Bezpieczne przesyłanie plików od klientów: zasady zgodne z RODO

Klient ma Ci przesłać dokumenty: skany umów, listę pracowników do dokumentacji RODO, formularze do rozliczenia. Do tego kilka Wordów, PDF-y, zdjęcia telefonem i jeden wielki ZIP. Pada zwykłe „proszę wysłać mailem” albo klient sam wrzuca wszystko do darmowego serwisu i odsyła Ci link. I… od tej chwili dokumenty z danymi osobowymi leżą w miejscach, nad którymi nie masz kontroli.

Bezpieczne przesyłanie plików od klientów nie wymaga wielkiego wdrożenia. Wymaga kilku zasad, które ustalasz raz. Pokażę Ci, gdzie leży ryzyko przy mailu i darmowym linku, a potem pięć zasad: osobny link dla każdego klienta, link tylko do wgrywania, wysyłka w kilku turach, wygasanie linku i usuwanie plików po zamknięciu sprawy. Na koniec podpowiem, skąd wziąć taki link.

Spis treści

Mail i darmowy link: gdzie jest ryzyko przy przesyłaniu dokumentów?

Zacznijmy od maila. Załącznik nie znika po przeczytaniu. Zostaje w skrzynce nadawcy, w Twojej skrzynce, czasem w kopii u trzech innych osób, a po roku łatwo zapomnieć, że tam jest.

Wystarczy pomyłka w adresie albo „odpowiedz wszystkim” i dane trafiają do kogoś, kto nie powinien ich zobaczyć. Jeśli taki mail wyślesz Ty albo Twój pracownik, dla RODO to już naruszenie ochrony danych osobowych (art. 4 pkt 12 RODO). Oceniasz, czy trzeba je zgłosić, a nawet jeśli nie trzeba, wpisujesz je do rejestru naruszeń (art. 33 ust. 5 RODO). Jak to zrobić, opisaliśmy we wpisie Zgłoszenie naruszenia danych osobowych - procedura 72h.

Czy WeTransfer jest bezpieczny dla dokumentów z danymi osobowymi?

To zależy od ustawień. WeTransfer pozwala zabezpieczyć przesyłkę hasłem i ograniczyć pobieranie do wskazanych adresów e-mail, i to na każdym planie, także darmowym. Tyle że to opcje, które ktoś musi świadomie włączyć.

Bez nich link do pobrania działa u każdego, kto go dostanie. Jest pomyślany tak, że da się go wkleić nawet do newslettera, a nadawca nie dostaje wtedy potwierdzenia każdego pobrania (pisze o tym pomoc WeTransfera). Kiedy pliki wysyła Ci klient, to on decyduje o haśle, nie Ty. Jeśli wysyła z darmowego albo najtańszego planu, przesyłka jest dostępna najwyżej 3 dni, więc jeśli nie pobierzesz plików w tym czasie, prosisz go o wysłanie ich jeszcze raz.

Przy mailu i przypadkowym linku zasady ustala ktoś inny, a za dane, które do Ciebie trafiły, odpowiadasz Ty jako administrator, czyli firma, która decyduje, po co i jak je przetwarza. Jeśli to Ty wskazujesz klientom serwis i trzymasz w nim ich dokumenty, dostawca przetwarza dane w Twoim imieniu, a wtedy potrzebna jest umowa z art. 28 RODO. WeTransfer udostępnia gotową umowę powierzenia dla kont używanych w imieniu firmy. To samo dotyczy własnego narzędzia do przyjmowania plików: firma, która je hostuje, też przetwarza dane w Twoim imieniu. Więcej o tym w artykule Umowa powierzenia przetwarzania danych - kiedy i jak.

Mail albo przypadkowy linkOsobny link od firmy
Kto ustala hasło i dostępwarning nadawca, jeśli pamiętacheck_circle Ty
Czy wiesz, kto przysłał pliktrzeba szukać w skrzyncetak, link jest przypisany do klienta
Czy osoba z linkiem pobierze dokumentycancel tak, jeśli nie ma hasłacheck_circle nie, może tylko dodać plik
Kiedy pliki znikająw skrzynkach zostają latamipo zamknięciu sprawy

Jeden link na jednego klienta

Pierwsza zasada bezpiecznego przesyłania plików: każdy klient dostaje swój własny link do wgrania plików. Nie jeden formularz dla wszystkich, nie wspólny folder w chmurze.

Dzięki temu od razu wiesz, kto przysłał plik, i nie zgadujesz po nazwie „skan001.pdf”. A gdy coś jest nie tak, na przykład klient napisze, że link trafił do niewłaściwej osoby, wyłączasz dostęp tylko jemu. Pozostali klienci wgrywają dalej, jakby nic się nie stało.

Taki link powinien mieć w adresie długi, losowy kod. Nie e-mail klienta i nie kolejny numer, bo numer 125 podpowiada, że gdzieś jest też 124 i 126.

Link do wysyłania nie może służyć do pobierania

Ta zasada wygląda na drobiazg, a chroni najwięcej. Osoba, która ma link, może dodać plik i widzi listę tego, co już wysłała: nazwę, rozmiar i datę. Ale nie może otworzyć ani pobrać plików, które leżą na serwerze. Pobierasz je tylko Ty, po zalogowaniu.

Po co? Link krąży w mailu, a mail bywa przekazany dalej, przeczytany na wspólnym komputerze albo czytany przez kogoś, kto przejął skrzynkę dzięki słabemu hasłu (o tym, jak to się dzieje, pisaliśmy w tekście Bezpieczne hasło a RODO: jak przestępcy łamią hasła i co chroni konto firmowe).

Jeśli przez link da się tylko wgrywać pliki, przejęty link nie otworzy nikomu dokumentów Twoich klientów

Przy okazji: pliki na serwerze nie powinny być dostępne bezpośrednim adresem z przeglądarki. Jeśli ktoś zna albo zgadnie adres pliku i może go po prostu otworzyć, zasada „tylko wgrywanie” niewiele daje.

Wysyłka w kilku turach z potwierdzeniem kompletu

Klient rzadko ma wszystkie dokumenty od razu. Dziś wyśle umowy, za tydzień listę pracowników, a brakujący aneks znajdzie dopiero po telefonie od Ciebie. Dlatego link nie może zamykać się po pierwszej wysyłce.

Klient wraca pod ten sam link i dogrywa kolejne pliki. Kiedy ma komplet, potwierdza to, np. przyciskiem „wysłałem wszystko”. Od tej chwili nie podmieni już niczego, a Ty dostajesz sygnał, że możesz sprawdzać.

Brakuje czegoś? Zamiast pisać kolejnego maila, odsyłasz sprawę do uzupełnienia z komentarzem, np. „brakuje umowy z biurem rachunkowym”. Klient widzi ten komentarz pod tym samym linkiem i dogrywa brakujący plik. Wszystko jest w jednym miejscu, a nie w pięciu wątkach z różnymi wersjami tych samych dokumentów. Przy wyborze narzędzia sprawdź, czy pozwala na takie potwierdzenie kompletu i odesłanie z komentarzem.

1

Tworzysz link dla klienta

Jeden klient, jeden link z losowym kodem i nazwą sprawy, np. „Dokumentacja RODO”.

2

Klient wgrywa pliki w kilku turach

Wraca pod ten sam link, widzi listę wysłanych plików, ale ich nie pobierze.

3

Klient potwierdza, że wysłał komplet

Nie podmieni już plików, a Ty wiesz, że możesz sprawdzać.

4

Akceptujesz albo odsyłasz do uzupełnienia

Brak dokumentu opisujesz w komentarzu, klient dosyła go pod tym samym linkiem.

5

Zamykasz link i usuwasz pliki

Po akceptacji link przestaje działać, a po zamknięciu sprawy pliki znikają z serwera.

Kiedy link powinien wygasnąć?

Link, przez który ktoś może wgrywać pliki z danymi osobowymi, nie powinien działać bez końca. Rozsądny układ: link zamyka się sam po Twojej akceptacji albo po 30 dniach, zależnie od tego, co nastąpi pierwsze. Jeśli klient potrzebuje więcej czasu, przedłużasz termin. Jeśli po akceptacji okaże się, że trzeba coś dosłać, otwierasz ponownie ten sam link zamiast tworzyć nowy.

30 dni to nie jest termin z przepisów. RODO żadnego nie podaje. Art. 32 RODO każe dobrać zabezpieczenia do ryzyka, a otwarty bez końca link to ryzyko, którego łatwo uniknąć. Sam wybierasz termin, który pasuje do Twoich spraw, i wpisujesz go do zasad firmy.

Usunięcie plików po zamknięciu sprawy

Ostatnia zasada łatwo umyka. Dokumenty pobrałeś do akt, sprawa zamknięta… a kopie wciąż leżą na serwerze, przez który klient je wysyłał.

RODO wprost mówi, że dane trzymasz nie dłużej, niż to potrzebne do celu (art. 5 ust. 1 lit. e RODO). W praktyce po zamknięciu sprawy usuwasz pliki z miejsca, do którego klient je wgrywał. Pomaga w tym data wgrania przy plikach: od razu widać, co leży tam najdłużej.

Dokumenty, które przeniosłeś do akt sprawy, podlegają już Twoim zwykłym okresom przechowywania. Chodzi o to, żeby nie zostawała druga, zapomniana kopia.

Skąd wziąć link do przyjmowania plików od klientów?

Nie musisz od razu budować własnego narzędzia. Funkcję „prośby o pliki” mają popularne serwisy, a przy wyborze sprawdzasz, ile z pięciu zasad spełnia dany serwis.

  • WeTransfer ma prośbę o pliki, czyli link do wgrania wystawiany przez Ciebie. Link nie wygasa sam: działa, dopóki go nie zamkniesz albo nie usuniesz. Przesłane pliki wygasają za to według Twojego planu: po 3 dniach na planie darmowym i Starter, po 30 dniach na Ultimate i Teams. Na tańszych planach musisz więc pobierać pliki na bieżąco.
  • Dropbox ma prośbę o pliki, w której folder z przesłanymi plikami jest domyślnie prywatny. Prośbę zamykasz, kiedy chcesz, a na wybranych płatnych planach ustawiasz też termin wysyłki.
  • Własne narzędzie na stronie firmy spełni wszystkie zasady, jeśli je w nim zaplanujesz. Pamiętaj tylko, że firma, która hostuje stronę, też przetwarza dane w Twoim imieniu.

Osobną prośbę zakładasz dla każdego klienta, a przy każdym serwisie potrzebna jest umowa powierzenia.

Najczęstsze pytania o bezpieczne przesyłanie plików

Czy przesyłanie danych osobowych mailem jest zgodne z RODO?+

RODO nie zakazuje maila, ale wymaga zabezpieczeń dopasowanych do ryzyka (art. 32). Przy skanach dowodów, danych o zdrowiu albo listach pracowników mail bez szyfrowania to słaby wybór. Lepszy jest osobny link do wgrania plików albo zaszyfrowany załącznik z hasłem podanym innym kanałem, np. SMS-em.

Czy mogę dalej korzystać z WeTransfera?+

Możesz, jeśli to Ty wystawiasz klientowi prośbę o pliki ze swojego konta, a nie czekasz na link, który klient wyśle sam. Pamiętaj, że na planie darmowym i Starter przesłane pliki wygasają po 3 dniach. Przy koncie używanym w firmie potrzebna jest umowa powierzenia (art. 28 RODO), a WeTransfer udostępnia gotową.

Co odpowiedzieć klientowi, który pyta, jak przesłać skan dokumentu?+

Wyślij mu jego link do wgrania plików i napisz, jakich dokumentów potrzebujesz, żeby nie przysyłał niczego ponad to. Jeśli takiego linku jeszcze nie masz, poproś o plik na jeden adres, bez kopii do innych osób, najlepiej w archiwum z hasłem, które poda Ci telefonicznie albo SMS-em.

Jak długo firma może trzymać pliki przesłane przez klienta?+

Tak długo, jak są potrzebne do sprawy, w której je przysłał, chyba że inne przepisy, np. podatkowe albo kadrowe, każą trzymać dokumenty dłużej. Okres ustalasz sam i zapisujesz w dokumentacji RODO, w rejestrze czynności przetwarzania (art. 30 RODO), a kopie z miejsca, do którego klient wgrywał pliki, kasujesz po zamknięciu sprawy.

Pamiętaj

Zasady bezpiecznego przesyłania plików od klientów ustalasz raz: osobny link, tylko wgrywanie, wysyłka w kilku turach z potwierdzeniem kompletu, termin ważności i kasowanie po sprawie. Potem zostaje tylko ich pilnowanie. Warto wpisać je do polityki bezpieczeństwa firmy, razem z procedurą na wypadek wysłania danych pod zły adres.

Jeśli nie masz jeszcze takich dokumentów, zobacz, co obejmuje dokumentacja RODO przygotowana przez nas: politykę bezpieczeństwa, procedurę naruszeń i wzór umowy powierzenia. Napisz do nas, a dobierzemy wariant do Twojej firmy.

Tworzy strony WWW i sklepy dla klientów, opiekuje się nimi i pozycjonuje je.

Zadzwoń: 795-428-460