GDPR разделяет роли участников обработки данных. Хостинг-провайдер выступает в роли процессора (data processor), а владелец проекта - контролёра (data controller). Это разделение определяет ответственность и обязательства каждой стороны при обработке персональных данных жителей ЕС.
- Договор обработки данных (DPA): Между контролёром и процессором должен быть подписан DPA, который описывает категории данных, цели обработки, меры безопасности и порядок уведомления об инцидентах.
- География хранения: Данные должны храниться внутри Европейской экономической зоны или в стране с признанным уровнем защиты. Исландия входит в EEA, Румыния - в ЕС, обе юрисдикции подходят без дополнительных соглашений.
- Минимизация логов: Провайдер не должен собирать больше данных, чем необходимо для технической работы. Anubiz Host хранит только IP подключения по SSH в течение 7 дней для расследования инцидентов.
- Реакция на запросы субъектов: При запросе на удаление или экспорт данных контролёр должен иметь возможность выполнить запрос. Полный root-доступ к VPS позволяет владельцу проекта самостоятельно реализовать любые операции с данными.
Аренда VPS в Исландии или Румынии у Anubiz Host обеспечивает юридическую базу для проектов под GDPR без отказа от анонимной регистрации.