Mis peab iga DPO teadma CLOUD Acti ja GDPR-i kohta andmete haldamisel Euroopas
Sissejuhatus CLOUD Acti ja GDPRi suhte kohta DPO-dele
Andmekaitseametnik (DPO) peab nüüd hindama mitte ainult GDPR-i nõuetele vastavust, vaid ka välisriikide õigusaktide, nagu CLOUD Act, mõju tehnoloogia- ja pilveteenuste osutajatele. Euroopa digitaalne suveräänsus ning privaatsuskaitse hõlmavad selget arusaamist, kes ja kuidas personaliandmeid haldab. Käesolev artikkel selgitab, miks CLOUD Act on oluline valides teenusepakkujaid, kes tegelevad Euroopa andmetega.
Mida on CLOUD Act ja miks see mõjutab Euroopa andmeid
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) on 2018. aastal USA kehtestatud seadus, mis lubab USA võimudel nõuda juurdepääsu USA jurisdiktsiooni all olevatele andmetele, isegi kui need asuvad välismaal. See tähendab, et andmete füüsiline asukoht ei ole enam määrav, kes saab andmeid vaadata.
Põhimõte on, et jurisdiktsiooni määrab tegelikult teenusepakkuja omand ja kontroll, mitte ainult andmekeskuste asukoht. USA-s asuv või USA-d kontrolliv teenusepakkuja võib olla allutatud USA võimude andmetelepõhimõtetele, olenemata andmete geograafilisest asukohast.
Oluline vahekoht: asukoht, omandiõigus, kontroll ja jurisdiktsioon
- Asukoht: kus füüsiliselt serverid asuvad;
- Omand: kes on teenuse juriidiline omanik;
- Kontroll: kes omab otsustamis- ja haldusvõimu andmete üle;
- Jurisdiktsioon: millised seadused kehtivad andmeid omavatele isikutele.
Nende aspektide kattumine ei ole alati tagatud: näiteks Euroopa andmekeskus võib olla USA ettevõtte halduses ning seega CLOUD Act-i mõju all.
CLOUD Act-i mõjud GDPR-ile
GDPR reguleerib rangelt isikuandmete töötlemist Euroopa Liidus ning võib olla vastuolus välismaiste seaduste, näiteks CLOUD Act-iga, mis nõuavad andmetele juurdepääsu. Probleem tekib, kui Ameerika võimud nõuavad Euroopast pärit andmete juurdepääsu, riskides rikkuda GDPR-i kaitse- ja konfidentsiaalsusprintseipeid.
Oluline on mõista, et CLOUD Act ei ole automaatseks ja täielikuks juurdepääsuks andmetele mõeldud tööriist. Selleks on kehtestatud seaduslikud menetlused ning tingimused, mida saab kasutada rahvusvaheliste lepingute või partnerriikide, sh Euroopa Liidu, puhul tulevikus.
DPO jaoks tähendab see potentsiaalset õiguslikku konflikti, mida tuleb hoolikalt hallata läbi poliitikate, mõjuanalüüside ja lepingute. Detailne riskide ja kaitsete hindamine on vältimatu.
Mida peab DPO tehniliste ja värbamisalaste valikute puhul kontrollima
Oluline on, et DPO oskab analüüsida teenusepakkujate juriidilist, tehnilist ja operatiivset positsiooni, et tõeliselt mõista, millised riskid võivad isikuandmete töötlemist ohustada.
Sijaint ja ettevõtte struktuur
Oluline on teada teenusepakkuja juriidilist asukohta ning kontrollitegevuse asukohta. Euroopa ettevõte, kelle kontroll ei ole USA firmapoolne, on vähem vastuvõtlik CLOUD Act-i nõuetele.
Andmete kontroll ja operatiivhaldus
On oluline mõista, kes haldab andmeid ning kellele on võimalik andmeid juurde pääseda ning millistes tingimustes, et tagada GDPR nõuete järgimine ning vähendada riske välismaiste õigusaktide suhtes.
Rahvusvahelised andmeedastused ja lepingulised garantiid
Isikuandmete edasisaatmine väljaspool Euroopa Liitu peab vastama GDPR-i nõuetele (art. 44 ja järgnevad), sh sobivate lepinguliste garantiide, näiteks Standardne Konventsiooni Klauslid, kasutamisega. Nende lepingute põhjal tuleb hoolikalt hindada kokkuleppeid.
Tehnilised ja organisatsioonilised turvameetmed
Krypteerimine, rangelt kontrollitud juurdepääsud ning auditiprotseduurid aitavad piirata andmete haavatavust ka välisriikide võimude nõudmiste korral.
Ettevõtte e-post: oluline juhtum, mida tuleb kaaluda
E-posti haldus on üks suuremaid väljakutseid isikuandmete kaitsel. E-kirjad sisaldavad sageli tundlikku teavet klientide, töötajate ja ettevõtte tegevuste kohta. Valides professionaalset e-p:sisteenust, tuleb hoolikalt arvestada andmete asukoha, jurisdiktsiooni ja tegeliku kontrolli küsimustega.
Näiteks MailProfessionale.com, Euroopa e-posti teenus, mis pakub privaatsust, GDPR kaitset ja digitaalset suveräänsust, on hea alternatiiv DPO-dele ja ettevõtetele, kes soovivad hoida isikuandmeid Euroopa kontrolli all ning vähendada välismaiste õigusaktide, nagu CLOUD Act, mõju.
Digitaalne suveräänsus kui riskide hindamise element
Digitaalne suveränsus tähendab riigi või organisatsiooni suutlikkust kontrollida oma digitaalseid teavet vastavalt oma õigusaktidele ja põhimõtetele, sõltumata teiste riikide seadusandlusest.
Euroopa ettevõtte ning selle DPO jaoks on oluline valida pilveteenuse pakkujad, kes vastavad digital sovereignty nõuetele, et vähendada tundlike andmete riske – eelkõige e-posti, andmekirjete ja CRM süsteemide puhul.
Teavitus ja kasulikud ressursid
Kes soovib olukorda põhjalikumalt uurida, võib vaadata värskendust CLOUD Act-i ja GDPR-i ning rahvusvaheliste andmeedastuste kohta, koos õigusallikate ja hiljutise analüüsiga.
Praktilised järeldused DPO-dele
Teenusepakkuja hindamine ei piira end pelgalt GDPR-i nõuete täitmisele. Tuleb arvestada ka rahvusvahelisi ja geopol'i tegureid, sh välismaiste seaduste, nagu CLOUD Act, mõju. Õige kontrolli ja poliitikate kehtestamisega saab vältida operatiivseid ja õiguslikke riske ning hoida andmekaitset ning riiklikku suveräänsust.
DPO peab tegema koostööd õiguse, IT ja vastavusosakondadega, et määratleda valiku- ja kontrollipoliitikad, mis hindavad mitte ainult andmekaitset, vaid ka digitaalset suveräänsust ning ettevõtte üldist turvapoliitikat.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis