Mida Saksamaa hostimine algselt tähendab
Kui pakkuja reklaamib hostimist Saksamaal, peaks see viitama nende teenuse konkreetselt nimetatud osale. Sisend-, väljund- või salvestatud faile saab töödelda Saksamaa andmekeskuste serverites. See on organisatsioonidele kasulik alguspunkt, kuna füüsilist andmete asukohta saab hõlpsamini määratleda ja lepinguliselt täpsustada.
Ainuüksi see termin ei täpsusta aga, millised andmed tegelikult Saksamaale jäävad. Logisid, varukoopiaid, tugiandmeid või kontoteavet võidakse töödelda teistes süsteemides. Samamoodi ei ole mudeli käitamise asukoht automaatselt sama, mis kliendikonto salvestuskoht. Seetõttu peaksid ostjad alati arvestama kogu teenusega, mitte ainult sisendandmete töötlemise asukohaga.
Saksa hostimine ei ole iseenesest andmekaitse pitser. Isikuandmete kaitse üldmäärus (GDPR) nõuab, et isikuandmeid töödeldaks seaduslikult, selgelt määratletud eesmärkidel ja asjakohaste kaitsemeetmetega. Serveri asukoht võib vähendada riske ja lihtsustada dokumentatsiooni. See ei muuda aga tarbetut andmete kogumist ega ebapiisavalt kaitstud juurdepääsu seaduslikuks. Andmesubjekti õigused peavad olema praktiliselt tagatud olenemata asukohast. Seetõttu peaks termin "Saksamaa majutus" alati olema seotud teenuste täpse kirjeldusega.
Mõelge serveri asukohale ja teenusepakkuja peakorterile eraldi.
Andmekeskus võib asuda Frankfurdis, samas kui lepingupartner asub teises ELi liikmesriigis või väljaspool Euroopa Majanduspiirkonda (EMP). Need olukorrad ei ole automaatselt lubamatud. Siiski mõjutavad need seda, millist õigust teenusepakkujale kohaldatakse, millised kontserni ettevõtted on kaasatud ja kas välismaised üksused saavad seaduslikult või praktiliselt juurdepääsu nõuda.
Töötajatel on juurdepääs süsteemidele ka teisest riigist. Seetõttu tuleb kaaluda kaughooldust, tõrkeotsingut ja kliendituge. Kui kolmandast riigist pärit isikuandmed muutuvad nähtavaks või kättesaadavaks, tuleb seda juurdepääsu hinnata kolmandasse riiki edastamisena vastavalt isikuandmete kaitse üldmääruse V peatükile, isegi kui Saksa serverist ei lahku püsiv koopia.
Asjakohane lepinguline küsimus on see, millistest asukohtadest ja millised ettevõtted võivad isikuandmeid töödelda. See hõlmab salvestamist, pidevat töötlemist, tuge ja varundamist. Selge vastus eristab planeeritud töötlemist haruldastest hädaolukordadest ja täpsustab kaitsemeetmeid. Ebamäärased väited, nagu "Euroopa infrastruktuur", jätavad olulised otsused lahtiseks. Asukohaloend peaks seega täpsustama teenuse vastava osa, mida see mõjutab. Samuti tuleb selgelt eristada Saksamaad, ELi ja EMP-d.
Töötlemise ja salvestamise ruumiline eraldamine
Tehisintellektil põhineva kõnetuvastusteenuse puhul saab töötlemine ja salvestamine toimuda erinevates kohtades. Teksti võidakse salvestada Saksamaal, samas kui tegeliku mudeli arvutamine toimub teises piirkonnas. Vastupidi, päringut võidakse töödelda Saksamaal, kuid selle tulemus salvestatakse Euroopa kliendikontole. Asukohalepingus tuleb mõlemad protsessid selgesõnaliselt sätestada.
Pidev töötlemine hõlmab enamat kui ainult nähtava mudeli kutset. Järjekorrad, vahemälud, sisufiltrid ja koormuse tasakaalustamise süsteemid võivad sisaldada sisendi osi või tehnilisi identifikaatoreid. Kui Saksamaal asub ainult keskne mudeli salvestusruum, jääb andmetee mittetäielikult kirjeldatud. Ostjad vajavad kõigi komponentide piirkondi, mis saavad kliendi sisu töödelda.
Samuti tuleks selgelt selgitada mõisteid "puhkeandmed" ja "töötlemisel olevad andmed". Need ei tohi viia lühiajaliste koopiate välistamiseni kohustusest. Garanteeritud Saksamaa piirkond on eriti tugev, kui pakkuja märgib selgelt, milliseid ajutisi andmeid genereeritakse, kus need asuvad ja millal need võivad kavandatud töötlemisteelt lahkuda. See hõlmab ka ebaõnnestunud päringute automaatset uuesti proovimist.
Lisage kohustusse varukoopiad ja varusüsteemid.
Tootmisandmed ei ole teenuse ainus koopia. Varukoopiad, koopiad ja taastesüsteemid võivad asuda teises piirkonnas. See kaitseb katkestuste eest, kuid võib muuta kohustust Saksamaa asukoha osas. Pakkuja peaks avalikustama, kas varukoopiad jäävad ainult Saksamaale või on need jaotatud suuremale Euroopa alale.
Sama kehtib ka varundustoimingute kohta. Kui Saksamaa andmekeskus rikki läheb, saab teenuse üle viia teise piirkonda. See üleminek parandab kättesaadavust, kuid ei tohi kaudselt kaotada lepingulisi asukohapiiranguid. Ostjad peaksid teadma, kas teenus peatub, kui Saksamaa andmekeskus pole saadaval, jätkub piiratud funktsionaalsusega või töötleb andmeid teises piirkonnas.
Usaldusväärne kohustus määrab kindlaks lubatud esmase, varu- ja alternatiivse piirkonna. Samuti kirjeldatakse, kas kliendid saavad ise piirkonna muutmise algatada ja kuidas neid hädaolukorra ümberlülitumisest teavitatakse. See võimaldab teadlikku otsust andmete range asukoha ja suurema geograafilise usaldusväärsuse vahel, selle asemel, et lihtsalt mõlemat eeldada. Algsesse asukohta naastes tuleb alternatiivses asukohas olevaid ajutisi koopiaid asjakohaselt käsitleda.
Kolmandate riikide andmeedastus ei lõpe Saksamaa andmekeskuses.
GDPR-i V peatükk reguleerib isikuandmete edastamist kolmandatesse riikidesse ja rahvusvahelistele organisatsioonidele. Saksamaa salvestuskoht võib selliseid edastusi takistada, kui kõik asjakohased töötlemistegevused jäävad Euroopa Majanduspiirkonda (EMP). Kui aga on olemas juurdepääsud, alltöövõtjad või muud süsteemid väljaspool seda piirkonda, tuleb konkreetset edastust eraldi hinnata.
Mõne riigi puhul on Euroopa Komisjon välja andnud piisavusotsuse. Teistel juhtudel võib olla vaja sobivaid kaitsemeetmeid, näiteks lepingu tüüptingimusi. Need vahendid ei vasta automaatselt igale tehnilise riski küsimusele. Organisatsioonid peavad mõistma, millised andmed on mõjutatud, millised seadused sihtkohas kehtivad ja millised täiendavad kaitsemeetmed on konkreetsel juhul tõhusad.
Euroopa teenusepakkuja emaettevõte võib samuti hindamisel oluline olla. Ainuüksi selle riikkondsus ei ole otsustav tegur, vaid pigem olemasolevad juriidilised kohustused, juhiste saamise õigused ja juurdepääsuvõimalused. Seetõttu ei tohiks ostjad automaatselt eeldada, et Saksa server ei tähenda kolmandatest riikidest tulenevat riski. Neile tuleks selgitada tegelikku andmevoogu ja asjaosalisi. Tavapärast juurdepääsu tuleks hinnata teisiti kui kitsalt määratletud erandjuhtumeid. Iga erandjuhtum nõuab aga ikkagi kindlat õiguslikku ja tehnilist alust.
Kontrollige logisid ja operatiivandmeid geograafiliselt.
Tehnilisi logisid salvestatakse sageli tegelikust tekstisisestest eraldi. Need võivad sisaldada konto identifikaatoreid, ajatempleid, IP-aadresse, veateateid või mõnel juhul sisulõike. Seega, kui pakkuja määrab ainult kliendiandmebaasi asukoha, jääb selgusetuks, kus isikuandmeid hoitakse ja milline meeskond neid analüüsib.
Ka kuritarvituste tuvastamise, jõudluse mõõtmise ja toe süsteemid saavad kasutada oma piirkondi. Saksa mudeli eksemplar ei garanteeri, et iga diagnostiline protseduur viiakse läbi Saksamaal. Ostjad peaksid uurima nende operatiivandmete asukoha kohta ja eristama, kas logid sisaldavad ainult tehnilisi identifikaatoreid või tegelikult sisestatud sisu osi.
Asukoha kohustus peaks selgesõnaliselt hõlmama aktiivseid logisid, arhiveeritud logisid ja nende varukoopiaid. Turvaanalüüside erandid nõuavad ka kindlaksmääratud asukohti, piiratud juurdepääsu ja jälgitavat salvestamist. Kui pakkuja kasutab tsentraliseeritud analüüsivahendit väljaspool pühendunud piirkonda, tuleb arvestada ka selle andmeteega. Ainult siis kirjeldab "Saksamaa hostimine" enamat kui ainult nähtava mudelikõne asukohta.
Võtmete ja administraatori juurdepääsu asukoha määramine
Krüptimine täiendab, kuid ei asenda asukoha kohustust. Võtmeid saab hallata Saksamaal, samas kui volitatud töötajad pääsevad neile ligi teises riigis asuva operatsioonimeeskonna kaudu. Seevastu globaalne võtmepakkuja saab kaitsta Saksamaa andmepiirkonda. Seetõttu peaksid ostjad teadma, kus võtmeid hoitakse ja hallatakse ning millised üksused on volitatud neid kasutama.
Administraatori juurdepääs nõuab sama geograafilist täpsust kui serveri asukoht. Operatsioonimeeskond Saksamaal, valveteenus EMP-s ja tugimeeskond kolmandas riigis toovad kaasa erinevad andmeteed. Lepingudokumentides tuleks eristada tavalist juurdepääsu, hädaolukorra juurdepääsu ja puhast süsteemi jälgimist ning selgelt märkida, kas igal juhul on võimalik ligi pääseda lihttekstile.
Tõendid saavad neid väiteid toetada, kui nende ulatus hõlmab kõnealuseid süsteeme ja piirkondi. BSI C5 standard nõuab süsteemi kirjelduses läbipaistvust geograafiliste andmete asukohtade ja allhanke korras funktsioonide osas. Asukoha valiku otsuse puhul on oluline, et esitatud aruanne kirjeldaks täpselt broneeritud Saksa keskkonda, mitte seda, kui palju üldisi sertifikaate pakkujal on. Auditeerimisperiood peaks hõlmama ka praegu juurutatud keskkonda.
Grupi ettevõtete ja tugiteenuste asukohtade nähtavaks tegemine
Pakkuja võib hallata Saksa infrastruktuuri kohaliku tütarettevõtte kaudu, hankides samal ajal tuge, arendust või turvaanalüüsi teistelt grupi ettevõtetelt. Jagatud kaubamärk varjab seda geograafilist jaotust kergesti. Seetõttu vajavad ostjad lisaks lepingupartneri asukohale ka nende meeskondade asukohti, kes tegelikult vaatavad kliendiandmeid või haldavad juurdepääsuga süsteeme.
Tugi on eriti oluline, kuna kliendid jagavad seal sageli ekraanipilte, tekstinäidiseid või eksporditud faile. Isegi kui tootmisplatvormi hallatakse rangelt Saksamaal, võib globaalne piletisüsteem avada uusi andmekanaleid. Turvaline edastus, piirkondlik töötlemine ja selged piirangud nähtava sisu osas peaksid olema sama saidi kirjelduse osa.
Andmetöötluslepingu (DPA) läbivaatamisel tuleb põhjalikult käsitleda andmetöötlejate ja alltöövõtjate üldnõudeid. Saksa majutuse puhul on kesksel kohal täpsem küsimus: millisel osaleval ettevõttel on õigus juurde pääseda millistele andmetele millisest riigist? See vastus peab hõlmama ka muudatusi tugimeeskondades või valvemeeskondades, mitte ainult andmekeskuse asendamist. Kirjelduses peaks olema ka ajaliselt piiratud juurdepääs projektile.
Lepinguliselt kindlustage piirkondlikud garantiid ja asukoha tõendamine.
Tooteliideses olev piirkonna valiku valik on kasulik, kuid seda on lihtsam muuta kui lepingulist garantiid. Lepingus tuleks täpsustada, millised andmetüübid ja töötlemisetapid on seotud Saksamaaga. Mõisted nagu "standardne" või "eelistatud" jätavad ruumi alternatiividele. Kui sellised erandid on vajalikud, nõuavad need selgeid tingimusi ja teavitamist.
Asukoha tõendi saab tuletada süsteemi kirjeldusest, asjakohasest auditiaruandest ja tehnilisest teabest. See peaks hõlmama tootmisprotsessi, salvestamist, varukoopiaid, logisid ja administratiivset juurdepääsu. Andmekeskuse arve tõendab ainult seda, et Saksamaal kasutatakse infrastruktuuri, mitte seda, et kõiki kliendiandmeid töödeldakse ainult seal.
Muudatused peavad jääma ka jälgitavaks. Uued piirkonnad, muudetud tõrkesiirde reeglid või ümberpaigutatud tugimeeskond võivad mõjutada algset hinnangut. Lepinguline kohustus esitada teavet võimaldab enne andmetee muutmist üle vaadata. See tagab, et Saksamaa hostimise kohustus jääb kontrollitavaks kogu kasutusperioodi vältel ja seda ei dokumenteerita ainult müügi ajal. Regulaarsed asukohakinnitused saavad seda tõendit tõhusalt täiendada.
Saksamaa hostimine on mõistliku otsuse põhikomponent
Mudeli käitamine Saksamaal võib pakkuda organisatsioonidele reaalset eelist. See loob selge geograafilise ühenduse, aitab vähendada andmeedastust kolmandatesse riikidesse ja lihtsustab teatud lepingulisi nõudeid. See eelis on suurim siis, kui sisendeid, väljundeid, varukoopiaid, logisid ja tuge käsitletakse koos ja need on läbipaistvalt piiratud. Geograafiline kohustus peaks jääma siduvaks kogu lepingu kehtivusaja jooksul. See peaks ka selgesõnaliselt hõlmama kõiki broneeritud teenuse tulevasi funktsioone.
Seega on õige valiku tegemiseks ülioluline mitu täpset vastust. Kes on lepingupartnerid ja andmetöötlejad? Millised alltöövõtjad on kaasatud? Kus saavad inimesed ja süsteemid andmetele ligi pääseda? Kas sisu on salvestatud või koolitatud? Millised turvasertifikaadid hõlmavad konkreetselt broneeritud teenust? Ainult koos kirjeldavad need vastused pakutavat tegelikku kaitsetaset.
Parim otsus ühendab asukoha teie enda kasutamise eesmärgi ja riskiga. Avalike veebisaitide tekstidel on erinevad nõuded kui personalitoimikutel või meditsiinilistel nõuannetel. Saksa majutus ei asenda seda klassifikatsiooni, kuid see saab seda tõhusalt toetada. Kui turunduslubadused tõlgitakse selgeteks lepinguteks ja kontrollitavateks turvameetmeteks, muutub asukoht usaldusväärseks atribuudiks, mitte pelgalt sildiks. See selgus hõlbustab ka teenuse või selle kasutamise hilisemaid muudatusi. See näitab ka seda, millal on vaja uut asukoha hindamist.
Usaldusväärsed allikad
- Isikuandmete kaitse üldmäärus (GDPR), eelkõige artiklid 5, 28, 32 ja 44
- Andmekaitse ja teabevabaduse föderaalvolinik (BfDI): andmetöötluslepingu tüüp
- Infoturbe föderaalamet (BSI): pilvandmetöötluse vastavuskriteeriumide kataloog C5
- Infoturbe föderaalamet (BSI): väliste pilveteenuste kasutamise miinimumstandard