lang=bs&v=2">
MailProfessionale
← Back to blog
Cloud Act

Šta svaki DPO mora znati o CLOUD Act i GDPR-u prilikom upravljanja evropskim podacima

by MailProfessionale ·

Uvod u odnos između CLOUD Act i GDPR za DPO

Uloga službenika za zaštitu podataka (DPO) danas podrazumijeva procjenu usklađenosti s GDPR-om, ali i utjecaja vanjskih zakona poput CLOUD Act-a na tehnološke usluge i cloud provajdere. Digitalni suverenitet Europe i zaštita privatnosti zahtevaju jasno razumijevanje ko i kako upravlja ličnim podacima. Ovaj članak objašnjava zašto je CLOUD Act ključan faktoru pri odabiru provajdera koji obrađuju evropske lične podatke.

Šta je CLOUD Act i zašto je relevantan za evropske podatke

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) je zakon SAD stupio na snagu 2018. godine, koji autorizuje američke vlasti da traže pristup podacima kod provajdera koji podliježu američkoj jurisdikciji, čak i ako se podaci fizički nalaze u inostranstvu. To znači da fizička lokacija podataka više nije jedini faktor u pravilu pristupa.

Osnovno pravilo je da se jurisdikcija određuje na osnovu vlasništva i kontrole provajdera, a ne samo lokacije data centara. Provajder sa sjedištem ili pravnim entitetom u SAD-u, ili kontrolisan od američkih firmi, može biti podložan zahtevima američkih vlasti, nezavisno od lokacije podataka.

Ključna razlika između mjesta čuvanja, vlasništva, kontrole i jurisdikcije

  • Mjesto čuvanja: fizička lokacija servera;
  • Vlasništvo: ko je pravni vlasnik usluge;
  • Kontrola: ko ima odlučujuće i operativne ovlasti nad podacima;
  • Jurisdikcija: koje zakone primjenjujuo na subjekta koji drži podatke.

Ove stvari se ne poklapaju nužno: na primjer, data centar u Evropi može biti upravljan od strane američkog provajdera, i podložan je CLOUD Actu.

Implikacije CLOUD Act-a za GDPR

GDPR precizno reguliše tretman ličnih podataka u Europi i može doći u sukob sa zahtevima pristupa zasnovanim na stranim zakonima poput CLOUD Act-a. Problemi nastaju kada američke vlasti traže pristup podacima državljana ili kompanija iz Evrope zasnovano na CLOUD Actu, čime se krši princip zaštite i poverljivosti prava utvrđenih GDPR-om.

Važno je napomenuti da CLOUD Act nije alat za nekontrolisani i automatski pristup podacima. On predviđa pravne procedure i uslove za pristup podacima, uključujući međunarodne sporazume između SAD i zemalja partnera, koje bi mogle uključivati i Evropsku uniju u budućnosti, bar za neke države.

Za DPO-a, ovakva situacija znači potencijalni pravni sukob koji treba pažljivo upravljati putem politika, procjena utjecaja i specifičnih ugovora s provajderima, detaljno procjenjujući rizike i zaštitu.

Šta DPO treba provjeriti pri odabiru tehnoloških provajdera

Ključno je da DPO analizira zakonski, tehnički i operativni položaj provajdera kako bi shvatio s kojim rizicima je izložen tretman evropskih ličnih podataka.

Sedište i struktura kompanije

Poznavanje lokacije pravnog sjedišta i entiteta za nadzor je ključno za razumijevanje primjenjive jurisdikcije. Evropski provajder bez američkog vlasništva manje je izložen zahtjevima CLOUD Act-a.

Kontrola nad podacima i operativni upravljanje

Razumijevanje ko aktivno upravlja podacima, ko im može pristupiti i pod kojim uvjetima je ključno za GDPR usklađenost i smanjenje rizika od strane neevropskih propisa.

Međunarodni transferi i ugovorne garancije

Transfer ličnih podataka izvan EU moraju ispunjavati uslove GDPR-a (članci 44 i sl.), uz prave ugovorne garancije (standardne ugovorne klauzule - SCC) i alate za usklađenost. Pažljiva procjena ugovora je obavezna.

Tehničke i organizacijske sigurnosne mjere

Tehnologije poput krajnje enkripcije, strogi kontrolni pristupi i procedure auditiranja pomažu u smanjenju rizika čak i kod zahtjeva stranih vlada.

Primjer elektroničke pošte u kompaniji kao ključno pitanje

Upravljanje poslovnom elektronskom poštom je jedno od najvećih izazova za zaštitu ličnih podataka. E-pošta sadrži osjetljive informacije o klijentima, zaposlenima, poslovnim strategijama i sl. Odabir profesionalne usluge emaila treba razmotriti lokalizaciju podataka, jurisdikciju provajdera i kontrolu nad podacima.

Servis kao MailProfessionale.com, evropska profesionalna e-mail usluga fokusirana na privatnost, GDPR zaštitu i digitalni suverenitet nudi dobar alternativni izbor za DPO i kompanije koje žele držati svoje podatke pod evropskom kontrolom, smanjujući rizike od vanjskih regulatornih zakona poput CLOUD Act-a.

Pojam digitalnog suvereniteta kao elementi procjene rizika

Digitalni suverenitet označava sposobnost zemlje ili organizacije da zadrži kontrolu nad vlastitim informacijama u skladu sa sopstvenim zakonima i principima, bez zavisnosti od stranih zakona koje je moguće uskladiti ili ne.

Za evropsku kompaniju i njenog DPO, izbor cloud provajdera koji ispunjava zahteve digitalnog suvereniteta znači smanjenje rizika po privatnost i zaštitu podataka, posebno za ključne usluge poput elektronske pošte, skladištenja ili CRM-a.

Detalji i korisni resursi

Za one koji žele dublje istražiti tema CLOUD Act-a, GDPR-a i međunarodnih transfera podataka, dostupna je ažurirana pretraga o implikacijama CLOUD Act-a za DPO i transfer podataka u SAD-u, sa zakonodavnim izvorima i recentnim analizama.

Praktični zaključci za DPO-e

Procjena tehnološkog provajdera ne smije se svoditi samo na formalno poštovanje GDPR-a, već i na analizu pravnog i geopolitčkog okruženja, uključujući rizike od stranih zakona poput CLOUD Act-a. Poznavanje ko i kako kontroliše podatke, gdje su smješteni i koje sigurnosne mjere su preduzete ključni su za izbjegavanje operativnih i pravnih problema.

Stoga, DPO treba surađivati s pravnim, IT i compliance funkcijama u definisanju politika odabira i kontrole provajdera, uz poseban akcenat na zaštitu podataka, digitalni suverenitet i opštu sigurnosnu strategiju kompanije.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis