CSA-GDPR合规行为准则-2018.10-75页-1mb
报告摘要
云安全联盟(CSA)GDPR合规行为准则总结
核心内容概述
云安全联盟(CSA)发布的GDPR合规行为准则(Code of Conduct, CoC),旨在为云服务提供商(CSP)和云客户提供一个结构化的框架,以确保其符合欧盟《通用数据保护条例》(GDPR)的相关要求。该准则包括三个主要部分:行为规范的目标、范围和方法;隐私等级协议(PLA)的实施指南;以及治理结构和遵守机制。
主要观点
1. 目标与范围
- 目标:提供一个工具,帮助云客户评估不同CSP的个人数据保护水平,同时指导CSP如何以结构化方式披露其数据保护级别。
- 范围:主要针对企业对企业(B2B)场景,云客户作为公司而非个人。
- 方法:通过内部和外部尽职调查,以及遵循隐私等级协议(PLA)实施规程(CoP),确保合规性。
2. 隐私等级协议(PLA)实践守则
- PLA实施规程:为CSP和客户提供了详细的数据处理要求,包括数据分类、处理方式、数据传输、安全措施、数据可移植性、数据泄露、数据保留、恢复与删除、合作机制、法律披露、客户补救措施和保险政策等。
- 合规声明:CSP需提供具体的合规信息,如数据控制者或处理者的角色、数据处理的法律依据、安全措施、数据可移植性支持、数据泄露应对机制等。
- 记录保存:CSP需维护数据处理记录,包括处理目的、数据类别、接收者信息、安全措施说明等。
3. 治理与遵守机制
- 技术部分:包括PLA准则实践、认证机制、道德准则、PLA和OCF工作组章程。
- 认证机制:分为自认证和第三方认证,两者均需满足特定条件。
- 自认证:由CSP或客户自行发布合规声明,并通过STAR计划提交至CSA。
- 第三方认证:由具备资质的审核伙伴进行验证,确保符合PLA CoP要求。
- 道德准则:见附录,对参与准则制定和实施的各方提出行为规范要求。
- 工作组职责:
- PLA工作组:负责定义、批准和更新PLA实施规程,同时处理相关投诉和修改建议。
- OCF工作组:负责制定和更新认证计划,包括CoC认证计划。
- CSA:监督和维护认证计划的实施,包括证书注册、审核员管理、合规指南维护、争议解决等。
关键信息
1. GDPR合规要求
- GDPR于2018年5月25日正式实施,对个人数据保护提出了更高要求。
- CSA GDPR合规行为准则反映了GDPR在云环境中的具体应用,包括:
- 公开透明处理个人数据;
- 数据主体权利的行使;
- 数据保护影响评估;
- 数据可移植性;
- 个人数据泄露的通报;
- 数据传输至第三国的合规机制;
- 数据安全措施(如加密、访问控制、完整性保护等)。
2. 云服务提供商(CSP)的责任
- CSP需明确其作为数据控制者或处理者的角色,并在合同中体现数据保护义务。
- CSP需提供安全措施的证据,包括自我声明、第三方审计、日志、系统维护记录等。
- CSP需确保在数据处理过程中,遵循数据最小化、目的限制、数据可追溯性等原则。
3. 云客户的责任
- 云客户需进行内部和外部尽职调查,评估CSP的隐私保护级别。
- 云客户需了解其在数据处理中的权利,并在数据泄露、处理变更等情况下采取相应措施。
4. 合作与披露
- CSP需与云客户合作,确保数据主体权利的行使,并在必要时协助客户进行数据泄露调查和取证分析。
- CSP需向云客户披露与执法机构的数据请求相关的程序,确保合法合规。
5. 保险与补救措施
- CSP需向客户说明其相关保险政策,包括数据保护合规保险、网络安全保险等。
- 在违反合同义务的情况下,CSP需提供有效的补救措施,如服务信用或合同处罚。
6. 附录内容
- 附录1:PLA模板;
- 附录2:遵守声明模板;
- 附录3:CSA STAR项目及开放认证框架(OCF);
- 附录4:道德准则;
- 附录5:PLA工作组章程;
- 附录6:OCF工作组章程。
版权与使用说明
- 本准则的版权归属云安全联盟(CSA),采用CC-BY-NC-Nd 4.0协议。
- 该准则可自由共享和分发,但不能用于商业用途或衍生版本。
- 所有商标、版权说明和其他通知必须保留,不得删除。
翻译与发布
- 本中文版由**中国云安全联盟(C-CSA)**组织翻译,专家委员会负责审校。
- 翻译审校团队包括王永霞、高轶峰、赵元勋等。
- 本文件的发布链接为:https://gdpr.cloudsecurityalliance.org/。
结论
CSA GDPR合规行为准则是云服务提供商和客户在GDPR框架下实现合规的重要工具。它不仅提供技术标准和操作指引,还定义了治理结构和认证机制,以确保数据保护要求在云环境中得到全面实施。该准则对于云服务行业的合规实践具有重要指导意义。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载