Darmowe narzędzie do konfiguracji procedury backupu dla firm w Warszawie
Prawo 12 min czytania 05.05.2026

RODO a backup danych – jak przechowywać kopie zapasowe zgodnie z prawem

„Czy backup danych osobowych jest legalny?" To jedno z najczęściej zadawanych pytań przez Inspektorów Ochrony Danych i właścicieli firm. Odpowiedź brzmi: tak, ale pod ścisłymi warunkami. RODO nie zakazuje tworzenia kopii zapasowych. Wręcz przeciwnie – Art. 32 ust. 1 lit. c) RODO wymaga wdrożenia „zdolności do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego". Backup jest więc nie tylko dozwolony, ale wręcz wymagany prawnie. Problem pojawia się, gdy firmy traktują kopie jako „magazyn wszystkiego bez końca", ignorując zasady minimalizacji, limitów czasu przechowywania i praw osób, których dane dotyczą. W tym artykule przeprowadzimy Cię przez praktyczne aspekty zgodności backupu z RODO, omówimy politykę retencji, prawo do bycia zapomnianym i szyfrowanie. Jeśli szukasz narzędzia, które pomoże Ci zdefiniować bezpieczne parametry retencji i harmonogramy, skorzystaj z naszego Kreatora Procedury Backupu.

Jakie dane osobowe trafiają do backupu?

W praktycznie każdej firmie backup zawiera dane osobowe. Nawet jeśli nie prowadzisz systemu HR, w środowisku IT znajdują się:

Kluczowa zasada RODO: backupujesz to, co jest niezbędne do działania firmy. Kopiowanie „wszystkiego na wszelki wypadek" łamie Art. 5 ust. 1 lit. c) RODO (minimalizacja danych). Przed konfiguracją harmonogramu wykonaj audyt zawartości. Zidentyfikuj, gdzie leżą dane wrażliwe, i wyłącz je z backupu, jeśli nie są krytyczne biznesowo lub prawnie.

Polityka retencji – jak długo można przechowywać kopie?

RODO nie narzuca sztywnego terminu przechowywania backupu. Wymaga jednak, by dane były przechowywane „nie dłużej, niż jest to niezbędne do celów, w których są przetwarzane". Oznacza to, że musisz zdefiniować politykę retencji powiązaną z podstawą prawną i obowiązującymi przepisami szczególnymi.

Rodzaj danychPodstawa prawna / CelZalecana retencja backupu
Dane księgowe i fakturyOrdynacja podatkowa (art. 86)5 lat od końca roku podatkowego
Dane kadrowe i płacoweKodeks pracy10 lat (umowy o pracę), 50 lat (akta osobowe)
Dane klientów (CRM/Marketing)Zgoda / Prawnie uzasadniony interesDo cofnięcia zgody lub 3 lata od ostatniego kontaktu
Logi systemowe / MonitoringBezpieczeństwo IT30-90 dni, następnie anonimizacja lub usunięcie
Kopie operacyjne (codzienne)Ciągłość działania14-30 dni (cykl rotacyjny)

Po upływie terminu retencji, dane muszą zostać trwale usunięte nie tylko z systemów produkcyjnych, ale także z archiwów backupu. W praktyce oznacza to, że software do backupu musi wspierać automatyczne wygaszanie kopii (lifecycle management). Ręczne kasowanie starych nośników jest błędem procesowym.

„Prawo do bycia zapomnianym nie zwalnia z obowiązku backupu, ale wymusza mechanizmy selektywnego przywracania lub anonimizacji. Backup, którego nie można wyczyścić z pojedynczego rekordu, jest ryzykiem compliance." — Stanowisko Prezesa Urzędu Ochrony Danych Osobowych, 2025
Wskazówka ekspercka: Zamiast kasować pojedyncze pliki z archiwum (co jest trudne technicznie), stosuj polityki szyfrowania z zarządzaniem kluczami. Usunięcie klucza deszyfrującego dla danej partii backupu jest równoważne z trwałym usunięciem danych („crypto-shredding").

Prawo do bycia zapomnianym a backup – co zrobić w praktyce?

Gdy klient zgłasza żądanie usunięcia danych (Art. 17 RODO), firma ma 30 dni na realizację. Problem: dane mogą już istnieć w backupie sprzed miesiąca. Jak postępować zgodnie z prawem?

  1. Natychmiastowe usunięcie z systemów produkcyjnych: CRM, bazy SQL, skrzynki mailowe, arkusze kalkulacyjne.
  2. Zablokowanie dostępu w backupie: Oznaczenie rekordu jako „do usunięcia" w momencie przywracania. Wiele nowoczesnych systemów backupu (np. Veeam, Commvault) pozwala na „search & delete" lub flagowanie danych.
  3. Uzasadnienie techniczne: Jeśli techniczne usunięcie z immutable backup jest niemożliwe bez naruszenia integralności kopii, RODO dopuszcza pozostawienie danych, pod warunkiem ograniczenia ich przetwarzania (Art. 18) i zapewnienia, że nie zostaną użyte do celów komercyjnych ani nie wycieknie.
  4. Dokumentacja: Zapisanie w rejestrze czynności przetwarzania, że żądanie zostało zrealizowane w systemach aktywnych, a w backupie dane zostaną usunięte automatycznie przy najbliższym cyklu rotacji.

Kluczem jest transparentność wobec organu nadzorczego i osoby zgłaszającej. Więcej na temat technicznych aspektów separacji danych znajdziesz w artykule o rodzajach kopii zapasowych.

Szyfrowanie backupu jako wymóg RODO

Art. 32 RODO wprost mówi o „pseudonimizacji i szyfrowaniu danych osobowych". Dla backupu oznacza to dwa poziomy ochrony:

Brak szyfrowania to naruszenie RODO w przypadku utraty nośnika. Jeśli ukradną dysk USB z nieszyfrowanym backupem zawierającym dane klientów, masz 72 godziny na zgłoszenie incydentu do UODO i powiadomienie osób dotkniętych. Koszty takiego zdarzenia (kary, odszkodowania, utrata reputacji) wielokrotnie przewyższają koszt wdrożenia szyfrowania.

Outsourcing IT a backup danych osobowych

Większość MŚP w Warszawie nie zarządza backupem samodzielnie. Korzysta z firm zewnętrznych. Z punktu widzenia RODO, zewnętrzne IT to powiernik danych. Wymaga to:

Jeśli Twoja firma planuje audyt zgodności, zacznij od inwentaryzacji dostawców. Sprawdź, czy backup wykonywany przez zewnętrzną firmę spełnia wymogi szyfrowania, retencji i testów. Nasz Kreator Procedury Backupu pomaga zdefiniować te parametry w formie gotowego dokumentu DRP, który możesz załączyć do umowy z dostawcą. Pamiętaj, że zgodność z RODO i NIS2 to proces ciągły. Regularne przeglądy polityk i aktualizacja procedur to jedyna droga do trwałego compliance.

Kacper Morański
Kacper Morański
Ekspert weryfikujący narzędzie

Prawdziwy pasjonat cyberbezpieczeństwa i tworzenia niezawodnych kopii zapasowych. Z ogromnym zaangażowaniem wspiera małe i średnie przedsiębiorstwa w Warszawie w ochronie ich cyfrowego świata. Zdecydowanie woli praktykę od teorii – chętnie dzieli się swoją wiedzą, pomagając wdrażać skuteczne procedury backupu w firmach z takich branż jak e-commerce, usługi czy produkcja.

Głęboko wierzy, że ochrona danych nie musi być skomplikowana ani droga, jeśli tylko działa się metodycznie. Prywatnie miłośnik górskich wędrówek i otwartych narzędzi (open source) do automatyzacji.