lang=lt&v=2">
MailProfessionale
← Back to blog
Cloud Act

Kaip CLOUD įstatymas keičia įmonių duomenų atsarginę kopiją ir privatumo reguliavimą

by MailProfessionale ·

Įvadas į CLOUD įstatymą ir jo apimtį

CLOUD įstatymas (Clarifying Lawful Overseas Use of Data Act) – JAV įstatymas, įsigaliojęs 2018 metais, leidžiantis JAV valdžiai reikalauti prieigos prie debesyje saugomų duomenų, nepriklausomai nuo jų laikymo vietos. Tai sukelia svarbių klausimų Europos įmonėms, ypač apie ne tik aktyvius serverių duomenis, bet ir jų atsargines kopijas, kurios yra esminė dalis skaitmeninių duomenų gyvavimo ciklo.

Ar CLOUD įstatymas taikomas ir atsarginėms kopijoms?

Nors klausimas atrodo paprastas, atsakymas reikalauja žiūrėti toliau nuo serverių geografinės vietos. Esminis dalykas – teisinė jurisdikcija, kuria vadovaujasi debesies ar atsarginių kopijų paslaugų teikėjas. Jei įmonė, kuri tvarko atsargines kopijas, yra JAV teisinės jurisdikcijos, pagal CLOUD įstatymą JAV valdžia gali reikalauti prieigos prie duomenų, įskaitant atsargines kopijas, net jei jos saugomos Europos ar kitose šalyse.

Kodėl fizinė vieta mažai svarbi

  • Jurisdikcija ir duomenų valdytojas: JAV įstatymas taikomas bet kur, kur yra duomenys, nepriklausomai nuo jų fizinės vietos.
  • Atsarginė kopija kaip pagrindinių duomenų pratęsimas: Kopijos nėra tik pasyvios, bet aktyvia dalis duomenų valdymo, tad jos gali būti prieigos reikalavimų objektu.
  • Hibridiniai ar daugiaregioniniai paslaugų tinklai: Dažnai atsarginės kopijos yra išsidėsčiusios globaliose infrastruktūrose, todėl apsauga nuo JAV teisės normų tampa sudėtingesnė.

Atsarginės kopijos, privatumas ir GDPR: kaip rasti balansą?

Europos įmonės privalo atsižvelgti į GDPR atitiktį, kai perdeda atsarginių kopijų valdymą trečiosioms šalims, kurių veiklą gali reguliuoti CLOUD įstatymas. Tai kelia realių pavojų privatumo garantijoms ir asmeninių duomenų saugumui.

Pagrindinės problemos

  • Prieigos rizika už Europos ribų: Galimas asmeninių duomenų atskleidimas trečiosioms šalims.
  • Mažiausios duomenų tvarkymo principo pažeidimas: Kopijų laikymas be aiškios kontrolės yra pavojingas.
  • Kontraktinės galimybės ribotos: Kai kurios nuostatos gali būti neįgyvendinamos prieš JAV vyriausybės reikalavimus.

Kaip GDPR susikerta su CLOUD įstatymu

Svarbu, kad duomenų tvarkytojas kruopščiai tikrintų sutartinius sąlyginius ir taikytų technines bei organizacines priemones, mažinančias neteisėtos prieigos riziką, taip pat įvertintų, ar pasirinktas paslaugų teikėjas gerbia Europos skaitmeninę suverenitetą bei neautomatiškai nepatenka į užsienio įstatymų jurisdikciją.

Svarbūs klausimai įmonėms, DPO ir IT vadovams

Prieš patikint atsargines kopijas trečiosioms šalims, būtina užduoti keletą kritinių klausimų:

  • Kokia yra paslaugos teikėjo nacionalinė ir teisinė jurisdikcija?
  • Kur yra fizinis atsarginių kopijų serverių vieta?
  • Kokios kontraktinės garantijos saugo duomenis nuo užsienio teisinių reikalavimų, ypač iš JAV?
  • Kokį kontrolės ir matomumo lygį turiu atlikti procesų saugojant ir atkuriant duomenis?
  • Ar taikomi galutinio šifravimo ir raktų separatavimo metodai?
  • Kaip tvarkomas viso atsarginių duomenų gyvavimo ciklas – saugojimas ir galutinis ištrynimas?

Vertinti kontraktų valdymą ir skaidrumą

Svarbu rinktis tiekėjus, kurie veikia su skaidriomis politikomis, leidžiančiomis atlikti nepriklausomus auditą ir patvirtinimus. Datu valdymo sistema turi užtikrinti, kad neleidžiami teisės aktų reikalavimai galėtų būti ginčijami ar laiku pranešama, siekiant imtis apsaugos priemonių.

Skaitmeninė suverenitetas ir atsarginių kopijų rizikos valdymas

Skaitmeninė suvereniteto samprata tampa strateginiu elementu Europos kontekste: atsarginių kopijų valdymas per Europos įmones ir infrastruktūrą reiškia mažesnę riziką, susijusią su užsienio teisės normomis, kaip CLOUD įstatymas. Tai ne tik saugo privatumo interesus, bet ir stiprina atitiktį bei veiklos tęstinumą.

  • Vietinės ar ES atsarginės kopijos: Mažesnė rizikos apimtis dėl neįgalios prieigos.
  • Visuotinis duomenų valdymas: Klientas aktyviai valdo ir stebi laikomas kopijas.
  • Mažesnė teisinių pavojų rizika: Vengti galimų konfliktų su GDPR.

Praktiniai patarimai ir rekomendacijos įmonėms

Patikėti atsargines kopijas trečiosioms šalims, kurių veiklą reguliuoja CLOUD įstatymas, gali būti pavojinga, nes šios kopijos gali būti prieinamos ir netiesiogiai. Siekiant apsaugoti įmonės interesus, būtina imtis konkrečių veiksmų:

  • Išankstinis auditas: Išsamiai įvertinti paslaugų teikėją ir teisės aktus.
  • Privatumo ir duomenų tvarkymo garantijos: Sudaryti sutartines sąlygas, įskaitant privalomą įspėjimą apie teisės aktų reikalavimus.
  • Stiprus šifravimas su nepriklausoma raktų valdymo sistema: Neleisti automatizuotos prieigos prie duomenų per paslaugų teikėją.
  • Pasirinkti Europos ar vietinius teikėjus: Skverbtis į skaitmeninį suverenitetą.
  • Nuolatinė stebėsena: Kontroliuoti teisinius ir techninius pokyčius.

Atsarginės kopijos, verslo tęstinumas ir saugumas: subtilus balansas

Neverta pamiršti, kad pagrindinė atsarginių kopijų paskirtis – užtikrinti verslo tęstinumą. Tačiau saugumas ir atitiktis teisės aktams yra tokie pat svarbūs. Gerai apgalvotas valdymas apima pasirinktos techninės sprendimo ir aiškų teisinių rizikų vertinimą. Asmeninių duomenų apsauga derinama su greitu ir saugiu duomenų atkūrimu, nepaisant teisinių reikalavimų spaudimo.

Paskutinės mintys

JAV reglamentai, nors ir geografiškai tolimesni, gali stipriai paveikti europietiškų įmonių duomenų suverenitetą. Todėl būtina kruopščiai ir kompetentingai įvertinti visus technologinius, teisinius ir sutartinius aspektus, susijusius su atsarginių duomenų kopijų valdymu. Toks požiūris ne tik saugo privatumo ir atitikties reikalavimus, bet ir stiprina įmonės reputaciją bei organizacinį atsparumą.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis