (Data Processing Agreement) powinna określać:
- Cel i zakres przetwarzania danych
- Kategorie danych osobowych i kategorie osób których dotyczą
- Środki bezpieczeństwa które stosuje podmiot przetwarzający
- Zasady korzystania z podpodmiotów przetwarzających (subprocessors)
- Procedurę zgłaszania naruszeń bezpieczeństwa
- Zasady usunięcia danych po zakończeniu umowy
Dashbord udostępnia kompletną Umowę DPA w Regulaminie jako Załącznik nr 1 — podpisywaną automatycznie przy akceptacji Regulaminu.
Gdzie są przetwarzane Twoje dane?
RODO wymaga żeby dane osobowe obywateli UE były przetwarzane w UE lub w krajach z odpowiednim poziomem ochrony (np. UK, Japonia po decyzji Komisji Europejskiej).
Dashbord przechowuje dane na serwerach OVH we Francji — w Unii Europejskiej. Żadne dane nie są wysyłane do USA ani poza UE bez odpowiednich zabezpieczeń.
Izolacja danych — multi-tenant
W systemach analitycznych dla wielu klientów kluczowe jest żeby dane jednego klienta nie mieszały się z danymi innego. Dashbord stosuje architekturę multi-tenant z izolacją na poziomie bazy danych — każde zapytanie API jest filtrowane po aktywnym tenancie. Dane Twojego sklepu nie są dostępne dla innych użytkowników Dashbord.
Bezpieczeństwo techniczne
RODO wymaga "odpowiednich środków technicznych i organizacyjnych" (art. 32). Dashbord stosuje:
- Szyfrowanie połączeń (TLS 1.2+, HSTS)
- Uwierzytelnianie dwuetapowe (2FA) obowiązkowe dla administratorów
- Rate limiting na endpointach auth
- Natychmiastowa rewokacja sesji po wylogowaniu lub resecie hasła
- Security headers (CSP, X-Frame-Options, X-Content-Type-Options)
- Regularne kopie zapasowe bazy danych
Co robić kiedy klient chce usunięcia danych?
RODO daje osobom fizycznym prawo do usunięcia danych ("prawo do bycia zapomnianym"). Jako administrator danych Twojego sklepu — to Ty odpowiadasz za realizację tego prawa. Dashbord jako podmiot przetwarzający jest zobowiązany usunąć dane klienta na Twoje żądanie (art. 28 ust. 3 lit. g RODO).
W przypadku zakończenia umowy z Dashbord — dane są usuwane w ciągu 30 dni po zakończeniu okresu eksportu, chyba że przepisy prawa wymagają dłuższego przechowywania (np. dokumentacja księgowa przez 5 lat).
Dashbord a RODO — lista kontrolna
- ✓ Umowa DPA dostępna w Regulaminie (Załącznik nr 1)
- ✓ Serwery w UE (OVH, Francja)
- ✓ Izolacja danych per klient (multi-tenant)
- ✓ Szyfrowanie TLS 1.2+
- ✓ 2FA obowiązkowe
- ✓ Brak wysyłania danych do zewnętrznych AI
- ✓ Procedura usunięcia danych po zakończeniu umowy
Analityka e-commerce zgodna z RODO
Dane w UE, umowa DPA w cenie, żadne AI nie widzi Twoich zamówień.
Załóż konto →