CLOUD закон и бизнесаbackup: какво трябва да знаем за сигурността и поверителността
Въведение в CLOUD закона и неговото въздействие
Законът CLOUD (Clarifying Lawful Overseas Use of Data Act), приет в САЩ през 2018 г., позволява на американските власти да изискват достъп до данни, съхранявани от доставчици на облачни услуги под тяхна юрисдикция, независимо от физическото местоположение на данните. Това поражда важни въпроси за европейските компании относно активните данни и особено за резервните копия, които са критичен компонент в жизнения цикъл на цифровата информация.
Прилага ли се CLOUD законът и към резервните копия?
Въпреки че този въпрос звучи просто, отговорът изисква анализ отвъд географското положение на сървърите. Основният аспект е легалната юрисдикция, която урежда доставчика на облачната услуга или на резервните копия. Ако фирмата, управляваща копията, е под юрисдикцията на американското законодателство, депозирайки ги в Европа или друга страна, американските власти могат да поискат достъп до данните, включително и до резервните копия, съгласно CLOUD закона.
Защо физическото местоположение е маловажно
- Юрисдикция и контрол върху данните: CLOUD законът важи за американските доставчици навсякъде по света.
- Резервната копия като разширение на основните данни: Копията не са просто пасивни копия, а активна част от управлението и са подложени на легални изисквания.
- Хибридни или мулти-регионални услуги: Често резервните копия са разпределени в глобални инфраструктури, което усложнява защитата според американските нормативи.
Резервни копия, поверителност и GDPR: кой баланс е правилен?
Европейските компании трябва да се съобразяват с GDPR, когато делегират управлението на резервните копия на доставчици, които могат да попадат под CLOUD закона. Това носи сериозни рискове за поверителността и цялостта на личните данни.
Основни проблеми
- Риск от излагане на данни извън ЕС: Вероятно разкриване на лична информация пред външни страни.
- Нарушение на принципа за минимизация: Съхраняване на копия без явен контрол е проблематично.
- Ограничени договорни възможности: Някои клаузи може да не са приложими срещу искания на американските власти.
Как GDPR среща CLOUD закона
Обработващите данни трябва да проверяват внимателно условията на договорите си и да предприемат технически и организационни мерки за минимизиране на риска от неоторизиран достъп, като същевременно да избягват доставчици, които не гарантират европейския цифров суверенитет и автоматично подчинение на извъневропейски закони.
Ключови въпроси за компаниите, DPO и ИТ ръководители
Преди да поверите резервните копия на доставчик, е важно да си зададете следните въпроси:
- Каква е националността и легалната юрисдикция на доставчика на бекъпи?
- Къде физически се намират сървърите, които съдържат резервните копия?
- Какви договорни гаранции защитават данните срещу чуждестранни законови заявки, особено от САЩ?
- Какъв контрол и видимост имам върху процесите по съхранение и възстановяване на данните?
- Има ли внедрена ензон-енд към ензон шифроване и разделяне на ключовете?
- Как се управлява целият жизнен цикъл на резервните данни, включително запазването и окончателното изтриване?
Оценка на управлението и прозрачността на договорите
Изборът на доставчици с прозрачна политика, позволяваща одити и независими проверки, е ключов. Управлението на данните трябва да гарантира, че неупълномощените законови искания могат да бъдат оспорвани или поне своевременно съобщени, за да се предприемат защитни действия.
Цифров суверенитет и управление на риска при резервните копия
Цифровият суверенитет става стратегическа тема за Европа: управлението на резервни копия чрез европейски компании и инфраструктури намалява риска от извъневропейско законодателство като CLOUD закона. Това не само защитава поверителността, но и укрепва съответствието и оперативната непрекъснатост.
- Локални или в ЕС бекъпи: Намаляване на опасността от неоторизиран достъп.
- Пълен контрол върху данните: Активна роля за управлението и мониторинга на копията.
- Намаляване на правните рискове: Предотвратяване на закони, конфликтиращи с GDPR.
Практически съвети и препоръки за компаниите
Използването на бекъпи, управлявани от доставчици под закона CLOUD, може да доведе до косвени искания за достъп до данните. За да защитите интересите си, трябва да предприемете конкретни действия:
- Пре-одит: Подробен анализ на доставчика и приложимия юридически режим.
- Клауза за третиране и поверителност: Въвеждане на договорни гаранции, включително задължителното уведомяване при законови искания.
- Засилено шифроване и управление на ключовете: Изключване на автоматизиран достъп до данни от страна на доставчика.
- Използване на европейски доставчици и данни, локализирани в Европа: Подчертаване на цифровия суверенитет.
- Непрекъсната проверка: Мониторинг на развитието в законовата и технологична сфера.
Резервно копиране, операционна непрекъснатост и сигурност: деликатен баланс
Не трябва да забравяме, че основната функция на резервните копия е гарантирането на бизнес непрекъснатостта. Но сигурността и съответствието не могат да бъдат пренебрегнати. Осъзнатото управление изисква внимателен избор на техническо решение и ясна визия за правните рискове. Защитавайки личните данни, трябва да се осигури бърз и сигурен възстановителен процес въпреки натиска на нормативите.
Заключителни мисли
Американските нормативи, макар и далечни географски, могат да засегнат сериозно суверенитета на данните на европейските предприятия. Затова е важно да се оцени всеки аспект от технологичната, юридическата и договорната страна при управлението на резервните копия. Така се защитава не само поверителността и съответствието, но и имиджът и организационната устойчивост.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis