Zasady bezpieczeństwa danych w chmurze obliczeniowej

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
rozwiń więcej
Natalia Zawadzka
Adwokat
rozwiń więcej
Zasady bezpieczeństwa danych w chmurze obliczeniowej
Korzystanie z usług chmurowych może wiązać się z ryzykiem i obawą o bezpieczeństwo przechowywanych w chmurze danych. Najlepszych praktyk w zakresie przetwarzania danych w chmurze dostarczały dotychczas standardy takie jak Cloud Security Alliance Security Guidance (Wytyczne bezpieczeństwa dla krytycznych obszarów w Cloud Computing), Cloud Control Matrix (CCM) czy choćby tzw. „Dekalog Chmuroluba”.

Historia ISO/IEC 27018:2014

Autopromocja

Prace nad zbiorem standardów i zaleceń dotyczących bezpieczeństwa przetwarzania w chmurze obliczeniowej danych osobowych (Personally Identifiable Information – PII, dosł.: „informacje umożliwiające identyfikację osoby”) prowadziły również Międzynarodowa Organizacja Normalizacyjna (ISO) i Międzynarodowa Komisja Elektrotechniczna (IEC). Efektem tych działań jest opublikowana w lipcu 2014 roku norma ISO/IEC 27018:2014 Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors).

Norma ta bazuje na dorobku prawnym różnych systemów, w tym państw członkowskich UE. Jej celem jest zapewnienie jakości i jednolitości standardów w zakresie ochrony danych stosowanych przez globalnych dostawców usług w chmurze działających transgranicznie. Standard rozszerza normę ISO 27001 dotyczącą zarządzania bezpieczeństwem informacji i jako pierwsza opisuje zasady bezpieczeństwa PII w chmurze publicznej.

50 Ściąg Księgowego z aktualizacją online

Standardy przewidziane w ISO/IEC 27018:2014


Do podstawowych założeń przyjętych w normie należą transparentność usługi z punktu widzenia użytkownika, ustalenie jasnych standardów w zakresie praw i obowiązków dostawcy usług i użytkownika oraz wdrożenie podstawowych zasad umożliwiających przetwarzanie danych przy zapewnieniu zgodności z głównymi wymogami prawnymi wynikającymi z różnych jurysdykcji.


Dostawcy, którzy chcieliby wdrożyć normę ISO/IEC 27018:2014, powinni przede wszystkim zapewnić użytkownikom kontrolę nad przetwarzaniem ich danych, w tym:
•    zapewnić możliwość dostępu, poprawiania i usunięcia danych;
•    zapewnić, aby dane użytkowników przetwarzane były zgodnie z ich instrukcjami i wskazanym celem.

Do obowiązków dostawców należy również zapewnienie ograniczeń w ujawnianiu i dostępie do danych ze strony podmiotów trzecich np. podwykonawców (w tym obowiązek zapewniania poufności i obowiązek ujawnienia podwykonawców użytkownikom).

Ponadto dostawca musi powiadamiać o każdym przypadku uzyskania dostępu do informacji przez nieuprawniony do tego podmiot. Norma narzuca także ograniczenia co do przesyłania danych w  sieciach publicznych i przechowywania ich na nośnikach przenośnych. Wprowadza też obowiązek zapewnienia odpowiedniego szkolenia zespołowi mogącemu mieć kontakt z danymi klientów oraz podpisanie z pracownikami stosownych umów o zachowaniu poufności.

Dla użytkowników szczególnie istotny może być także fakt, że norma ISO/IEC 27018:2014 zabrania wykorzystywania wizerunku użytkownika do celów reklamowych. Zgodnie z wytycznymi, przetwarzanie informacji w celach marketingowych jest dopuszczalne wyłącznie po wyrażeniu jednoznacznej zgody przez klienta, a korzystanie z usługi nie może być uzależnione od wyrażenia takiej zgody.

Norma wymaga także przejrzystości w sprawie wniosków organów państwowych o ujawnienie danych osobowych – dane użytkownika mogą być ujawnione takim organom wyłącznie wtedy, gdy dostawca zostanie do tego prawnie zobowiązany.

Koszty pracy po zmianach - multipakiet: książka, program, CD, teleporadnia

Kto (i po co) może wdrożyć normę?

Norma może zostać wdrożona przez różne podmioty – przedsiębiorców, podmioty publiczne, a także organizacje non-profit, które wykonują czynności z zakresu przetwarzania danych w chmurze. Stosowanie norm jest dobrowolne, może jednak ułatwić dostawcy wykazanie, że zastosował podstawowe zasady bezpieczeństwa danych i z założenia powinno podnosić wiarygodność dostawcy w oczach użytkowników. Wdrożenie normy potwierdza certyfikat wystawiany przez akredytowaną jednostkę certyfikującą.

Należy odnotować, że pierwszym podmiotem, który oficjalnie wdrożył normę ISO/IEC 27018:2014 jest Microsoft - w połowie lutego 2015 roku firma ogłosiła, że jest pierwszym dużym dostawcą usług chmurowych zgodnych z tą normą.

Artykuł pochodzi z serwisu www.PortalODO.com prowadzonego przez Kancelarię Lubasz i Wspólnicy.

Natalia Zawadzka

Księgowość
Zapomniałeś o złożeniu deklaracji PIT lub zapłaceniu podatku w terminie? Ratunkiem będzie czynny żal
02 maja 2024

Zapomniałeś o złożeniu deklaracji podatkowej PIT lub zapłaceniu podatku w terminie? Złóż czynny żal, dzięki temu możesz uniknąć kary. Aby czynny żal był skuteczny, musisz wypełnić obowiązki wobec naczelnika urzędu skarbowego lub urzędu celno-skarbowego, w szczególności złożyć zaległe deklaracje podatkowe lub zapłacić w całości należności publicznoprawne, wraz z odsetkami.

Sprzedałeś towar i organizujesz dostawę? Ale czy wiesz, jak wystawić fakturę i jaką stawkę VAT zastosować? Uważaj na pułapki w VAT.
02 maja 2024

Sprzedałeś towar i organizujesz dostawę? Ale czy wiesz, jak wystawić fakturę i jaką stawkę VAT zastosować? Gdy koszt transportu obciąża kupującego, po stronie sprzedawcy powstaje obowiązek udokumentowania transakcji i to jego obciążą konsekwencje błędu.

Posiadacze aut spalinowych mogą odetchnąć z ulgą. Podatku nie będzie, pojawią się dopłaty do elektryków
02 maja 2024

Nie będzie podatku od aut spalinowych, będzie za to system dopłat do zakupu elektryków. Takie rozwiązanie zostało zawarte w przyjętej przez rząd rewizji Krajowego Planu Odbudowy.

Od kiedy obowiązkowy KSeF? Projekt ustawy przyjęty przez rząd
30 kwi 2024

Rada Ministrów przyjęła projekt ustawy, który ma na celu przesunięcie obligatoryjnego KSeF na 1 lutego 2026 r. Jak informuje Ministerstwo Finansów, dalsze uproszczenia KSeF, w tym zapowiadane przez resort finansów etapowe wejście w życie KSeF będzie przedmiotem odrębnych prac legislacyjnych.

Dostałeś rabat i wystawiłeś fakturę korygującą? To błąd. I może mieć poważne konsekwencje na gruncie VAT
30 kwi 2024

Dostałeś rabat i wystawiłeś fakturę korygującą? To błąd. W przypadku rabatu pośredniego kluczowe znaczenie ma okoliczność, że między podatnikiem przekazującym środki pieniężne a podmiotem będącym beneficjentem rabatu pośredniego nie miała miejsca żadna transakcja, którą można byłoby skorygować.

Automatyczna akceptacja PIT. Wgląd w deklaracje i korekta nie będą możliwe przez kilka dni
30 kwi 2024

Automatyczna akceptacja zeznań podatkowych PIT w usłudze Twój e-PIT nastąpi po 30 kwietnia i potrwa przez pierwsze dni maja. Podczas trwania tego procesu usługa nie będzie dostępna, a więc przez kilka dni nie będzie można sprawdzić złożonej już deklaracji PIT, ani złożyć korekty zeznania rocznego. Na czym dokładnie polega ten proces?

Windykacja na własną rękę – jakie są plusy i minusy po stronie przedsiębiorcy?
30 kwi 2024

Proces windykacji można przeprowadzić na kilka sposobów. Czy jednak warto prowadzić windykację w przedsiębiorstwie na własną rękę? Jakie są plusy i minusy takiego działania?

Odroczenie KSeF. Decyzja słuszna, choć budzi wątpliwości w kontekście interesu przedsiębiorców
30 kwi 2024

Decyzja o przesunięciu KSeF jest słuszna, natomiast tak długie odroczenie może budzić wątpliwości w kontekście interesu przedsiębiorców - zauważa ekspert podatkowy Adam Mariański. Zdaniem prawnika wielu przedsiębiorców jest już gotowych do wprowadzenia Krajowego Systemu e-Faktur.

To już ostatni dzwonek. Dzisiaj upływa termin na rozliczenie PIT
30 kwi 2024

We wtorek, 30 kwietnia, mija termin na rozliczenie PIT za rok 2023. Możliwe jest złożenie zeznania drogą elektroniczną lub papierową, które można dostarczyć do Urzędu Skarbowego lub wysłać pocztą.

Zarobki kierowców zawodowych w Polsce. Najczęściej przynajmniej 8 tys. zł brutto. Ale nie wszyscy tyle dostają. Od czego zależy pensja kierowcy?
29 kwi 2024

Ile zarabiają zawodowi kierowcy w Polsce? W 2023 roku w branży TSL nastąpiły istotne zmiany w ustalaniu wynagrodzeń dla kierowców. Wzrost płacy wraz z nowymi przepisami dotyczącymi delegowania pracowników, wpłynęły na rozliczanie płac, szczególnie kierowców działających za granicą. Te zmiany bezpośrednio wpłynęły na budżety firm transportowych, zmuszając je do uwzględnienia większych kosztów wynagrodzeń kierowców. Jednocześnie stanowią korzystną zmianę dla kierowców, poprawiając ich elastyczność finansową i warunki pracy.

pokaż więcej
Proszę czekać...