Chmura i dane

Eksport danych z SaaS: jakie formaty i prawa wynikają z RODO

Eksport z SaaS rzadko to jeden przycisk „pobierz”.

Eksport danych z SaaS: prawo, obowiązek i funkcja techniczna

Eksport z SaaS rzadko to jeden przycisk „pobierz”. W firmowych automatyzacjach przez systemy płyną dane klientów, leady, tokeny API, dane fakturowe, webhooks, logi i powiadomienia z systemów firmowych. Przy odejściu od dostawcy, migracji albo odtwarzaniu danych po awarii trzeba uwzględnić całość, nie tylko definicje workflow. W SaaS dane przechodzą przez infrastrukturę dostawcy, więc eksport bywa jedynym kanałem odzyskania nad nimi kontroli.

Eksport ma trzy warstwy: prawną (RODO i prawa osób, których dane dotyczą), umowną (regulamin usługi, umowa powierzenia przetwarzania) i techniczną (funkcja eksportu w panelu, jej zakres, format i termin). Warstwy bywają niespójne — regulamin wskazuje format i termin wydania danych, a funkcja w panelu oferuje co innego albo wymaga zgłoszenia do supportu.

Jakie prawa wynikają z RODO przy eksporcie danych z SaaS

W omówieniach RODO dla systemów, w których przetwarza się dane użytkowników, wymienia się cztery prawa podmiotów danych: dostęp, sprostowanie, usunięcie i przenoszenie. Przenoszenie danych w praktyce SaaS oznacza wydanie danych konta w formacie czytelnym maszynowo — źródła podają tu wprost przykład CSV i JSON.

Kluczowe jest rozróżnienie ról. Operator (klient platformy) jest administratorem danych swoich klientów i to na nim spoczywa realizacja żądań. Dostawca platformy jest procesorem i przetwarza dane wyłącznie na polecenie administratora, na podstawie umowy powierzenia. Praktyczna konsekwencja: osoba, której dane są w CRM czy w narzędziu automatyzacji, kieruje żądanie do Ciebie jako administratora, a technicznie dane musi wydać dostawca. Dlatego już w umowie warto ustalić, czy dostawca wspiera realizację praw osób, w jakim formacie i czasie wydaje dane oraz czy robi to samoobsługowo, czy na wniosek.

Osobno sprawdź, czy planowana operacja (masowa migracja, eksport i ponowne wykorzystanie danych z narzędzia automatyzacji) wymaga oceny skutków dla ochrony danych. Zgodnie z art. 35 ust. 1 RODO jest obowiązkowa, gdy przetwarzanie — ze względu na charakter, zakres, kontekst i cele, zwłaszcza z użyciem nowych technologii — może z dużym prawdopodobieństwem powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Art. 35 ust. 3 RODO wymienia przykłady takich operacji, m.in. systematyczną i kompleksową ocenę czynników osobowych opartą na zautomatyzowanym przetwarzaniu, przetwarzanie na dużą skalę szczególnych kategorii danych oraz systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie. Ocena powinna powstać przed rozpoczęciem przetwarzania, a nie po fakcie.

Formaty eksportu: JSON, CSV, XML i ANSI SQL w praktyce SaaS

Źródła podają kilka formatów eksportu, które warto traktować jako punkt odniesienia w rozmowie z dostawcą. Regulamin usługi SaaS Uplau przewiduje prawo Klienta do eksportu jego danych w formacie JSON lub CSV, w terminie wynikającym z przepisów prawa. Specyfikacja postępowania zakupowego opublikowana w serwisie eZamówienia.gov.pl wskazuje eksport danych w formatach JSON, XML, ANSI SQL lub analogicznych. Trzecie źródło — omówienie RODO w marketingu afiliacyjnym — opisuje prawo do przenoszenia danych konta w formacie czytelnym maszynowo, podając przykład CSV i JSON.

Różnice między formatami mają bezpośrednie znaczenie po eksporcie. CSV daje płaskie tabele, wygodne do arkusza i szybkiego przeglądu, ale relacje między obiektami trzeba odtworzyć samodzielnie. JSON i XML zachowują strukturę i zagnieżdżenia, więc są lepsze, gdy eksport obejmuje powiązania między rekordami. Zrzut SQL (ANSI SQL lub analogiczny) bywa wybierany, gdy dane mają zostać odtworzone w relacyjnej bazie docelowej.

„Format czytelny maszynowo” bywa różnie rozumiany. Jeden dostawca wyda pojedynczy plik CSV z listą rekordów, inny zestaw plików JSON z relacjami, jeszcze inny zrzut bazy. W zapytaniu do dostawcy doprecyzuj więc nie tylko nazwę formatu, ale i zawartość: które obiekty wchodzą w eksport, czy eksportowane są powiązania i metadane, czy plik da się zaimportować do narzędzia docelowego i czy dostaniesz jeden plik, czy ich zestaw. Ustal też, czy termin wydania danych jest w regulaminie odesłaniem do przepisów prawa, czy konkretną liczbą dni roboczych — to drugie jest znacznie łatwiejsze do wyegzekwowania.

Porównanie formatów eksportu danych w SaaS: CSV, JSON, XML, ANSI SQL

  • CSVPłaskie tabele – łatwe do przeglądu w arkuszu. Brak struktury i relacji między rekordami. Wymaga ręcznego odtworzenia powiązań.
  • JSONZachowuje strukturę i zagnieżdżenia. Idealny dla danych z relacjami. Łatwy do importu do systemów API i aplikacji.
  • XMLPodobnie do JSON – zachowuje hierarchię i metadane. Dobry do integracji z systemami korporacyjnymi.
  • ANSI SQLDla migracji do bazy relacyjnej. Pozwala na bezpośrednie zaimportowanie do MySQL, PostgreSQL itp. Wymaga znajomości struktury bazy.

Regulamin SaaS i umowa powierzenia: co sprawdzić przed eksportem

W regulaminie SaaS informacje o eksporcie bywają rozproszone po rozdziałach, których nie czyta się przy zakładaniu konta. W spisie treści regulaminu Uplau występują m.in. „Dane Klienta i kopie”, „Powierzenie przetwarzania danych”, „Poufność”, „Dostępność i SLA” oraz „Rozwiązanie umowy”; same tytuły nie przesądzają, które z nich regulują eksport. W treści szuka się zakresu eksportu, formatu, terminu wydania danych i odpowiedzi, co dzieje się z danymi po zakończeniu umowy. Sprawdź też, na jakich aktach prawnych oparto regulamin — Uplau wymienia tu m.in. RODO, DSA, Kodeks cywilny i ustawę o świadczeniu usług drogą elektroniczną.

Drugi dokument to umowa powierzenia przetwarzania danych (DPA). Bez rozróżnienia ról — omówionego w sekcji o prawach wynikających z RODO — nie da się poprawnie zaplanować eksportu. Z tego podziału wynika, kto odpowiada za realizację żądań osób, kto ma prawo zlecić usunięcie danych, a kto może je wydać osobie trzeciej lub do innego systemu.

Ważne jest też to, czego eksport nie obejmuje. W SaaS klient nie nabywa kopii oprogramowania ani jego kodu źródłowego, a usługodawca pozostaje właścicielem oprogramowania i infrastruktury (tak stanowi wprost regulamin Uplau). Eksport to dane i konfiguracja, a nie aplikacja — planując migrację, trzeba się liczyć z odtworzeniem logiki po stronie narzędzia docelowego.

Regulaminy są wersjonowane i zmieniane. Regulamin Uplau, na którym opierają się powyższe przykłady, ma oznaczenie wersji 1.0 i datę obowiązywania. Przed eksportem lub wypowiedzeniem umowy ustal, która wersja regulaminu obowiązuje w tym momencie i jak działa klauzula zmian regulaminu — od tego zależy, na jaki format, termin i zakres eksportu można się powołać.

Eksport danych a backup: dlaczego same workflow nie wystarczą

Różnicę między eksportem „widocznym” a pełnym zabezpieczeniem danych dobrze pokazuje self-hosted n8n. W omówieniu wdrożenia wprost stwierdza się, że eksport workflowów nie wystarcza — trzeba mieć backup bazy danych, konfiguracji Docker Compose, zmiennych środowiskowych, katalogu danych n8n oraz dokumentacji. Sam przepływ to jedna warstwa; obok niego istnieją dane, konfiguracja i stan środowiska.

Przenieś tę lekcję na SaaS i zapytaj o to samo: czy eksport obejmuje tylko rekordy biznesowe (kontakty, leady, transakcje), czy również historię wykonań i logi, definicje integracji, konfigurację i poświadczenia. W self-hosted za bazę, aktualizacje i dostęp do panelu odpowiada użytkownik; w SaaS te elementy przechodzą na dostawcę, ale znika bezpośredni dostęp do bazy i katalogu danych — podstawowym kanałem odzyskania informacji staje się funkcja eksportu i termin zapisany w regulaminie.

Osobno zaplanuj logikę. Automatyzacja składa się z triggera, warunku, transformacji danych, akcji i obsługi błędu — te elementy trzeba odtworzyć w narzędziu docelowym. Jeśli dostawca nie eksportuje definicji workflow, podstawowym sposobem zachowania wiedzy o procesie jest własna dokumentacja: opis kroków, mapowanie pól, lista integracji i obsługiwanych błędów, przygotowana przed rozwiązaniem umowy.

Zalety i wady eksportu danych z SaaS

  • ZaletyOdzyskanie kontroli nad danymi po wygaśnięciu umowy; możliwość migracji do innego narzędzia; spełnienie zobowiązań RODO (prawo do przenoszenia danych).
  • WadyEksport może nie obejmować logów, historii wykonań, konfiguracji ani tokenów; trudności z odtworzeniem pełnej logiki procesów bez własnej dokumentacji; ryzyko naruszenia bezpieczeństwa przy przekazaniu plików.

Bezpieczny eksport: dostęp, logi, historia wykonań i kopie

Eksport działa na tych samych wrażliwych zasobach, które krążą w automatyzacjach: danych klientów, leadach, tokenach API, danych fakturowych czy logach. W self-hosted oznacza to konieczność ograniczenia dostępu do panelu i świadomości, co trafia do historii wykonań — te same zasady trzeba przenieść na eksport z SaaS. Plik z tokenami API pozwala uzyskać dostęp do systemów zewnętrznych, więc wymaga innego obchodzenia się niż eksport listy adresów e-mail.

Bezpieczeństwo aplikacji SaaS bywa wprost zapisane w wymaganiach umownych: specyfikacja opublikowana w eZamówienia.gov.pl, do której odwołuję się w sekcji o formatach, wymaga zapewnienia bezpieczeństwa aplikacji dostępnych w ramach usługi SaaS.

Kanał przekazania danych ma znaczenie, co potwierdza praktyka skargowa. Ze sprawozdania z działalności Prezesa UODO za 2024 r. wynika, że wśród najczęstszych skarg znalazły się te dotyczące udostępniania danych w korespondencji e-mailowej przez niezastosowanie opcji „UDW”, a wśród najczęściej zgłaszanych naruszeń ochrony danych wymienia się błędne zaadresowania korespondencji. Przy wysyłaniu pliku z eksportem oznacza to: ograniczyć krąg adresatów, nie umieszczać ich w polu widocznym dla pozostałych i przekazywać dane kanałem o kontrolowanym dostępie.

W 2024 r. do Prezesa UODO wpłynęło 8056 skarg (wobec 6962 rok wcześniej) oraz 14 842 zgłoszenia dotyczące naruszeń ochrony danych osobowych. Organ nadzorczy wydał w tym roku 1719 decyzji administracyjnych, w tym 1670 decyzji skargowych, 20 dotyczących naruszeń, 7 dotyczących kontroli i 22 w sprawach nałożenia kar pieniężnych.

Statystyki dotyczące naruszeń ochrony danych osobowych w Polsce (2024)

  • Liczba skarg do UODO8056
  • Liczba zgłoszeń o naruszenia14
  • Decyzje administracyjne1719
  • Decyzje skargowe1670

Lista kontrolna: jak zlecić i odebrać eksport danych z SaaS

Role i dokumenty. Ustal, kto jest administratorem danych objętych eksportem i czy istnieje podpisana umowa powierzenia przetwarzania. Sprawdź, czy umowa przewiduje wsparcie dostawcy przy realizacji praw osób (dostęp, sprostowanie, usunięcie, przenoszenie), w jakim zakresie i czasie. Zweryfikuj, która wersja regulaminu obowiązuje i czy operacja wymaga oceny skutków dla ochrony danych w rozumieniu art. 35 RODO.

Zakres i format. Wypisz obiekty, które muszą wejść do eksportu: kontakty, leady, transakcje, logi, historia wykonań, konfiguracja, poświadczenia. Zdecyduj, czy potrzebujesz relacji i metadanych, czy wystarczą płaskie tabele, i wybierz format: JSON lub CSV (jak w regulaminie Uplau), JSON, XML albo ANSI SQL lub analogiczny (jak w specyfikacji eZamówienia.gov.pl). Zapytaj, czy dostaniesz jeden plik, czy zestaw plików, i czy całość da się zaimportować do narzędzia docelowego.

Termin i procedura. Ustal, jaki termin wydania danych przewiduje regulamin — odesłanie do „terminu wynikającego z przepisów prawa” czy konkretną liczbę dni — oraz czy eksport jest dostępny samoobsługowo w panelu, czy trzeba złożyć wniosek. Dopytaj, czy regulamin przewiduje w tym zakresie opłaty lub limity.

Odbiór i bezpieczeństwo. Zaplanuj kanał przekazania plików, ograniczony krąg odbiorców oraz zabezpieczenie archiwum. Przed czyszczeniem konta lub wypowiedzeniem umowy wykonaj kopię zapasową i sprawdź kompletność eksportu — zwłaszcza czy odtworzysz relacje między rekordami i logikę procesów, które mają działać dalej.

Lista kontrolna: jak zlecić i odebrać eksport danych z SaaS

  • Role i dokumentyUstal, kto jest administratorem danych; zweryfikuj obowiązującą wersję regulaminu i istnienie DPA. Sprawdź, czy operacja wymaga oceny skutków dla ochrony danych (art. 35 RODO).
  • Zakres i formatWypisz obiekty do eksportu: kontakty, leady, transakcje, logi, konfiguracja, poświadczenia. Wybierz format: JSON, CSV, XML lub ANSI SQL (według regulaminu Uplau lub specyfikacji eZamówienia.gov.pl).
  • Termin i proceduraSprawdź, czy eksport jest samoobsługowy czy wymaga wniosku. Ustal termin: konkretna liczba dni roboczych, a nie tylko „wynikający z prawa”. Zapytaj o opłaty lub limity.
  • Odbiór i bezpieczeństwoZaplanuj bezpieczny kanał przekazania pliku. Ogranicz krąg odbiorców, unikaj e-maili bez opcji UDW. Zabezpiecz archiwum i sprawdź kompletność eksportu przed usunięciem konta.

Więcej z: Chmura i dane

Chmura i dane

Kopie zapasowe danych w chmurze: obowiązki administratora i praktyka

Kopia zapasowa zwykle zawiera dane osobowe, więc jej tworzenie, przechowywanie i odtwarzanie – także w chmurze – to przetwarzanie danych osobowych.

Chmura i dane

Co zrobić z danymi po rezygnacji z oprogramowania: usunięcie czy archiwizacja

Rezygnacja z licencji i los danych to dwie różne decyzje.