lang=sk&v=2">
MailProfessionale
← Back to blog
Cloud Act

Čo musí každý DPO vedieť o CLOUD Act a GDPR pri správe európskych údajov

by MailProfessionale ·

Úvod do vzťahu medzi CLOUD Act a GDPR pre DPO

Postava Data Protection Officer (DPO) dnes musí hodnotiť nielen súlad s GDPR, ale aj vplyv mimoeurópskych noriem ako je CLOUD Act na technologických poskytovateľov, hlavne cloudových služieb. Digitálna suverenita Európy a ochrana súkromia závisia od jasného pochopenia, ako a kým sú spravované osobné údaje. Tento článok vysvetľuje, prečo je CLOUD Act kľúčovým prvkom pri výbere poskytovateľov spracúvajúcich európske osobné údaje.

Čo je CLOUD Act a prečo ovplyvňuje európske údaje

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) je americký zákon prijatý v roku 2018, ktorý umožňuje americkým úradom žiadať prístup k údajom držaným poskytovateľmi jurisdikcie USA, aj keď údaje sídlia mimo USA. To znamená, že fyzická lokalizácia údajov už nie je rozhodujúcim faktorom pri určovaní, kto má právo k údajom pristupovať.

Základným princípom je, že jurisdikcia sa určuje na základe vlastníctva a kontroly nad poskytovateľom, nie len na základe miesta dátových centier. Poskytovateľ so sídlom alebo právnou entitou v USA, alebo kontrolovaný americkými spoločnosťami, môže byť teda vystavený požiadavkám amerických úradov, bez ohľadu na to, kde sú údaje uložené.

Kľúčový rozdiel medzi miestom uloženia, vlastníctvom, kontrolou a jurisdikciou

  • Miesto uloženia: fyzické umiestnenie serverov;
  • Vlastníctvo: kto je právnym vlastníkom služby;
  • Kontrola: kto má rozhodovú a operačnú moc nad údajmi;
  • Jurisdikcia: aké zákony sa na subjekt vzťahujú.

Tieto aspekty sa nemusia nevyhnutne zhodovať: napríklad dátové centrum v Európe môže byť spravované americkým poskytovateľom, ktorý je pod CLOUD Act.

Dôsledky CLOUD Act pre GDPR

GDPR prísne reguluje spracovanie osobných údajov v EÚ, čo môže viesť ku konfliktu s požiadavkami na prístup založenými na zahraničných normách ako je CLOUD Act. Problém nastáva, keď americké úrady požadujú prístup k údajom európskych občanov alebo firiem na základe CLOUD Act, čím riskujú porušenie princípov ochrany a dôvernosti zakotvených v GDPR.

Je však dôležité zdôrazniť, že CLOUD Act nie je nástrojom na neobmedzený a automatický prístup k údajom. Obsahuje právne postupy a podmienky na získanie údajov, napríklad prostredníctvom medzinárodných dohôd medzi USA a partnermi, čo môže v budúcnosti zahrnúť aj EÚ, aspoň pre niektoré krajiny.

Pre DPO však táto situácia predstavuje možný legislatívny konflikt, ktorý si vyžaduje dôsledné hodnotenie politík, posúdenie dopadov na ochranu a špecifické zmluvy s poskytovateľmi, pričom je nutné podrobne hodnotiť riziká a záruky.

Čo musí DPO pri výbere technologických poskytovateľov overiť

Podstatná je schopnosť DPO analyzovať reálnu právnu, technickú a prevádzkovú pozíciu poskytovateľov, aby pochopil, na aké riziká sú vystavené spracúvanie európskych osobných údajov.

Sídlo a štruktúra spoločnosti

Vieť o tom, kde má právnu sídlo a kde sídlia kontrolné subjekty, je kľúčové pre určenie platnej jurisdikcie. Európsky poskytovateľ, nezaťažený americkými spoločnosťami, je menej vystavený požiadavkám CLOUD Act.

Kontrola údajov a prevádzková správa

Obsah a správa, kto aktívne spracúva údaje, kto má k nim prístup a za akých podmienok, sú zásadné pre súlad s GDPR a minimalizáciu rizík zo zákonov mimo EÚ.

Medzinárodné presuny a záruky v zmluvách

Prevod osobných údajov mimo EÚ musí spĺňať podmienky GDPR (články 44 a nasl.), a to vrátane vhodných záruk v zmluvách (SCC – štandardné zmluvné doložky) a prostriedkov na zabezpečenie súladu. Dôkladná kontrola zmlúv je preto povinná.

Technické a organizačné bezpečnostné opatrenia

Technológie ako end-to-end šifrovanie, prísne kontroly prístupu a audity pomáhajú znižovať riziko aj pri štátnych požiadavkách zo zahraničia.

Podniková e-mailová komunikácia: prípad, na ktorý je potrebné myslieť

Správa firemnej e-mailovej komunikácie je jednou z najväčších výziev pri ochrane osobných údajov. E-maily obsahujú citlivé informácie o klientoch, zamestnancoch, firemných stratégiách a ďalšie. Pri výbere profesionálnej e-mailovej služby je dôležité zvážiť lokalizáciu dát, jurisdikciu poskytovateľa a reálnu kontrolu nad firemnými dátami.

Príklad ako MailProfessionale.com, európska profesionálna e-mailová služba zameraná na súkromie, GDPR a digitálnu suverenitu, ponúka alternatívu DPO a firmám, ktoré chcú mať osobné údaje pod európskou správou, minimalizujúc riziká zahraničných noriem ako CLOUD Act.

Koncept digitálnej suverenity ako prvok hodnotenia rizík

Digitálna suverenita označuje schopnosť krajiny alebo organizácie udržať kontrolu nad svojimi digitálnymi informáciami podľa vlastných zákonov a princípov, bez závislosti od zahraničných právnych úprav, ktoré môžu byť nezlučiteľné.

Pre európske firmy a ich DPO výber cloudových poskytovateľov, ktorí spĺňajú kritériá digitálnej suverenity, znamená zníženie rizík pre dôvernosť a ochranu osobných údajov, hlavne pri kľúčových službách ako e-mail, úložisko či CRM platformy.

Ďalšie zdroje a odporúčania

Pre tých, čo sa chcú bližšie dostať k téme CLOUD Act, GDPR či presunov osobných údajov do zahraničia, je dostupná aktuálna prehľadová vyhľadávanie o dopadoch CLOUD Act na DPO a presuny dát do USA, so zameraním na legislatívne zdroje a najnovšie analýzy.

Praktické závery pre DPO

Evolúcia hodnotenia technologických poskytovateľov si vyžaduje posúdenie nielen zákonného súladu s GDPR, ale aj geopolitických aspektov, ako je CLOUD Act. Dôležité je poznať, kto má plnú kontrolu nad údajmi, kde sú uložené, aké bezpečnostné opatrenia sú implementované, aby sa predišlo previneniu, právnym rizikám či operatívnym problémom.

Pre DPO je kľúčové spolupracovať s právnym, IT a compliance tímami na tvorbe politík výberu a kontroly dodávateľov, ktoré zdôrazňujú nielen ochranu dát, ale aj vlastnú digitálnu suverenitu a bezpečnostnú stratégiu firmy.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis