CLOUD Закон и GDPR: шта сваки ДПО треба да зна о управљању европским подацима
Увод у однос између CLOUD закона и GDPR за ДПО
Лице службеног лица за заштиту података (ДПО) данас мора проценити не само усаглашеност са GDPR већ и утицај нормативних аката изван ЕУ као што је CLOUD закон на провајдере технолошких услуга, посебно облачних. Дигитална сувереност ЕУ и заштита приватности произилазе из јасног разумевања како и од кога се управља личним подацима. Овај чланак објашњава зашто је CLOUD закон важан у избору провајдера који рукују европским личним подацима.
Шта је CLOUD закон и зашто је важан за европске податке
CLOUD Закон (Clarifying Lawful Overseas Use of Data Act) је амерички закон који је ступио на снагу 2018. године, а омогућава америчким властима приступ подацима које држе провајдери под јурисдикцијом САД, чак и ако се подаци физички налазе ван америчке територије. Ово значи да локација података више није једини фактор у одређивању ко може приступити подацима.
Основно начело је да се јурисдикција одређује на основу власништва и контроле провајдера, не само на основу локације дата центра. Провајдер са седиштем или правним лицем у САД или контролисан од америчких компанија, може бити предмет захтева за приступ подацима америчких власти, без обзира на локацију складиштења података.
Кључна разлика између места складиштења, власништва, контроле и јурисдикције
- Место складиштења: где се физички налазе сервери;
- Власништво: ко је правни власник услуге;
- Контрола: ко има одлуку и оперативну моћ над управљањем подацима;
- Јурисдикција: које законе примењујући се на лице које држи податке.
Ови аспекти не морају увек да се поклапају: на пример, европски дата центар може бити управљан од стране америчког провајдера, што значи да је под јурисдикцијом CLOUD закона.
Импликације CLOUD закона за GDPR
GDPR строго регулише обраду личних података у ЕУ, али може доћи у сукоб са захтевима приступа које издају стране нормативе као што је CLOUD закон. Проблем настаје када америчке власти захтевају приступ европским подацима у складу са CLOUD законом, што може довести до кршења принципа заштите и поверљивости која је прописана GDPR-ом.
Међутим, потребно је појаснити да CLOUD закон није средство за аутоматски и неограничени приступ подацима. Предвиђене су легалне процедуре и услови за приступ подацима, као што су међународни споразуми између САД-а и земаља партнерки, што може укључивати и ЕУ у будућности, бар за одређене земље.
Ипак, за ДПО-а ова ситуација представља потенцијални правни сукоб који мора пажљиво да процени кроз политике, процену утицаја и специфичне уговоре са провајдерима, детаљно процењујући ризике и заштите.
Шта треба да провери ДПО при избору технолошких провајдера
Кључно за разликујућу вредност, изван нормативних прописа, јесте способност ДПО-а да конкретно процени правни, технички и оперативни положај провајдера, како би схватио на којој су опасности изложени европски лични подаци.
Седиште и структура друштва
Знање о томе где је правоснo седиште и где су контролне ентитете од кључног је значаја за разумевање применљиве јурисдикције. Европски провајдер који није под контролом америчких компанија мање је ризичан од захтева у складу са CLOUD законом.
Контрола података и оперативно управљање
Познавање тога ко активно управља подацима, ко им може приступити и под којим условима важно је за усаглашеност са GDPR-ом и за смањење ризика од неевропских нормативних захтева.
Међународни преноси и уговорне гаранције
Пренос личних података изван граница ЕУ мора бити у складу са условима GDPR-а (члан 44 и даље), уз адекватне уговорне гаранције (СЦЦ – стандардне уговарачке клаузуле) и алате за усаглашеност. Важност пажљиве процене уговора је обавезна.
Техничке и организационе мере безбедности
Технологије као што су ен-крипција крај до крај, строге контроле приступа и процедуре провере већ је могуће користити за ограничавање изложености у случају захтева страних влада.
Пословна е-пошта: епохално питање за разматрање
Управљање пословном е-поштом представља један од најпроблематичнијих изазова за заштиту личних података. Пошта садржи осетљиве информације о клијентима, запосленима, стратешким плановима и друго. Због тога је избор професионалне е-поште веома важан, уз пажљиво разматрање локације података, јурисдикције провајдера и стварне контроле над подацима.
Једна од алтернатива је MailProfessionale.com, европска професионална е-пошта која се фокусира на приватност, GDPR и дигиталну сувереност, која нуди знатне погодности за ДПО-ове и компаније које желе одржати Европска лична подаци под својом контролом, уз минимизирање ризика од страна регулатива као што је CLOUD Закон.
Концепт дигиталне суверености као елемента процене ризика
Дигитална сувереност означава могућност државе или организације да одржава контролу над својим дигиталним информацијама у складу са својим законима и принципима, без зависности од страна закона који су потенцијално неспојиви.
За европску компанију и њеног ДПО-а, избор облачних провајдера који испуњавају захтеве дигиталне суверености значи смањење ризика по приватност и заштиту личних података, посебно за важне услуге као што су пошта, архивирање или CRM.
Детаљи и корисни извори
За оне који желе да дубље уђу у тему CLOUD закона, GDPR-а и међународних преноса личних података, доступна је ажурирана потрага о утицају CLOUD закона на ДПО и пренос података у САД, са нормативним изворима и актуелним анализама.
Практични закључци за ДПО-е
Процена технолошког провајдера више се не може свести на формално поштовање GDPR-а, већ мора узети у обзир правни и геополитички контекст, укључујући ризике од страна нормативних аката попут CLOUD закона. Знање о томе ко заиста контролише податке, где су похрањени, које мере безбедности су уведене, постају основни кораци за избегавање оперативних и правних компромиса.
ДПО треба сарађивати са правним, ИТ и одељењем за усаглашеност како би дефинисао политике о избору и контроли провајдера, које штите не само податке, већ и дигиталну сувереност и укупну стратегију безбедности предузећа.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis