Chmura i dane
Eksport danych z SaaS: jakie formaty i prawa wynikają z RODO
Eksport z SaaS rzadko to jeden przycisk „pobierz”.
Eksport danych z SaaS: prawo, obowiązek i funkcja techniczna
Eksport z SaaS rzadko to jeden przycisk „pobierz”. W firmowych automatyzacjach przez systemy płyną dane klientów, leady, tokeny API, dane fakturowe, webhooks, logi i powiadomienia z systemów firmowych. Przy odejściu od dostawcy, migracji albo odtwarzaniu danych po awarii trzeba uwzględnić całość, nie tylko definicje workflow. W SaaS dane przechodzą przez infrastrukturę dostawcy, więc eksport bywa jedynym kanałem odzyskania nad nimi kontroli.
Eksport ma trzy warstwy: prawną (RODO i prawa osób, których dane dotyczą), umowną (regulamin usługi, umowa powierzenia przetwarzania) i techniczną (funkcja eksportu w panelu, jej zakres, format i termin). Warstwy bywają niespójne — regulamin wskazuje format i termin wydania danych, a funkcja w panelu oferuje co innego albo wymaga zgłoszenia do supportu.
Jakie prawa wynikają z RODO przy eksporcie danych z SaaS
W omówieniach RODO dla systemów, w których przetwarza się dane użytkowników, wymienia się cztery prawa podmiotów danych: dostęp, sprostowanie, usunięcie i przenoszenie. Przenoszenie danych w praktyce SaaS oznacza wydanie danych konta w formacie czytelnym maszynowo — źródła podają tu wprost przykład CSV i JSON.
Kluczowe jest rozróżnienie ról. Operator (klient platformy) jest administratorem danych swoich klientów i to na nim spoczywa realizacja żądań. Dostawca platformy jest procesorem i przetwarza dane wyłącznie na polecenie administratora, na podstawie umowy powierzenia. Praktyczna konsekwencja: osoba, której dane są w CRM czy w narzędziu automatyzacji, kieruje żądanie do Ciebie jako administratora, a technicznie dane musi wydać dostawca. Dlatego już w umowie warto ustalić, czy dostawca wspiera realizację praw osób, w jakim formacie i czasie wydaje dane oraz czy robi to samoobsługowo, czy na wniosek.
Osobno sprawdź, czy planowana operacja (masowa migracja, eksport i ponowne wykorzystanie danych z narzędzia automatyzacji) wymaga oceny skutków dla ochrony danych. Zgodnie z art. 35 ust. 1 RODO jest obowiązkowa, gdy przetwarzanie — ze względu na charakter, zakres, kontekst i cele, zwłaszcza z użyciem nowych technologii — może z dużym prawdopodobieństwem powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Art. 35 ust. 3 RODO wymienia przykłady takich operacji, m.in. systematyczną i kompleksową ocenę czynników osobowych opartą na zautomatyzowanym przetwarzaniu, przetwarzanie na dużą skalę szczególnych kategorii danych oraz systematyczne monitorowanie na dużą skalę miejsc dostępnych publicznie. Ocena powinna powstać przed rozpoczęciem przetwarzania, a nie po fakcie.
Formaty eksportu: JSON, CSV, XML i ANSI SQL w praktyce SaaS
Źródła podają kilka formatów eksportu, które warto traktować jako punkt odniesienia w rozmowie z dostawcą. Regulamin usługi SaaS Uplau przewiduje prawo Klienta do eksportu jego danych w formacie JSON lub CSV, w terminie wynikającym z przepisów prawa. Specyfikacja postępowania zakupowego opublikowana w serwisie eZamówienia.gov.pl wskazuje eksport danych w formatach JSON, XML, ANSI SQL lub analogicznych. Trzecie źródło — omówienie RODO w marketingu afiliacyjnym — opisuje prawo do przenoszenia danych konta w formacie czytelnym maszynowo, podając przykład CSV i JSON.
Różnice między formatami mają bezpośrednie znaczenie po eksporcie. CSV daje płaskie tabele, wygodne do arkusza i szybkiego przeglądu, ale relacje między obiektami trzeba odtworzyć samodzielnie. JSON i XML zachowują strukturę i zagnieżdżenia, więc są lepsze, gdy eksport obejmuje powiązania między rekordami. Zrzut SQL (ANSI SQL lub analogiczny) bywa wybierany, gdy dane mają zostać odtworzone w relacyjnej bazie docelowej.
„Format czytelny maszynowo” bywa różnie rozumiany. Jeden dostawca wyda pojedynczy plik CSV z listą rekordów, inny zestaw plików JSON z relacjami, jeszcze inny zrzut bazy. W zapytaniu do dostawcy doprecyzuj więc nie tylko nazwę formatu, ale i zawartość: które obiekty wchodzą w eksport, czy eksportowane są powiązania i metadane, czy plik da się zaimportować do narzędzia docelowego i czy dostaniesz jeden plik, czy ich zestaw. Ustal też, czy termin wydania danych jest w regulaminie odesłaniem do przepisów prawa, czy konkretną liczbą dni roboczych — to drugie jest znacznie łatwiejsze do wyegzekwowania.
Porównanie formatów eksportu danych w SaaS: CSV, JSON, XML, ANSI SQL
- CSVPłaskie tabele – łatwe do przeglądu w arkuszu. Brak struktury i relacji między rekordami. Wymaga ręcznego odtworzenia powiązań.
- JSONZachowuje strukturę i zagnieżdżenia. Idealny dla danych z relacjami. Łatwy do importu do systemów API i aplikacji.
- XMLPodobnie do JSON – zachowuje hierarchię i metadane. Dobry do integracji z systemami korporacyjnymi.
- ANSI SQLDla migracji do bazy relacyjnej. Pozwala na bezpośrednie zaimportowanie do MySQL, PostgreSQL itp. Wymaga znajomości struktury bazy.
Regulamin SaaS i umowa powierzenia: co sprawdzić przed eksportem
W regulaminie SaaS informacje o eksporcie bywają rozproszone po rozdziałach, których nie czyta się przy zakładaniu konta. W spisie treści regulaminu Uplau występują m.in. „Dane Klienta i kopie”, „Powierzenie przetwarzania danych”, „Poufność”, „Dostępność i SLA” oraz „Rozwiązanie umowy”; same tytuły nie przesądzają, które z nich regulują eksport. W treści szuka się zakresu eksportu, formatu, terminu wydania danych i odpowiedzi, co dzieje się z danymi po zakończeniu umowy. Sprawdź też, na jakich aktach prawnych oparto regulamin — Uplau wymienia tu m.in. RODO, DSA, Kodeks cywilny i ustawę o świadczeniu usług drogą elektroniczną.
Drugi dokument to umowa powierzenia przetwarzania danych (DPA). Bez rozróżnienia ról — omówionego w sekcji o prawach wynikających z RODO — nie da się poprawnie zaplanować eksportu. Z tego podziału wynika, kto odpowiada za realizację żądań osób, kto ma prawo zlecić usunięcie danych, a kto może je wydać osobie trzeciej lub do innego systemu.
Ważne jest też to, czego eksport nie obejmuje. W SaaS klient nie nabywa kopii oprogramowania ani jego kodu źródłowego, a usługodawca pozostaje właścicielem oprogramowania i infrastruktury (tak stanowi wprost regulamin Uplau). Eksport to dane i konfiguracja, a nie aplikacja — planując migrację, trzeba się liczyć z odtworzeniem logiki po stronie narzędzia docelowego.
Regulaminy są wersjonowane i zmieniane. Regulamin Uplau, na którym opierają się powyższe przykłady, ma oznaczenie wersji 1.0 i datę obowiązywania. Przed eksportem lub wypowiedzeniem umowy ustal, która wersja regulaminu obowiązuje w tym momencie i jak działa klauzula zmian regulaminu — od tego zależy, na jaki format, termin i zakres eksportu można się powołać.
Eksport danych a backup: dlaczego same workflow nie wystarczą
Różnicę między eksportem „widocznym” a pełnym zabezpieczeniem danych dobrze pokazuje self-hosted n8n. W omówieniu wdrożenia wprost stwierdza się, że eksport workflowów nie wystarcza — trzeba mieć backup bazy danych, konfiguracji Docker Compose, zmiennych środowiskowych, katalogu danych n8n oraz dokumentacji. Sam przepływ to jedna warstwa; obok niego istnieją dane, konfiguracja i stan środowiska.
Przenieś tę lekcję na SaaS i zapytaj o to samo: czy eksport obejmuje tylko rekordy biznesowe (kontakty, leady, transakcje), czy również historię wykonań i logi, definicje integracji, konfigurację i poświadczenia. W self-hosted za bazę, aktualizacje i dostęp do panelu odpowiada użytkownik; w SaaS te elementy przechodzą na dostawcę, ale znika bezpośredni dostęp do bazy i katalogu danych — podstawowym kanałem odzyskania informacji staje się funkcja eksportu i termin zapisany w regulaminie.
Osobno zaplanuj logikę. Automatyzacja składa się z triggera, warunku, transformacji danych, akcji i obsługi błędu — te elementy trzeba odtworzyć w narzędziu docelowym. Jeśli dostawca nie eksportuje definicji workflow, podstawowym sposobem zachowania wiedzy o procesie jest własna dokumentacja: opis kroków, mapowanie pól, lista integracji i obsługiwanych błędów, przygotowana przed rozwiązaniem umowy.
Zalety i wady eksportu danych z SaaS
- ZaletyOdzyskanie kontroli nad danymi po wygaśnięciu umowy; możliwość migracji do innego narzędzia; spełnienie zobowiązań RODO (prawo do przenoszenia danych).
- WadyEksport może nie obejmować logów, historii wykonań, konfiguracji ani tokenów; trudności z odtworzeniem pełnej logiki procesów bez własnej dokumentacji; ryzyko naruszenia bezpieczeństwa przy przekazaniu plików.
Bezpieczny eksport: dostęp, logi, historia wykonań i kopie
Eksport działa na tych samych wrażliwych zasobach, które krążą w automatyzacjach: danych klientów, leadach, tokenach API, danych fakturowych czy logach. W self-hosted oznacza to konieczność ograniczenia dostępu do panelu i świadomości, co trafia do historii wykonań — te same zasady trzeba przenieść na eksport z SaaS. Plik z tokenami API pozwala uzyskać dostęp do systemów zewnętrznych, więc wymaga innego obchodzenia się niż eksport listy adresów e-mail.
Bezpieczeństwo aplikacji SaaS bywa wprost zapisane w wymaganiach umownych: specyfikacja opublikowana w eZamówienia.gov.pl, do której odwołuję się w sekcji o formatach, wymaga zapewnienia bezpieczeństwa aplikacji dostępnych w ramach usługi SaaS.
Kanał przekazania danych ma znaczenie, co potwierdza praktyka skargowa. Ze sprawozdania z działalności Prezesa UODO za 2024 r. wynika, że wśród najczęstszych skarg znalazły się te dotyczące udostępniania danych w korespondencji e-mailowej przez niezastosowanie opcji „UDW”, a wśród najczęściej zgłaszanych naruszeń ochrony danych wymienia się błędne zaadresowania korespondencji. Przy wysyłaniu pliku z eksportem oznacza to: ograniczyć krąg adresatów, nie umieszczać ich w polu widocznym dla pozostałych i przekazywać dane kanałem o kontrolowanym dostępie.
W 2024 r. do Prezesa UODO wpłynęło 8056 skarg (wobec 6962 rok wcześniej) oraz 14 842 zgłoszenia dotyczące naruszeń ochrony danych osobowych. Organ nadzorczy wydał w tym roku 1719 decyzji administracyjnych, w tym 1670 decyzji skargowych, 20 dotyczących naruszeń, 7 dotyczących kontroli i 22 w sprawach nałożenia kar pieniężnych.
Statystyki dotyczące naruszeń ochrony danych osobowych w Polsce (2024)
Lista kontrolna: jak zlecić i odebrać eksport danych z SaaS
Role i dokumenty. Ustal, kto jest administratorem danych objętych eksportem i czy istnieje podpisana umowa powierzenia przetwarzania. Sprawdź, czy umowa przewiduje wsparcie dostawcy przy realizacji praw osób (dostęp, sprostowanie, usunięcie, przenoszenie), w jakim zakresie i czasie. Zweryfikuj, która wersja regulaminu obowiązuje i czy operacja wymaga oceny skutków dla ochrony danych w rozumieniu art. 35 RODO.
Zakres i format. Wypisz obiekty, które muszą wejść do eksportu: kontakty, leady, transakcje, logi, historia wykonań, konfiguracja, poświadczenia. Zdecyduj, czy potrzebujesz relacji i metadanych, czy wystarczą płaskie tabele, i wybierz format: JSON lub CSV (jak w regulaminie Uplau), JSON, XML albo ANSI SQL lub analogiczny (jak w specyfikacji eZamówienia.gov.pl). Zapytaj, czy dostaniesz jeden plik, czy zestaw plików, i czy całość da się zaimportować do narzędzia docelowego.
Termin i procedura. Ustal, jaki termin wydania danych przewiduje regulamin — odesłanie do „terminu wynikającego z przepisów prawa” czy konkretną liczbę dni — oraz czy eksport jest dostępny samoobsługowo w panelu, czy trzeba złożyć wniosek. Dopytaj, czy regulamin przewiduje w tym zakresie opłaty lub limity.
Odbiór i bezpieczeństwo. Zaplanuj kanał przekazania plików, ograniczony krąg odbiorców oraz zabezpieczenie archiwum. Przed czyszczeniem konta lub wypowiedzeniem umowy wykonaj kopię zapasową i sprawdź kompletność eksportu — zwłaszcza czy odtworzysz relacje między rekordami i logikę procesów, które mają działać dalej.
Lista kontrolna: jak zlecić i odebrać eksport danych z SaaS
- Role i dokumentyUstal, kto jest administratorem danych; zweryfikuj obowiązującą wersję regulaminu i istnienie DPA. Sprawdź, czy operacja wymaga oceny skutków dla ochrony danych (art. 35 RODO).
- Zakres i formatWypisz obiekty do eksportu: kontakty, leady, transakcje, logi, konfiguracja, poświadczenia. Wybierz format: JSON, CSV, XML lub ANSI SQL (według regulaminu Uplau lub specyfikacji eZamówienia.gov.pl).
- Termin i proceduraSprawdź, czy eksport jest samoobsługowy czy wymaga wniosku. Ustal termin: konkretna liczba dni roboczych, a nie tylko „wynikający z prawa”. Zapytaj o opłaty lub limity.
- Odbiór i bezpieczeństwoZaplanuj bezpieczny kanał przekazania pliku. Ogranicz krąg odbiorców, unikaj e-maili bez opcji UDW. Zabezpiecz archiwum i sprawdź kompletność eksportu przed usunięciem konta.

