CLOUD Act a GDPR: co musí každý DPO vědět o správě evropských dat
Úvod do vztahu mezi CLOUD Act a GDPR pro DPO
Funkce Data Protection Officer (DPO) dnes musí hodnotit nejen shodu s GDPR, ale také dopad norem mimo EU, jako je CLOUD Act, na dodavatele technologií, zvláště cloudových služeb. Digitální suverenita Evropy a ochrana soukromí závisí na jasném pochopení toho, kdo a jak spravuje osobní údaje. Tento článek vysvětluje, proč je CLOUD Act klíčovým prvkem při výběru poskytovatelů, kteří zpracovávají evropské osobní údaje.
Co je CLOUD Act a proč ovlivňuje evropská data
Cloud Act (Clarifying Lawful Overseas Use of Data Act) je americký zákon z roku 2018, který umožňuje americkým úřadům požadovat přístup k údajům drženým poskytovateli pod jurisdikcí USA, i když jsou data fyzicky uložena mimo USA. To znamená, že fyzická lokalizace dat již není jediným faktorem určujícím, kdo může k datům přistupovat.
Základní princip je, že jurisdikce se určuje podle vlastnictví a kontroly poskytovatele, nikoliv pouze podle umístění datových skladů. Poskytovatel se sídlem nebo právní entitou v USA nebo kontrolovaný americkými společnostmi může být vystaven požadavkům amerických úřadů na přístup k datům, bez ohledu na jejich umístění.
Klíčové rozlišení mezi místem uchovávání, vlastnictvím, kontrolou a jurisdikcí
- Místo uchovávání: kde jsou fyzicky servery;
- Vlastnictví: kdo je právní vlastníkem služby;
- Kontrola: kdo má rozhodovací a provozní moc nad daty;
- Jurisdikce: které zákony platí pro držitele dat.
Tato kritéria se nemusí vždy shodovat: například, datové centrum v EU může být řízeno americkým poskytovatelem, který je tak pod CLOUD Actem.
Dopady CLOUD Act na GDPR
GDPR přísně reguluje zpracování osobních údajů v EU, což může být v rozporu s požadavky na přístup na základě zahraničních norem, jako je CLOUD Act. Potenciální problém nastává, když americké authority požadují přístup k údajům evropských občanů nebo firem, což může narušovat zásady ochrany a důvěrnosti stanovené GDPR.
Je však důležité zdůraznit, že CLOUD Act není nástrojem pro automatizovaný nebo nespecifikovaný přístup k datům. Vyžaduje právní postupy a podmínky, například mezinárodní dohody mezi USA a partnerskými zeměmi, které mohou v budoucnu zahrnovat i EU, alespoň pro některé státy.
Pro DPO však tato situace představuje potenciální právní konflikt, který musí pečlivě řešit prostřednictvím politik, hodnocení dopadů a specifických smluv s dodavateli, s detailní analýzou rizik a záruk.
Na co by se měl DPO zaměřit při výběru technologických dodavatelů
Rozhodující je schopnost DPO analyzovat právní, technickou a provozní pozici dodavatelů, aby pochopil, jaká rizika zpracování evropských osobních dat hrozí.
Sídlo a struktura společnosti
Je zásadní vědět, kde má poskytovatel právní sídlo a kde jsou kontrolní entity, aby bylo možné určit platnou jurisdikci. Evropský dodavatel, který není pod kontrolou amerických společností, má menší riziko požadavků podle CLOUD Act.
Kontrola dat a operativní správa
Znalost toho, kdo aktivně spravuje data, kdo k nim má přístup a za jakých podmínek, je klíčová pro shodu s GDPR a minimalizaci právních rizik mimo EU.
Přesuny dat a smluvní záruky
Přenos osobních údajů mimo EU musí odpovídat GDPR (článek 44 a dále), včetně odpovídajících smluvních záruk (například Standardní smluvní doložky) a opatření k zajištění souladu. Pečlivá kontrola smluv je tedy nezbytná.
Technická a organizační bezpečnostní opatření
Technologie jako end-to-end šifrování, přísná kontrola přístupů a audity jsou efektivní prostředky ke snížení expozice i při zahraničních požadavcích na data.
Firemní e-mail: klíčový případ k zvážení
Správa firemního e-mailu je jedna z nejkritičtějších výzev pro ochranu osobních dat. E-maily obsahují citlivé informace o klientech, zaměstnancích, obchodních strategiích a dalších. Výběr profesionálního e-mailového řešení musí brát v úvahu lokalizaci dat, jurisdikci dodavatele a skutečnou kontrolu nad firemními daty.
Například MailProfessionale.com, evropské profesionální e-mailové služby se zaměřením na soukromí, GDPR a digitální suverenitu, nabízí vhodnou alternativu pro DPO a firmy, které chtějí zachovat kontrolu nad osobními daty v Evropě, minimalizovat rizika spojená s zahraničními normami jako CLOUD Act.
Koncept digitální suverenity jako hodnotící prvek rizika
Digitální suverenita označuje schopnost země nebo organizace udržovat kontrolu nad svými digitálními informacemi podle vlastního práva a principů, bez závislosti na zahraničních zákonech, které mohou být neslučitelné.
Pro evropskou společnost a jejího DPO znamená volba cloudových dodavatelů s ohledem na požadavky digitální suverenity snížení rizik ohledně důvěrnosti a ochrany osobních dat, především pro klíčové služby jako e-mail, archivace nebo CRM.
Další zdroje a doporučení
Pro hlubší porozumění tématu CLOUD Act, GDPR a přesunů dat mimo EU lze konzultovat aktualizovaný výzkum o dopadech CLOUD Act na DPO a přesuny dat do USA s legislativními zdroji a posledními analýzami.
Praktické závěry pro DPO
Hodnocení poskytovatele technologií již nesmí být pouze formální dodržování GDPR, ale musí zohlednit i právní a geopolitické kontexty, včetně rizik spojených s normami jako CLOUD Act. Je důležité vědět, kdo skutečně kontroluje data, kde jsou uložena a jaká bezpečnostní opatření jsou zavedena, aby se zabránilo provozním a právním rizikům.
Od DPO se očekává spolupráce s právními, IT a compliance funkcemi při definování politik výběru a kontroly dodavatelů, které budou brát v potaz nejen ochranu dat, ale i digitální suverenitu a celkovou bezpečnostní strategii firmy.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis