揽阁信息科技(上海)有限公司

按合规性By Compliance

您当前所在位置: 主页 > 解决方案 > 按合规性

根据 Schrems II 裁决保持GDPR合规性 - 合规性满足

发布日期:2024-12-09  浏览次数:

根据 Schrems II 裁决保持GDPR合规性 - 合规性满足(图1)

Schrems II:识别 GDPR 中的漏洞

《通用数据保护条例》(GDPR)规定了保护欧盟(EU)或欧洲经济区(EEA)内个人数据的要求。然而,它并没有充分解决欧盟公民的个人数据在欧盟以外其他国家处理时的安全问题,例如占欧洲交易一半以上的跨大西洋数据流。


欧洲联盟法院 (CJEU) 最近在Schrems II 裁决中作出的裁决使欧盟-美国隐私护盾框架失效,因为它没有充分执行欧盟的 GDPR 法规来保护在欧盟和美国之间传输的个人数据。随着隐私护盾和之前的安全港协议失效,公司不再受到保护,无法免于承担数据传输的责任,他们正在寻找能够充分保护全球贸易的数据保护解决方案。


EDPB 建议有助于缩小差距

欧洲数据保护委员会 (EDPB) 是一个独立的欧洲机构,致力于促进整个欧盟数据保护规则的一致应用,并促进欧盟各国数据保护机构之间的合作。为了应对 Schrems II 裁决,EDPB 最近通过了关于补充措施的建议以及第二份关于欧盟基本保障的文件,该文件为非欧盟国家提供了指导,确保遵守欧盟级别的个人数据保护。EDPB 的新建议允许组织构建可信的隐私框架,以增强跨大西洋数据流


值得信赖的隐私框架将不断向前发展

使用可信的隐私框架来保护遵循这些总体原则的跨大西洋数据流,从而使组织能够保持 GDPR 合规性并遵守 Schrems II 裁决。

  • 发现并分类您的敏感数据,无论其位于何处。这样您就知道需要保护什么,然后应用 GDPR 概述的适当安全措施。

  • 使用强大的加密技术保护敏感数据。这意味着保护存储在本地数据中心和云中的数据,并确保不会向欧盟境内外的未经授权的用户泄露这些数据。

  • 通过在数据来源国(数据输出者)创建、存储和管理加密密钥来控制对数据的访问,并控制谁有权访问密钥来解密非欧盟国家的敏感数据,并确保这些国家能够根据 GDPR 要求维持足够的数据保护级别。


满足合规性要求的建议

Schrems II 裁决强调,在个人数据和敏感数据与欧盟和其他非欧盟国家之间传输时,必须确保这些数据受到 GDPR 的保护。根据该裁决,欧洲数据保护委员会 (EDPB) 建议制定一项六步计划,以根据欧盟数据隐私法规持续评估和保护全球数据流。


步骤 1:了解您的数据传输

第一步是确保您拥有与欧盟以外其他国家/地区的所有数据传输记录,记录处理器和子处理器的序列。您必须验证您传输的数据是否充分、相关且仅限于在第三国处理所需的数据。


步骤 2:确定您所依赖的传输工具

第二步是从 GDPR 第五章列出的工具中确定您所依赖的数据传输工具,并对您要向其传输数据的部分或全部第三国做出决定,确保它们提供足够的个人数据保护级别。


步骤 3:评估转移工具是否足以满足 GDPR(第 46 条)的要求

传输工具必须确保欧盟国家/地区内 GDPR 所保证的保护水平与欧盟以外的第三国一样好。您的评估应考虑参与数据传输的所有参与者(例如控制者、处理者和子处理者),这些参与者在第三国处理数据。


步骤 4:采取补充措施

如果步骤 3 中的评估表明传输工具无效,那么您将需要考虑补充措施,这些措施添加到保障措施中后,可以确保在外部数据传输中实施与欧盟内保证的相同级别的保障措施。


步骤 5:如果您已确定补充措施,则程序步骤

如果数据传输工具使用的主要措施不足以保护数据,您可能必须采取这些补充措施。


步骤 6:以适当的时间间隔重新评估

您必须持续进行监控,并在适当的情况下与您已将数据转移到的第三国的数据进口商合作,建立足够的机制,如果数据进口商违反合同,则立即暂停数据传输。


合规性遵守方法

Thales帮助组织保持符合 GDPR 规定,并遵守欧洲数据保护委员会 (EDPB) 的建议,采用六步计划采用 Schrems II 裁决来持续评估和保护全球数据流。


CipherTrust 数据安全平台将数据发现、分类、数据保护和前所未有的精细访问控制与集中密钥管理统一起来,一切尽在您的掌控之中 - 全部集中在一个平台上。它使组织能够部署自带加密 (BYOE) 和令牌化策略,以保护欧盟(数据出口国)和非欧盟国家(数据处理国)的静态敏感数据。

根据 Schrems II 裁决保持GDPR合规性 - 合规性满足(图2)

  • 发现:在将数据传输出欧盟之前,数据出口商必须能够发现敏感数据记录(无论它们位于何处)并根据 GDPR 合规性要求对其进行分类。CipherTrust数据发现和分类使组织能够完全了解本地和云中的敏感数据,然后应用 GDPR 概述的适当数据保护措施。

  • 保护:一旦数据出口商知道敏感数据的所在位置,他们就可以使用CipherTrust 透明加密和CipherTrust Tokenization提供的加密和令牌化解决方案来保护数据,然后再将其转移到其他非欧盟国家的下游数据进口商,并在这些国家提供相同级别的数据保护。

  • 控制:包括 GDPR 在内的每项数据安全法规都要求组织控制数据访问、集中密钥管理服务并监控对数据和加密密钥的授权和未授权访问。CipherTrust Manager和CipherTrust Cloud Key Manager使欧盟的数据出口商和进口商能够在本地和多云环境中保持对密钥和安全策略的控制。


作为Thales的合作伙伴,揽阁信息与您一同解决合规性要求的各类问题,欢迎联系揽阁信息获取更多信息。


揽阁信息 · 值得您信赖的信息安全顾问!

服务热线

服务热线

13524448503

微信咨询
返回顶部
X

截屏,微信识别二维码

微信号:13524448503

(点击微信号复制,添加好友)

打开微信

微信号已复制,请打开微信添加咨询详情!