lang=lv&v=2">
MailProfessionale
← Back to blog
Cloud Act

Kā CLOUD Act ietekmē uzņēmumu datu un backup drošību

by MailProfessionale ·

Ievads par CLOUD Act un tā iedarbību

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ir ASV likums, kas stājās spēkā 2018. gadā un dod ASV varasiestādēm tiesības pieprasīt piekļuvi datiem, kuri tiek glabāti pakalpojumu sniedzēju serveros, kas atrodas viņu jurisdikcijā, neatkarīgi no datu fiziskās atrašanās vietas. Tas rada nozīmīgas šaubas Eiropas uzņēmumiem par ne tikai datiem serveros, bet īpaši par pārbaudēm, kas būtiskas digitālo informācijas dzīves ciklā.

Vai CLOUD Act attiecas arī uz dublējumu datiem?

Lai arī jautājums šķiet vienkāršs, atbilde ir daudz plašāka, ņemot vērā datu atrašanās vietu. Galvenais ir juridiskā jurisdikcija, kas regulē cloud un backup pakalpojumu sniedzēju. Ja uzņēmums, kas pārvalda dublējumkopijas, ir pakļauts ASV likumiem, tad no CLOUD Act puses ASV varas iestādes var pieprasīt piekļuvi datiem, ieskaitot backup kopijas, pat ja tās ir glabātas Eiropā vai citur.

Kāpēc fiziskā atrašanās vieta ir mazsvarīga

  • Jurisdikcija un datu pārziņš: Amerikas uzņēmumi ir pakļauti ārpus ES atrašanās vietas, neatkarīgi no datu fiziskās glabāšanas vietas.
  • Backup kā galvenās datu daļas paplašinājums: Backup ne tikai ir pasīvas kopijas, bet aktīvs datu pārvaldības elements, kas var tikt pakļauts juridiskajām prasībām.
  • Hibrīda vai daudzregioālo pakalpojumu elementi: Bieži backup kopijas ir izvietotas plašās globālās infrastruktūrās, kas sarežģī to aizsardzību saskaņā ar ASV regulējumu.

Backup, privātums un GDPR: kāds ir optimālais līdzsvars?

Eiropas uzņēmumiem ir jāievēro GDPR prasības, dodot dublējumkopijas trešo pušu pakalpojumu sniedzējiem, kas var būt pakļauti CLOUD Act. Tas rada reālus riskus par datu konfidencialitāti un integritāti.

Galvenās problēmas

  • Riska pakļautība ārpus ES: Iespējams, personu datu atklāšana ārvalstu iestādēm.
  • Princips minimizācijas: Kopiju uzglabāšana bez skaidras kontroles ir problemātiska.
  • Kontrakts ar ierobežojumiem: Dažas prasības var būt spēkā vai spēkā neesošas pret ASV valdības pieprasījumiem.

Kā GDPR saskaras ar CLOUD Act

Konceski datu pārziņiem ir jāvērtē līgumu nosacījumi, jāievieš tehniskas un organizatoriskas drošības pasākumi, lai mazinātu nesankcionētas piekļuves risku, un rūpīgi jāizvērtē pakalpojumu sniedzēja atbilstība Eiropas digitālajai suverenitātei.

Galvenie jautājumi uzņēmumiem, DPO un IT atbildīgajiem

Pirms dublējumu nodošanas ārpakalpojumu sniedzējam, ir jāuzdod sekojoši jautājumi:

  • Kāda ir pakalpojumu sniedzēja pilsonība un juridiskā jurisdikcija?
  • Kur atrodas serveri, kuros glabājas dati?
  • Vai ir garantijas, kas pasargā datus no ārvalstu juridiskajām prasībām, īpaši ASV?
  • Cik redzama un kontrollējama ir jūsu piekļuve datu glabāšanas un atjaunošanas procesiem?
  • Vai ir īstenotas galīgās šifrēšanas un atslēgu nodalīšanas pasākumi?
  • Kā tiek pārvaldīts visu backup datu dzīves cikls, tostarp glabāšana un galīgā dzēšana?

Vērtējiet līgumu pārredzamību un pārvaldību

Ir būtiski izvēlēties sniedzējus, kuri ievēro pārliecinošas politikas un nodrošina neatkarīgas audita iespējas. Datu pārvaldība ir jāsaskaņo ar prasību, ka jebkādas tiesiskas vai nesankcionētas pieprasījumi ir jāmēģina apstrīdēt vai vismaz paziņot laicīgi, lai varētu uzsākt aizsardzības soļus.

Digitālās suverenitātes un riska pārvaldība backup dublējumkopijās

Digitālā suverenitāte kļūst par stratēģisku elementu Eiropā: pakalpojumu sniedzēju un infrastruktūru izvēle Eiropā ir efektīvs veids, kā ierobežot risku no ārvalstu regulējumiem kā CLOUD Act. Tas ne tikai aizsargā konfidencialitāti, bet arī stiprina atbilstību un operatīvo nepārtrauktību.

  • Lokālas vai ES bāzes backup: Riska samazināšana no nesankcionētas piekļuves.
  • Pilnīga kontrolēšana pār datiem: Klienta aktīva loma datu pārvaldībā un monitorēšanā.
  • Riska samazināšana juridiskām ietekmēm: Izvairīšanās no likumiem, kas pretrunā ar GDPR.

Praktiskas ieteikumi uzņēmumiem

Uzticēšanās dublējumkopijas pakalpojumiem, kas ir pakļauti CLOUD Act, var radīt tiešas vai netiešas piekļuves risku. Lai aizsargātu uzņēmuma intereses, ir nepieciešamas konkrētas darbības:

  • Audits pirms līguma slēgšanas: Detalizēta sniedzēja un juridiskās vides analīze.
  • Datu apstrādes un konfidencialitātes garantijas: Līguma nosacījumu iekļaušana, tostarp paziņojuma prasības likuma pārkāpumu gadījumā.
  • Millenianču šifrēšana ar neatkarīgu atslēgu pārvaldību: Izslēgt automatizētu piekļuvi datiem no pakalpojumu sniedzēja puses.
  • Izvēle par labu Eiropas sniedzējiem un datu lokalizācijai Eiropas kontinentā: Palielināt digitālo suverenitāti.
  • Pastāvīga uzraudzība: Sekot līdzi juridiskajām un tehnoloģiskajām izmaiņām.

Backup, operatīvā nepārtrauktība un drošība: delikāts līdzsvars

Vissvarīgākais ir atcerēties, ka dublējumi ir nepieciešami, lai nodrošinātu uzņēmuma darbības nepārtrauktību. Taču drošība un atbilstība ir vienlīdz svarīgas. Apzināta pārvaldība ietver rūpīgu tehnoloģisko izvēli un juridiskās risku novērtēšanu. Personas datu aizsardzība ir jāsaskaņo ar nepieciešamību pēc droša un ātra atjaunošanas risinājumiem, pat saskaroties ar normatīvo spiedienu.

Secinājumi

Lai arī ASV tiesību akti ir ģeogrāfiski tāli, tie var būtiski ietekmēt Eiropas uzņēmumu datu suverenitāti. Tādēļ ir būtiski rūpīgi izvērtēt visus tehnoloģiskos, juridiskos un līguma aspektus, kas saistīti ar backup datu pārvaldību. Šis pieejas veids ne tikai aizsargā privātumu un atbilstību, bet arī uzņēmuma reputāciju un organizācijas noturību.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis