CLOUD Act ir GDPR: ką turi žinoti kiekvienas DPO valdant Europos duomenis
Įvadas į CLOUD Act ir GDPR ryšį DPO vaidmeniu
Šiandien Duomenų apsaugos pareigūno (DPO) vaidmuo apima ne tik GDPR atitikties vertinimą, bet ir išorinių teisės aktų, tokių kaip CLOUD Act, poveikio įvertinimą paslaugų tiekėjams, ypač debesijos srityje. Europos skaitmeninė suverenumas ir privatumo apsauga priklauso nuo aiškios supratimo, kaip ir kas tvarko asmeninę informaciją. Šis straipsnis paaiškina, kodėl CLOUD Act yra esminis elementas renkantis duomenų teikėjus, apdorojančius Europos duomenis.
Kas yra CLOUD Act ir kodėl jis svarbus Europos duomenims
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) yra JAV įstatymas, įsigaliojęs 2018 m., leidžiantis JAV valdžiai reikalauti prieigos prie duomenų, saugomų JAV jurisdikcijoje esantiems tiekėjams, net jei duomenys yra užsienyje. Tai reiškia, kad fizinė duomenų vieta nebėra vienintelis veiksnys nurodant, kas gali prieiti prie duomenų.
Pagrindinė taisyklė yra ta, kad jurisdikciją lemia tiekėjo nuosavybė ir kontrolė, o ne tik duomenų centrų vieta. Tiekėjas, turintis biurą ar teisinę struktūrą JAV arba kontroliuojamas JAV įmonių, gali būti patrauktas į JAV valdžios reikalavimus, nepriklausomai nuo duomenų saugojimo vietos.
Pagrindinė skirtis tarp saugojimo vietos, nuosavybės, kontrolės ir jurisdikcijos
- Saugojimo vieta: kur fiziškai yra serveriai;
- Nuosavybė: kas turto teisių savininkas;
- Kontrolė: kas turi sprendimų ir operacijų galią apie duomenų valdymą;
- Jurisdikcija: kokie teisės aktai taikomi duomenų savininkui.
Šie aspektai nebūtinai sutampa: pavyzdžiui, Europos duomenų centras galėtų būti valdomas JAV tiekėjo, todėl jis būtų CLOUD Act taikymo sritis.
CLOUD Act poveikis GDPR
GDPR griežtai reglamentuoja asmeninių duomenų tvarkymą Europos Sąjungoje, o kartais gali būti nedraugaujantis su išorės teisės aktais, kaip CLOUD Act. Problema kyla, kai JAV institucijos reikalauja prieigos prie Europos piliečių ar įmonių duomenų pagal CLOUD Act, taip pažeidžiant GDPR apsaugos ir konfidencialumo principus.
Tačiau CLOUD Act nėra įrankis automatiniam ir nekontroliuojamam duomenų prieigos gavimui. Jis numato teisines procedūras ir sąlygas, pavyzdžiui, tarptautinius susitarimus tarp JAV ir partnerių šalių, kurie galėtų apimti ir Europos Sąjungą, bent jau tam tikrų šalių atžvilgiu.
Šią situaciją DPO turi vertinti itin atsargiai, taikydamas politiką, atlikdamas poveikio įvertinimus ir sudarydamas konkrečius sutarčių su teikėjais, nurodydamas galimus pavojus ir apsaugos priemones.
Ką turi tikrinti DPO renkantis technologinius tiekėjus
Per tam tikrą teisės aktų ir geopolitinių veiksnių prizmę, svarbu, kad DPO galėtų išsamiai analizuoti tiekėjų teisines, technines ir operatyvines pozicijas, siekiant įvertinti pavojus, kuriuos kelia Europoje tvarkomų duomenų apdorojimas.
Biuras ir juridinė struktūra
Žinoti, kur yra įmonės registruota vieta ir kur yra valdymo struktūros, yra būtina suprasti taikomą jurisdikciją. Europa apdorojantiems tiekėjams, nesusiduriantiems su JAV įmonių kontrole, kelia mažiau rizikų pagal CLOUD Act.
Duomenų kontrolė ir operatyvus valdymas
Žinoti, kas aktyviai valdo duomenis, kas gali prie jų prieiti ir kokiomis sąlygomis, būtina GDPR atitikties ir rizikos mažinimui.
Tarptautiniai perdavimai ir sutarčių garantijos
Asmeninių duomenų perdavimas už ES ribų turi atitikti GDPR reikalavimus (straipsnis 44 ir tolesni), su tinkamomis sutarčių garantijomis (SCC – standartinės sutarčių sąlygos) ir atitinkamomis priemonėmis. Detali sutarčių vertinimo procedūra yra būtina.
Techninės ir organizacinės saugumo priemonės
Technologijos, kaip galutinis šifravimas, griežti prieigos kontrolės ir audito procedūros, yra naudingos siekiant sumažinti pavojus, ypač atsižvelgiant į užsienio vyriausybių reikalavimus.
El.pašto paslaugos: reikšmingas pavyzdys
El. pašto valdymas yra viena iš pagrindinių duomenų apsaugos sričių. Laiškai gali turėti jautrią informaciją apie klientus, darbuotojus, verslo strategijas ir kitus. Dėl šios priežasties profesionalios el. pašto paslaugos pasirinkimas turi būti labai apgalvotas, įskaitant duomenų lokalizaciją, jurisdikciją ir kontrolę.
Kaip alternatyvą siūlo MailProfessionale.com, Europos profesionalų el. pašto paslauga, siekianti PRIVATUMO, GDPR apsaugos bei skaitmeninės suverenumo, kuri padeda DPO ir įmonėms išlaikyti Europos duomenis kontroliuojant jų saugumą ir privatumą, sumažinant užsienio teisės aktų, tokių kaip CLOUD Act, riziką.
Suvokimas apie skaitmeninę suverenumą kaip rizikos vertinimo elementą
Skaitmeninė suverenumas reiškia šalies ar organizacijos gebėjimą kontroliuoti savo skaitmeninę informaciją pagal savo teisės aktus ir principus, be priklausomybės nuo užsienio įstatymų, kurie galėtų būti nesuderinti.
Europos įmonei ir jos DPO pasirinkusį debesijos paslaugų teikėjus, kurie atitinka skaitmeninio suverenumo reikalavimus, sumažėja privatumo ir duomenų apsaugos rizikos, ypač tokioms paslaugoms kaip el. paštas, archyvavimas ar CRM sistemų naudojimas.
Gilesnės žinios ir naudingos nuorodos
Siekiant gilintis į CLOUD Act, GDPR ir tarptautinius asmens duomenų perdavimus, rekomenduojama pasinaudoti atnaujinta paieška apie CLOUD Act poveikį DPO ir duomenų perdavimui į JAV, kur rasite teisės šaltinius ir naujausius analizes.
Praktiniai DPO patarimai
Technologinio tiekėjo vertinimas turi būti platesnis nei paprastas GDPR atitikties patvirtinimas. Reikia įvertinti teisines, geopolitines rizikas, įskaitant išorės teisės aktų, kaip CLOUD Act, poveikį. Žinoti, kas kontroliuoja duomenis, kur jie saugomi ir kokios saugumo priemonės taikomos, yra būtina siekiant išvengti operacinių ir teisinių kompromisų.
DPO turi bendradarbiauti su teisės, IT ir atitikties padaliniais, kuriant politiką, kaip rinktis ir kontroliuoti tiekėjus, kurie gali ne tik užtikrinti duomenų saugumą, bet ir skatinti skaitmeninį suverenumą bei bendrą saugumo strategiją.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis