Dashbord / Blog / Bezpieczeństwo
Bezpieczeństwo

RODO w e-commerce — jak bezpiecznie przetwarzać dane klientów sklepu

7 min czytania RODO

Każde zamówienie w Twoim sklepie internetowym zawiera dane osobowe: imię i nazwisko, adres, numer telefonu, e-mail. Gdy używasz zewnętrznych systemów do analizy tych danych — wchodzisz w obszar RODO i musisz zadbać o odpowiednie zabezpieczenia.

Ten artykuł wyjaśnia co konkretnie powinien spełniać system analityczny dla e-commerce żeby być zgodny z RODO — i jak Dashbord to realizuje.

Kim jesteś w rozumieniu RODO?

W relacji z danymi klientów sklepu:

  • Administrator danych — to Ty, jako właściciel sklepu. Decydujesz po co i jak są przetwarzane dane klientów.
  • Podmiot przetwarzający — to dostawcy systemów których używasz (OMS, narzędzia analityczne). Przetwarzają dane w Twoim imieniu i na Twoje zlecenie.

Każdy podmiot przetwarzający dane osobowe Twoich klientów musi mieć z Tobą podpisaną Umowę powierzenia przetwarzania danych (DPA) — wymóg art. 28 RODO.

Co powinna zawierać Umowa DPA?

Dobra umowa DPA (Data Processing Agreement) powinna określać:

  • Cel i zakres przetwarzania danych
  • Kategorie danych osobowych i kategorie osób których dotyczą
  • Środki bezpieczeństwa które stosuje podmiot przetwarzający
  • Zasady korzystania z podpodmiotów przetwarzających (subprocessors)
  • Procedurę zgłaszania naruszeń bezpieczeństwa
  • Zasady usunięcia danych po zakończeniu umowy

Dashbord udostępnia kompletną Umowę DPA w Regulaminie jako Załącznik nr 1 — podpisywaną automatycznie przy akceptacji Regulaminu.

Gdzie są przetwarzane Twoje dane?

RODO wymaga żeby dane osobowe obywateli UE były przetwarzane w UE lub w krajach z odpowiednim poziomem ochrony (np. UK, Japonia po decyzji Komisji Europejskiej).

Dashbord przechowuje dane na serwerach OVH we Francji — w Unii Europejskiej. Żadne dane nie są wysyłane do USA ani poza UE bez odpowiednich zabezpieczeń.

Izolacja danych — multi-tenant

W systemach analitycznych dla wielu klientów kluczowe jest żeby dane jednego klienta nie mieszały się z danymi innego. Dashbord stosuje architekturę multi-tenant z izolacją na poziomie bazy danych — każde zapytanie API jest filtrowane po aktywnym tenancie. Dane Twojego sklepu nie są dostępne dla innych użytkowników Dashbord.

Bezpieczeństwo techniczne

RODO wymaga "odpowiednich środków technicznych i organizacyjnych" (art. 32). Dashbord stosuje:

  • Szyfrowanie połączeń (TLS 1.2+, HSTS)
  • Uwierzytelnianie dwuetapowe (2FA) obowiązkowe dla administratorów
  • Rate limiting na endpointach auth
  • Natychmiastowa rewokacja sesji po wylogowaniu lub resecie hasła
  • Security headers (CSP, X-Frame-Options, X-Content-Type-Options)
  • Regularne kopie zapasowe bazy danych

Co robić kiedy klient chce usunięcia danych?

RODO daje osobom fizycznym prawo do usunięcia danych ("prawo do bycia zapomnianym"). Jako administrator danych Twojego sklepu — to Ty odpowiadasz za realizację tego prawa. Dashbord jako podmiot przetwarzający jest zobowiązany usunąć dane klienta na Twoje żądanie (art. 28 ust. 3 lit. g RODO).

W przypadku zakończenia umowy z Dashbord — dane są usuwane w ciągu 30 dni po zakończeniu okresu eksportu, chyba że przepisy prawa wymagają dłuższego przechowywania (np. dokumentacja księgowa przez 5 lat).

Dashbord a RODO — lista kontrolna

  • ✓ Umowa DPA dostępna w Regulaminie (Załącznik nr 1)
  • ✓ Serwery w UE (OVH, Francja)
  • ✓ Izolacja danych per klient (multi-tenant)
  • ✓ Szyfrowanie TLS 1.2+
  • ✓ 2FA obowiązkowe
  • ✓ Brak wysyłania danych do zewnętrznych AI
  • ✓ Procedura usunięcia danych po zakończeniu umowy

Analityka e-commerce zgodna z RODO

Dane w UE, umowa DPA w cenie, żadne AI nie widzi Twoich zamówień.

Załóż konto →