Hosting. Serverul Este Fundația. Contractul Este Asigurarea.
Acordul de găzduire (hosting agreement) reglementează relația dintre clientul care plasează website-ul/aplicația pe serverele furnizorului și furnizorul de hosting. SLA de uptime, politica de backup, securitatea fizică și logică a serverelor, localizarea datelor (GDPR) și disaster recovery sunt esențiale. Hosting-ul este procesare de date personale — necesită DPA conform art. 28 GDPR.
Riscuri fără un document profesional:
•Fără SLA de uptime, furnizorul nu răspunde pentru downtime — site-ul poate fi indisponibil ore sau zile
•Politica de backup neclară: frecvența, retenția, testarea restaurării — backup-ul nevalid este inutilizabil
•Datele pe servere din afara UE fără SCC/DPA constituie încălcarea GDPR
•La migrare, furnizorul refuză asistența sau blochează accesul la date
✓DPA integrat: localizarea serverelor în UE, sub-procesatori declarați, notificarea breșelor
✓Clauza de migrare: asistență la tranziție, export date, perioadă de funcționare în paralel
Tipuri de Hosting și Implicații Contractuale
Shared hosting: resurse partajate cu alți clienți. Cel mai accesibil, dar SLA limitat și risc de „neighbor noise"
VPS (Virtual Private Server): server virtualizat cu resurse dedicate. SLA mai bun, control sporit
Dedicated server: server fizic exclusiv. Control total, performanță maximă, SLA premium
Cloud hosting (IaaS): AWS, Azure, GCP — infrastructură scalabilă. Contractul este standardizat (T&C provider), negociabil doar la nivel enterprise
Managed hosting: furnizorul gestionează serverul (actualizări, securitate, backup). Clientul se concentrează pe aplicație. SLA extins, preț mai mare
SLA, Backup și Disaster Recovery
Uptime SLA: 99.9% standard, cu penalități (service credits) pentru fiecare 0.1% sub target
Backup: frecvență (zilnic), retenție (minimum 30 zile), localizare backup (data center separat geografic), testarea periodică a restaurării
RPO (Recovery Point Objective): pierderea maximă acceptabilă de date — de regulă sub 24 de ore
RTO (Recovery Time Objective): timpul maxim de restaurare a serviciului — de regulă sub 4 ore
Disaster recovery: planul de continuitate: failover pe alt data center, restaurare din backup, comunicarea cu clienții
Securitate și GDPR
Securitate fizică: data center cu control acces biometric, supraveghere video, alimentare redundantă, sistem anti-incendiu
Securitate logică: firewall, IDS/IPS, DDoS protection, criptare în tranzit (TLS) și la repaus, patch management automat
GDPR: furnizorul de hosting este procesator — necesită DPA (art. 28). Localizarea serverelor în UE/SEE. Declararea sub-procesatorilor (CDN, backup provider)
Certificări: ISO 27001, SOC 2 Type II, PCI DSS (dacă se procesează plăți)
Migrare și Încetare
Portabilitate: dreptul clientului de a migra la alt furnizor. Export complet al datelor (fișiere, baza de date, configurații)
Asistență la migrare: furnizorul oferă suport tehnic pentru tranziție (minim 30 de zile post-încetare)
Funcționare în paralel: perioadă de funcționare simultană pe noul și vechiul furnizor pentru testare
Ștergere post-migrare: furnizorul șterge toate datele clientului după confirmare scrisă, cu certificare de ștergere
Serverul trebuie să funcționeze. Contractul trebuie să o garanteze.
SLA cu penalități, backup testat, GDPR conform — fundația digitală sigură.
Întrebări frecvente
Da, obligatoriu. Furnizorul de hosting stochează datele personale ale vizitatorilor/clienților website-ului — este procesator conform GDPR. Majoritatea furnizorilor mari (Hetzner, OVH, AWS) oferă DPA standard în termenii de serviciu. Pentru furnizori mai mici sau locali, redactați un DPA personalizat conform art. 28 GDPR.
Fără clauze contractuale, datele sunt la risc. Contractul trebuie să prevadă: proprietatea datelor rămâne la client, backup-uri accesibile independent (off-site), dreptul de export imediat la orice eveniment de insolvență. Recomandare suplimentară: păstrați o copie de backup pe propriul storage sau pe alt cloud provider.