ГОСТ Р 70289—2022
- записи сотрудников;
- записи клиентов;
- контракты и другие юридические документы;
- финансовые отчеты;
- интеллектуальную собственность.
Приведенный перечень не является исчерпывающим и может быть дополнен.
Организации могут использовать данную модель и специально определять соответствующие по
литики и конкретные интерпретации таким образом, чтобы развертывание облака могло осуществлять ся
прозрачно и обеспечивало совместимость.
Вместе с географической юрисдикцией необходимо рассмотреть три основных базовых функции:
хранение, обработку и передачу данных.
Большинство проблем, связанных с юрисдикцией для данных, связаны с конфиденциальностью
и суверенитетом данных. ПДн обычно являются стимулирующим фактором, влияющим на политику и
нормативные акты юрисдикции данных. В некоторых случаях политики юрисдикции данных поощряют
хранение и обработку данных за пределами юрисдикции, в которой ведется бизнес. Например, в
юрис дикциях, подверженных риску стихийных бедствий или политических беспорядков, данные лучше
обра батывать средствами облачных сервисов, размещенных за пределами их юрисдикции.
Множество ва риантов, целей и ограничений делают эту предметную область сложной, не имеющей
единого решения.
Место хранения. Политики и регламенты размещения данных определяют, где данные не могут
храниться. Проблемы зачастую связаны с конфиденциальностью данных и доступом к данным из-за
юридических регламентов по раскрытию информации. Однако при сборе персональных данных, в том
числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспе
чить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение
персональных данных граждан Российской Федерации с использованием баз данных, находящихся на
территории Российской Федерации (см. [3]).
Обработка. Политика и регламенты обработки облачных вычислений определяют, где данные не
могут обрабатываться. Обычно проблемы связаны с ограничениями производительности и доступно
сти. Утечка данных изнутри процесса — еще один повод для беспокойства.
Передача. Политики и регламенты передачи (перемещения) данных облачных вычислений опре
деляют, как данные могут перемещаться между сетевыми узлами поставщика и между клиентом и по
ставщиком. Часто опасения вызывают потенциальный перехват данных и/или ограничения производи
тельности идоступности. Утечка данных во время передачи также является поводом для беспокойства.
8.3.2 Трансграничная передача данных
В современной экономике, в большой степени связанной с информацией, возможность легаль
ной передачи данных из одной страны, региона, экономической или политической зоны в другую име
ет решающее значение. При отправке или получении данных поставщиком и потребителем облачной
службы действуют различные нормативные политики, а юрисдикции стран, в которых они базируются,
влияют на требования к передаче данных.
Трансграничная передача персональных данных на территории иностранных государств, явля
ющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной об
работке персональных данных, а также иных иностранных государств, обеспечивающих адекватную
защиту прав субъектов персональных данных, осуществляется в соответствии с [3].
Поставщики облачной службы должны:
- убедиться, что данные клиентов, такие как данные, защищенные правами на результаты интел
лектуальной деятельности или внутренние данные компании, достаточно защищены при перемещении
из одной страны, региона, экономической или политической зоны в другую;
- убедиться, что ПДн вдостаточной степени защищены, а в принимающих странах или зонах обе
спечиваются права субъектов данных.
Основанный на таксономии подход (см. [1]) помогает поставщикам облачной службы:
- анализировать юридические или договорные требования к трансграничной передаче данных;
- обеспечивать клиентов информацией о режимах трансграничной передачи данных.
В общем случае передача данных из одной страны, региона, экономической или политической
зоны в другую может базироваться на одном из следующих примеров политики или регулирования:
- договоры между передающей и принимающей сторонами, которые включают соответствующие
меры обеспечения конфиденциальности и безопасности;
- согласие субъекта данных в случае передачи ПДн;
15