Dane i RODO3 min czytania
CLOUD Act a europejska kancelaria: o co pytać dostawcę systemu do spraw
Serwer w Unii to nie to samo co dostawca podlegający wyłącznie prawu UE. Pytania, które warto zadać, zanim akta objęte tajemnicą trafią do systemu.
W rozmowach o chmurze amerykańska ustawa CLOUD Act bywa sprowadzana do jednego zdania: „dane są w Unii, więc jest bezpiecznie”. To skrót, który gubi istotę sprawy. Znaczenie ma nie tylko region, w którym stoi serwer, ale też to, jakiemu porządkowi prawnemu podlega podmiot zarządzający tym serwerem i jego spółka macierzysta. Dla kancelarii, której akta objęte są tajemnicą zawodową, jest to różnica warta sprawdzenia przed podpisaniem umowy, a nie po pierwszym pytaniu klienta o to, gdzie leżą jego dokumenty.
Na czym polega mechanizm
Uproszczony sens regulacji przyjętej w Stanach Zjednoczonych w 2018 roku jest taki, że dostawca podlegający jurysdykcji amerykańskiej może zostać zobowiązany do wydania danych znajdujących się w jego posiadaniu lub pod jego kontrolą, także wtedy, gdy fizycznie przechowywane są poza terytorium Stanów Zjednoczonych.
Innymi słowy: kryterium jest podległość podmiotu, nie geografia dysku. Dlatego zdanie „nasze serwery są we Frankfurcie” nie odpowiada na pytanie, które kancelaria faktycznie zadaje.
Dlaczego to dotyczy kancelarii bardziej niż zwykłej firmy
Przeciętne przedsiębiorstwo trzyma w systemie dane handlowe. Kancelaria trzyma materiał objęty tajemnicą zawodową, a w sprawach cudzoziemców również dane, które RODO traktuje ze szczególną ostrożnością. Ryzyko nie jest więc wyłącznie regulacyjne — dotyka rdzenia relacji z klientem.
To rozszerzenie tego samego problemu, który opisaliśmy przy okazji RODO i tajemnicy zawodowej: przeniesienie akt do systemu zewnętrznego nie przenosi obowiązku zachowania tajemnicy na dostawcę.
Czego nie rozstrzyga sam region serwera
- kto jest właścicielem podmiotu świadczącego usługę i jakiemu prawu podlega
- czy dostawca korzysta z podprocesorów spoza Europejskiego Obszaru Gospodarczego
- kto technicznie dysponuje kluczami szyfrującymi i czy dostawca może odczytać dane
- jak wygląda procedura na wypadek żądania wydania danych i czy klient zostanie o nim poinformowany
Dopiero komplet tych czterech odpowiedzi układa się w obraz, na podstawie którego da się podjąć decyzję. Pojedyncza informacja o lokalizacji centrum danych jest fragmentem, nie odpowiedzią.
Jak sprawdzić to bez wiedzy technicznej
Najprostsza droga prowadzi przez dokumenty, które dostawca powinien mieć gotowe. Lista podprocesorów pokazuje, komu dane są powierzane dalej i gdzie są przetwarzane — u nas jest jawna jako załącznik nr 1 do umowy powierzenia. Umowa powierzenia opisuje granice, w jakich dostawca w ogóle może działać.
Jeśli dostawca odsyła do ogólnej strony o bezpieczeństwie zamiast do konkretnych zapisów, to również jest informacja. Dla profesjonalnego nabywcy brak dokumentu bywa bardziej wymowny niż jego treść.
Co warto zapisać we własnej dokumentacji
Wybór dostawcy jest decyzją, którą kancelaria i tak musi umieć uzasadnić — wobec klienta, który zapyta, i wobec organu, jeśli kiedykolwiek zapyta. Dlatego warto, żeby ślad tej decyzji został po stronie kancelarii, a nie tylko w archiwum korespondencji handlowej z dostawcą.
W praktyce wystarczy krótka notatka przy wdrożeniu narzędzia: jaki zakres danych do niego trafia, gdzie są przetwarzane, kto jest podprocesorem, jaka jest podstawa ewentualnego przekazania poza Europejski Obszar Gospodarczy i kiedy ostatnio sprawdzono aktualność tych informacji. Taka notatka zajmuje pół strony, a odpowiada na pytania, które w innym wypadku trzeba rekonstruować pod presją czasu.
Warto też ustalić, kto w kancelarii odpowiada za sprawdzanie zmian na liście podprocesorów. Dostawcy zwykle informują o nich mailem, a mail bez przypisanego adresata w małym zespole ginie równie łatwo jak wezwanie z urzędu.
Co z tego wynika praktycznie
Nie wynika prosty zakaz korzystania z usług dostawców powiązanych z jurysdykcją amerykańską — wiele kancelarii korzysta z nich świadomie i opisuje to w swojej dokumentacji. Wynika obowiązek wiedzy: kancelaria powinna umieć powiedzieć, komu powierzyła dane klientów, na jakiej podstawie i co się stanie, gdy zechce z tej usługi zrezygnować.
Ostatni element bywa pomijany, a jest najbardziej praktyczny. Możliwość samodzielnego pobrania pełnego eksportu, bez zgody i bez udziału dostawcy, jest tym, co odróżnia powierzenie danych od uzależnienia się od jednego podmiotu.
30 dni pełnego dostępu, od pierwszego dnia na prawdziwych sprawach. Bez karty płatniczej i bez automatycznych płatności — dalsze korzystanie ustalamy osobną umową.
Po okresie bezpłatnego dostępu dane pozostają do pobrania w pełnym eksporcie.