Įmonės duomenys šiandien gyvena debesyje: el. paštas, apskaitos sistema, klientų valdymo platforma, dokumentų saugykla. Tai patogu ir dažnai saugiau nei serveris po stalu. Tačiau daugelis vadovų klaidingai mano, kad perkėlus duomenis pas tiekėją, ten iškeliauja ir atsakomybė. Taip nėra – ir būtent šis nesusipratimas debesijos naudotojams kainuoja brangiausiai. Aptarsime, kaip atsakomybė pasiskirsto iš tikrųjų ir ką privalu pasitikrinti.

Valdytojas ir tvarkytojas: kas yra kas?

Pagal BDAR logiką jūsų įmonė, kuri sprendžia, kokius duomenis ir kokiais tikslais tvarkyti, yra duomenų valdytoja. Debesijos tiekėjas, kuris saugo ir apdoroja duomenis jūsų pavedimu, – duomenų tvarkytojas. Ši takoskyra lemia viską: valdytojas atsako už teisėtą tvarkymą apskritai, o tvarkytojas – už tai, kad veiktų pagal jūsų nurodymus ir užtikrintų saugumą.

Praktinė išvada: jei debesyje laikote klientų duomenis be tinkamo teisinio pagrindo ar per ilgai – tai jūsų, ne tiekėjo pažeidimas. Tiekėjo saugumo spraga taip pat netampa jūsų alibi, jei pasirinkote tiekėją neatsakingai.

Duomenų tvarkymo sutartis: dokumentas, kurio negalima praleisti

Su kiekvienu debesijos tiekėju, kuris tvarko asmens duomenis jūsų pavedimu, privaloma duomenų tvarkymo sutartis. Didieji tiekėjai ją siūlo standartiškai – dažnai kaip paslaugų sąlygų priedą, kurį tereikia patvirtinti administravimo aplinkoje.

Sutartyje turi būti apibrėžta: kokius duomenis ir kokiu tikslu tiekėjas tvarko, kokias saugumo priemones taiko, ar pasitelkia subtvarkytojus, kaip praneša apie incidentus ir kas nutinka su duomenimis pasibaigus sutarčiai. Jei tiekėjas tokios sutarties pasiūlyti negali – tai rimtas ženklas rinktis kitą.

Kur fiziškai saugomi duomenys?

Vienas svarbiausių klausimų – duomenų saugojimo vieta. Kol duomenys lieka Europos ekonominėje erdvėje, papildomų reikalavimų nekyla. Duomenų perdavimas už jos ribų galimas tik esant tinkamoms apsaugos priemonėms – Europos Komisijos sprendimui dėl tinkamumo, standartinėms sutarčių sąlygoms ar kitiems reglamente numatytiems pagrindams.

Praktikoje tai reiškia kelis patikrinimus: kur yra tiekėjo duomenų centrai, ar galima pasirinkti Europos regioną, ir kas nurodyta sutartyje apie perdavimus trečiosioms šalims. Daugelis didžiųjų platformų šiandien leidžia pasirinkti duomenų saugojimą Europoje – tereikia tą nustatymą įjungti, o ne palikti numatytąjį.

Prieigos ir saugumo klausimai, kurie lieka jums

Net ir su geriausiu tiekėju dalis saugumo visada lieka kliento pusėje. Tipiniai incidentai debesyje įvyksta ne dėl tiekėjo, o dėl naudotojo klaidų:

  • silpni slaptažodžiai ir neįjungtas dviejų veiksnių patvirtinimas,

  • buvusių darbuotojų paskyros, veikiančios dar ilgai po atleidimo,

  • per plačios prieigos teisės – visi mato viską,

  • bendrinimo nuorodos „visiems, turintiems nuorodą“, kuriose atsiduria asmens duomenys,

  • neapgalvotai prijungtos trečiųjų šalių programėlės su prieiga prie duomenų.

Šiuos dalykus sutvarkyti nekainuoja beveik nieko, o rizika sumažėja iš esmės.

Subtvarkytojai: grandinė, kurią verta žinoti

Debesijos tiekėjai dažnai patys naudojasi kitų paslaugomis – infrastruktūros nuoma, techninės pagalbos partneriais. Tai subtvarkytojai, ir jų grandinė gali driektis per kelias šalis. Reglamentas reikalauja, kad tiekėjas apie subtvarkytojus informuotų ir suteiktų galimybę prieštarauti jų keitimui.

Naudotojui pakanka žinoti, kur tiekėjas skelbia savo subtvarkytojų sąrašą, ir jį bent kartą peržiūrėti – ypač jei tvarkomi jautrūs duomenys.

Ką pasitikrinti jau šiandien: penkių punktų sąrašas

Apibendrinant – penki klausimai, kuriuos verta pasitikrinti dėl kiekvienos naudojamos debesijos paslaugos:

  • ar patvirtinta duomenų tvarkymo sutartis,

  • ar duomenys saugomi Europos ekonominėje erdvėje, o jei ne – kokiu pagrindu perduodami,

  • ar įjungtas dviejų veiksnių patvirtinimas visiems naudotojams,

  • ar prieigos teisės atitinka principą „mato tik tie, kam reikia“,

  • ar žinote, kaip tiekėjas praneštų apie incidentą ir kaip atgautumėte duomenis keisdami paslaugą.

Jei bent dviejuose punktuose atsakymo nežinote – debesijos auditas jūsų įmonei jau pavėluotas. Sudėtingesnėse situacijose šį darbą verta patikėti duomenų apsaugos specialistui, kuris peržiūrės sutartis ir nustatymus profesionaliai.

Apibendrinimas

Debesija verslui suteikia saugumo ir lankstumo, kurio savomis jėgomis pasiekti sunku – tačiau tik tada, kai naudojama sąmoningai. Atsakomybė už asmens duomenis visada lieka jūsų įmonei, todėl tiekėjų pasirinkimas, sutartys ir prieigų tvarka yra ne IT skyriaus smulkmenos, o vadovybės lygio klausimai. Gera žinia ta, kad didžioji dalis rizikų suvaldoma keliais aiškiais žingsniais – svarbu juos žengti anksčiau, nei tai padaryti privers incidentas.