Jak odpowiadać na pytania o rezydencję danych i przepływy danych dla kupujących z UE i krajów nordyckich
Dla kogo jest ten przewodnik
Ten przewodnik jest dla founderów, CTO albo szefów inżynierii w firmach B2B SaaS sprzedających kupującym w Finlandii, Szwecji i szerzej w UE, którzy dotarli do sekcji danych w kwestionariuszu bezpieczeństwa albo umowie powierzenia i trafili na pytania o rezydencję. Gdzie przechowywane są dane klienta? Gdzie są przetwarzane? Którzy z twoich podprocesorów siedzą poza UE i na jakiej podstawie prawnej dane do nich docierają? Te pytania blokują transakcje małym firmom SaaS częściej, niż powinny, zwykle dlatego, że uczciwa odpowiedź wymaga zmapowania ścieżki danych, której nikt wcześniej nie spisał.
Te pytania to nie pułapka. Kupujący z UE odpowiada na mocy RODO za to, dokąd trafiają jego dane, także wtedy, gdy trafiają tam za twoim pośrednictwem, a kupujący z krajów nordyckich w regulowanych sektorach niosą tę odpowiedzialność jeszcze dalej. Kwestionariusz to sposób, w jaki dokumentują, że to sprawdzili. Chcą jasnego, uczciwego obrazu tego, gdzie żyją dane, i ważnego mechanizmu dla wszystkiego, co przekracza granicę.
Na koniec będziesz wiedzieć, o co te pytania naprawdę pytają, jaki kontekst RODO i Schrems II za nimi stoi, jaki jest obecny stan unijnych mechanizmów transferu danych w połowie 2026 roku, i jak mała firma SaaS odpowiada uczciwie, nie zawyżając deklaracji. To materiał towarzyszący ogólnemu przewodnikowi po kwestionariuszu bezpieczeństwa dostawcy.
- Pytania o rezydencję pytają o trzy rzeczy: gdzie dane są przechowywane, gdzie są przetwarzane i gdzie siedzi każdy podprocesor, plus mechanizm transferu dla wszystkiego, co opuszcza UE albo EOG.
- Odpowiadaj na podstawie mapy przepływu danych, nie z pamięci. Dane przemieszczają się przez twoją aplikację, regiony chmurowe, logi i kopie zapasowe, analitykę, narzędzia wsparcia i dostawców AI, każde z własną lokalizacją. Nie da się odpowiedzieć uczciwie bez znajomości tej ścieżki.
- Zgodnie z RODO transfer danych osobowych poza EOG wymaga podstawy prawnej: decyzji o adekwatności, standardowych klauzul umownych (SCC) albo innego zabezpieczenia z artykułu 46. Wyrok Schrems II potwierdził, że SCC pozostają ważne, ale wymagają oceny, czy faktycznie chronią dane w miejscu docelowym.
- Dla transferów do USA konkretnie, EU-US Data Privacy Framework obowiązuje jako mechanizm adekwatności, ale mierzy się z trwającym wyzwaniem prawnym. W połowie 2026 roku framework wciąż obowiązuje, a droga przez standardowe klauzule umowne pozostaje trwałym rozwiązaniem zapasowym, na którym opiera się też większość dostawców.
- Mała firma SaaS dobrze odpowiada na te pytania, publikując dokładną listę podprocesorów z lokalizacjami, nazywając mechanizm transferu dla każdego podprocesora spoza UE i uczciwie stwierdzając, gdzie oferuje rezydencję danych w UE, a gdzie nie.
O co naprawdę pyta kupujący
Za tym sformułowaniem sekcja o rezydencji pyta o niewielką liczbę konkretnych rzeczy.
Gdzie dane spoczywają? Które regiony chmurowe przechowują dane klienta. Kupujący, który potrzebuje rezydencji w UE, chce usłyszeć nazwany region UE lub EOG i chce wiedzieć, czy kopie zapasowe, logi i wszelkie kopie dodatkowe też zostają w tym regionie, bo to właśnie tam deklaracje rezydencji cicho przeciekają.
Gdzie dane są przetwarzane? Przechowywanie i przetwarzanie to nie to samo. Dane mogą spoczywać w regionie UE, ale być przetwarzane, choćby na chwilę, gdzie indziej: inżynier wsparcia sięga po nie spoza UE, potok analityczny działa w innym regionie, dostawca AI obsługuje prompt. Przetwarzanie obejmuje dostęp, więc uczciwa odpowiedź opisuje, gdzie ludzie i systemy dotykają danych, nie tylko gdzie te dane leżą.
Kim są podprocesorzy i gdzie się znajdują? Strony trzecie, które przetwarzają dane klienta w twoim imieniu, co każda z nich robi i gdzie się znajduje. To pole najczęściej ujawnia przepływ poza UE, którego dostawca wcześniej nie uwzględnił: dostawca poczty, narzędzie do monitoringu, platforma obsługi klienta albo dostawca modelu z siedzibą w USA.
Jaki jest mechanizm transferu dla wszystkiego, co opuszcza UE? Dla każdego podprocesora albo przepływu danych poza EOG, podstawa prawna z RODO, która zezwala na transfer. Tu wchodzi Schrems II i framework EU-US, o czym niżej.
Kupujący pyta o to, bo jego własna odpowiedzialność wynikająca z RODO spływa w dół, na ciebie. Przewodnik kontrole dostępu RODO i kontekst podprocesorów i przepływu danych w przewodniku po kwestionariuszu bezpieczeństwa AI pokrywają sąsiednie tematy.
Odpowiadaj na podstawie mapy przepływu danych
Nie da się uczciwie odpowiedzieć na pytania o rezydencję z pamięci, bo ścieżka danych jest szersza, niż wyobraża sobie większość zespołów. Pojedynczy rekord klienta może przemieszczać się przez bazę danych twojej aplikacji, jej region i repliki, kopie zapasowe i ich region, logi aplikacji i dostępu, potok analityki lub telemetrii produktowej, narzędzia obsługi klienta, dostawców poczty i powiadomień oraz wszelkie funkcje AI w produkcie. Każdy z tych punktów to miejsce, gdzie dane spoczywają albo są przetwarzane, i każdy ma lokalizację, o którą może zapytać osoba weryfikująca.
Praca polega na tym, żeby zmapować tę ścieżkę raz i zapisać, co jest prawdą dla każdego przystanku: jakie dane, który region, który dostawca i czy dane zostają w UE. To ta sama dyscyplina co reszta kwestionariusza: odpowiedź, której nie potrafisz podeprzeć dowodem, to luka w widoczności, nie porażka bezpieczeństwa, a naprawą jest sprawdzenie, a nie zgadywanie. Gdy mapa już istnieje, większość sekcji o rezydencji odpowiada się sama, a mapa staje się dowodem, który możesz pokazać osobie weryfikującej, chcącej zobaczyć przepływy. Przewodnik przepływy danych AI pokrywa mapowanie części ścieżki związanej z AI, gdzie najczęściej pojawiają się nowe przepływy poza UE.
Kontekst RODO i Schrems II
Pytania o rezydencję siedzą na konkretnej strukturze prawnej, a jej zrozumienie pozwala odpowiadać precyzyjnie, a nie defensywnie.
Zgodnie z RODO dane osobowe można przekazywać poza EOG wyłącznie na ważnej podstawie prawnej. Główne z nich to decyzja o adekwatności (Komisja Europejska uznała, że dany kraj chroni dane w sposób adekwatny), standardowe klauzule umowne (SCC) albo inne zabezpieczenie wymienione w artykule 46. Większość firm SaaS opiera się na adekwatności tam, gdzie istnieje, i na SCC wszędzie indziej.
SCC używane obecnie to zmodernizowany zestaw, jaki Komisja Europejska przyjęła w czerwcu 2021 roku (decyzja wykonawcza (UE) 2021/914). Są modułowe, z czterema modułami obejmującymi transfery administrator-administrator, administrator-podmiot przetwarzający, podmiot przetwarzający-podmiot przetwarzający i podmiot przetwarzający-administrator. Ogólne klauzule łączysz z modułem pasującym do danego transferu. Te SCC z 2021 roku pozostają aktualną wersją w 2026 roku, żaden nowszy zestaw ich nie zastąpił.
Wyrok Schrems II z 2020 roku to powód, dla którego SCC nie są formalnością do odhaczenia. Trybunał Sprawiedliwości UE unieważnił wcześniejszy EU-US Privacy Shield, ale potwierdził, że SCC pozostają ważne, pod warunkiem że eksporter danych oceni, czy klauzule faktycznie da się dotrzymać w kraju docelowym, i doda dodatkowe środki tam, gdzie się nie da. Z tego wyroku wzięła się ocena skutków transferu (TIA), analiza tego, czy dany transfer, biorąc pod uwagę prawo kraju docelowego, zapewnia ochronę równoważną unijnej. Kupujący, który pyta nie tylko „czy używacie SCC", ale „czy przeprowadziliście ocenę skutków transferu", sprawdza, czy właściwie zajęliście się wymogiem Schrems II.
Obraz transferów UE-USA w połowie 2026 roku
Transfery do USA to najczęstszy przepływ poza UE dla firmy SaaS, bo tak duża część infrastruktury chmurowej i SaaS ma siedzibę w USA. Obraz w tym miejscu się zmienił, więc odpowiadaj na podstawie obecnego stanu, a nie starszych wytycznych.
EU-US Data Privacy Framework (DPF) to obecny mechanizm adekwatności dla transferów do USA. Komisja Europejska przyjęła decyzję o adekwatności dla DPF w lipcu 2023 roku, a amerykańskie organizacje, które samodzielnie certyfikują się w ramach frameworku, mogą na tej podstawie otrzymywać dane osobowe z UE. We wrześniu 2025 roku Sąd Ogólny UE podtrzymał framework wobec pierwszego wyzwania prawnego, więc w połowie 2026 roku wciąż obowiązuje.
W uczciwej odpowiedzi mieszczą się dwa zastrzeżenia. Po pierwsze, framework mierzy się z trwającym wyzwaniem prawnym: odwołanie do Trybunału Sprawiedliwości UE oczekuje na rozpatrzenie, a komentatorzy spodziewają się dalszej weryfikacji, echa ścieżki, która zakończyła wcześniejszy Privacy Shield. Po drugie, framework pokrywa wyłącznie transfery do amerykańskich organizacji, które się w nim certyfikowały, to nie jest ogólne zezwolenie na wszystkie transfery do USA. Z tego powodu wielu dostawców trzyma też SCC ze swoimi amerykańskimi podprocesorami jako trwałe rozwiązanie zapasowe, żeby transfer nie zależał od jednego mechanizmu. W połowie 2026 roku DPF jest ważny i można z niego korzystać, a droga SCC plus TIA pozostaje podejściem pasa i szelek. Podaj ten mechanizm, na którym faktycznie się opierasz, a jeśli opierasz się na obu, napisz to.
Nic z tego nie wymaga od ciebie bycia prawnikiem w odpowiedzi na kwestionariusz. Wymaga nazwania, dla każdego podprocesora spoza UE, mechanizmu, którego faktycznie używasz: adekwatność (w tym DPF tam, gdzie podprocesor jest certyfikowany w ramach DPF), SCC, albo oba. Tam, gdzie w grę wchodzą dane osobowe albo porada prawna, potwierdź szczegóły z prawnikiem; odpowiedź w kwestionariuszu podaje mechanizm, nie rozstrzyga o prawie.
Jak mała firma SaaS odpowiada uczciwie
Nie potrzebujesz architektury wyłącznie w UE ani zespołu prawnego, żeby dobrze odpowiedzieć na te pytania. Potrzebujesz dokładnej mapy i uczciwego sformułowania. Kilka wzorców.
Publikuj dokładną listę podprocesorów z lokalizacjami. Dla każdej strony trzeciej, która przetwarza dane klienta w twoim imieniu: nazwę, co robi i gdzie przetwarza. Wielu kupujących pyta konkretnie o to, a jej brak to widoczna luka. Uwzględnij dostawców AI, oni też są podprocesorami.
Nazwij mechanizm transferu dla każdego podprocesora spoza UE. Przy każdym podprocesorze poza EOG podaj podstawę: adekwatność albo certyfikacja DPF, SCC, albo oba. To zamienia mgliste „przestrzegamy RODO" w coś, co osoba weryfikująca faktycznie może sprawdzić.
Bądź precyzyjny co do tego, jaką rezydencję UE oferujesz. Jeśli możesz trzymać dane klienta w regionie UE, powiedz, który to region, i potwierdź, że kopie zapasowe i logi też tam zostają. Jeśli nie możesz w pełni zagwarantować przetwarzania wyłącznie w UE, bo na przykład dostęp wsparcia albo podprocesor z USA dotyka danych, powiedz to wprost i nazwij zabezpieczenie, zamiast deklarować rezydencję, której zaprzeczyłby faktyczny przepływ danych.
Wskaż różnicę między przechowywaniem a przetwarzaniem tam, gdzie ma to znaczenie. Jeśli dane są przechowywane w UE, ale przetwarzane albo dostępne spoza niej, powiedz to. Osoba weryfikująca, która później dowie się o amerykańskim zespole wsparcia sięgającym po dane z UE, ponownie czyta odpowiedź „dane zostają w UE" z podejrzliwością.
Traktuj lukę tak samo jak wszędzie indziej. Jeśli kupujący potrzebuje rezydencji wyłącznie w UE, a nie możesz jej jeszcze zaoferować, podaj, co jest prawdą teraz, czy jest to w planach i do kiedy. Kupujący akceptują uczciwe „jeszcze nie, a oto plan" dużo chętniej niż deklarację rezydencji, która rozsypuje się pod pytaniem uzupełniającym.
Wzorzec pytanie kupującego, wzorcowa odpowiedź, co sprawdzają
Czytanie tych pytań tak, jak robi to osoba weryfikująca, trzyma odpowiedź na właściwym kursie.
Pytanie: Gdzie dane klienta są przechowywane i przetwarzane i czy opuszczają UE?Wzorcowa odpowiedź: Dane klienta są przechowywane w [nazwany region UE], w tym podstawowe przechowywanie, kopie zapasowe i logi. Przetwarzanie odbywa się w tym samym regionie, z wyjątkiem [nazwane przepływy, np. dostęp wsparcia, konkretny podprocesor], opisanych niżej. Aktualna lista podprocesorów z lokalizacjami i mechanizmami transferu jest dostępna na życzenie.Co sprawdzają: czy wiesz, gdzie faktycznie są dane, łącznie z kopiami zapasowymi i logami, i czy każdy przepływ opuszczający UE jest nazwany, a nie ukryty.
Pytanie: Dla podprocesorów spoza UE, jaki jest wasz mechanizm transferu?Wzorcowa odpowiedź: Dla każdego podprocesora spoza EOG opieramy się na [SCC z oceną skutków transferu / certyfikacji EU-US Data Privacy Framework tam, gdzie ma zastosowanie / obu]. Mechanizm dla każdego podprocesora jest odnotowany w naszej liście podprocesorów i w naszej umowie powierzenia.Co sprawdzają: czy zajęliście się wymogiem Schrems II, a nie tylko nazwaliście mechanizm, i czy podstawa jest udokumentowana, a nie tylko zadeklarowana.
Źródła
- RODO, rozdział V (artykuły 44 do 49) o transferach danych osobowych do państw trzecich: gdpr-info.eu (decyzje o adekwatności, standardowe klauzule umowne i inne zabezpieczenia z artykułu 46 jako podstawy prawne dla transferów poza EOG).
- Decyzja wykonawcza Komisji (UE) 2021/914 z 4 czerwca 2021 roku w sprawie standardowych klauzul umownych: eur-lex.europa.eu/eli/dec_impl/2021/914/oj (obecnie zmodernizowane SCC; cztery modułowe scenariusze: administrator-administrator, administrator-podmiot przetwarzający, podmiot przetwarzający-podmiot przetwarzający, podmiot przetwarzający-administrator; wciąż aktualna wersja w 2026 roku).
- Trybunał Sprawiedliwości UE, sprawa C-311/18 (Schrems II), lipiec 2020: unieważnił EU-US Privacy Shield, podtrzymał SCC pod warunkiem oceny każdego przypadku z osobna i dodatkowych środków (podstawa oceny skutków transferu).
- Komisja Europejska, transfery danych UE-USA: commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en (decyzja o adekwatności EU-US Data Privacy Framework przyjęta 10 lipca 2023 roku).
- Freshfields, EU-US Data Privacy Framework survives its first judicial challenge: freshfields.com (Sąd Ogólny UE podtrzymał DPF we wrześniu 2025 roku; odwołanie do Trybunału Sprawiedliwości oczekuje na rozpatrzenie od 2026 roku).
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

