Mit jelent kezdetben a német tárhely?
Amikor egy szolgáltató Németországban hirdet tárhelyet, ennek a szolgáltatásuk egy konkrétan megnevezett részére kell vonatkoznia. A bemenetek, kimenetek vagy tárolt fájlok feldolgozhatók német adatközpontok szerverein. Ez hasznos kiindulópont a szervezetek számára, mivel a fizikai adatok helye könnyebben meghatározható és szerződésben rögzíthető.
Azonban a kifejezés önmagában nem határozza meg, hogy mely adatok maradnak valójában Németországban. A naplók, biztonsági mentések, támogatási adatok vagy fiókadatok más rendszereken is feldolgozhatók. Továbbá a modell üzemeltetésének helye nem automatikusan azonos az ügyfélfiók tárolási helyével. Ezért a vásárlóknak mindig a teljes szolgáltatást kell figyelembe venniük, nem csak az adatfeldolgozás helyét.
A németországi tárhelyszolgáltatás önmagában nem jelent adatvédelmi pecsétet. Az Általános Adatvédelmi Rendelet (GDPR) előírja, hogy a személyes adatokat jogszerűen, egyértelmű célokra és megfelelő biztosítékokkal kell feldolgozni. A szerver helyszíne csökkentheti a kockázatokat és egyszerűsítheti a dokumentációt. Azonban nem teszi jogszerűvé a szükségtelen adatgyűjtést vagy a nem megfelelően védett hozzáférést. Az érintettek jogainak a helyszíntől függetlenül gyakorlatilag is teljesíthetőnek kell lenniük. Ezért a kifejezést mindig a szolgáltatások pontos leírásához kell kapcsolni.
A szerver helyszínét és a szolgáltató székhelyét külön kell figyelembe venni.
Egy adatközpont Frankfurtban is lehet, míg a szerződéses partner egy másik EU-tagállamban vagy az Európai Gazdasági Térségen kívül található. Ezek a helyzetek nem automatikusan tiltottak. Azonban befolyásolják, hogy melyik jog vonatkozik a szolgáltatóra, mely csoportvállalatok vesznek részt, és hogy a külföldi hatóságok jogilag vagy gyakorlatilag kérhetik-e a hozzáférést.
Az alkalmazottak egy másik országból is hozzáférhetnek a rendszerekhez. Ezért figyelembe kell venni a távoli karbantartást, a hibaelhárítást és az ügyfélszolgálatot. Ha harmadik országból származó személyes adatok válnak láthatóvá vagy hozzáférhetővé, ezt a hozzáférést a GDPR V. fejezete szerinti harmadik országba történő adattovábbításként kell értékelni, még akkor is, ha a német szerverről nem hagyják el az adatok állandó másolatát.
A releváns szerződéses kérdés az, hogy mely helyszínek és vállalatok dolgozhatják fel a személyes adatokat. Ez magában foglalja a tárolást, a folyamatos feldolgozást, a támogatást és a biztonsági mentéseket. Az egyértelmű válasz megkülönbözteti a tervezett feldolgozást a ritka vészhelyzetektől, és meghatározza a biztosítékokat. A homályos kötelezettségvállalások, mint például az „európai infrastruktúra”, nyitva hagyják a lényeges döntéseket. A helyszínlistának ezért meg kell határoznia a szolgáltatás érintett részét. Világosan meg kell különböztetnie Németországot, az EU-t és az EGT-t is.
Földrajzilag elkülönített feldolgozás és tárolás
Egy MI-alapú nyelvi szolgáltatással a feldolgozás és a tárolás különböző helyszíneken történhet. Egy szöveg Németországban tárolható, míg a tényleges modellszámítás egy másik régióban történik. Fordítva, egy lekérdezés feldolgozható Németországban, de az eredménye egy európai ügyfélfiókban tárolódik. A helyszínre vonatkozó kötelezettségvállalásnak mindkét folyamatot kifejezetten meg kell neveznie.
A folyamatos feldolgozás többet foglal magában, mint pufferek, pufferek, tartalomszűrők és terheléselosztó rendszerek, amelyek bemeneti adatokat vagy műszaki azonosítókat is tárolhatnak. Ha csak a központi modelltároló található Németországban, az adatútvonal hiányosan lesz leírva. A vevőknek minden olyan komponens régiójára szükségük van, amely képes feldolgozni az ügyféltartalmakat.
A „tárolóban lévő adatok” és a „feldolgozás alatt álló adatok” kifejezéseket is világosan meg kell magyarázni. Ezek nem vezethetnek ahhoz, hogy a rövid élettartamú másolatokat kizárják a kötelezettségvállalásból. Egy garantált német régió különösen robusztus, ha a szolgáltató egyértelműen meghatározza, hogy milyen ideiglenes adatok keletkeznek, hol találhatók, és mikor hagyhatják el a tervezett feldolgozási útvonalat. Ez magában foglalja a sikertelen kérések automatikus újrapróbálkozását is.
A kötelezettségvállalás tartalmazza a biztonsági mentéseket és a tartalék rendszereket.
A termelési adatok nem a szolgáltatás egyetlen másolatai. A biztonsági mentések, replikák és helyreállító rendszerek egy második régióban is elhelyezkedhetnek. Ez védelmet nyújt a kimaradások ellen, de megváltoztathatja a németországi helyszínre vonatkozó kötelezettségvállalást. A szolgáltatónak közzé kell tennie, hogy a biztonsági mentések kizárólag Németországban maradnak-e, vagy egy nagyobb európai területen vannak-e elosztva.
Ugyanez vonatkozik a tartalék műveletekre is. Ha egy német adatközpont meghibásodik, a szolgáltatás egy másik régióba válthat. Ez az átállás javítja a rendelkezésre állást, de nem szüntetheti meg implicit módon a szerződéses helymeghatározási korlátozásokat. A vásárlóknak tisztában kell lenniük azzal, hogy a szolgáltatás leáll-e, korlátozásokkal folytatódik-e, vagy egy másik régióban dolgozza-e fel az adatokat, ha a német kapacitás nem áll rendelkezésre.
A megbízható kötelezettségvállalás meghatározza a megengedett elsődleges, tartalék és alternatív régiókat. Azt is leírja, hogy az ügyfelek maguk kezdeményezhetnek-e régióváltást, és hogyan értesülnek egy vészhelyzeti átállásról. Ez lehetővé teszi a szigorú adattárolás és a nagyobb földrajzi megbízhatóság közötti tudatos döntést, ahelyett, hogy egyszerűen mindkettőt feltételeznénk. Az elsődleges helyszínre való visszatéréskor az alternatív helyszínen lévő ideiglenes másolatokat megfelelően kell kezelni.
A harmadik országba irányuló adatátvitel nem ér véget a német adatközpontban.
A GDPR V. fejezete szabályozza a személyes adatok harmadik országokba és nemzetközi szervezetekbe történő továbbítását. Egy német tárolási helyszín elkerülheti az ilyen továbbításokat, ha minden releváns feldolgozás ténylegesen az Európai Gazdasági Térségen belül marad. Ha azonban vannak hozzáférések, alvállalkozók vagy más rendszerek ezen a területen kívül, az adott továbbítást külön kell értékelni.
Néhány ország esetében az Európai Bizottság megfelelőségi határozatot hozott. Más esetekben megfelelő biztosítékokra, például standard szerződési záradékokra lehet szükség. Ezek az eszközök nem adnak automatikusan választ minden technikai kockázati kérdésre. A szervezeteknek meg kell érteniük, hogy mely adatok érintettek, mely törvények vonatkoznak a célállomásra, és milyen további biztosítékok hatékonyak az adott esetben.
Egy európai szolgáltató anyavállalata is releváns lehet az értékelés során. Nem az egyetlen döntő tényező a nemzetisége, hanem inkább a jogi kapcsolatok, az utasítási jogok és a hozzáférési lehetőségek. A vevőknek ezért nem szabad automatikusan azt feltételezniük, hogy egy német szerver nem jelent kockázatot harmadik országokból. Ismerniük kell a tényleges adatáramlást és az érintett feleket. A rendszeres hozzáférést másképp kell értékelni, mint a szűken meghatározott kivételes eseteket. Minden kivételes esethez azonban továbbra is szilárd jogi és technikai alapra van szükség.
Ellenőrizze a naplók és a működési adatok fizikai helyét.
A technikai naplókat gyakran a tényleges szöveges bejegyzésektől elkülönítve tárolják. Tartalmazhatnak fiókazonosítókat, időbélyegeket, IP-címeket, hibaüzeneteket vagy bizonyos esetekben tartalomrészleteket. Ha a szolgáltató csak az ügyféladatbázis helyét adja meg, akkor továbbra sem világos, hogy hol tárolják a személyes működési adatokat, és melyik csapat elemzi azokat.
A visszaélés-észlelési, teljesítménymérési és támogatási rendszerek saját régiókat is használhatnak. Egy német modellpéldány nem garantálja, hogy minden diagnózist Németországban is elvégeznek. A vásárlóknak érdeklődniük kell ezen működési adatok helyéről, és meg kell különböztetniük, hogy a naplók csak technikai azonosítókat tartalmaznak-e, vagy a bevitt tartalom egy részét is.
A helymeghatározási kötelezettségvállalásnak explicit módon tartalmaznia kell az aktív naplókat, az archivált naplókat és azok biztonsági mentéseit. A biztonsági elemzés alóli kivételek megkövetelik a megnevezett helyeket, a korlátozott hozzáférést és a nyomon követhető tárolást is. Ha a szolgáltató a lekötött régión kívüli központi elemzőeszközt használ, akkor ezt az adatútvonalat is ki kell értékelni. Csak ebben az esetben ír le többet a "német tárhely", mint pusztán a látható modellhívás helyét.
Kulcsok és adminisztrátori hozzáférés megkeresése
A titkosítás kiegészíti a helymeghatározási kötelezettségvállalást, de nem helyettesíti azt. A kulcsok Németországban kezelhetők, míg a jogosult személyzet egy másik országban lévő operatív csapaton keresztül férhet hozzájuk. Ezzel szemben egy globális kulcsszolgáltató biztosíthat egy német adatrégiót. A vásárlóknak ezért tudniuk kell, hogy hol tárolják és kezelik a kulcsokat, és mely entitások engedélyezhetik azok használatát.
Az adminisztrátori hozzáférés ugyanolyan térbeli pontosságot érdemel, mint a szerverek. Egy németországi operatív csapat, egy EGT-ben lévő ügyeleti szolgáltatás és egy harmadik országban lévő támogató csapat eltérő adatútvonalakat eredményez. A szerződéses dokumentumoknak különbséget kell tenniük a rendszeres hozzáférés, a vészhelyzeti hozzáférés és a tiszta rendszerfelügyelet között, és minden esetben ki kell fejteniük, hogy látható-e a nyílt szöveg.
Ezeket az állításokat bizonyítékok támaszthatják alá, ha azok hatálya kiterjed a szóban forgó rendszerekre és régiókra. A BSI C5 szabvány átláthatóságot ír elő a földrajzi adatok helyével és a kiszervezett funkciókkal kapcsolatban a rendszerleírásban. A telephely kiválasztási döntése szempontjából kulcsfontosságú, hogy a benyújtott jelentés pontosan leírja a lefoglalt német környezetet, ne pedig azt, hogy a szolgáltató hány általános tanúsítvánnyal rendelkezik. Az auditidőszaknak a jelenleg telepített környezetre is ki kell terjednie.
A csoportvállalatok és a támogatási helyszínek láthatóvá tétele
Egy szolgáltató üzemeltetheti a német infrastruktúrát egy helyi leányvállalaton keresztül, miközben egyidejűleg más csoportvállalatoktól kap támogatást, fejlesztést vagy biztonsági elemzést. A közös márkanév könnyen elfedi ezt a földrajzi eloszlást. Ezért a vevőknek nemcsak a szerződéses partner helyére van szükségük, hanem azoknak a csapatoknak a helyére is, amelyek ténylegesen megtekintik az ügyféladatokat, vagy hozzáféréssel rendelkező rendszereket kezelnek.
A támogatás különösen fontos, mivel az ügyfelek gyakran osztanak meg képernyőképeket, szöveges példákat, vagy exportálnak fájlokat oda. Még ha a termelési platformot szigorúan Németországban üzemeltetik is, egy globális jegyértékesítési rendszer új adatutakat nyithat meg. A biztonságos átvitelnek, a regionális feldolgozásnak és a látható tartalomra vonatkozó egyértelmű korlátozásoknak ugyanazon helymeghatározás részét kell képezniük.
Az adatfeldolgozókra és alvállalkozókra vonatkozó általános követelményeket részletesen kell tárgyalni az adatfeldolgozási megállapodás (DPA) felülvizsgálatában. A németországi tárhelyszolgáltatások esetében egy konkrétabb kérdés kiemelkedően fontos: Melyik résztvevő vállalat jogosult hozzáférni melyik országból származó adatokhoz? Ennek a válasznak a támogatási vagy ügyeleti csapatok változásait is ki kell terjednie, nem csak az adatközpont cseréjére. Az időkorlátos projekthozzáférést is bele kell foglalni ebbe a leírásba.
Biztonságos regionális garanciák és helyszínellenőrzés szerződésben.
A termék felületén található régióválasztási lehetőség hasznos, de könnyebben módosítható, mint egy szerződéses garancia. A megállapodásnak meg kell határoznia, hogy mely adattípusok és feldolgozási lépések kötődnek Németországhoz. Az olyan kifejezések, mint az „alapértelmezett” vagy az „előnyben részesített”, teret engednek a kivételeknek. Ha ilyen kivételekre van szükség, egyértelmű feltételeket és értesítést igényelnek.
A helyszínellenőrzés levezethető egy rendszerleírásból, egy vonatkozó auditjelentésből és műszaki információkból. Együttesen kell tartalmazniuk a produktív feldolgozást, a tárolást, a biztonsági mentéseket, a naplózást és az adminisztratív hozzáférést. Az adatközponti számla csak azt bizonyítja, hogy az infrastruktúrát Németországban használják, nem pedig azt, hogy az összes ügyféladatot kizárólag ott dolgozzák fel.
A változásoknak nyomon követhetőnek kell maradniuk. Az új régiók, a módosított feladatátvételi szabályok vagy az áthelyezett támogató csapat befolyásolhatja az eredeti értékelést. A szerződéses információszolgáltatási kötelezettség lehetővé teszi az újbóli értékelést az adatútvonal változása előtt. Ez biztosítja, hogy a németországi tárhely iránti elkötelezettség a teljes használati időszak alatt ellenőrizhető maradjon, és ne csak az értékesítéskor dokumentálják. A rendszeres helymeghatározási visszaigazolások hatékonyan kiegészíthetik ezt a dokumentációt.
A németországi tárhely a megalapozott döntés kulcsfontosságú eleme.
Egy németországi kísérleti művelet valódi előnyt kínálhat a szervezeteknek. Világos földrajzi kapcsolatot hoz létre, csökkentheti a harmadik országokba irányuló adatátvitelt, és egyszerűsítheti bizonyos szerződéses követelményeket. Ez az előny akkor a legnagyobb, ha a bemeneteket, kimeneteket, biztonsági mentéseket, naplókat és támogatást együttesen veszik figyelembe, és átláthatóan korlátozzák. A földrajzi kötelezettségvállalásnak a szerződés teljes időtartama alatt kötelező érvényűnek kell maradnia. A jövőben a lefoglalt szolgáltatás összes új funkcióját is kifejezetten ki kell terjednie.
Ezért számos pontos válasz kulcsfontosságú a kiválasztási folyamat szempontjából. Kik a szerződéses partnerek és az adatfeldolgozók? Mely alvállalkozók vesznek részt? Hol férhetnek hozzá az emberek és a rendszerek az adatokhoz? A tartalmat tárolják vagy használják képzési célokra? Mely biztonsági tanúsítványok vonatkoznak konkrétan a lefoglalt szolgáltatásra? Csak együttesen írják le ezek a válaszok a ténylegesen kínált védelem szintjét.
A legjobb döntés a helyszínt a tervezett felhasználás céljával és kockázatával ötvözi. A nyilvános weboldalakon található szövegekre más követelmények vonatkoznak, mint a személyi aktákra vagy az orvosi tanácsokra. A német tárhelyszolgáltatások nem helyettesítik ezt az osztályozást, de hatékonyan támogathatják. Amikor a marketingígéreteket egyértelmű szerződésekké és ellenőrizhető biztosítékokká alakítják, a helyszín megbízható attribútummá válik, nem pedig puszta címkévé. Ez az egyértelműség megkönnyíti a szolgáltatás vagy annak használata későbbi módosításait is. Azt is jelzi, hogy mikor van szükség új helyszínfelmérésre.
Hiteles források
- Általános adatvédelmi rendelet (GDPR), különösen az 5., 28., 32. és 44. cikk
- Adatvédelmi és információszabadságért felelős szövetségi biztos (BfDI): Adatfeldolgozási mintamegállapodás
- Szövetségi Információbiztonsági Hivatal (BSI): Felhőalapú számítástechnikai megfelelőségi kritériumkatalógus C5
- Szövetségi Információbiztonsági Hivatal (BSI): A külső felhőszolgáltatások használatára vonatkozó minimumkövetelmények