2022GDPR合规行为准则4.0版.docx
《2022GDPR合规行为准则4.0版.docx》由会员分享,可在线阅读,更多相关《2022GDPR合规行为准则4.0版.docx(140页珍藏版)》请在课桌文档上搜索。
1、GDPR合规行为准则目录I. 简介1II. 背景信息3III. CSAGDPR合规行为准则的结构6IV. 分CSACoC的目标、范围、方法、假设和注释说明71 .CSACOC的目标82 .范围和方法103 .假设143.1 云客户的内部尽职调查153.2 云客户的外部尽职调查154 .说明性注释165 .词汇表176 .参考文献列表21第二部分CSA行为准则控制指南:隐私级别协议271. CSP的合规和职责声明282. CSP相关联系人及其角色323. 数据处理方式343.1 指令343.2 服务变更353.3 个人数据位置363.4 子处理者373.5 在云客户系统上安装软件393.6 数据
2、处理协议(或其他具有约束力的法律行为)403.7 通过设计和默认的设置保护数据424. 记录保存445. 数据传输456. 数据安全措施487. 监督528. 个人数据违规529. 数据转移、迁移和回传5510. 对处理的限制5611. 数据留存、归还和删除5711.1 数据留存、归还和删除策略5711.2 数据留存5711.3 为遵守特定部门的法律要求而留存数据5811.4 数据归还和/或删除5812. 与云客户的合作5913. 法律要求的披露6014. 云客户的补救措施6015. CSP保险策略62第三部分CSA行为准则治理和遵守机制631 .技术构建651.1 控制指南:PLA681.2
3、 CoC遵守机制681.3 道德准则741.4 隐私级别协议(PLA)工作组及开放认证框架(OCF)工作组章程742 .治理工作组、角色和职责742.1 PLA工作组742.2 OCF工作组742.3 云安全联盟(CSA)752.4 针对监管机构的协作和支持行动762.5 监督机构763,治理过程和相关活动863.1 控制指南:PLA的评审过程863.2 COC遵守机制的评审过程873.3 CoC认证标识的颁发和遵守声明的发布873.4 投诉管理过程883.5 持续监督过程883.6 道德准则评审过程893.7 PLA和开放认证框架工作组章程文件评审过程90附录1:隐私级别协议v4模板1附录2
4、:遵守声明模板1附录3:CSASTAR计划和开放认证框架(OCF)1附录4:道德准则1附录5:隐私级别协议工作组章程1附录6:开放认证框架工作组章程1附录7:投诉管理过程1附录8:监督/审计过程1附录9:ENlSA技术指南:安全目标1I.简介考虑到EDPB的行为准则(CoC)指南ICoC的第1部分以及提交CoC时的封面,包含了详细说明COC目的、CoC范围以及它将如何促进GDPR有效应用的“解释性声明”。数据保护合规越来越以风险为基础2。数据控制者和处理者有职责在其组织中确定并实施对所处理个人数据的适当保护级别。在这样的决定中,他们必须考虑到各种因素,如技术级别,实施成本,处理的性质、范围、背
5、景和目的,以及对自然人3权利和自由产生不同可能性和严重程度的风险。因此,云服务提供商(CSP)将负责确定所处理个人数据所需的保护级别。正是在这种情况下,CSA创建了CoC。CoC的目标是为CSP和云客户提供GDPR合规的解决方案,以及关于CSP所能提供的数据保护级别的透明性指南。COC主要是为了提供:任何规模的云客户都可以使用的一个工具,来评估不同CSP所提供服务的个人数据保护级别(从而支持知情决策)4任何规模和地点的CSP都可以使用的一个指南,可以用来遵守欧盟个人数据保护法规,并以结构化方式披露他们向客户所提供服务的个人数据保护级别0尽管CoC的直接目标受众是CSP(而不是云客户),因为只有
6、CSP才会实际提供其遵守COC的服务。然而,COC通过隐私级别协议(PLA)控制措施(控制指南:PLA),最终使CSP和云客户(以及数据主体和整个云社区)都受益。CoC的合规基于两个主要的技术部分,即“控制指南:PLA”(这是一个技术1下文第一部分第6节中包含一个词汇表,它包括本准则中使用的定义和缩写,以及那些与立法和其他参考资料有关的词汇。2例如序言部分83条,和GDPR第25,32,33,34和35条款。3 例如GDPR第24,25,32,35和39条款。4 WP29云计算指南,第2页:“所有在欧洲经济区(EEA)提供服务的云供应商应向云客户提供所有必要的信息,以正确评估采用此类服务的利弊
7、。安全性、透明度和客户的法律确定性应该是提供云计算服务的主要驱动力。”,第4页:“()依赖云计算安排的前提条件是控制者云客户进行充分的风险评估工作,包括处理数据的服务器位置以及从数据保护角度考虑风险和利益。”标准),规定了GDPR中包含的要求;以及与CoC相关的遵守机制。由于COC主要侧重于法律要求,CSA建议将该COe与CSA的其他最佳实践和认证5结合起来采用,如云控制矩阵(CCM)和安全,信任,保证和风险(STAR)认证(或STAR证明,或STAR自评估),它们围绕信息安全的技术控制和目标提供额外指导。在这种情况下,采用信息安全技术标准,如云控制矩阵或其等同物(如ISO27001,由ISO
8、27017或ISo27018支持,或AICPA可信服务标准),及其相关的认证体系(如ISTAR认证、STAR证明、STAR自评估、ISO27001或SoC2)将证明CSP已经实施了安全项目或信息安全管理体系(ISMS),充分保护消费者数据免受风险评估和数据保护影响评估(DPlA)中概述的威胁的证据。为了避免疑问:上述体系下的认证(或证明)(如ISO27001、STAR认证、SoC2证明)并不意味着自动遵守CoC。CSP仍需通过所提供的遵守机制来提交他们的服务,以实现遵从性:自评估(第三部分,第1.2.1节和第3.3.1节)或第三方评估(第三部分,第1.2.2节和第3.3.2节)。同样,遵守Co
9、C也不意味着自动获得上述任何一种认证。CoC反映了与云计算相关的GDPR要求,是CSASTAR的组成部分。如下文第3部分第1.2节所述,提交其一项或多项服务以遵守CoC的CSP将受“控制指南:PS”(第二部分)中的控制措施约束,并且必须遵守所有适用于他们的规定。否则,在监督机构对投诉进行调查(下文第3部分,第257节,以及附件7)或持续的CoC合规监测活动(下文第3部分,第2512节,以及附件8)中,可能会导致CSP被监督机构处罚。最后,需要注意的是,对CoC的任何遵守行为都不会降低CSP和云客户遵守GDPR的职责,且不影响国家监管机构的任务和权力。5为避免疑问,这里提到的认证体系不是第42条
10、规定的“认证机制”,而是与信息安全和/或云安全有关的认证体系。这些其他体系下的认证不是CoC的先决条件:相反,CSP可能也想考虑将其作为加强其信息安全实践的一种手段(这将有助于满足CoC的安全相关控制措施一见第2部分,第6项控制措施)H.背景信息作为CoC的所有者,CSA是世界领先的组织,致力于定义和提高对最佳实践的认识,以帮助确保安全的云计算环境。CSA是一个非营利性组织,其成员包括全球CSP和云安全供应商的很大一部分(超过350名成员),以及一些云客户。此外,CSA在全球范围内拥有超过9万名个人会员和85个国家和地区分会。自2013年以来,CSA一直致力于为云环境制定隐私和数据保护指南和最
11、佳实践。本准则由CSA内部的专家工作组(WG)制定,该工作组由CSP、当地监管机构和独立的安全和隐私专业人士的代表组成(“PLA工作组”,或“PLAWG)o它于2017年11月21日发布,最后一次更新于2019年5月,以反映欧洲数据保护委员会(EDPB,原第29条数据保护工作组)的最新指南,并包含对法国国家信息与自由委员会(CNlL)安全指南的参考。欧盟云服务销售隐私级别协议大纲(PLAMI)于2013年2月发布,作为一种自律协调工具,提供了一种结构化的方式来向当前和潜在客户传达CSP提供的个人数据保护级别。PLAv1不仅基于欧盟个人数据保护的强制性法律要求,而且还基于最佳实践和建议。PLAv
12、1得到了一些监管机构6的认可,并收到了积极的反馈。它曾被用来制定欧盟关于云计算相关的个人数据保护事项的进一步研究、最佳实践和COC。然而,在PLAv1发布后,PLA工作组意识到,CSP、云客户和潜在客户仍在努力识别整个欧盟个人数据保护合规的必要基线。因此,PLAT作组将这些指南更新为PLAv2,以便为云计算市场上的各种参与者提供合规工具,而不仅仅是一种透明机制。PLAv2是基于实际的、强制性的欧盟个人数据保护法律要求(95/46/EC指令及其在欧盟成员国的实施方式)。2016年5月,GDPR开始生效,并从2018年5月25日起直接适用于所有欧盟成员国。随着GDPR的引入,PLA工作组立即发现,
13、CSP,云客户和潜在的云客户需要在云环境中遵守新的法律的指导。因此,PLA工作组开发了PLAv3,这是一个反映GDPR所规定的新义务的合规工具7。6特别是,PLAV1得到了CNIL本身以及爱尔兰监管机构的认可。英国ICO和意大利Garante,以及希腊、斯洛文尼亚和加泰罗尼亚的监管机构也提供了枳极的反馈。7相关要求已被添加到PLAv2)中,以反映GDPR中规定的新职贲和义务。PLA应被视为隐私和数据保护透明度、保障和合规的实践准则。PLA的当前版本,即v4,将随着相关立法、意见、指南和主管当局的建议的发展,按要求进行更新。因此,PLAv4通过利用PLAv2的结构,在数据保护指令中规定的欧盟个人
14、数据保护法律要求及其在欧盟成员国的实施方式,以及GDPR的要求之间建立连续性。PLAv4的结构用于帮助CSP、云客户和潜在的云客户管理从旧的欧盟数据保护制度到新的欧盟数据保护制度的过渡,并有助于将GDPR正确应用于云行业。PLAv4规定了GDPR在云环境中的应用,主要涉及到以下几类要求: 个人数据的公平和透明处理。 向公众和数据主体提供的信息(根据GDPR第4(1)条的定义)。 行使数据主体的权利。 GDPR第24条和第25条提及的措施和规程以及GDPR第32条提及的确保安全处理的措施。 向监管机构(根据GDPR第4(21)条的定义)通报个人数据违规情况,并向数据主体通报此类个人数据违规情况;
15、及 将个人数据转移到第三国。PLA仅4进一步寻求解决云计算领域在隐私和数据保护方面的几个关键特点,包括面临的具体问题,如8: 资源共享问题,由于使用共享系统和基础设施来处理与多个不同的云客户和数据主体类型相关的个人数据,可能出现潜在的冲突。 共享职责模式,云引入了一种新的模式,在CSP和云客户之间分配和分派信息安全职责。有时这会在各方之间造成混淆,特别是在“将某些安全控制措施实施的职责转嫁给CSP”和“保持云客户自身的职责与义务”之间的区别。 执法要求,位于多个司法管辖区的CSP可能会发现自己被法律要求向公共见WP29云计算意见,其中强调了许多这样的问题。机构披露与云客户有关的个人数据,这可能
16、会违反欧盟数据保护法。 复杂的外包链,CSP可能会雇用位于全球不同地区的众多子处理者,从而形成难以管理的合同安排,并且通常不会为云客户提供足够的手段来反对以这种方式使用其数据(包括不向这些云客户提供足够的透明度)。 处理数据主体请求的障碍,在这种情况下,云服务可能没有得到适当的配置来,例如:允许删除请求、允许限制处理或满足及时和适当的转移请求。 对提供云服务的条款进行修改,这可能会影响到在提供服务期间处理云客户数据的条件。 缺乏隔离,CSP(由于他们对其代为处理的多个云客户的数据的控制)有可能决定将其代为处理的不同云客户的数据关联起来,用于可能未经这些云客户授权的其他目的。CSP对数据进行进一
17、步未经授权的处理,例如使用云客户数据来进一步开发分析/定制算法或用于程序化广告目的。向云客户和CSP分配数据保护角色的复杂度,考虑到CSP可能开展的各种类型的活动(其中一些可能是作为处理者,另一些可能是作为控制者)以及欧盟委员会最近关于联合控制者的判例。供应商锁定,云客户可能会发现自己在CSP之间切换的能力受到限制,原因是(例如)缺乏确保个人数据在CSP服务之间转移的手段。此外,PLAv4包含一些机制,使GDPR第41(1)条提及的机构能够对承诺应用该协议的CSP遵守其规定的情况进行强制性监督,但不影响GDPR第55或56条规定的主管监管机构的任务和权力。正如下文第三部分第2.1节所述,PLA
18、工作组现在和以往都负责定义、批准和更新PLAv3的变更,它代表CoC的基本技术部分,确定相关的欧盟数据保护合规要求并定义条款/控制,以管理CSP对这些要求的合规(见下文第三部分第1.1节)。PLA工作组由CSP,当地监管机构以及独立的安全和隐私专业人士的代表组成,他们都是云计算界的重要利益相关者,因此能够对COC中技术部分的结构和内容进行评判。此外,按照CSA开发的任何研究成果的惯例,COC在CSA的网站上为期30天公开征求反馈和意见,在此期间,任何感兴趣的个人都可以提供被认为相关的意见或见解。CoC的公开同行评审过程已向整个CSA社区宣布(CSA的Linkedln小组、CSA的分会网络、CS
19、A公司成员和相关CSA委员会)。由于这些原因,PLAv4(CoC第2部分),连同本准则的其余部分,包括其治理和遵守机制(CoC第3部分),符合GDPR第40条规定的COC“草案”。111. CSAGDPR合规行为准则的结构CoC分为三个部分: CoC的第一部分描述了其目标、范围、方法和假设,并提供了解释性说明。 COC的第二部分包含“控制指南:PS”及其实质性条款,由PLA工作组制定。 COC的第三部分概述了CoC的治理结构和遵守机制。第一部分CSACoC的目标、范围、方法、假设和注释说明1.CSACOC的目标1 .本准则可被CSP遵守来提供一个或多个服务,也可被遵守此规范的CSP作为云服务协
20、议的附录引用或使用,以描述CSP将提供的隐私保护级别。虽然服务级别协议(SLAS)通常用于提供有关服务性能的度量和其他信息,但CoC将提供信息隐私和个人数据9保护的实践。2 .遵守CoC,CSP必须实施和描述客观上足以满足CoC的每一项控制的技术和组织措施(第2部分)。这使得CSP能够描述其承诺维护的隐私和数据保护级别,涉及开展的个人数据处理相关活动,CSP向云客户提供的与CoC保持一致的服务Q3 .在全球范围内采用COC可以促进一个强大的全球行业标准,加强协调并促进对适用的欧盟数据保护法的遵守。事实上,CoC寻求建立一个基于GDPR的CSP合规标准,该标准可在国际上适用(包括欧盟境外,因为并
21、不局限位于欧盟的CSP遵守)。从这个意义上说,COC的批准可能会使它成为全球CSP遵循的数据保护合规基准一就像它所依据的GDPR一样,通常被认为是数据保护合规的坚实国际基线一使欧盟境内外的云客户和数据主体受益。4 .此外,COC的批准将为云计算领域数据保护实践带来有意义的共同监管,市场(以隐私级别协议工作组及其参与者的形式)和欧盟监管机构(在批准过程中)都会提供意见。5 .最终,CoC提供以下内容:任何规模的云客户和潜在云客户,都可以使用一个工具来评估不同CSP提供的与他们服务相关的个人数据保护级别(从而支持明智的决策);”和任何规模的CSP可以得到指导,来实现对欧盟个人数据保护立法的遵守,9
22、“个人数据”指的是任何已识别或可识别的自然人(“数据主体”)相关的信息;一个可识别的自然人是一个能够被直接或间接识别的个体,特别是通过诸如姓名、身份编号、地址数据、网上标识或者自然人所特有的一项或多项的身体性、生理性、遗传性、精神性、经济性、文化性或社会性身份而识别个体。GDPR第4(1)条。10处理”是指任何一项或多项针对单一个人数据或系列个人数据所进行的操作行为,不论该操作行为是否采取收集、记录、组织、构造、存储、调整、变更、检索、咨询、使用、通过传输而公开、散布或其他方式对他人公开、排列或组合、限制、删除或销毁而公开等臼动化方式。GDPR第4(2)条。n所有在欧洲经济区提供服务的云提供商
23、应向云客户提供所有必要的信息,以正确评估采用此类服务的利弊。客户的安全性、透明度和法律确定性应该是提供云计算服务背后的关键驱动因素。”WP29云计算意见,第2页;“依赖云计算安排的先决条件是控制者【云客户进行充分的风险评估,包括处理数据的服务器的位置.,以及从数据保护角度考虑的风险和收益。第4页同上。并以结构化的方式披露其向云客户提供服务相关的个人数据保护级别。6. COC寻求通过以下方式为潜在和当前的云客户以及CSP、数据主体和整个云计算社区创造额外的价值: 以有机的、结构化的和系统化的方式确定CSP在处理个人数据时必须遵守的所有GDPR相关条款; 解释GDPR条款及其应用在计算环境中的实际
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 GDPR 合规 行为准则 4.0
链接地址:https://www.desk33.com/p-1202493.html