2018-GDPR合规行为准则_75页-1mb
报告摘要
CSA GDPR合规行为准则总结
核心内容
云安全联盟(CSA)发布的GDPR合规行为准则(COC)旨在为云服务提供商(CSP)和云客户提供一个结构化的框架,以确保其在欧盟《通用数据保护条例》(GDPR)下的合规性。该准则结合了技术标准、治理机制、合规流程和道德规范,为云服务行业的隐私和数据保护提供了全面指导。
主要观点
- 目标:为云客户提供评估工具,以选择符合GDPR的云服务提供商,并指导CSP以结构化方式披露其数据保护级别。
- 适用范围:主要针对企业对企业(B2B)场景,考虑云客户作为公司而非个人。
- 合规要求:CSP需明确其在数据处理中的角色(控制者、处理者或联合控制者),并提供相关数据保护政策和程序。
- 数据处理透明度:CSP需向客户披露数据处理方式、位置、分包商信息、数据安全措施、数据可移植性、数据泄露响应机制等。
- 数据安全措施:包括技术、物理和组织层面的措施,确保数据的可用性、完整性、机密性和可追溯性。
- 记录保存:CSP需记录数据处理活动、数据保留政策、数据恢复和删除机制,并确保其符合GDPR和相关监管建议。
- 数据传输:涉及跨境数据传输的法律依据,如欧盟委员会充分性决定、模型合同、标准数据保护条款等。
- 合规认证机制:包括自我认证和第三方认证两种方式,以确保CSP和客户对GDPR的遵从性。
- 治理结构:CSA、PLA工作组和OCF工作组共同负责准则的制定、维护、更新和认证流程。
- 道德准则:强调CSP需遵循道德标准,确保透明度和责任。
关键信息
第一部分:行为规范的目标、范围、方法、假设和注释
- 目标:为云客户和CSP提供评估工具,以支持其在GDPR下的合规决策。
- 范围:适用于B2B场景,涵盖CSP作为控制者或处理者的情况。
- 方法:强调透明性、数据主体权利、数据安全措施、数据处理合同等。
- 假设:
- 云客户需进行内部尽职调查,识别数据处理的限制和合规要求。
- 云客户需进行外部尽职调查,评估CSP是否符合其隐私和数据保护需求。
- 注释:准则允许不同服务类型和市场环境下的灵活应用,并可引用其他文档以补充说明。
第二部分:隐私等级协议(PLA)实践守则
- PLA定义:PLA是技术标准,用于描述CSP在数据处理中的隐私保护级别。
- 合规与责任声明:
- CSP需声明其遵守GDPR及数据保护措施。
- 需提供证明合规的元素,如自我声明、第三方审计、日志、系统维护记录等。
- 数据处理方式:
- CSP需明确数据分类、处理目的、数据接收者、数据可移植性、数据保留和删除政策。
- 需确保数据在传输和存储过程中的安全。
- 数据传输:
- 需说明数据是否跨境流动。
- 需提供法律依据,如欧盟委员会充分性决定、模型合同等。
- 数据安全措施:
- 包括可用性、完整性、机密性、透明性、隔离、可干预性等。
- CSP需采取适当的技术和组织措施来保护数据。
- 数据泄露处理:
- CSP需及时通知客户和监管机构。
- 需说明数据泄露的性质、影响、应对措施。
- 数据可移植性:
- CSP需提供数据可移植性格式、接口和传输速率。
- 需支持客户在合同终止后迁移或获取数据。
- 限制处理:
- 数据处理可在特定情况下受到限制,如法律要求、数据主体同意等。
- 数据保留、恢复与删除:
- CSP需制定数据保留策略,说明保留时间、删除机制和相关责任。
第三部分:CSA治理及相关机制的实践守则
- 技术部分:
- PLA准则实践、认证机制、道德准则、工作组章程。
- 认证机制:
- 包括自我认证和第三方认证。
- 自我认证需提交遵守声明和PLA模板,并通过STAR项目验证。
- 第三方认证需由具备资质的审核员进行验证,并满足特定条件。
- 道德准则:
- 附录中详细说明,强调透明度和责任。
- 工作组章程:
- PLA工作组负责制定、更新和批准PLA实施规范(PLA CoP)。
- OCF工作组负责定义、修订和批准认证计划。
- CSA职责:
- 支持和监督STAR项目及CoC认证计划的实施。
- 维护公开注册、审计流程、投诉管理、认证费用设定等。
- 与监管机构合作:
- CSA与国家数据保护机构(DPAs)合作,确保准则与监管实践一致。
附件内容
- 附录1:PLA模板
- 附录2:遵守声明模板
- 附录3:CSA STAR项目及开放认证框架(OCF)
- 附录4:道德准则
- 附录5:PLA工作组章程
- 附录6:OCF工作组章程
版权与使用说明
- 版权:2017年云安全联盟保留所有权利。
- 授权条款:
- 分享:可在任何媒介或形式下共享和分发。
- 归属:需注明CSA的原始发布链接。
- 非商业性:禁止用于商业目的。
- 非衍生产品:禁止发布修改后的材料。
- 无附加限制:不得通过法律或技术手段限制他人使用。
- 商业许可证:如用于商业目的,需获得CSA许可。
重要提示
- 认证不替代责任:任何认证都不免除CSP或客户对GDPR的法律责任。
- 持续更新:准则将根据欧盟法律、监管机构意见和行业最佳实践进行更新。
- 法律豁免:欧盟成员国可能有特定法律要求,需识别并遵守。
专有名词
- Controller(控制者):决定数据处理目的和方式的实体。
- SLA(Service Level Agreement,服务水平协议):定义服务级别和合规要求的合同。
- CSP(Cloud Service Provider,云服务提供商):提供云服务的实体。
- PLA(Privacy Level Agreement,隐私等级协议):描述数据保护级别的协议。
- Breach(数据泄露):指未经授权的数据访问、修改、传输等行为。
结论
CSA GDPR合规行为准则为云服务提供商和客户提供了一个全面的框架,以确保其在GDPR下的合规性。该准则结合了技术标准、治理机制和道德规范,旨在促进全球云行业在数据保护方面的统一实践。同时,准则强调了透明度、责任和持续更新的重要性,以适应不断变化的监管环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载