
Migracja i rezygnacja
Przenoszenie danych między dostawcami chmury: umowa i koszty
O zakresie przenoszenia decyduje przede wszystkim to, czy dostawca ma dostęp do danych.
Co przenosisz i z jakiego modelu chmury wychodzisz
O zakresie przenoszenia decyduje przede wszystkim to, czy dostawca ma dostęp do danych. W modelu IaaS (Infrastructure as a Service) dostęp dostawcy do przetwarzanych danych osobowych nie jest konieczny. W modelu SaaS — dziś najpopularniejszym modelu usług chmurowych — operator powinien w ramach swoich możliwości wspierać realizację wymagań RODO, w tym notyfikację o incydentach oraz obsługę żądań wynikających z uprawnień osób, których dane dotyczą. Od tej kwalifikacji zależy, czy przeniesienie sprowadza się do migracji maszyn i konfiguracji, czy obejmuje także cały zbiór danych osobowych wraz z reżimem umownym.
Model wdrożenia określa, ile infrastruktury zostaje po Twojej stronie. W chmurze prywatnej zasoby powstają na rzecz konkretnego użytkownika i korzystają z nich wyłącznie użytkownicy danej organizacji — to wyższy poziom bezpieczeństwa danych, ale i konieczność dysponowania własną infrastrukturą IT. W chmurze publicznej dostęp do zasobów jest otwarty dla nieograniczonej liczby użytkowników, a organizacja nie musi posiadać własnej infrastruktury, co obniża koszty względem chmury prywatnej. Chmura hybrydowa łączy oba modele: aplikacje przetwarzające dane mniej istotne trafiają do części publicznej, a pozostałe pozostają w części prywatnej.
Zanim zaczniesz rozmowy z nowym dostawcą, ustal, kto jest administratorem. Gdy korzystasz z chmury na potrzeby wewnętrznych procesów i aplikacji własnej firmy, za ryzyko naruszenia RODO odpowiada Twoja organizacja. Gdy chmura obsługuje proces lub system, w którym przetwarzane są dane osobowe pochodzące od Twoich klientów biznesowych (typowy przykład: SaaS do wystawiania faktur i prowadzenia księgowości), według rozporządzenia potrzebujesz zgody klienta na wiele podejmowanych działań.
Porównanie modeli chmury: publiczna, prywatna i hybrydowa
- Chmura publicznaDostęp otwarty dla nieograniczonej liczby użytkowników; brak potrzeby własnej infrastruktury IT; niższe koszty; mniejszy poziom kontroli nad danymi.
- Chmura prywatnaZasoby dedykowane jednej organizacji; wyższy poziom bezpieczeństwa i kontroli; konieczność własnej infrastruktury IT; wyższe koszty.
- Chmura hybrydowaPołączenie chmury publicznej i prywatnej; aplikacje mniej istotne w części publicznej, dane czułe w prywatnej; elastyczność i kontrola;
Umowa z obecnym dostawcą: jak zapewnić sobie możliwość odejścia
RODO jest neutralne technologicznie: nie zabrania korzystania z chmury ani nie wymusza żadnej technologii, określa jedynie zasady jej używania. To samo dotyczy klasycznych usług hostingowych — VPS, serwera dedykowanego czy hostingu współdzielonego. Negocjacje klauzul wyjścia zaczynają się więc nie od pytania, czy wolno przenieść dane, ale na jakich warunkach obecny dostawca ma je wydać.
Zgodnie z RODO dostawca chmury nie może ujawnić danych bez zgody klienta. Ewentualne ujawnienie danych przez dostawcę wymaga zatem Twojej zgody, a kwestia ta powinna być jasno uregulowana w umowie.
W umowie z obecnym dostawcą ureguluj: tryb i format eksportu całego zbioru danych (w tym danych osobowych oraz metadanych i konfiguracji), harmonogram wydania danych, obowiązek wsparcia technicznego w okresie przejściowym, obowiązek zwrotu i trwałego usunięcia danych po zakończeniu współpracy wraz z potwierdzeniem wykonania, utrzymanie poufności po rozwiązaniu umowy oraz odpowiedzialność za naruszenia bezpieczeństwa powstałe w trakcie migracji. Osobno ustal, co dzieje się z kopiami zapasowymi po zakończeniu umowy.
Jeżeli używasz chmury do świadczenia usług klientom biznesowym, ryzyko z tytułu RODO ponosi Twój klient i od jego zgody zależą liczne działania. Przed podpisaniem umowy z nowym dostawcą sprawdź więc, czy planowane działania nie wymagają poinformowania klientów lub uzyskania ich zgody oraz czy Twoje umowy z klientami zawierają klauzule pozwalające na takie zmiany bez renegocjacji.
Nowy dostawca jako podmiot przetwarzający – co sprawdzić w umowie powierzenia
Art. 28 ust. 1 RODO stanowi, że jeżeli przetwarzanie ma być dokonywane w imieniu administratora, korzysta on wyłącznie z usług takich podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi rozporządzenia i chroniło prawa osób, których dane dotyczą. Wybór dostawcy chmury to zatem wybór podmiotu przetwarzającego, a nie zwykłego dostawcy usługi IT.
Stąd rozkład ryzyka: jeśli dostawca chmury nie przestrzega przepisów o ochronie danych osobowych lub nie została przeprowadzona jego weryfikacja, ryzyko związane z tymi problemami bierze na siebie administrator. Gdy świadczysz usługę dla klienta biznesowego, klient może w takiej sytuacji wybrać innego dostawcę albo zrezygnować z Twojej usługi.
Umowa powierzenia powinna określać przedmiot, czas trwania, charakter i cel przetwarzania, rodzaje danych osobowych i kategorie osób, których dane dotyczą, oraz obowiązki i prawa administratora. Do rozstrzygnięcia zostają ponadto: zasady korzystania z podprocesorów (w tym obowiązek informowania o zmianach), lokalizacja faktycznego przechowywania i przetwarzania danych, obowiązek udzielania informacji niezbędnych do wykazania zgodności z RODO oraz zasady kontroli i audytu po stronie administratora.
Przekazanie danych osobowych do podmiotu przetwarzającego poza obszar EOG nie jest zabronione — jest dopuszczalne pod warunkiem zapewnienia odpowiedniego zabezpieczenia takiego transferu. W umowie ustal więc, gdzie dane będą faktycznie przechowywane i przetwarzane, gdzie mogą zostać przeniesione w ramach wsparcia technicznego i usług pomocniczych oraz którzy podprocesorzy mają do nich dostęp. Mechanizmy transferowe przewidziane w RODO (między innymi standardowe klauzule umowne) powinny być wprost wskazane w dokumentacji.
Koszty przeniesienia danych: TCO, CAPEX i model chmury
Do zalet modelu chmurowego należą niższe koszty całkowite (TCO, Total Cost of Ownership), możliwość wyeliminowania kosztów inwestycyjnych (CAPEX) oraz przeniesienie na dostawcę utrzymania systemów — zarządzania, aktualizacji i kopii zapasowych. Same przeniesienie danych nie jest jednak bezkosztowe: te trzy pozycje opisują koszt docelowego środowiska, a nie koszt przejścia do niego.
W wycenie migracji uwzględnij co najmniej: pracę własnego zespołu i ewentualnych wykonawców (inwentaryzacja, mapowanie zależności, testy), koszty narzędzi i licencji używanych wyłącznie na czas przejścia, koszt transferu danych narzucony w cenniku obecnego i nowego dostawcy, koszt równoległego utrzymywania obu środowisk w okresie przejściowym, koszt testów wydajnościowych i odtworzeniowych oraz koszt wyjścia z obecnego środowiska. Konkretne stawki wynikają wyłącznie z cenników i ofert dostawców — nie ma uniwersalnego mnożnika, który je zastąpi.
Porównując oferty, zestaw TCO w przyjętym horyzoncie czasowym z rozbiciem na jednorazowe nakłady i opłaty bieżące, a obok pokaż, jakie koszty inwestycyjne znikają po przejściu do modelu publicznego. Sprawdź też, czy obawy towarzyszące migracji — w badaniach Audytel wskazywano przede wszystkim bezpieczeństwo i ochronę danych poufnych, utratę kontroli nad danymi oraz brak zgodności z normami i regulacjami — przekładają się na realne pozycje kosztowe (dodatkowe zabezpieczenia, audyty, redundancja), czy są już pokryte przez usługę dostawcy.
Koszty migracji – główne elementy do uwzględnienia
- Praca zespołu IT / wykonawców
- Inwentaryzacja, mapowanie zależności, testy
- Koszty narzędzi i licencji
- Używane wyłącznie na czas przejścia
- Transfer danych
- Stawki z cenników obecnego i nowego dostawcy
- Równoległe działanie obu środowisk
- Okres przejściowy – dodatkowe opłaty
- Testy wydajnościowe i odtworzeniowe
- Weryfikacja poprawności migracji
Techniczne sposoby przenoszenia danych między środowiskami
Przy przenoszeniu baz danych standardowym wymaganiem jest replikacja transakcyjna wybranych danych między wieloma węzłami, przy czym dodanie lub usunięcie węzła nie powinno wpływać na działanie środowiska. Taki układ pozwala prowadzić nowe środowisko równolegle ze starym, zweryfikować spójność danych i przełączyć ruch w kontrolowanym momencie, zamiast zatrzymywać usługę na czas kopiowania.
Drugim filarem jest backup i odtwarzanie po awarii. Dostawcy chmurowi oferują usługi dodatkowe, takie jak kopie zapasowe i odtworzenie danych w przypadku awarii (DRC), co zwiększa dostępność danych w porównaniu z przetwarzaniem lokalnym. Przed migracją ustal, czy przenoszone są także kopie zapasowe i historia wersji, czy tylko dane bieżące — od tego zależy czas odtworzenia po przejściu na nową platformę.
Przy dużych wolumenach stosuje się transfer poza siecią. W publikacji CRN opisano przykład takiego rozwiązania — AWS Snowball, specjalne urządzenie, na które klient zgrywa, a następnie szyfruje dane (w opisywanym przypadku do 100 TB) przed fizycznym transportem. Podejście to eliminuje wąskie gardło łącza, wymaga jednak zaszyfrowania danych przed wysyłką i procedury odbioru po stronie dostawcy.
O wyborze metody decyduje wolumen danych, dostępne okno czasowe, akceptowalny czas niedostępności usługi oraz wymagania dotyczące szyfrowania i śladu audytowego. Replikacja sprawdza się przy ciągłej synchronizacji i krótkim oknie przełączenia; eksport i import — przy jednorazowym przeniesieniu całych zbiorów; urządzenia transportowe — gdy łącze nie pozwala przenieść danych w wymaganym terminie.
Bezpieczeństwo i ciągłość działania w trakcie migracji
Wymaganie wysokiej dostępności danych wiąże się wprost z art. 32 RODO. Usługi chmurowe są w stanie je spełnić zwłaszcza wtedy, gdy organizacja nie jest w stanie zapewnić takiego poziomu w samodzielnie budowanym i zarządzanym środowisku IT — profesjonalni dostawcy dysponują zabezpieczeniami technicznymi i organizacyjnymi, których małe przedsiębiorstwa zazwyczaj nie stosują lub stosują w ograniczonym zakresie.
W trakcie migracji utrzymaj kontrolę nad tym, kto ma dostęp do danych. Oznacza to co najmniej: szyfrowanie danych w tranzycie i w spoczynku, ograniczenie i ewidencjonowanie dostępu uprzywilejowanego, oddzielenie środowiska produkcyjnego od testowego oraz monitorowanie i rejestrowanie operacji na danych. Każde tymczasowe konto, most sieciowy czy uprawnienie nadane na czas przejścia powinno mieć wyznaczony termin wygaśnięcia i zostać odebrane po zakończeniu migracji.
W umowie ustal kanał i tryb zgłaszania incydentów, zakres informacji przekazywanych przy zgłoszeniu oraz zasady obsługi żądań dotyczących danych po stronie nowego środowiska.
Ciągłość działania potwierdzają testy, nie deklaracje. Przed wyłączeniem starego środowiska zaplanuj próbne odtworzenie danych z kopii zapasowej, test przełączenia ruchu i powrót do poprzedniego środowiska w razie niepowodzenia. Bez takiego testu nie wiadomo, czy uzgodniony czas odtworzenia i punkt odtworzenia są realne.
Checklista przed podpisaniem umowy z nowym dostawcą
- Zinwentaryzuj dane i systemyco dokładnie jest w chmurze, które zbiory zawierają dane osobowe, gdzie znajdują się kopie zapasowe i kto ma do nich dostęp.
- Ustal, czy dostawca będzie miał dostęp do danych osobowychw IaaS nie musi, w SaaS zwykle ma — i dopasuj do tego zakres umowy powierzenia.
- Wybierz model chmury (publiczna, prywatna, hybrydowa), kierując się wymaganym poziomem kontroli nad danymi oraz gotowością do utrzymywania własnej infrastruktury.
- Ustal swoją rolęadministrator przetwarzający dane na własne potrzeby czy dostawca usługi dla klientów biznesowych, co determinuje potrzebę zgód klientów na zmianę podmiotu przetwarzającego.
- Wynegocjuj klauzule wyjścia u obecnego dostawcyformat i termin eksportu, wsparcie w okresie przejściowym, zwrot i usunięcie danych wraz z potwierdzeniem, poufność po zakończeniu umowy, odpowiedzialność za incydenty w trakcie migracji.
- Zweryfikuj nowego dostawcę jako podmiot przetwarzający w rozumieniu art. 28 ust. 1 RODO: gwarancje techniczne i organizacyjne, zakres powierzenia, podprocesorzy, lokalizacja danych i warunki transferu poza EOG wraz z zabezpieczeniami.
- Oszacuj TCO w przyjętym horyzoncie i rozbij je na nakłady jednorazowe oraz opłaty bieżące, uwzględniając koszt transferu danych, okres równoległego działania obu środowisk i koszt wyjścia z obecnej platformy.
- Zaplanuj migrację testowąreplikację wybranych danych, weryfikację spójności, próbne odtworzenie z kopii zapasowej i test powrotu do starego środowiska.