lang=hr&v=2">
MailProfessionale
← Back to blog
Cloud Act

CLOUD Act i GDPR: što svaki DPO mora znati o upravljanju europskim podacima

by MailProfessionale ·

Uvod u odnos između CLOUD Act-a i GDPR-a za DPO-ove

Današnji rolni Data Protection Officera (DPO) uključuje procjenu usklađenosti s GDPR-om, ali i utjecaja izvan europskih normi kao što je CLOUD Act na pružatelje usluga, osobito cloud usluga. Europski digitalni suverenitet i zaštita privatnosti zahtijevaju jasnu ključnu spoznaju o načinu i subjektima koji upravljaju osobnim podacima. Ovaj članak objašnjava zašto je CLOUD Act nesumnjiv element pri izboru provider-a koji obrađuju europske osobne podatke.

Što je CLOUD Act i zašto je relevantan za europske podatke

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) je američki zakon stupio na snagu 2018. godine koji ovlašćuje američke vlasti na zahtjeve pristupa podacima kod pružatelja usluga pod američkom jurisdikcijom, čak i ako se ti podaci fizički nalaze izvan SAD-a. To znači da fizička lokacija podataka više nije isključivi faktor u određivanju tko može pristupiti tim podacima.

Osnovno načelo je da se jurisdikcija utvrđuje na temelju vlasništva i kontrole pružatelja usluga, a ne samo prema lokaciji podatkovnih centara. Pružatelj sa sjedištem ili pravnom entitetom u SAD-u ili pod kontrolom američkih tvrtki, može biti predmet američkih zahtjeva za pristup podacima, bez obzira gdje se podaci fizički nalaze.

Ključna razlika između mjesta pohrane, vlasništva, kontrole i jurisdikcije

  • Mjesto pohrane: gdje se fizički nalaze serveri;
  • Vlasništvo: tko je pravni vlasnik usluge;
  • Kontrola: tko ima odlučna i operativna ovlaštenja oko upravljanja podacima;
  • Jurisdikcija: koje se zakone primjenjuju na subjekt koji drži podatke.

Ovi aspekti se ne podudaraju nužno: primjerice, podatkovni centar u Europi može biti vođen od strane američkog pružatelja, pa je podložan CLOUD Act-u.

Posljedice CLOUD Act-a za GDPR

GDPR strogo regulira obradu osobnih podataka u Europskoj uniji, a može doći i u sukob s zahtjevima za pristup temeljenim na vanjskim zakonima kao što je CLOUD Act. Problem nastaje kada američke vlasti zahtijevaju pristup podacima europskih građana ili tvrtki zbog CLOUD Act-a, čime se može narušiti načela zaštite i povjerljivosti propisana GDPR-om.

Međutim, treba razjasniti da CLOUD Act nije mehanizam za automatski i neograničeni pristup podacima. On uključuje pravne postupke i uvjete za pristup podacima, poput međunarodnih sporazuma između SAD-a i partnerskih zemalja, što bi u budućnosti moglo uključivati i Europsku uniju, barem za neke zemlje.

Ipak, za DPO-a, takva situacija predstavlja mogući pravni sukob koji treba pažljivo upravljati kroz politike, procjene utjecaja i specifične ugovore s pružateljima, detaljno analizirajući rizike i zaštite.

Na što DPO mora obratiti pozornost pri odabiru tehnoloških pružatelja

Bitno je da DPO, izvan norme, analizira pravni, tehnički i operativni status pružatelja, kako bi razumio koje rizike donosi obrada europskih osobnih podataka.

Lokacija i kompanijska struktura

Saznati gdje je sjedište i gdje se nalaze upravljačke jedinice ključno je za razumijevanje primjenjive jurisdikcije. Europski pružatelj usluga koji nije pod američkom kontrolom manje je izložen zahtjevima CLOUD Act-a.

Kontrola podataka i operativno upravljanje

Razumijevanje tko aktivno upravlja podacima, tko im može pristupiti i pod kojim uvjetima ključno je za GDPR usklađenost i smanjenje rizika od nesukladnosti s vanjskim zakonima.

Međunarodni prijenosi i ugovorne garancije

Prijenos osobnih podataka izvan EU mora poštivati uvjete GDPR-a (članci 44 i dalje), uz odgovarajuće ugovorne garancije (SCC – standardne ugovorne klauzule) i instrumente usklađivanja. Pažljiva procjena ugovora stoga je obavezna.

Tehničke i organizacijske sigurnosne mjere

Tehnologije poput end-to-end enkripcije, stroga kontrola pristupa i procedure revizije korisne su za smanjenje izloženosti i u slučaju zahtjeva stranih vlasti.

Poslovna e-pošta: ključni primjer za razmatranje

Upravljanje poslovnom e-poštom izazov je za zaštitu osobnih podataka. E-pošta sadrži osjetljive informacije u vezi s klijentima, zaposlenicima, poslovnim strategijama i drugo. Stoga, izbor profesionalne usluge emaila mora uzeti u obzir lokalizaciju podataka, jurisdikciju pružatelja i učinkovitost kontrole.

Usluga poput MailProfessionale.com - europski profesionalni email servis s naglaskom na privatnost, GDPR i digitalni suverenitet pruža dobru alternativu za DPO i tvrtke koje žele zadržati osobne podatke pod europskom kontrolom, minimizirajući rizike od normi stranih država poput CLOUD Act-a.

Pojam digitalnog suvereniteta kao faktora procjene rizika

Digitalni suverenitet označava mogućnost zemlje ili organizacije da zadrže kontrolu nad vlastitim digitalnim informacijama prema vlastitim zakonima i načelima, bez oslanjanja na strane zakone koji bi mogli biti suprotni.

Za europska poduzeća i njihove DPO-ove, odabir cloud pružatelja koji ispunjavaju zahtjeve digitalnog suvereniteta smanjuje rizike za privatnost i zaštitu osobnih podataka, osobito za ključne usluge poput e-pošte, arhiviranja ili CRM sustava.

Detaljnije informacije i korisni resursi

Za one koji žele dublje razumjeti tema CLOUD Act-a, GDPR-a i međunarodnih prijenosa osobnih podataka, dostupno je ažurirano istraživanje o implikacijama CLOUD Act-a za DPO-a i prijenos podataka u SAD, s pravnim izvorima i recentnim analizama.

Praktični zaključci za DPO-ove

Procjena tehnološkog poskytavatelja ne smije biti ograničena na formalnu usklađenost s GDPR-om, već mora uključivati i pravni i geopolitički kontekst, uključujući rizike od stranih zakona poput CLOUD Act-a. Poznavanje tko zaista kontrolira podatke, gdje su pohranjeni i koje sigurnosne mjere su uspostavljene ključno je za izbjegavanje operativnih i pravnih problema.

DPO mora surađivati s pravnim, IT i compliance odjelima na razvoju politika odabira i kontrole pružatelja koji istovremeno štite podatke i domoljubni digitalni suverenitet te cjelokupnu sigurnosnu strategiju poduzeća.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis