Транскордонна передача даних

Транскордонна передача даних

Працюйте з механізмами передачі даних за межі ЄЕЗ.

Що таке Транскордонна передача даних?

Розділ V GDPR обмежує переміщення персональних даних з ЄЕЗ до країни, де немає рішення щодо відповідності. Ви перевіряєте, чи є в пункті призначення, а потім вибираєте механізм передачі, як правило, стандартні договірні положення. Одних SCC недостатньо: після Schrems II (Case C-311/18) ви також повинні провести оцінку впливу на передачу, яка охоплює повноваження спостереження, судовий захист і незалежний нагляд, а потім додати додаткові заходи, такі як шифрування або псевдонімізація. Штраф Meta у 1,2 мільярда євро показує, що поставлено на карту.

Що ви дізнаєтесь у Транскордонна передача даних

Транскордонна передача даних — Кроки навчання

  1. вступ

    Сьогодні наглядовий орган, регулятор захисту даних країни, запросив перевірку міжнародної передачі даних вашою організацією.

  2. Запит на аудит

    Запит наглядового органу є конкретним – вони хочуть бачити документацію щодо всіх передач персональних даних за межі Європейської економічної зони (ЄЕЗ). Це включає визначення: Які потоки даних перетинають кордони ЄЕЗ Які механізми передачі (SCC, рішення щодо адекватності тощо) Чи існують відповідні гарантії для кожної передачі Вам потрібно буде використовувати інструмент «Діаграма потоку даних», щоб відстежувати та документувати всі транскордонні передачі.

  3. Відкриття діаграми потоку даних

    Щоб належним чином задокументувати свої транскордонні перекази, вам потрібно отримати доступ до інструменту «Діаграма потоку даних» через портал відповідності. Ця програма надає візуальне уявлення про те, як особисті дані переміщуються системами вашої організації – від пунктів збору до зберігання, обробки та будь-яких передач третім особам. Діаграма допоможе вам визначити, які потоки даних залишаються в ЄЕЗ, а які перетинають міжнародні кордони.

  4. Розуміння діаграми

    Діаграма потоку даних відображає всі сутності, які обробляють дані клієнтів InnovateTech. Кожен вузол представляє окрему сутність — суб’єктів даних (клієнтів), контролерів (InnovateTech), обробників (сторонніх постачальників) і систем зберігання. Вузли позначено кольором за місцем розташування: зелені вузли знаходяться в ЄЕЗ, а помаранчеві вузли знаходяться за межами ЄЕЗ і представляють потенційні точки транскордонної передачі. Лінії між вузлами показують, як дані проходять через ваші системи.

  5. Ідентифікація збору даних ЄС

    По-перше, вам потрібно зрозуміти, звідки походять дані клієнтів. InnovateTech збирає особисті дані клієнтів із ЄС через свій веб-сайт і мобільний додаток. Ці дані включають імена, адреси електронної пошти, платіжну інформацію та аналітику використання. Виберіть вузол EU Customer, щоб переглянути подробиці про те, які особисті дані збираються та як вони потрапляють у ваші системи.

  6. Відстеження даних до внутрішніх систем

    Тепер простежте, як дані клієнтів переходять від збору до ваших внутрішніх систем обробки. Дані Клієнта з ЄС спочатку надходять на сервер ЄС InnovateTech, який служить основною системою контролера в Дубліні, Ірландія. Цей початковий потік повністю залишається в межах ЄЕЗ - для переміщення даних між державами-членами ЄС не потрібні спеціальні механізми передачі.

  7. Відкриття хмарного сховища США

    Продовжуючи аналіз, ви виявили, що дані клієнтів копіюються в AWS US-East для цілей аварійного відновлення. Це транскордонна передача – дані залишають ЄЕЗ і прямують до Сполучених Штатів. У США немає рішення Європейської комісії щодо адекватності для всієї країни. Угода про конфіденційність даних між ЄС та США поширюється лише на організації США, сертифіковані відповідно до неї, і цей контракт на резервне копіювання покладається на інші гарантії, тому вони повинні бути задокументовані.

  8. Ідентифікація передачі США

    Цей перехід до AWS US-East вимагає ретельної документації. Потік передає ідентифікаційну інформацію клієнтів, включаючи імена, електронні адреси та дані облікових записів, на сервери у Вірджинії, США. Оскільки ця передача не здійснюється відповідно до рамок конфіденційності даних між ЄС і США, InnovateTech покладається на стандартні договірні положення (SCC), щоб забезпечити відповідні гарантії для цієї передачі. Вам потрібно офіційно ідентифікувати це як транскордонний переказ, для якого потрібна документація щодо відповідності.

  9. Команда підтримки Discovering India

    Ваш аналіз показує іншу транскордонну передачу – дані клієнтів доступні для підрядника служби підтримки InnovateTech у Бангалорі, India. Агенти служби підтримки отримують доступ до записів клієнтів, щоб вирішити запити та надати технічну допомогу. India також не має рішення щодо адекватності, тобто ця передача потребує тих самих стандартів SCC, що й передача в США.

  10. Ідентифікація передачі Індії

    Підрядник служби підтримки в India діє як обробник — він отримує доступ до даних клієнтів від імені InnovateTech для надання послуг підтримки. Для цього потрібна угода про обробку даних (DPA) із включеними SCC. Ця передача включає інші категорії даних, ніж сховище в США – насамперед контактну інформацію клієнтів і деталі запитів у службу підтримки. Вам потрібно задокументувати це як окремий транскордонний переказ.

Охоплення стандартів безпеки

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 44 General principle for transfers
  • Art. 46 Transfers subject to appropriate safeguards