lang=et&v=2">
MailProfessionale
← Back to blog
Cloud Act

CLOUD Act ja ettevõtete varundus: mis muutub sensitive andmete kaitsel

by MailProfessionale ·

Sissejuhatus CLOUD Act-i ja selle ulatuse kohta

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) on Ameerika Ühendriikide seadus, mis võeti vastu 2018. aastal. See annab USA ametivõimudele õiguse nõuda juurdepääsu pilveteenuse pakkujate salvestatud andmetele, sõltumata andmete füüsilisest asukohast. See tekitab olulisi küsimusi Euroopa ettevõtete jaoks, eriti seoses varundustega, mis on kriitilise tähtsusega digitaalsete andmete elutsükli osana.

Kas CLOUD Act kehtib ka varundatud andmetele?

Kuigi küsimus näib lihtne, nõuab vastus selle kaugemale minekut, arvestades_serverite geograafilist asukohta. Oluline on juriidiline jurisdiktsioon, mis reguleerib pilveteenuse või varunduslahenduse pakkujat. Kui varundusi hallav ettevõte on allutatud USA seadustele, võivad USA ametivõimud nõuda andmetele juurdepääsu, sealhulgas varundustele, isegi kui need paiknevad Euroopas või mujal.

Miks füüsiline asukoht pole nii oluline

  • Jurisdiktsioon ja andmete kontroll: CLOUD Act kehtib ameeriklastele pakkujatele olenemata andmete füüsilisest asukohast.
  • Varundus kui peamise andmekogu laiendus: Varundused ei ole lihtsalt passiivsed koopiad, vaid aktiivsed osad andmehaldusest ning seega allutatud õiguslikele nõuetele.
  • Hübriidi või mitmepiirkondlikud teenused: Sageli on varundused hajutatud üle globaalse infrastruktuuri, mis keeruliseks muudab kaitse USA regulatsiooni eest.

Varundus, privaatsus ja GDPR: milline tasakaal?

Euroopa ettevõtted peavad võtma arvesse GDPR nõudeid, kui nad usaldavad varunduste haldamise teenusepakkujatele, kes võivad olla CLOUD Act-i koormuses. See loob rea riske privaatsuse ja isikuandmete terviklikkuse kaitse osas.

Peamised kriitikapunktid

  • Välissaartava juurdepääsu risk: Võimalik isikuandmete avaldamine välistele asutustele.
  • Minimaalsuse põhimõtte rikkumine: Koopia säilitamine ilma selge kontrollita võib olla probleemne.
  • Vähenevõimalus lepinguliste kaitsemeetmete kehtestamiseks: Mõned sätete ei pruugi olla kehtivad valitsuse nõuete korral.

Kuidas kohtub GDPR CLOUD Act-iga

Andmetöötluse vastutaja peab hoolikalt kontrollima lepingutingimusi ning rakendama tehnilisi ja organisatsioonilisi meetmeid kontrolli suurendamiseks ning volitamata juurdepääsu riski vähendamiseks. Samuti tuleb hoolikalt valida teenusepakkuja, kes austab Euroopa digitaalse suveräänsuse reegleid ning ei allu automaatselt välismaistele seadustele.

Põhiküsimused ettevõtjatele, DPO-dele ja IT-vastutajatele

Enne varunduste usaldamist teenusepakkujale tuleb küsida:

  • Mis on varunduspakkuja rahvus ja juriidiline pädevus?
  • Kus paiknevad serverid, mis hoiavad varundusi?
  • Millised lepingulised kaitsed tagavad andmed välise õigusliku nõude eest, eriti USAs?
  • Kui suur on kontroll ning nähtavus andmesalvestus- ja taastamisprotsesside üle?
  • Kas kasutusel on lõplik krüpteerimine ning eraldi krüptovõtmed?
  • Kuidas hallatakse kogu varundusinfo elu(aega), sealhulgas säilitust ja lõplikku kustutamist?

Lepingulise juhtimise ning läbipaistvuse hindamine

On oluline valida teenusepakkujad, kes järgivad läbipaistvaid poliitikaid ning võimaldavad auditit ning sõltumatuid kontrollimisi. Andmekorraldus peab tagama, et käsitlemata jäänud õiguslikud nõuded saab vajadusel vaidlustada või neist õigeaegselt teatada, et saaks rakendada kaitsemeetmeid.

Digitaalne suveräänsus ja riskijuhtimine varundustes

Digitaalne suveräänsus muutub Euroopa vaates strateegiliseks elemendiks: hoidmine euroopaliselt teenusepakkujate ja infrastruktuuri kaudu vähendab väliste seaduste, näiteks CLOUD Act, mõju. See kaitseb privaatsust ning tugevdab vastavust ja operatiivset jätkusuutlikkust.

  • Kohaliku või EU varundus: Väheneb riskide pindala volitamata juurdepääsudele.
  • Full kontroll andmete üle: Kliendi aktiivne roll säilitamise ja jälgimise protsessides.
  • Vähendab õiguslikke riske: Välditakse seadusi, mis võivad olla vastuolus GDPR-iga.

Praktilised soovitused ja järeldused ettevõtetele

Usaldades varundusi teenusepakkujatelt, kes alluvad CLOUD Act-ile, on risk, et andmetele pääsevad ligi ka kaudsete meetoditega, näiteks varunduste kaudu. Et kaitsta oma huve, on vaja konkreetseid samme:

  • Hinnang enne lepingut: Süvitsiidiline analüüs pakkuja ning õigusliku raamistiku kohta.
  • Andmetöötluse ning privaatsuse klauslid: Lisades garantiid, nagu teatamise kohustus legal nõuete korral.
  • Tugev krüpteerimine ning sõltumatu võtmehaldus: Välistada automatiseeritud juurdepääs pakkuja poolt.
  • Euroopa teenusepakkujad ja andmed kontinentidel: Tõsta digitaalse suveräänsuse tase.
  • Pidev jälgimine: Muutuvate õiguslike ja tehnoloogiliste tingimuste pidev hindamine.

Varundamine, tegevuse jätkusuutlikkus ja turvalisus: Delikaatne tasakaal

Ei tohi unustada, et varundused on peamiselt mõeldud äritegevuse jätkusuutlikkuse tagamiseks. Kuid turvalisus ning vastavus nõuetele ei tohi jääda tahaplaanile. Tõhus juhtimine nõuab hoolikat tehnilise lahenduse valikut ning selget arusaama õiguslikest riskidest. Personaalsete andmete kaitse peab kõrvuti kiirete ja turvaliste taastamismeetmetega, vaatamata regulatiivsetele survetele.

Lõplikud järeldused

Hõõguv seos USA regulatsioonide ning Euroopa andmepidamise suveräänsusega näitab, et iga ettevõtte jaoks on oluline hinnata põhjalikult ning asjatundlikult kõiki tehnilisi, õiguslikke ning lepingulisi aspekte, mis puudutavad varundamist. See lähenemine kaitseb mitte ainult privaatsust ja vastavust, vaid ka ettevõtte mainet ning organisatsiooni vastupidavust.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis