Stocarea datelor în Europa nu este același lucru cu controlul acestora
Suveranitatea datelor este adesea tratată ca o chestiune de geografie. În practică, este vorba la fel de mult despre domeniul de aplicare legal și despre controlul operațional.
Eurojust, agenția UE care sprijină cooperarea judiciară în materie penală, a explicat că legea americană CLOUD Act prevede în mod explicit că furnizorii de servicii din SUA pot fi obligați să păstreze și să prezinte datele pe care le controlează, indiferent de locul în care sunt stocate datele respective.
În limbaj simplu: Găzduirea în UE nu elimină automat expunerea juridică din SUA atunci când furnizorul rămâne sub jurisdicția SUA.
Pentru organizațiile care gestionează înregistrări video corporale, această distincție este importantă. Aceste sisteme prelucrează adesea înregistrări sensibile, implică incidente publice și se află în medii în care responsabilitatea și lanțul de custodie sunt importante.
Riscul devine mai serios atunci când:
- furnizorul este supus jurisdicției SUA prin proprietate, control sau legături operaționale
- asistență sau administrare pot accesa datele din afara SEE (Spațiul Economic European)
- subprocesatorii se află în țări terțe sau serviciile cheie se bazează pe entități din afara SEE
Hotărârea Schrems II a CJUE a subliniat de ce acest lucru este important. Legislația UE impune o protecție în esență echivalentă atunci când datele cu caracter personal sunt expuse accesului autorităților publice din țări terțe.
Unde încep tensiunile: Accesul legal în SUA versus normele UE privind protecția datelor
GDPR nu este sursa problemei. Adevărata problemă este că legislația SUA poate obliga anumiți furnizori să divulge datele aflate sub controlul lor, în timp ce legislația UE privind protecția datelor stabilește limite stricte cu privire la momentul în care datele cu caracter personal pot fi divulgate sau transferate.
Acest lucru creează o tensiune directă pentru organizațiile care gestionează date video sensibile purtate pe corp. Chiar dacă datele sunt stocate în UE, expunerea la un furnizor aflat sub jurisdicția SUA poate ridica în continuare probleme de suveranitate și conformitate.
Comitetul european pentru protecția datelor a clarificat faptul că un ordin al unui guvern străin nu creează automat un temei legal în temeiul GDPR pentru divulgare sau transfer. Cu alte cuvinte, primirea unui ordin nu este același lucru cu permisiunea de a se conforma acestuia în temeiul legislației UE.
Pentru echipele juridice și responsabilii cu achizițiile, aceasta înseamnă că evaluarea furnizorilor ar trebui să meargă dincolo de simpla locație de stocare.
O listă de verificare pentru afaceri juridice și achiziții publice
Atunci când evaluați un furnizor, întrebările cheie sunt simple:
- Cine este contrapartea juridică și care este jurisdicția care o guvernează?
- Cine poate accesa din punct de vedere tehnic datele, inclusiv asistența și răspunsul la incidente?
- Care este procesul documentat pentru cererile țărilor terțe, inclusiv contestarea, notificarea și raportarea transparentă?
- Cine controlează cheile de criptare și furnizorul le poate accesa?
Recomandările EDPB 01/2020 explică, de asemenea, de ce pot fi necesare măsuri suplimentare, inclusiv o criptare puternică și controale organizaționale, în cazul în care instrumentele de transfer singure nu oferă o protecție echivalentă la nivelul UE.
Ce înseamnă acest lucru în practică
Pentru multe organizații, lecția practică este simplă: Stocarea datelor în UE în sine nu este suficientă. Dacă datele video sensibile pot fi în continuare accesate prin jurisdicția SUA, atunci evaluarea reală trebuie să includă structura furnizorului, accesul operațional, subprocesatorii și guvernanța.
Acest lucru este relevant în special pentru poliție, aplicare a legii, inspecție și alte contexte din sectorul public în care înregistrările pot conține date cu caracter personal, dovezi sau materiale sensibile din punct de vedere juridic.
Unde se potrivește ZEPCAM
Pentru organizațiile care doresc să reducă expunerea potențială la jurisdicția SUA, o măsură de atenuare mai structurală constă în alegerea unui furnizor de sisteme video portabile a cărui proprietate, model de găzduire și configurație operațională sunt concepute pentru a minimiza pe cât posibil această expunere.
ZEPCAM este un furnizor european de sisteme video portabile cu sediul central în Țările de Jos, cu o bază legală și operațională olandeză. Acesta oferă opțiuni de implementare care pot sprijini un control local mai puternic asupra datelor video sensibile, inclusiv găzduire gestionată de ZEPCAM în anumite jurisdicții și infrastructură controlată de client, acolo unde este cazul și instalare on-premise.
ZEPCAM evidențiază, de asemenea, certificări recunoscute pentru securitatea informațiilor, securitatea cloud și controlul confidențialității, inclusiv ISO 27001, ISO 27017 și ISO 27018, acolo unde este cazul în cadrul modelului său de servicii.
Acest lucru nu elimină toate obligațiile de conformitate, dar poate ajuta organizațiile să reducă expunerea juridică și operațională în comparație cu modelele de furnizori care rămân mai strâns legate de jurisdicția din afara UE.
Gândul final
Dacă înregistrările video corporale fac parte din fluxul dvs. operațional sau juridic, întrebarea corectă nu este doar unde sunt stocate datele. Întrebarea mai importantă este cine poate fi obligat în cele din urmă să le acceseze.
Aici este unde diferența dintre depozitare și suveranitate devine foarte reală.