Центр Общих норм защиты данных (GDPR)
Обеспечение соответствия требованиям GDPR при использовании сервисов AWS
Принятый в Европейском союзе Общий регламент по защите персональных данных (GDPR) обеспечивает защиту фундаментальных прав физических лиц из ЕС на конфиденциальность и безопасность личных данных. GDPR – это свод строгих требований, которые повышают и унифицируют стандарты в области защиты данных, безопасности и соответствия требованиям. Для получения дополнительной информации см. ниже раздел с вопросами и ответами по GDPR.
Клиенты AWS могут пользоваться всеми сервисами AWS для обработки персональных данных (согласно определению, данному в GDPR), которые они передают в сервисы AWS из своих аккаунтов AWS (данные клиентов) в соответствии с требованиями GDPR. Помимо соблюдения требований со своей стороны, компания AWS также стремится предоставлять своим клиентам услуги и ресурсы, которые помогают им выполнять требования GDPR, применимые к их деятельности. AWS регулярно представляет новые функциональные возможности и имеет более 500 функциональных компонентов и сервисов, ориентированных на безопасность и соответствие требованиям. Подробнее о работе AWS можно прочитать в нашем блоге Как AWS помогает пользователям в ЕС ориентироваться в новых стандартах защиты данных.
Фокусы внимания
Контроль со стороны клиентов
Клиенты контролируют свои данные. С помощью AWS клиенты могут выполнять следующие задачи.
- Определять, где будет храниться принадлежащие им данные, включая тип хранилища и его географический регион.
- Выбирать, необходимо ли шифрование данных. Мы предлагаем своим клиентам надежные средства шифрования данных при передаче и хранении, а также предоставляем возможность использовать собственные ключи шифрования.
- Управлять доступом к своим данным, а также сервисам и ресурсам AWS с помощью системы пользователей, групп и данных для доступа, которые контролируются клиентом.
Передача за пределы Европейской экономической зоны (ЕЭЗ)
Клиенты AWS могут продолжать пользоваться сервисами AWS для передачи клиентских данных из ЕЭЗ в страны за пределами ЕЭЗ, которые не получили от Европейской комиссии решение о достаточности мер (в том числе США) в соответствии с GDPR. Для AWS главным приоритетом является безопасность данных клиентов, поэтому мы применяем жесткие технические и организационные меры для защиты конфиденциальности, целостности и обеспечения доступности данных независимо от выбранного клиентом региона AWS. Мы знаем, насколько для наших клиентов важна прозрачность. Сервисы AWS, которые производят передачу данных клиентов, перечислены на нашей странице функций конфиденциальности.
В соответствии с нормативными требованиями и законодательством мы всегда будем работать над тем, чтобы клиенты продолжали пользоваться преимуществами сервисов AWS, где бы они ни находились. Для получения дополнительной информации см. обновление от клиента об EU-US Privacy Shield, наши публикации в блоге о Дополнительном приложении к Приложению по обработке данных AWS и Кодекс поведения CISPE в области защиты данных.
Обзор и основы GDPR
Открыть все-
Общий регламент защиты персональных данных (GDPR) – это новое постановление Европейского союза о конфиденциальности данных, вступившее в силу 25 мая 2018 года. Регламент GDPR заменил Директиву ЕС о защите данных, также известную как Директива 95/46/EC. Цель регламента – унифицировать законодательство ЕС в области защиты данных путем принятия единого закона о защите данных, обязательного для исполнения всеми государствами – членами ЕС.
-
Регламент GDPR применим ко всем учрежденным на территории ЕС организациям и предприятиям, независимо от юридического адреса, которые обрабатывают персональные данные физических лиц из ЕС. Это относится к случаям, когда такие организации и предприятия предлагают товары или услуги субъектам данных в ЕС либо осуществляют мониторинг их поведения на территории ЕС. Под «персональными данными» подразумевается любая информация, касающаяся идентифицированного или идентифицируемого физического лица, в том числе Ф. И. О., адреса электронной почты и номера телефонов.
-
В соответствии с терминологией GDPR, AWS выступает обработчиком и контролером данных.
-
SCC – это предварительно одобренный механизм передачи данных в соответствии с GDPR, который применяется во всех государствах – членах ЕС и позволяет согласно законодательству отправлять персональные данные в третьи страны (страны за пределами Европейской экономической зоны, не получившие соответствующего решения от Европейской комиссии).
-
Условия обслуживания в AWS включают SCC, принятые Европейской комиссией в июне 2021 года. AWS DPA подтверждает, что эти SCC применяются автоматически каждый раз, когда клиент AWS использует сервисы AWS для передачи клиентских данных в страны за пределами Европейской экономической зоны, в отношении которых Европейская комиссия не приняла решения о достаточном уровне защиты данных (третьи страны). Как часть Условий обслуживания в AWS, новые SCC будут применяться автоматически всякий раз, когда клиент использует сервисы AWS для передачи данных клиента в третьи страны. Те немногие клиенты, которые подписали Положение по обработке данных AWS, могут продолжать полагаться на это Положение, поскольку новые SCC в Условиях предоставления сервиса AWS заменяют предыдущую версию SCC. Поэтому клиенты могут быть уверены, что любые клиентские данные, передаваемые в третьи страны с помощью сервисов AWS, имеют столь же высокий уровень защиты, как и данные, получаемые в ЕЭЗ. Для получения дополнительной информации см. публикацию в блоге о внедрении новых стандартных договорных условий.
AWS и соответствие требованиям GDPR по правилам Schrems II и Рекомендациям EDPB
Открыть все-
16 июля 2020 г. Суд Европейского союза (CJEU) выпустил правила передачи данных физических лиц из ЕС за пределы ЕЭЗ (Schrems II). В рамках Schrems II CJEU постановил, что EU-US Privacy Shield больше не является приемлемым механизмом передачи персональных данных из ЕЭЗ в США. Однако в том же постановлении CJEU подтвердил, что компании могут (при условии принятия дополнительных мер, если таковые необходимы) продолжать использовать Стандартные контрактные положения как допустимый механизм передачи персональных данных за пределы ЕЭЗ. После этого Европейский совет по защите данных (EDPB), в состав которого входят представители государственных органов по защите данных, предоставил неполный список дополнительных мер в своих «Рекомендациях 01/2020 относительно мер, которые применяются в дополнение к инструментам передачи для обеспечения соответствия уровню безопасности персональных данных в ЕС» (Рекомендациях EDPB).
-
Да. Клиенты AWS могут продолжать пользоваться сервисами AWS для передачи данных клиентов из Европы в страны за пределами ЕЭЗ, которые не получили от Европейской комиссии решение о достаточности мер. Постановление Schrems II узаконило использование Стандартных контрактных положений (SCC) как механизма для передачи данных клиентов за пределы ЕЭЗ, и клиенты AWS могут и далее полагаться на SCC при любой передаче данных клиентов за пределы ЕЭЗ в соответствии с GDPR.
-
Да, в AWS имеется три типа субподрядчиков: (1) подразделения AWS, которые предоставляют инфраструктуру, на основе которой работают сервисы AWS; (2) подразделения AWS, которые поддерживают определенные сервисы AWS, что может потребовать от этих подразделений обработки данных клиента; (3) третьи лица, с которыми у AWS был заключен договор на обработку данных для определенных сервисов AWS. На веб-странице Субподрядчики AWS приведена дополнительная информация о субподрядчиках, услугами которых пользуется AWS в соответствии с положением AWS DPA для обработки данных клиентов от их имени. Субподрядчики для отдельного клиента зависят от региона AWS, выбранного клиентом, и от конкретных сервисов AWS, которыми пользуется клиент.
-
В техническом документе AWS Навигация по требованиям ЕС к передаче данных приводится информация о сервисах и ресурсах, которые AWS предоставляет клиентам. Эти инструменты помогают проводить оценки передачи данных с учетом решения по делу Schrems II, а также последующих рекомендаций Европейского совета по защите данных. Также это техническое описание содержит сведения об основных вспомогательных мерах, принятых AWS и предоставленных клиентам для защиты клиентских данных.
-
AWS предоставляет клиентам полезную информацию, включая ряд отчетов о соответствии требованиям, подготовленных независимыми аудиторами. Эти аудиторы подтверждают соответствие AWS различным стандартам и нормативным требованиям в области безопасности. Данные отчеты служат подтверждением высокого уровня соблюдения требований, который AWS поддерживает в отношении своей инфраструктуры. Благодаря этим отчетам наши клиенты могут быть уверены, что мы защищаем данные клиентов, которые они обрабатывают на AWS. Примером является соответствие AWS стандартам ISO 27001, 27017 и 27018. ISO 27018 содержит описание средств управления безопасностью, которые предназначены для защиты клиентских данных.
Да. Публичный реестр Кодекса поведения по защите данных поставщиков услуг облачной инфраструктуры в Европе (CISPE) включает перечень сервисов AWS, присоединившихся к данному кодексу. CISPE – это объединение передовых поставщиков облачных вычислений, которые обслуживают миллионы клиентов в Европе. Кодекс поведения по защите данных CISPE (далее – Кодекс CISPE) – это первый панъевропейский кодекс поведения в области защиты данных, который ориентирован на поставщиков сервисов облачной инфраструктуры. Кодекс CISPE утвержден Европейским советом по защите данных, который действует в интересах 27 органов, обеспечивающих защиту данных в Европе. Кодекс официально принят Органом по надзору за соблюдением законодательства о защите персональных данных во Франции (CNIL) – главным контролирующим ведомством по надзору. В 2017 году в AWS было сделано заявление об обеспечении соответствия требованиям более ранней версии Кодекса CISPE.
Технические и организационные меры
Открыть все-
GDPR не меняет Модель общей ответственности AWS. Она сохраняет свою актуальность для клиентов. Модель общей ответственности – полезный принцип, демонстрирующий разграничение ответственности AWS (в качестве обработчика данных или субподрядчика) и клиентов (как обработчиков данных или контроллеров данных) в рамках GDPR.
-
Да. Можно выполнить поиск в Инструменте поиска партнерских решений AWS по ключевому слову GDPR, чтобы помочь клиентам найти независимых поставщиков программного обеспечения (ISV), поставщиков управляемых сервисов (MSP) и системных интеграторов (SI), продукты и сервисы которых дают возможность выполнить требования GDPR. Кроме того, искать решения по ключевому слову GDPR можно и на веб-сайте AWS Marketplace.
-
Да. Команда AWS Security Assurance Services проводит некоторые мероприятия для клиентов, помогая им обеспечить соответствие требованиям GDPR. Эта команда сертифицированных специалистов в области обеспечения соответствия требованиям помогает клиентам достигать соответствия требованиям в облаке, поддерживать и автоматизировать его. Для этого они связывают применимые стандарты обеспечения соответствия требованиям с конкретными функциями и возможностями сервисов AWS. Подробнее о том, как консультанты AWS Professional Services помогают клиентам, можно узнать здесь.
-
Клиенты могут использовать Поддержку AWS для получения технических рекомендаций, которые им помогут реализовать соответствие требованиям GDPR. В рамках этой деятельности у нас имеются специалисты по облачной поддержке и персональные менеджеры технической поддержки (TAM), которые подготовлены для оказания помощи в обнаружении рисков в вопросах соответствия требованиям и их нейтрализации. Уровень поддержки, которую оказывает AWS, зависит от выбранного клиентом плана Поддержки AWS. Подробная информация о Поддержке AWS-премиум для клиентов приведена в Центре Поддержки AWS на Консоли управления AWS. Кроме того, можно воспользоваться контактными данными, приведенными в соглашении AWS о корпоративной поддержке, или перейти на страницу Поддержка AWS. По вопросам GDPR клиентам с уровнем поддержки «Корпоративная поддержка» следует обращаться к TAM.
-
В AWS реализован процесс мониторинга инцидентов безопасности и взлома данных, и клиенты будут получать уведомления о взломе системы безопасности AWS без задержки и в соответствии с положением AWS DPA. AWS также предоставляет клиентам набор инструментов для получения информации о том, кто, когда и откуда получил доступ к их ресурсам. Один из таких инструментов – AWS CloudTrail. Сервис позволяет управлять аккаунтом AWS, обеспечивать соответствие требованиям и проводить аудит операционных процессов и рисков. С помощью AWS CloudTrail можно вести журналы, осуществлять непрерывный мониторинг и сохранять информацию обо всех действиях в аккаунте в пределах всей используемой инфраструктуры AWS. Таким образом, в распоряжении организации находится информация о том, что происходит с корпоративной инфраструктурой AWS. Более того, компания может незамедлительно принимать меры в случае подозрительных действий. Подробнее о других инструментах безопасности, предоставляемых AWS клиентам для обеспечения соответствия требованиям GDPR как контроллеров данных, см. на странице Безопасность облака AWS.
-
AWS предоставляет клиентам и партнерам APN ряд инструментов для обеспечения безопасности клиентских данных и защиты от кибератак. Один из таких инструментов – AWS Shield. Это управляемый сервис защиты от распределенных атак типа «отказ в обслуживании» (DDoS). Он защищает приложения и веб-сайты, работающие на AWS. AWS Shield Standard предоставляется бесплатно, он обеспечивает непрерывное обнаружение и автоматическую линейную нейтрализацию атак, сокращая время простоя и задержку приложений. Клиенты и партнеры APN могут оформить подписку на AWS Shield расширенный и обеспечить защиту более высокого уровня от атак, нацеленных на веб-приложения в сервисах AWS, которые используют ресурсы ELB, Amazon CloudFront и Amazon Route 53. Также AWS публикует и регулярно обновляет рекомендации AWS по обеспечению устойчивости к DDoS-атакам, которые помогают клиентам использовать AWS для создания приложений, устойчивых к DDoS-атакам.
-
Amazon Macie – это полностью управляемый сервис, который обеспечивает безопасность и конфиденциальность данных, а также использует машинное обучение и сопоставление с шаблонами для обнаружения и защиты персональных данных в AWS. По мере роста объема данных, с которыми работают организации, распознавание и защита больших объемов персональных данных становится все более сложной, дорогостоящей и трудоемкой задачей. Сервис Amazon Macie позволяет автоматизировать обнаружение персональных данных и снизить затраты на их защиту. Macie автоматически предоставляет перечень корзин Amazon S3, включая список незашифрованных и общедоступных корзин, а также корзин, доступ к которым предоставлен аккаунтам AWS, не включенным в AWS Organizations. Кроме того, сервис Macie применяет к выбранным корзинам методы машинного обучения и сопоставления с шаблонами, чтобы распознавать конфиденциальные данные и отправлять уведомления о них.
- Безопасность по умолчанию означает, что сервисы AWS спроектированы безопасными по умолчанию. При использовании конфигурации по умолчанию доступ к ресурсам предоставляется только владельцу аккаунта и администратору с правами root.
- Управление идентификацией и доступом AWS (IAM) предоставляет клиентам возможности безопасного управления доступом к сервисам и ресурсам AWS. Используя сервис IAM, организации могут создавать пользователей и группы AWS и управлять ими, а также использовать разрешения, чтобы предоставлять или запрещать доступ к ресурсам AWS. IAM – это возможность аккаунта AWS, которая предоставляется бесплатно.
- Многофакторная аутентификация AWS вводит дополнительный уровень защиты, помимо проверки имени пользователя и пароля аккаунта AWS. AWS предоставляет клиентам выбор аппаратного или виртуального устройства MFA.
- Сервис каталогов AWS позволяет клиентам выполнять интеграцию и федерализацию с корпоративными директориями для уменьшения административных накладных расходов и улучшения условий работы конечных пользователей.
- AWS Config позволяет клиентам задействовать встроенные правила, которые проверяют правильность настройки и состояние соответствия для ресурсов AWS.
- AWS CloudTrail позволяет клиентам вести журналы, осуществлять непрерывный мониторинг и сохранять информацию обо всех действиях аккаунта, связанных с действиями в инфраструктуре AWS. Это упрощает анализ безопасности, отслеживание изменений ресурсов, а также поиск и устранение ошибок (AWS CloudTrail включен по умолчанию во всех аккаунтах AWS).
- Amazon Macie помогает клиентам предотвращать потерю данных, используя машинное обучение для автоматического обнаружения, классификации и защиты конфиденциальных данных в AWS. Это полностью управляемый сервис. Он непрерывно выполняет мониторинг действий по доступу к данным для выявления отклонений от нормы и генерирует предупреждения, если обнаруживает риск несанкционированного доступа или неумышленной утечки данных, например когда клиент открыл доступ к конфиденциальным данным извне.
Чтобы помочь клиентам соответствовать требованиям GDPR, AWS предлагает ряд инструментов для контроля доступа к персональным данным, хранящимся как контент клиентов на AWS. Примеры таких инструментов показаны ниже.
- Функции шифрования данных, доступные в сервисах AWS для хранилищ и баз данных, таких как Эластичное блочное хранилище Amazon, Amazon S3, Amazon Glacier, Amazon DynamoDB, Oracle RDS, SQL Server RDS и Redshift
- Гибкие варианты управления ключами, в том числе Сервис управления ключами AWS, позволяющие клиентам выбирать, сохранять ли полный контроль над ключами шифрования или передать управление ключами AWS
- Очереди зашифрованных сообщений для передачи конфиденциальных данных с помощью шифрования на стороне сервера (SSE) в Amazon SQS
- Выделенные аппаратные хранилища криптографических ключей, использующие AWS CloudHSM, которые позволяют клиентам обеспечить соответствие требованиям
AWS предлагает клиентам и партнерам APN возможность добавить дополнительный уровень безопасности для клиентских данных, хранящихся в облаке, а также помогает им выполнять собственные обязательства (обязательства контролеров данных) в отношении безопасной обработки данных в рамках GDPR. К инструментам шифрования, доступным на AWS, относятся указанные ниже.
Кроме того, AWS предоставляет API, позволяющие клиентам и партнерам APN интегрировать шифрование и защиту данных с любыми сервисами, которые они разрабатывают или развертывают в среде AWS.
- Многофакторная аутентификация (MFA)
- Тщательная настройка доступа к объектам в корзинах Amazon S3/Amazon SQS/Amazon SNS и других сервисах
- Аутентификация через запрос API
- Географические ограничения
- Временные токены доступа, распределяемые с помощью Сервиса токенов безопасности AWS
- Управление ресурсами и их настройка с помощью AWS Config
- Аудит на предмет соответствия требованиям и анализ безопасности с помощью AWS CloudTrail
- Определение проблем конфигурации с помощью AWS Trusted Advisor
- Тщательное ведение журналов доступа к объектам Amazon S3
- Предоставление подробных сведений о сетевых потоках с помощью Amazon VPC Flow Logs
- Проверка конфигурации и принятие необходимых мер на основе правил, прописываемых в AWS Config Rules
- Фильтрация и мониторинг доступа к приложениям по HTTP с использованием функций AWS WAF в составе AWS CloudFront
- Шифрование данных в местах хранения по стандарту AES256 (сервисы EBS/S3/Glacier/RDS)
- Централизованное управление ключами (в пределах одного региона AWS)
- Туннели IPsec, предоставляемые AWS сервисом VPN-Gateways
- Выделение в облаке модулей HSM с помощью AWS CloudHSM
- ISO 27001 относительно технических мер
- ISO 27017 относительно безопасности облака
- ISO 27018 относительно конфиденциальности облака
- SOC 1, SOC 2 и SOC 3, PCI DSS уровня 1
- Common Cloud Computing Controls Catalogue (C5) от BSI
- ENS высокого уровня
AWS предоставляет своим клиентам целый ряд функций и сервисов, с помощью которых они смогут достичь соответствия требованиям GDPR.
Контроль доступа. Возможность предоставления доступа к ресурсам AWS только авторизованным администраторам, пользователям и приложениям.
Мониторинг и ведение журналов. Обзор процессов, происходящих в клиентских ресурсах AWS.
Шифрование. Шифрование данных в AWS.
Надежная платформа обеспечения соответствия требованиям и стандарты безопасности. Мы демонстрируем соответствие требованиям, соблюдая строгие международные стандарты, в том числе следующие.
AWS и UK GDPR
Открыть все-
GDPR – это европейский свод нормативных требований, который утратил правовую силу на территории Великобритании после Брексита. Правительство Великобритании включило требования GDPR в государственное законодательство в качестве UK GDPR.
-
AWS представляет вниманию клиентов соответствующее UK GDPR Дополнение UK GDPR к положению AWS DPA, которое включает обязательства AWS в отношении обработчиков данных согласно UK GDPR. Дополнение UK GDPR является частью Условий обслуживания в AWS и автоматически применяется ко всем клиентам, для которых требуется соглашение об обработке данных в соответствии с UK GDPR.
Дополнение UK GDPR, которое является частью Условий обслуживания в AWS, включает SCC, утвержденные Европейской комиссией, и соглашение о международной передаче данных (IDTA), выданное регулирующим органом Великобритании по защите информации (Управлением по надзору за информацией). IDTA дополняет SCC, чтобы они в соответствии с UK GDPR надлежащим образом гарантировали безопасность информации, передающейся за пределы Великобритании в страны, которые не были признаны как обеспечивающие удовлетворительный уровень защиты персональных данных (третьи страны согласно законодательству Великобритании). Дополнение UK GDPR подтверждает, что SCC (дополненные соглашением IDTA) будут автоматически применяться всякий раз, когда клиент использует сервисы AWS для передачи клиентских данных, регулируемых UK GDPR (данных клиентов из Великобритании), в третьи страны. Поскольку SCC (дополненные соглашением IDTA) являются частью Дополнения UK GDPR, которое входит в Условия обслуживания в AWS, такие положения будут применяться автоматически всякий раз, когда клиент использует сервисы AWS для передачи клиентских данных из Великобритании в третьи страны.
AWS и Федеральный закон Швейцарии о защите данных
Открыть все-
AWS предлагает Швейцарское дополнение к Положению по обработке данных AWS (далее – Швейцарское дополнение), в котором отражены обязательства AWS как обработчика данных в соответствии с Федеральным законом Швейцарии о защите данных (далее – FDPA). Швейцарское дополнение является частью Условий обслуживания в AWS (см. раздел 1.14.4) и действует автоматически, когда FDPA применяется к использованию клиентами сервисов AWS для обработки клиентских данных.
-
Швейцарское дополнение к Положению по обработке данных AWS, которое является частью Условий обслуживания в AWS (см. раздел 1.14.4), включает стандартные договорные положения (далее – SCC), принятые Европейской комиссией и измененные в соответствии с требованиями Федерального комиссара по защите данных и информации Швейцарии. Швейцарское дополнение подтверждает, что SCC (дополненные Швейцарским дополнением) будут автоматически применяться всякий раз, когда клиент использует сервисы AWS для передачи клиентских данных, регулируемых FDPA, в третьи страны.
Контакты
Открыть все-
Если у клиентов остаются вопросы о GDPR, рекомендуем им в первую очередь обратиться к персональному менеджеру аккаунта AWS. При наличии уровня поддержки «Корпоративная поддержка» можно также обратиться к своему персональному техническому менеджеру (TAM). Персональные технические менеджеры (TAM) работают в контакте с архитекторами решений, чтобы помочь клиентам выявить потенциальные риски и возможности их нейтрализации. TAM и сотрудники, отвечающие за поддержку аккаунта, могут предлагать конкретные ресурсы в зависимости от среды и потребностей клиентов и партнеров APN.