Co zpočátku znamená německý hosting
Pokud poskytovatel inzeruje hosting v Německu, měl by se tím odkazovat na konkrétně pojmenovanou část jeho služby. Vstupní, výstupní nebo uložené soubory lze zpracovávat na serverech v německých datových centrech. To je užitečný výchozí bod pro organizace, protože fyzické umístění dat lze snadněji definovat a smluvně specifikovat.
Samotný termín však neurčuje, která data skutečně zůstávají v Německu. Protokoly, zálohy, podpůrná data nebo informace o účtech mohou být zpracovávány v jiných systémech. Místo, kde je služba provozována, navíc není automaticky stejné jako místo uložení zákaznického účtu. Kupující by proto měli vždy zvažovat celou službu, nejen místo zpracování dat pro zadávání textu.
Německý hosting sám o sobě není pečetí ochrany osobních údajů. Obecné nařízení o ochraně osobních údajů (GDPR) vyžaduje, aby osobní údaje byly zpracovávány zákonně, pro jasně definované účely a s odpovídajícími zárukami. Umístění serveru může snížit rizika a zjednodušit dokumentaci. Neznamená to však, že zbytečný sběr dat nebo nedostatečně chráněný přístup jsou zákonné. Práva subjektu údajů musí být také prakticky naplněna bez ohledu na umístění. Proto by měl být termín „německý hosting“ vždy spojen s přesným popisem služeb.
Umístění serveru a sídlo poskytovatele zvažte odděleně.
Datové centrum se může nacházet ve Frankfurtu, zatímco smluvní partner má sídlo v jiném členském státě EU nebo mimo Evropský hospodářský prostor. Tyto situace nejsou automaticky nepřípustné. Ovlivňují však, které právo se na poskytovatele vztahuje, které společnosti skupiny jsou zapojeny a zda by zahraniční subjekty mohly legálně nebo prakticky požadovat přístup.
Zaměstnanci mohou také přistupovat k systémům z jiné země. Proto je třeba zvážit vzdálenou údržbu, řešení problémů a zákaznickou podporu. Pokud se osobní údaje ze třetí země stanou viditelnými nebo přístupnými, musí být tento přístup posouzen jako přenos do třetí země podle kapitoly V GDPR, a to i v případě, že německý server neopustí žádná trvalá kopie.
Relevantní smluvní otázkou je, z jakých míst a kterými společnostmi mohou být osobní údaje zpracovávány. To zahrnuje ukládání, průběžné zpracování, podporu a zálohy. Jasná odpověď odlišuje plánované zpracování od vzácných mimořádných událostí a specifikuje ochranná opatření. Nejasná prohlášení, jako je „evropská infrastruktura“, ponechávají zásadní rozhodnutí otevřená. Seznam míst by proto měl specifikovat příslušnou dotčenou část služby. Musí také jasně rozlišovat mezi Německem, EU a EHP.
Geograficky oddělené zpracování a ukládání
U hlasové služby s umělou inteligencí může zpracování a ukládání probíhat na různých místech. Text může být uložen v Německu, zatímco skutečný výpočet modelu se provádí v jiném regionu. Naopak dotaz může být zpracován v Německu, ale jeho výsledek uložen v evropském zákaznickém účtu. Závazek k umístění musí explicitně pojmenovat oba procesy.
Průběžné zpracování zahrnuje více než jen viditelné volání modelu. Fronty, mezipaměti, filtry obsahu a systémy vyvažování zátěže mohou uchovávat části vstupu nebo technické identifikátory. Pokud se v Německu nachází pouze centrální úložiště modelu, datová cesta zůstává neúplně popsána. Kupující potřebují regiony všech komponent, které mohou zpracovávat obsah zákazníka.
Pojmy „data v klidu“ a „data ve zpracování“ by měly být také jasně vysvětleny. Nesmí vést k vyloučení krátkodobých kopií ze závazku. Zaručený německý region je obzvláště robustní, pokud poskytovatel jasně uvede, jaká dočasná data jsou generována, kde se nacházejí a kdy mohou opustit zamýšlenou cestu zpracování. To zahrnuje i automatické opakování neúspěšných požadavků.
Do závazku zahrněte zálohy a záložní systémy.
Produkční data nejsou jedinou kopií služby. Zálohy, repliky a systémy obnovy se mohou nacházet v sekundárním regionu. Toto chrání před výpadky, ale může změnit prohlášení týkající se umístění německého datového centra. Poskytovatel by měl zveřejnit, zda zálohy zůstávají výhradně v Německu, nebo jsou distribuovány po větší evropské oblasti.
Totéž platí pro operace failoveru. Pokud dojde k selhání německého datového centra, služba se může přepnout do jiného regionu. Toto přepnutí zlepšuje dostupnost, ale nesmí implicitně odstranit žádná smluvní omezení umístění. Kupující by měli vědět, zda se služba zastaví, bude pokračovat s omezeným provozem nebo bude zpracovávat data v jiném regionu, pokud německá kapacita nebude k dispozici.
Spolehlivý závazek specifikuje povolené primární, záložní a alternativní regiony. Také popisuje, zda si zákazníci mohou sami iniciovat změnu regionu a jak budou informováni o nouzovém přechodu. To umožňuje vědomé rozhodnutí mezi striktním umístěním dat a vyšší geografickou spolehlivostí, spíše než pouhý předpoklad obou. Po návratu do primárního umístění musí být s dočasnými kopiemi na alternativním místě nakládáno odpovídajícím způsobem.
Přenosy dat do třetích zemí nekončí v německém datovém centru
Kapitola V GDPR upravuje přenosy osobních údajů do třetích zemí a mezinárodních organizací. Německé úložiště se může takovým přenosům vyhnout, pokud veškeré relevantní zpracování skutečně zůstává v Evropském hospodářském prostoru. Pokud však existují přístupy, subdodavatelé nebo jiné systémy mimo tuto oblast, musí být konkrétní přenos posouzen samostatně.
Pro některé země existuje rozhodnutí o odpovídající ochraně ze strany Evropské komise. V jiných případech mohou být nezbytná vhodná ochranná opatření, jako jsou standardní smluvní doložky. Tyto nástroje automaticky neodpovídají na každou otázku týkající se technického rizika. Organizace musí pochopit, která data jsou dotčena, jaké zákony platí v místě určení a která další ochranná opatření jsou v konkrétním případě účinná.
Pro posouzení může být relevantní i mateřská společnost evropského poskytovatele. Její státní příslušnost není jediným určujícím faktorem; spíše se jedná o existující právní povinnosti, práva na pokyny a možnosti přístupu. Kupující by proto neměli automaticky předpokládat, že německý server neznamená žádné riziko pro třetí země. Měli by jim být vysvětlena skutečná cesta k datům a zúčastněné strany. Pravidelný přístup by měl být posuzován odlišně od úzce definovaných výjimečných případů. Každý výjimečný případ však vyžaduje solidní právní a technický základ.
Prohledávejte protokoly a provozní data prostorově.
Technické protokoly se často ukládají odděleně od skutečného textového vstupu. Mohou obsahovat identifikátory účtů, časová razítka, IP adresy, chybové zprávy nebo v některých případech výňatky z obsahu. Pokud tedy poskytovatel uvede pouze umístění zákaznické databáze, zůstává nejasné, kde jsou uloženy osobní provozní údaje a který tým je analyzuje.
Systémy pro detekci zneužití, měření výkonu a podporu mohou také používat své vlastní regiony. Německý modelový příklad nezaručuje, že každá diagnóza bude provedena také v Německu. Kupující by se měli informovat o umístění těchto provozních dat a rozlišit, zda protokoly obsahují pouze technické identifikátory, nebo skutečně části zadaného obsahu.
Závazek umístění by měl explicitně zahrnovat aktivní protokoly, archivované protokoly a jejich zálohy. Výjimky pro bezpečnostní analýzy také vyžadují specifikovaná umístění, omezený přístup a sledovatelné úložiště. Pokud poskytovatel používá centrální analytický nástroj mimo závazný region, musí být vyhodnocena i tato datová cesta. Teprve poté německý hosting popisuje více než jen umístění volání viditelného modelu.
Umístění klíčů a administrativní přístup
Šifrování doplňuje závazek k umístění, ale nenahrazuje ho. Klíče lze spravovat v Německu, zatímco k nim oprávněný personál přistupuje prostřednictvím operačního týmu v jiné zemi. Naopak globální poskytovatel klíčů může zabezpečit německou datovou oblast. Kupující by proto měli vědět, kde jsou klíče uloženy a spravovány a které subjekty mohou jejich použití autorizovat.
Administrativní přístup si zaslouží stejnou geografickou přesnost jako přístup k serveru. Provozní tým v Německu, pohotovostní služba v EHP a tým podpory ve třetí zemi vedou k odlišným datovým cestám. Smluvní dokumenty by měly rozlišovat mezi běžným přístupem, nouzovým přístupem a čistým monitorováním systému a v každém případě vysvětlovat, zda lze zobrazit prostý text.
Důkazy mohou tato tvrzení podpořit, pokud jejich rozsah zahrnuje dané systémy a regiony. BSI C5 vyžaduje transparentnost ohledně geografického umístění dat a outsourcovaných funkcí v popisu systému. Pro rozhodnutí o výběru lokality je klíčové, zda předložená zpráva přesně popisuje rezervované německé prostředí, nikoli kolik generických certifikátů poskytovatel vlastní. Auditní období by mělo zahrnovat i aktuálně nasazené prostředí.
Zviditelnění společností skupiny a míst podpory
Poskytovatel může provozovat německou infrastrukturu prostřednictvím místní dceřiné společnosti a současně získávat podporu, vývoj nebo bezpečnostní analýzu od jiných společností skupiny. Sdílený název značky snadno zakrývá toto geografické rozložení. Kupující proto potřebují nejen umístění smluvního partnera, ale také umístění týmů, které skutečně prohlížejí zákaznická data nebo spravují přístup k systémům.
Podpora je obzvláště důležitá, protože zákazníci zde často sdílejí snímky obrazovky, textové ukázky nebo exportované soubory. I když je produkční platforma provozována výhradně v Německu, globální systém ticketingu může otevřít nové datové cesty. Součástí stejného popisu umístění by měl být bezpečný přenos, regionální zpracování a jasná omezení viditelného obsahu.
Obecné požadavky na zpracovatele dat a subdodavatele by měly být podrobně zahrnuty do revize Smlouvy o zpracování dat (DPA). Pro německý hosting je zásadní konkrétnější otázka: Která zúčastněná společnost je oprávněna k přístupu ke kterým datům z které země? Tato odpověď musí zahrnovat i změny v podpůrných nebo pohotovostních týmech, nikoli pouze nahrazení datového centra. V tomto popisu by měl být zahrnut i časově omezený přístup k projektu.
Smluvně zabezpečené regionální záruky a ověření lokality
Možnost výběru regionu v rozhraní produktu je užitečná, ale snáze se mění než smluvní záruka. Smlouva by měla specifikovat, které typy dat a kroky zpracování jsou vázány na Německo. Pojmy jako „výchozí“ nebo „preferovaný“ ponechávají prostor pro výjimky. Pokud jsou takové výjimky nezbytné, vyžadují jasné podmínky a oznámení.
Ověření lokality lze odvodit z popisu systému, relevantní auditní zprávy a technických informací. Měly by zahrnovat produktivní zpracování, ukládání, zálohování, protokolování a administrativní přístup společně. Faktura za datové centrum dokazuje pouze to, že se používá infrastruktura v Německu, nikoli to, že se veškerá zákaznická data zpracovávají výhradně tam.
Změny musí také zůstat sledovatelné. Nové regiony, upravená pravidla pro failover nebo přemístěný tým podpory mohou ovlivnit původní posouzení. Smluvní závazek poskytovat informace umožňuje kontrolu před změnou datové cesty. To zajišťuje, že závazek k německému hostingu zůstává ověřitelný po celou dobu užívání a není zdokumentován pouze v době prodeje. Pravidelné potvrzení lokality může tento důkaz účinně doplnit.
Německý hosting je klíčovou součástí správného rozhodnutí.
Modelový provoz v Německu může organizacím nabídnout skutečnou výhodu. Vytváří jasné geografické propojení, může omezit přenosy dat do třetích zemí a zjednodušuje určité smluvní požadavky. Tato výhoda je největší, když jsou vstupy, výstupy, zálohy, protokoly a podpora posuzovány společně a transparentně omezeny. Geografický závazek by měl zůstat závazný po celou dobu trvání smlouvy. Měl by také výslovně zahrnovat všechny budoucí funkce rezervované služby.
Proto je pro proces výběru klíčových několik přesných odpovědí. Kdo jsou smluvní strany a zpracovatelé údajů? Kteří subdodavatelé jsou zapojeni? Kde mohou lidé a systémy přistupovat k datům? Je obsah uložen nebo školen? Které bezpečnostní certifikace konkrétně pokrývají rezervovanou službu? Pouze společně tyto odpovědi popisují skutečnou úroveň nabízené ochrany.
Nejlepší rozhodnutí kombinuje umístění s účelem a rizikem zamýšleného použití. Texty veřejných webových stránek mají jiné požadavky než osobní spisy nebo lékařské rady. Německý hosting tuto klasifikaci nenahrazuje, ale může ji účinně podpořit. Když se marketingové sliby promění v jasné smlouvy a ověřitelné záruky, stává se umístění robustním atributem, nikoli pouhým označením. Tato jasnost také usnadňuje pozdější změny služby nebo jejího používání. Také indikuje, kdy je nutné nové posouzení umístění.
Odborné zdroje
- Obecné nařízení o ochraně osobních údajů (GDPR), zejména články 5, 28, 32 a 44
- Spolkový komisař pro ochranu osobních údajů a svobodu informací (BfDI): Vzorová smlouva o zpracování dat
- Spolkový úřad pro informační bezpečnost (BSI): Katalog kritérií shody s cloud computingem C5
- Spolkový úřad pro informační bezpečnost (BSI): Minimální standard pro používání externích cloudových služeb