lang=lv&v=2">
MailProfessionale
← Back to blog
Cloud Act

Kā CLOUD Act un GDPR ietekmē DPO lēmumus par mākoņpakalpojumu sniedzējiem

by MailProfessionale ·

Ievads par CLOUD Act un GDPR attiecībām DPO lomā

Datubūves speciālistu (DPO) ikdiena ir ietverusi ne tikai GDPR atbilstības novērtēšanu, bet arī ārpus Eiropas normatīvo aktu ietekmi, piemēram, CLOUD Act uz tehnoloģiju pakalpojumu sniedzējiem, īpaši mākoņpakalpojumiem. Eiropas digitālā suverenitāte un privātuma aizsardzība ir atkarīga no skaidras izpratnes par to, kā un kas pārvalda personas datus. Šis raksts skaidro, kāpēc CLOUD Act ir būtisks lēmuma kritērijs izvēloties pakalpojumu sniedzējus ar Eiropas datiem.

Kas ir CLOUD Act: kas tas ir un kā tas ietekmē Eiropas datus

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ir ASV likums, kas stājās spēkā 2018. gadā un ļauj ASV iestādēm pieprasīt piekļuvi datiem, ko glabā sniedzēji, kas pakļauti ASV jurisdikcijai, arī ja dati atrodas ārpus Amerikas. Tas nozīmē, ka fiziskā datu atrašanās vieta vairs nav galvenais kritērijs, kas nosaka piekļuves tiesības.

Pamatprincips ir, ka jurisdikcija tiek noteikta pēc sniedzēja īpašumtiesībām un kontroles, ne tikai pēc datu centru atrašanās vietas. Sniedzējs ar galveno biroju vai juridisko statusu ASV vai kontrolēts no ASV uzņēmuma, var būt pakļauts ASV iestāžu datu piekļuves prasībām, neatkarīgi no datu glabāšanas vietas.

Svarīga atšķirība starp glabāšanas vietu, īpašumtiesībām, kontroles un jurisdikciju

  • Glabāšanas vieta: kur fiziski atrodas serveri;
  • Īpašumtiesības: kas ir juridiskais datu īpašnieks;
  • Kontrole: kurš pieņem operatīvus lēmumus par datiem;
  • Jurisdikcija: kādas likumdošanas normas attiecas uz datu turētāju.

Šīs aspekts ne vienmēr sakrīt, piemēram, Eiropas datu centrā var būt amerikāņu sniedzējs, kas ir pakļauts CLOUD Act.

CLOUD Act ietekme uz GDPR

GDPR stingri regulē personas datu apstrādi Eiropas Savienībā un var radīt konfliktus ar ārvalstu normām, piemēram, CLOUD Act, ja ASV iestādes pieprasa piekļuvi datiem, kas pieder Eiropas pilsoņiem vai uzņēmumiem, apdraudot GDPR noteiktās drošības un konfidencialitātes prasības.

Tomēr jāuzsver, ka CLOUD Act neparedz automātisku piekļuvi datiem, bet ir noteiktas juridiskas procedūras un nosacījumi, tostarp starpvalstu līgumi, kas var ietvert arī Eiropas Savienību nākotnē, vismaz dažās valstīs.

Šī situācija DPO prasa uzmanīgu politiku, ietekmes novērtējumu un konkrētu līgumu ar sniedzējiem izvērtēšanu, ņemot vērā riskus un aizsardzības pasākumus.

Kas jāvērtē DPO, izvēloties tehnoloģiju pakalpojumu sniedzējus

Svarīgākais ir DPO spējas analizēt juridisko, tehnisko un operatīvo sniedzēju pozīciju, lai saprastu potenciālos riskus Eiropas personu datu apstrādē.

Vieta un korporatīvā struktūra

Vietas un juridiskās struktūras noteikšana ir būtiska jurisdikcijas izpratnē. Eiropas sniedzējs, kas nav kontrolēts no ASV uzņēmuma, ir mazāk pakļauts CLOUD Act prasībām.

Datu kontrole un operatīvā pārvaldība

Ir jāzina, kas aktīvi pārvalda datus, kas tiem var piekļūt un kādi ir nosacījumi, tas ir būtiski GDPR atbilstībai un riska mazināšanai ārvalstu normu ietekmē.

Pārrobežu pārsūtījumi un kontrakta garantijas

Personu datu pārsūtīšanai ārpus ES jāievēro GDPR noteikumi (44. pants un turpmākie), ar piemērojamām kontrakta garantijām (standarta klauzulas) un atbilstības nodrošināšanas līdzekļiem. Kontraktu rūpīga izvērtēšana ir obligāta.

Tekniskās un organizatoriskās drošības pasākumi

Šifrēšana, stingri piekļuves kontroles un audita procedūras ir noderīgas, lai ierobežotu riskus ārvalstu valdību pieprasījumu gadījumā.

Uzņēmuma e-pasta risinājums: piemērs, kas jāņem vērā

Darba e-pasta pārvaldība ir viena no izaicinājumiem personas datu aizsardzībā. E-pasts satur sensitīvu informāciju — klientu, darbinieku, uzņēmuma stratēģijas utt. Tāpēc profesionāla e-pasta pakalpojuma izvēle jāveic ar uzmanību, ņemot vērā datu lokalizāciju, sniedzēja jurisdikciju un datu kontroli.

Serviss kā MailProfessionale.com, profesionāls Eiropas e-pasta pakalpojums, kas uzsver privātumu, GDPR aizsardzību un digitālo suverenitāti, sniedz drošu alternatīvu DPO un uzņēmumiem, kas vēlas saglabāt kontroli pār saviem datiem Eiropas teritorijā, samazinot ārvalstu normu, piemēram, CLOUD Act, radītos riskus.

Digitālās suverenitātes un riska novērtējuma loma

Digitālā suverenitāte ir valsts vai organizācijas spēja kontrolēt savu digitālo informāciju saskaņā ar saviem likumiem un principiem, bez ārvalstu tiesību ietekmes. Eiropas uzņēmums un DPO izvēloties mākoņpakalpojumu, kurš atbilst digitālās suverenitātes prasībām, samazina riskus privātuma un datu aizsardzības jomā, īpaši kritiski svarīgos pakalpojumos, kā e-pasts, arhivēšana vai CRM.

Papildu informācija un noderīgi resursi

Vairāk par CLOUD Act, GDPR un starptautiskajiem datu pārsūtījumiem var uzzināt no atjauninātas meklēšanas par CLOUD Act ietekmi uz DPO un datu pārsūtīšanu uz ASV, ieskaitot normatīvo aktu avotus un nesenās analīzes.

Praktiskas vadlīnijas DPO

Novērtējot tehnoloģiju pakalpojumu sniedzēju, ir jāņem vērā ne tikai GDPR formālā ievērošana, bet arī juridiskais un ģeopolitiskais konteksts, tostarp ārvalstu normu, piemēram, CLOUD Act, ietekme. Saprotot, kas patiesi kontrolē datus, kur tie glabājas un kādas drošības pasākumi tiek izmantoti, ir būtiski, lai novērstu operatīvus un juridiskus riskus.

DPO ir jāstrādā ciešā sadarbībā ar juridisko, IT un atbilstības nodaļām, lai izstrādātu politiku izvēles un uzraudzības atbilstoši datu aizsardzības, digitālās suverenitātes un kopējās drošības stratēģijas prasībām.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis