Articol Gazduire

GDPR audit hosting - datacenter EU/RO și acord prelucrare date

Server rack stilizat în navy cu scut și pictograme de conformitate în portocaliu reprezentând audit GDPR pentru hosting

În ultimii doi ani, ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) a accelerat vizibil controalele pe partea de hosting și prelucrători. Patternul cazurilor publicate pe anspdcp.ro este consistent: operator amendat pentru că nu a putut prezenta DPA semnat cu providerul de hosting, pentru sub-processors nedezvăluiti sau pentru transfer internațional fără bază legală documentată.

Andrei Popescu (autor principal, redactor tehnologie + găzduire): în 7 ani de DevOps consulting pentru IMM am văzut același tipar la 80% dintre clienți - migrare la providerul cel mai ieftin, fără ToS citit, fără DPA, cu backup automat la un endpoint S3 din SUA pe care nimeni nu îl știa. Primul incident sau prima sesizare ANSPDCP scoate la suprafață tot stratul ascuns. Cristian Popescu (compliance contributor, ex-banker): GDPR audit pe partea de hosting este partea cea mai des subestimată. Operatorul face conformitate pe procesul intern și registru ROPA, dar uită că datele fizice stau pe serverele unui terț. Acel terț este împuternicit sub art. 28 - răspunderea ta se completează cu a lui, nu se transferă.

Ghidul de mai jos îți dă checklist-ul pentru audit hosting GDPR, criteriile pe providerii RO frecvent folosiți și template-ul de cerere DPA. Dacă încă alegi providerul, citește mai întâi cum alegi un serviciu de găzduire pentru un magazin online și strategia backup 3-2-1.

Cadrul legal pe scurt

Trei texte guvernează relația operator-provider hosting în RO: Regulamentul (UE) 2016/679 (GDPR) cu articolele cheie 28 (împuternicit), 32 (securitate), 33 (notificare breach 72h) și 44-49 (transfer internațional); Legea nr. 190/2018 care aplică GDPR la nivel local și definește competențele ANSPDCP; Legea nr. 506/2004 plus ePrivacy pentru cookies.

Articolul central pentru hosting este art. 28 alin. (3) GDPR: prelucrarea de către un împuternicit este reglementată prin contract scris. Acel contract se numește DPA (Data Processing Agreement) sau, în terminologia RO, Acord de prelucrare a datelor.

Te încadrezi sub GDPR și ai nevoie de DPA cu providerul dacă site-ul tău are formular de contact, cont de utilizator, plăți, analytics (Google, Meta, Hotjar), newsletter sau loguri server cu IP-uri vizitatori (CJUE Breyer 2016 a confirmat: IP = date personale). Practic, orice WordPress, Joomla, Grav, magazin online sau aplicație web cu interactivitate intră sub GDPR, inclusiv site-ul de prezentare al unui PFA cu un singur formular contact.

De ce hosting = împuternicit (processor)

Providerul nu decide ce date colectezi, în ce scop, cât le păstrezi - asta decizi tu, operatorul (controller). Providerul doar pune la dispoziție infrastructura pe care fizic stau datele. Asta îl face împuternicit (processor) sub art. 28.

Insider knowledge - ce vede ANSPDCP în audit: lista prelucrătorilor (registru ROPA art. 30), DPA semnate, sub-processors declarați, localizare datacenter, bază legală transfer internațional, măsuri art. 32 (criptare, acces, backup), procedura notificare breach 72h, procedura exercitare drepturi (ștergere art. 17, portabilitate art. 20).

Warning

Liability transfer-ul nu funcționează cum crezi. Operatorul rămâne răspunzător solidar cu împuternicitul pentru breach al art. 32. Chiar dacă vina obiectivă e a providerului, ANSPDCP te amendează pe tine ca operator dacă nu poți dovedi cu DPA și due diligence că ai ales un împuternicit cu garanții suficiente. Provider fără DPA semnat = liability integral la tine. Nu există portiță prin "vina lor".

Checklist audit GDPR hosting - 11 puncte

Treci prin lista înainte să semnezi sau să rămâi la un provider existent. Sub 8 din 11 bifate = schimbi sau renegociezi.

1. Localizare datacenter - UE sau RO

Datacenterul în spațiul UE/SEE elimină problema transferului internațional. Pentru datacenter în UK funcționează adequacy decision UE-UK din 2021. Pentru datacenter în SUA îți trebuie EU-US Data Privacy Framework (adequacy decision iulie 2023, dar fragilă - Schrems III este pe drum) sau SCC (Standard Contractual Clauses) plus TIA (Transfer Impact Assessment).

Practic: alegi datacenter în RO, DE, PL, NL, FR, HU sau alt stat UE. Dacă providerul are infrastructură multi-region, cere în scris confirmarea regiunii unde stau datele tale + backup-urile.

2. DPA semnat cu providerul - obligatoriu

Cere explicit acordul de prelucrare a datelor. Un DPA serios conține:

  • Obiectul, durata, natura și scopul prelucrării
  • Tipul datelor și categoriile de persoane vizate
  • Obligațiile și drepturile operatorului
  • Confidențialitate, măsuri tehnice art. 32
  • Sub-processors (lista + clauză notificare schimbări)
  • Asistență la exercitarea drepturilor persoanei vizate
  • Asistență la notificare breach 72h
  • Ștergere sau returnare date la final contract
  • Audit rights ale operatorului

Pro tip dev: providerii serioși au DPA standard semnabil online (click-through sau DocuSign). Hostico, Hosterion, cyberfolks, SiteGround, Hetzner - toți au DPA pre-formattat. Providerul care îți spune "nu avem nevoie de DPA, suntem doar hosting" nu înțelege GDPR sau te minte. Ambele sunt motiv să pleci.

3. Sub-processors disclosed - listă publică

Providerul tău aproape sigur folosește alți împuterniciți: CDN (Cloudflare, BunnyCDN), backup offsite (AWS S3, Wasabi, Backblaze), monitorizare (Datadog, New Relic), email transactional (SendGrid, Mailgun). Toți aceștia sunt sub-processors și trebuie:

  • Listați public sau în DPA
  • Cu țara/regiunea unde procesează
  • Cu clauză de notificare prealabilă a schimbării (de obicei 30 zile)

Dacă providerul nu publică lista sub-processors, întreabă în scris. Refuzul de a răspunde = red flag.

4. Backup retention + secure deletion

Backup-urile sunt cel mai des uitate în audit. Cere în scris: retention policy (cât timp), localizare fizică (datacenter primar, secundar, cloud third-party), criptare at rest, procedura de ștergere la expirare (overwrite secure vs logical delete) și fereastra de eliminare din backup la cerere art. 17. Standard matur: ștergerea din producție e instant, din backup se face la expirare retention (30-90 zile), backup-urile sigilate accesate doar pentru DR.

5. Criptare at rest + in transit

Minimum tehnic: TLS 1.2+ pe toate conexiunile (browser → server, server → backup, panel → API), ideal TLS 1.3, depreciat TLS 1.0/1.1. Criptare at rest pe storage (LUKS, dm-crypt, AES-256 sau full-disk encryption la nivel datacenter). Cheile gestionate de provider sau BYOK (rar disponibil).

6. Access logs + audit trail

Cine, când, ce a accesat - loggat și păstrat 6-12 luni: SSH/sftp (auth.log), panel admin (login, modificări config), acces support staff la datele tale (ticket trail). În audit ANSPDCP poți fi întrebat "cine de la provider a accesat baza ta de date în martie?". Provider fără răspuns = lipsă control acces = eșec art. 32.

7. Incident response - notificare sub 72 ore

Art. 33 cere notificare ANSPDCP în 72h de la descoperire. Practic, providerul trebuie să te notifice în maxim 24h, ca tu să ai 48h pentru raportare. Cere clauză explicită în DPA: "Providerul notifică operatorul în maximum 24 ore de la identificarea unui incident". Verifică canalul (email dedicat, ticket priority, telefon).

8. Dreptul la ștergere - cum șterge backup-urile

Persoana vizată cere ștergere art. 17. Tu ștergi din producție instant. Dar backup-urile zilnice din ultimele 30 zile încă conțin acele date. Răspunsul GDPR-compliant: documentezi în politica ta că ștergerea din backup se face la expirare retention, backup-urile sunt sigilate. Hosting matur are procedură; hosting amator răspunde "nu putem șterge din backup".

9. Dreptul la portabilitate - export full

Art. 20: portabilitate într-un format structurat, uzual și citibil. Practic: export de bază de date (SQL dump, JSON, CSV) la cerere. Providerul trebuie să suporte cel puțin acces SSH/MySQL sau backup descărcabil din panel.

10. ISO 27001 sau SOC 2 Type II

Nu sunt cerute prin GDPR, dar sunt proba practică de measures organizationale. SiteGround are ISO 27001 + 27017 + 27018. Hetzner are ISO 27001 + 9001 + 50001. cyberfolks - ISO 27001 + 27018. Hostico și Hosterion mențin certificări periodice. MxHost - documentație ISO mai puțin vizibilă, cere în scris. Provider fără nici un certificat = red flag într-un audit.

11. Pentest + employee training + audit rights

Provider serios face pentest anual prin terț independent (nu primești raportul, primești atestat). Personalul cu acces la date trebuie instruit GDPR, documentat în DPA sau separat. Art. 28 alin. (3) lit. h) îți dă drept de audit ca operator - clauza trebuie acceptată în DPA, cu documentație pe baza de chestionar la cerere.

Tabel comparativ provideri RO + UE pentru audit GDPR

Verificat pe baza informațiilor publice disponibile pe site-urile providerilor în mai 2026. Cere actualizare în scris la momentul contractării.

Provider Datacenter DPA disponibil Sub-processors public ISO 27001 / SOC 2
Hostico București (RO) da, on request parțial (CDN partner) ISO 27001 în curs / declarat
Hosterion București (RO) da, on request parțial ISO 27001 declarat
Romarg București (RO) da, on request parțial nedocumentat public
Zooku București (RO) da, on request nedocumentat nedocumentat public
MxHost București (RO) da, on request nedocumentat nedocumentat public
cyberfolks București + Varșovia da, online da, public list ISO 27001 + 27018
SiteGround NL / DE / UK / US (alegi) da, online da, public list ISO 27001 + 27017 + 27018
Hetzner DE / FI da, online da, public list ISO 27001 + 9001 + 50001

Trade-off: providerii RO sunt forte pe suport română și pe latență locală. cyberfolks, SiteGround, Hetzner sunt mai forte pe documentația GDPR/ISO publicată. Pentru audit serios la o firmă medie sau cu prelucrare sensibilă (medical, fintech, HR), documentația publică contează mai mult decât suport ora 23:00 în RO.

Pentru contractare directă cu reducere afiliată, verifică DPA înainte de semnare la și .

Red flags - când pleci de la provider

Andrei, din experiență audit IMM, lista rapidă de motive să schimbi providerul: refuză DPA ("noi nu prelucrăm date, doar găzduim" - fals, prelucrare include storage, art. 4 pct. 2); sub-processors nedezvăluiti (încălcare art. 28 alin. (2)); backup în SUA fără SCC sau DPF (transfer fără bază legală); datacenter neclar ("avem servere în mai multe locuri"); criptare backup absentă; SLA fără clauză notificare breach 24h; suport care răspunde "nu știm" la întrebări GDPR. Pe scurt: dacă providerul te tratează ca pe o problemă când întrebi de GDPR, e provider greșit pentru tine.

Enforcement ANSPDCP - patterns recente

Pe baza deciziilor publicate pe anspdcp.ro (anonimizate parțial), pattern de amendă pe partea de hosting/prelucrător: lipsa DPA cu prelucrătorul - 2.500 până la 15.000 EUR pentru IMM, până la 100.000 EUR pentru entități mari; transfer internațional fără bază legală - de la 5.000 EUR în sus, frecvent cu obligație de remediere 30-90 zile; lipsa măsurilor art. 32 (criptare, acces, backup) - 3.000 până la 50.000 EUR; notificare breach peste 72h - 1.500 până la 20.000 EUR; sub-processors nedezvăluiti - 3.000 până la 30.000 EUR.

Cristian: din perspectivă financiară, DPA + audit hosting este cea mai ieftină poliță pentru un operator RO. Costul tău e timpul (4-8 ore lectură + semnătură), iar protecția acoperă o categorie de risc cu probabilitate crescândă - controalele ANSPDCP au urcat vizibil în ultimii doi ani. Calcul practic pentru un IMM cu cifră de afaceri 500.000 EUR/an: amenda medie 15.000 EUR + remediere 10.000-30.000 EUR + cost reputațional. DPA semnat la timp previne pierderea de 25.000-50.000 EUR.

Template cerere DPA către provider

Tip

Template email cerere DPA - copy-paste, înlocuiește variabilele

Subiect: Cerere acord de prelucrare a datelor (DPA) - cont [ID]

Bună ziua, sunt operator de date sub Regulamentul (UE) 2016/679 (GDPR) și Legea nr. 190/2018. În calitate de client al serviciilor dvs. de găzduire (cont [identificator]), vă rog să îmi furnizați: 1) Acordul de prelucrare (DPA) semnabil bilateral, art. 28 alin. (3) GDPR; 2) Lista sub-prelucrătorilor și jurisdicția fiecăruia; 3) Localizarea fizică a datacenter-ului datelor și backup-urilor; 4) Politica de retenție backup și procedura de ștergere securizată; 5) Certificările active (ISO 27001, SOC 2) cu valabilitate; 6) Procedura de notificare breach și SLA aferent. Aștept materialele în 10 zile lucrătoare. Cu stimă, [Nume, funcție, firmă].

Provider care răspunde profesionist în 5-10 zile lucrătoare = matur. Provider care evită, întârzie sau trimite o pagină FAQ fără DPA semnabil = candidat la înlocuire.

Setup minim conformitate - 5 pași

Setup minim care îți rezolvă audit hosting în 1-2 zile: 1) inventariezi toți prelucrătorii (hosting, email marketing, CRM, plăți, contabilitate, payroll, cloud storage); 2) cerere DPA la fiecare cu template-ul de mai sus; 3) registru ROPA art. 30 (tabel simplu Excel/Sheets cu activități, scopuri, categorii date, destinatari, transferuri, retenție, măsuri); 4) politică internă pentru exercitarea drepturilor (răspuns 30 zile); 5) procedură incident cu lista responsabililor și canal raportare ANSPDCP 72h. Pentru implementare tehnică, vezi strategia backup 3-2-1 și SSL pentru site mic.

Întrebări frecvente

Ce este DPA și de ce am nevoie de el?

DPA (Data Processing Agreement) sau Acord de prelucrare a datelor este contractul scris dintre tine, ca operator de date, și furnizorul tău de hosting, ca împuternicit. Este obligatoriu prin art. 28 alin. (3) GDPR. Fără DPA semnat, prelucrarea este ilegală și amendabilă, indiferent de cât de bine este configurat tehnic serverul.

Cum verific unde este datacenterul providerului meu?

Întreabă în scris: "În ce datacenter (oraș, țară) sunt stocate datele și backup-urile contului meu?". Răspunsul trebuie să fie specific, nu "în UE". Verifică suplimentar prin reverse DNS (whois, ipinfo.io) și traceroute - latență RTT sub 30 ms din București = datacenter RO sau adiacent. Pentru AWS/Google Cloud/Azure, regiunea pe care o setezi determină datacenterul.

Banner-ul de cookies acoperă tot, mai am nevoie de DPA hosting?

Da, sunt două lucruri diferite. Banner cookies = consimțământ pentru cookies non-esențiale (Legea 506/2004 + ePrivacy + GDPR). DPA hosting = contract cu prelucrătorul tău de infrastructură pentru toate datele (formulare, conturi, comenzi, IP-uri din loguri server, baza de date). Cele două nu se substituie, ambele sunt obligatorii.

Ce fac dacă providerul refuză să semneze DPA?

Schimbi providerul. În prezent, niciun provider serios din UE nu refuză DPA - face parte din pachet standard. Refuzul indică ignoranță (amator) sau evitare (provider care nu vrea obligațiile art. 28). Migrarea WordPress/eCom durează 4-8 ore lucrătoare la un provider matur RO și costă 0 RON dacă providerul nou oferă migrare gratuită.

Datacenter în SUA cu EU-US Data Privacy Framework este OK?

Da, dar fragil. Adequacy decision iulie 2023 a fost atacată în instanță (Schrems III în pregătire) și poate cădea ca predecesoarele (Privacy Shield, Safe Harbor). Recomandare practică: alege datacenter UE dacă ai opțiunea. Dacă rămâi în SUA cu DPF, suprapune SCC + TIA pentru rezistență la o eventuală invalidare. Documentează decizia în politica internă.

Sunt PFA cu un singur formular de contact - chiar îmi trebuie DPA?

Da. GDPR nu are prag de mărime - se aplică oricărui operator, indiferent de cifră de afaceri sau formă juridică. Formularul colectează nume + email + IP la submit = date personale. Providerul tău e împuternicit, deci îți trebuie DPA. Vestea bună: e un click în panel la cyberfolks/Hetzner/SiteGround sau un email la Hostico/Hosterion. 30 minute treabă.

Cum demonstrez în audit ANSPDCP că am făcut due diligence?

Documentație în dosar electronic cu date: cererea DPA, răspunsul providerului, DPA semnat, lista sub-processors primită, certificările ISO/SOC, chestionarul de evaluare (dacă l-ai trimis), corespondența pe partea de incident response. Audit-trail-ul demonstrează că ai ales un împuternicit cu garanții suficiente, art. 28 alin. (1).

Concluzie

Audit GDPR pentru hosting nu e opțional și nu e doar pentru corporații. Pentru orice operator RO cu site care are formular, login sau comerț electronic, este parte obligatorie din conformitate. Costul auditului bine făcut: 4-8 ore lectură + semnătură DPA + completare registru ROPA. Costul lipsei lui: amendă ANSPDCP între 1.500 și peste 100.000 EUR, plus pierdere reputațională și remediere sub presiune.

Setup minim: cere DPA în scris la providerul actual, verifică datacenterul, listează sub-processors, documentează măsurile art. 32. Dacă providerul nu cooperează, migrezi - piața RO acoperă bugete de la 5 EUR/lună până la enterprise. Tratează DPA ca pe asigurarea casei: îl ai și speri să nu îl folosești, dar dacă vine controlul, e diferența dintre incident gestionabil și criză financiară majoră.

Notă: articol cu scop informativ, nu constituie consultanță juridică. Pentru cazuri concrete, consultă un avocat specializat GDPR sau un DPO certificat. Articolul poate conține referințe afiliate la furnizori (/go/) - verifică DPA și termenii contractuali direct cu providerul înainte de semnare.

Surse

  • Regulamentul (UE) 2016/679 (GDPR) - eur-lex.europa.eu/eli/reg/2016/679/oj
  • Legea nr. 190/2018 - legislatie.just.ro
  • ANSPDCP - anspdcp.ro (decizii publicate, ghiduri operatori)
  • EDPB Guidelines on processors and controllers - edpb.europa.eu
  • EU-US Data Privacy Framework adequacy decision (10 iulie 2023) - commission.europa.eu
  • ISO/IEC 27001:2022 - iso.org
  • SOC 2 Type II framework - aicpa-cima.com