Mitä saksalainen hosting alun perin tarkoittaa
Kun palveluntarjoaja mainostaa hostingia Saksassa, tämän tulisi viitata erityisesti nimettyyn osaan heidän palvelustaan. Syöte-, tulostus- tai tallennettuja tiedostoja voidaan käsitellä palvelimilla saksalaisissa datakeskuksissa. Tämä on hyödyllinen lähtökohta organisaatioille, koska fyysinen datan sijainti voidaan helpommin määritellä ja sopimuksella määrittää.
Pelkkä termi ei kuitenkaan määritä, mitkä tiedot todellisuudessa jäävät Saksaan. Lokit, varmuuskopiot, tukitiedot tai tilitiedot voidaan käsitellä muissa järjestelmissä. Samoin mallin käyttöpaikka ei ole automaattisesti sama kuin asiakastilin tallennuspaikka. Siksi ostajien tulisi aina ottaa huomioon koko palvelu, ei pelkästään syötteen tietojenkäsittelyn sijainti.
Saksalainen hosting ei sinänsä ole tietosuojasinetti. Yleinen tietosuoja-asetus (GDPR) edellyttää, että henkilötietoja käsitellään lainmukaisesti, selkeästi määriteltyihin tarkoituksiin ja asianmukaisia suojatoimia noudattaen. Palvelimen sijainti voi vähentää riskejä ja yksinkertaistaa dokumentointia. Se ei kuitenkaan tee tarpeettomasta tiedonkeruusta tai riittämättömästi suojatusta pääsystä laillista. Rekisteröidyn oikeudet on myös käytännössä täytettävä sijainnista riippumatta. Siksi termi "saksalainen hosting" tulisi aina yhdistää tarkkaan kuvaukseen palveluista.
Harkitse palvelimen sijaintia ja palveluntarjoajan pääkonttoria erikseen.
Tietokeskus voi sijaita Frankfurt am Mainissa, kun taas sopimuskumppani sijaitsee toisessa EU:n jäsenvaltiossa tai Euroopan talousalueen (ETA) ulkopuolella. Nämä tilanteet eivät ole automaattisesti kiellettyjä. Ne vaikuttavat kuitenkin siihen, mitä lakia palveluntarjoajaan sovelletaan, mitkä konserniyhtiöt ovat mukana ja voivatko ulkomaiset tahot laillisesti tai käytännössä vaatia pääsyä.
Työntekijät voivat myös käyttää järjestelmiä toisesta maasta. Siksi on otettava huomioon etähuolto, vianmääritys ja asiakastuki. Jos kolmannesta maasta peräisin olevat henkilötiedot tulevat näkyviin tai saataville, tätä pääsyä on arvioitava kolmanteen maahan tapahtuvana siirtona GDPR:n V luvun mukaisesti, vaikka saksalaiselta palvelimelta ei poistuisi pysyvää kopiota.
Sopimuskysymys on, mistä sijainneista ja mitkä yritykset voivat käsitellä henkilötietoja. Tähän sisältyy tallennus, jatkuva käsittely, tuki ja varmuuskopiointi. Selkeä vastaus erottaa suunnitellun käsittelyn harvinaisista hätätilanteista ja määrittelee suojatoimet. Epämääräiset lausunnot, kuten "eurooppalainen infrastruktuuri", jättävät olennaisia päätöksiä avoimiksi. Sijaintiluettelossa tulisi siksi eritellä palvelun osa, johon se vaikuttaa. Sen on myös erotettava selvästi Saksa, EU ja ETA.
Erillinen käsittely ja tallennus paikallisesti
Tekoälypohjaisen puheentunnistuspalvelun avulla käsittely ja tallennus voivat tapahtua eri paikoissa. Teksti voidaan tallentaa Saksaan, kun taas varsinainen mallin laskenta suoritetaan toisella alueella. Toisaalta kysely voidaan käsitellä Saksassa, mutta sen tulos tallennetaan eurooppalaiselle asiakastilille. Sijaintisopimuksessa on nimenomaisesti mainittava molemmat prosessit.
Jatkuva käsittely sisältää muutakin kuin vain näkyvän mallin kutsun. Jonot, välimuistit, sisällönsuodattimet ja kuormituksen tasausjärjestelmät voivat sisältää osia syötteestä tai teknisiä tunnisteita. Jos vain keskeinen mallitallennustila sijaitsee Saksassa, datapolku jää puutteellisesti kuvatuksi. Ostajien on oltava kaikkien niiden komponenttien alueet, jotka voivat käsitellä asiakassisältöä.
Myös termit "säilytysdata" ja "käsittelyssä oleva data" tulee selittää selkeästi. Ne eivät saa johtaa lyhytikäisten kopioiden poissulkemiseen sitoumuksesta. Taattu saksalainen alue on erityisen luotettava, jos palveluntarjoaja ilmoittaa selvästi, mitä väliaikaista dataa luodaan, missä se sijaitsee ja milloin se saattaa poistua tarkoitetulta käsittelypolulta. Tämä sisältää myös epäonnistuneiden pyyntöjen automaattiset uudelleenyritykset.
Sisällytä varmuuskopiot ja varajärjestelmät sitoumukseen.
Tuotantodata ei ole palvelun ainoa kopio. Varmuuskopiot, kopiot ja palautusjärjestelmät voivat sijaita toisella alueella. Tämä suojaa käyttökatkoksilta, mutta voi muuttaa Saksan sijaintia koskevaa sitoumusta. Palveluntarjoajan tulee ilmoittaa, pysyvätkö varmuuskopiot yksinomaan Saksassa vai jaetaanko ne laajemmalle eurooppalaiselle alueelle.
Sama koskee varmuuskopiointitoimintoja. Jos saksalainen datakeskus kaatuu, palvelu voidaan vaihtaa toiselle alueelle. Tämä vaihto parantaa saatavuutta, mutta ei saa epäsuorasti poistaa sopimuksellisia sijaintirajoituksia. Ostajien tulisi tietää, pysähtyykö palvelu, jos Saksan kapasiteettia ei ole käytettävissä, jatkuuko se rajoitetusti vai käsitteleekö se tietoja toisella alueella.
Luotettava sitoumus määrittää sallitun ensisijaisen, vara- ja vaihtoehtoisen alueen. Se kuvaa myös, voivatko asiakkaat itse aloittaa alueenvaihdon ja miten heille ilmoitetaan hätätilanteen vaihdosta. Tämä mahdollistaa tietoisen valinnan tiukan tietojen säilytyspaikan ja korkeamman maantieteellisen luotettavuuden välillä sen sijaan, että yksinkertaisesti oletettaisiin molemmat. Alkuperäiseen sijaintiin palattaessa väliaikaisia kopioita vaihtoehtoisessa sijainnissa on käsiteltävä asianmukaisesti.
Kolmansien maiden tiedonsiirrot eivät pääty Saksan datakeskukseen.
GDPR:n V luku säätelee henkilötietojen siirtoja kolmansiin maihin ja kansainvälisille järjestöille. Saksalainen tallennuspaikka voi estää tällaiset siirrot, jos kaikki asiaankuuluvat käsittelytoimet pysyvät Euroopan talousalueen (ETA) sisällä. Jos kuitenkin on olemassa käyttöoikeuksia, alihankkijoita tai muita järjestelmiä tämän alueen ulkopuolella, tietty siirto on arvioitava erikseen.
Joidenkin maiden osalta Euroopan komissio on antanut riittävyyspäätöksen. Toisissa tapauksissa voidaan tarvita sopivia suojatoimia, kuten mallisopimuslausekkeita. Nämä välineet eivät automaattisesti vastaa kaikkiin teknisiin riskeihin liittyviin kysymyksiin. Organisaatioiden on ymmärrettävä, mihin tietoihin asia vaikuttaa, mitä lakeja sovelletaan kohteessa ja mitkä lisäsuojatoimet ovat tehokkaita kyseisessä tapauksessa.
Myös eurooppalaisen palveluntarjoajan emoyhtiö voi olla merkityksellinen arvioinnissa. Pelkkä sen kansallisuus ei ole ratkaiseva tekijä, vaan pikemminkin olemassa olevat lailliset velvoitteet, ohjeidenanto-oikeudet ja käyttömahdollisuudet. Ostajien ei siksi pitäisi automaattisesti olettaa, että saksalainen palvelin ei tarkoita riskiä kolmansista maista. Heille tulisi selittää todellinen tiedonkulku ja asianosaiset. Säännöllistä pääsyä tulisi arvioida eri tavalla kuin tarkasti määriteltyjä poikkeustapauksia. Jokainen poikkeustapaus vaatii kuitenkin edelleen vankan oikeudellisen ja teknisen perustan.
Tarkista lokit ja operatiiviset tiedot maantieteellisesti.
Tekniset lokit tallennetaan usein erillään varsinaisesta tekstisyötteestä. Ne voivat sisältää tilitunnisteita, aikaleimoja, IP-osoitteita, virheilmoituksia tai joissakin tapauksissa sisältökatkelmia. Siksi, jos palveluntarjoaja määrittää vain asiakastietokannan sijainnin, jää epäselväksi, mihin henkilökohtaiset operatiiviset tiedot tallennetaan ja mikä tiimi niitä analysoi.
Väärinkäytösten havaitsemiseen, suorituskyvyn mittaamiseen ja tukeen tarkoitetut järjestelmät voivat myös käyttää omia alueitaan. Saksalainen malli-instanssi ei takaa, että jokainen diagnostiikkatoimenpide suoritetaan Saksassa. Ostajien tulisi tiedustella näiden operatiivisten tietojen sijaintia ja erottaa, sisältävätkö lokit vain teknisiä tunnisteita vai itse asiassa osia syötetystä sisällöstä.
Sijaintisitoumuksen tulisi nimenomaisesti sisältää aktiiviset lokit, arkistoidut lokit ja niiden varmuuskopiot. Tietoturva-analyysejä koskevat poikkeukset edellyttävät myös määritettyjä sijainteja, rajoitettua pääsyä ja jäljitettävää tallennusta. Jos palveluntarjoaja käyttää keskitettyä analyysityökalua sitoutetun alueen ulkopuolella, myös tämä tietopolku on otettava huomioon. Vasta silloin "saksalainen hosting" kuvaa muutakin kuin vain näkyvän mallikutsun sijaintia.
Avainten ja järjestelmänvalvojan käyttöoikeuksien paikantaminen
Salaus täydentää, mutta ei korvaa sijaintisitoumusta. Avaimia voidaan hallita Saksassa, kun taas valtuutettu henkilöstö käyttää niitä toisessa maassa sijaitsevan operatiivisen tiimin kautta. Kääntäen, globaali avainten tarjoaja voi suojata saksalaisen data-alueen. Siksi ostajien tulisi tietää, missä avaimia säilytetään ja hallitaan, ja millä tahoilla on valtuudet käyttää niitä.
Hallinnollisen pääsyn edellytyksenä on sama maantieteellinen tarkkuus kuin palvelimen sijainnin. Operatiivinen tiimi Saksassa, päivystyspalvelu ETA-alueella ja tukitiimi kolmannessa maassa johtavat erilaisiin datapolkuihin. Sopimusasiakirjoissa tulee erottaa säännöllinen pääsy, hätäpääsy ja pelkkä järjestelmän valvonta, ja niissä tulee selvästi mainita, voidaanko selkokielistä pääsyä käyttää kussakin tapauksessa.
Todisteet voivat tukea näitä väitteitä, jos niiden soveltamisala kattaa kyseessä olevat järjestelmät ja alueet. BSI C5 -standardi vaatii läpinäkyvyyttä maantieteellisten tietojen sijaintien ja ulkoistettujen toimintojen osalta järjestelmäkuvauksessa. Paikkavalintapäätöksen kannalta on ratkaisevan tärkeää, että toimitettu raportti kuvaa tarkasti varatun saksalaisen ympäristön, ei sitä, kuinka monta yleistä varmennetta palveluntarjoajalla on. Auditointijakson tulisi kattaa myös tällä hetkellä käytössä oleva ympäristö.
Konserniyhtiöiden ja tukipaikkojen näkyvyyden lisääminen
Palveluntarjoaja voi operoida saksalaista infrastruktuuria paikallisen tytäryhtiön kautta ja samanaikaisesti hankkia tukea, kehitystä tai tietoturva-analyysiä muilta konserniyhtiöiltä. Yhteinen tuotemerkki peittää helposti tämän maantieteellisen jakauman. Siksi ostajien on tiedettävä paitsi sopimuskumppanin sijainti myös niiden tiimien sijainnit, jotka tosiasiallisesti tarkastelevat asiakastietoja tai hallinnoivat järjestelmiä, joilla on pääsy niihin.
Tuki on erityisen tärkeää, koska asiakkaat jakavat usein siellä kuvakaappauksia, tekstinäytteitä tai vietyjä tiedostoja. Vaikka tuotantoalusta toimisi tiukasti Saksassa, globaali tiketöintijärjestelmä voi avata uusia tietopolkuja. Turvallisen tiedonsiirron, alueellisen käsittelyn ja selkeät rajoitukset näkyvälle sisällölle tulisi olla osa samaa paikkakuvausta.
Tietojenkäsittelysopimusta (DPA) tarkasteltaessa on käsiteltävä perusteellisesti tietojen käsittelijöitä ja alihankkijoita koskevat yleiset vaatimukset. Saksan hosting-palveluiden osalta keskiössä on tarkempi kysymys: Millä osallistuvalla yrityksellä on oikeus käyttää mitäkin tietoja mistäkin maasta? Tämän vastauksen on katettava myös muutokset tuki- tai päivystystiimeihin, ei pelkästään datakeskuksen korvaaminen. Myös aikarajoitettu projektikäyttöoikeus tulisi sisällyttää tähän kuvaukseen.
Sopimuksella suojatut alueelliset takuut ja sijaintitodistus.
Aluevalintavaihtoehto tuotekäyttöliittymässä on hyödyllinen, mutta sitä on helpompi muuttaa kuin sopimustakuuta. Sopimuksessa tulisi määrittää, mitkä tietotyypit ja käsittelyvaiheet on sidottu Saksaan. Termit, kuten "vakio" tai "ensisijainen", jättävät tilaa vaihtoehdoille. Jos tällaiset poikkeukset ovat välttämättömiä, ne edellyttävät selkeitä ehtoja ja ilmoitusta.
Sijainnin todiste voidaan johtaa järjestelmäkuvauksesta, asiaankuuluvasta tarkastusraportista ja teknisistä tiedoista. Sen tulisi kattaa tuotantoprosessi, tallennus, varmuuskopiot, lokit ja järjestelmänvalvojan käyttöoikeudet. Datakeskuslasku todistaa vain, että Saksassa sijaitsevaa infrastruktuuria käytetään, ei sitä, että kaikkia asiakastietoja käsitellään yksinomaan siellä.
Muutosten on myös pysyttävä jäljitettävinä. Uudet alueet, muutetut vikasietoisuussäännöt tai siirretty tukitiimi voivat vaikuttaa alkuperäiseen arvioon. Sopimusvelvoite antaa tietoja mahdollistaa tarkastelun ennen datapolun muutoksia. Tämä varmistaa, että sitoutuminen saksalaiseen hostingiin pysyy todennettavissa koko käyttöjakson ajan eikä sitä dokumentoida vain myyntihetkellä. Säännölliset sijaintivahvistukset voivat tehokkaasti täydentää tätä todistetta.
Saksalainen hosting on keskeinen osa järkevää päätöstä
Mallin käyttäminen Saksassa voi tarjota organisaatioille todellista etua. Se luo selkeän maantieteellisen yhteyden, voi vähentää tiedonsiirtoja kolmansiin maihin ja yksinkertaistaa tiettyjä sopimusvaatimuksia. Tämä etu on suurin, kun syötteitä, tuotoksia, varmuuskopioita, lokeja ja tukea tarkastellaan yhdessä ja rajataan läpinäkyvästi. Maantieteellisen sitoumuksen tulisi pysyä sitovana koko sopimuskauden ajan. Sen tulisi myös nimenomaisesti kattaa kaikki varatun palvelun tulevat ominaisuudet.
Useat tarkat vastaukset ovat siksi ratkaisevan tärkeitä oikean valinnan tekemiseksi. Ketkä ovat sopimuskumppaneita ja tietojen käsittelijöitä? Mitkä alihankkijat ovat mukana? Missä ihmiset ja järjestelmät voivat käyttää tietoja? Onko sisältö tallennettu tai koulutettu? Mitkä tietoturvasertifikaatit kattavat erityisesti varatun palvelun? Vain yhdessä nämä vastaukset kuvaavat todellista tarjottua suojaustasoa.
Paras päätös yhdistää sijainnin oman käyttötarkoituksen ja riskin kanssa. Julkisilla verkkosivuilla on erilaiset vaatimukset kuin henkilöstötiedostoilla tai lääketieteellisillä neuvoilla. Saksalainen hosting ei korvaa tätä luokitusta, mutta se voi tehokkaasti tukea sitä. Kun markkinointilupaukset muunnetaan selkeiksi sopimuksiksi ja todennettavissa oleviksi turvatoimenpiteiksi, sijainnista tulee luotettava ominaisuus pelkän merkin sijaan. Tämä selkeys helpottaa myös palvelun tai sen käytön myöhempiä muutoksia. Se osoittaa myös, milloin uusi sijainnin arviointi on tarpeen.
Luotettavat lähteet
- Yleinen tietosuoja-asetus (GDPR), erityisesti artiklat 5, 28, 32 ja 44
- Liittovaltion tietosuoja- ja tiedonvapausvaltuutettu (BfDI): Tietojenkäsittelyä koskeva mallisopimus
- Liittovaltion tietoturvavirasto (BSI): Pilvipalveluiden vaatimustenmukaisuuskriteerien luettelo C5
- Liittovaltion tietoturvavirasto (BSI): Ulkoisten pilvipalveluiden käytön vähimmäisstandardi