Les serveurs Amazon sont-ils conformes au RGPD ?
Cloud-Le « cloud computing » connaît un succès croissant. Les principaux acteurs de ce marché sont tous originaires des États-Unis, à l'instar d'Amazon Web Services (AWS). Est-ce que données à caractère personnel transférées vers les États-Unis par des entreprises allemandes et européennes, il faut toujours disposer d'une base juridique à cet effet. Après que la Cour de justice de l'Union européenne a, dans son arrêt du 16 juillet 2020, déclaré que le soi-disant Bouclier de protection des données a déclaré invalide, on utilise généralement pour le transfert de données Clauses contractuelles types ont été utilisés. Toutefois, ces derniers ne suffisent pas à eux seuls.
Dans son arrêt, la CJUE a souligné qu'il incombait au responsable du traitement d'évaluer si les droits des personnes concernées aux États-Unis (ou dans d'autres pays tiers) étaient compromis par la conclusion de l'accord. Clauses contractuelles types bénéficieraient effectivement d’un niveau de protection équivalent à celui de l’UE. Dans les faits, les autorités de surveillance européennes s’attendent à ce que des mesures complémentaires soient prises, telles que Anonymisation ou Cryptage des données à transférer. Si et comment AWS Protection des données Ce billet de blog explique comment une entreprise prend cela au sérieux et aide ses clients à mettre en œuvre ces mesures.
AWS
Amazon Web Services (AWS) est une entreprise américaine Cloud-fournisseur de services informatiques. Elle a été fondée en 2006 en tant que filiale du site de vente en ligne Amazon.com. Depuis lors, AWS connaît une croissance fulgurante. En 2017, Gartner a désigné AWS comme le premier fournisseur international dans le domaine du Cloud l'informatique. Il y a quelques années, le chiffre d'affaires d'AWS était de 46 milliards de dollars.
AWS et la protection des données
En tant qu'entreprise américaine, Amazon Web Services, comme d'autres services comparables, fait l'objet de critiques depuis des années en ce qui concerne la protection des données. Pour compenser ce problème, AWS propose ce que l'on appelle des régions, elles-mêmes divisées en Availability Zones, qui correspondent à des emplacements physiques pour le stockage des données. Il est par exemple possible de choisir les régions Irlande (eu-west-1) et Francfort-sur-le-Main (eu-central-1), de sorte que les instances ne soient exécutées que dans ces régions. Le problème est que les sites situés dans l'UE Serveur ne protègent pas des accès des autorités américaines dans le cadre du Cloud Acts . Cela pose un problème pour AWS et pour la protection des données en Allemagne.
Amazon propose à ses clients des produits préconfigurés. Clauses contractuelles types et renvoie en outre à un avenant relatif au traitement des données. Ces deux documents sont toutefois conçus selon une „ approche de haut niveau “. Ils aident le client à mettre en œuvre ce qui est prévu dans les Clauses contractuelles types ne répond pas vraiment aux exigences en matière d’évaluation d’impact sur les transferts. Ainsi, la description suivante, tirée de l’addendum, des catégories de données traitées : „ Données client téléchargées vers les Services via les comptes AWS des clients “, est bien sûr beaucoup trop superficielle pour permettre une évaluation adéquate Évaluation de l'impact du transfert à réaliser.
Afin d'améliorer la protection des données, Amazon offre aux développeurs la possibilité de crypter eux-mêmes les données stockées sur AWS, même lorsqu'ils utilisent un kit de développement logiciel officiel. Les grands comptes se voient proposer le recours au cryptage matériel avec des composants personnalisés.
Conclusion
Selon les déclarations d'AWS, les demandes émanant des autorités américaines sont toujours examinées avec soin et, le cas échéant, rejetées. Par ailleurs, en matière de protection des données, Amazon AWS souligne que les données chiffrées par les clients ne seraient transmises aux autorités américaines que sous leur forme chiffrée.
Pour les services AWS avec Cryptage Le service KMS propre à AWS est utilisé, ce qui garantit qu'AWS n'a pas la possibilité de déchiffrer le texte en clair.
Il semble donc possible d'utiliser AWS dans le respect de la protection des données, mais uniquement si les données sont effectivement chiffrées et si les risques résiduels éventuels ont été jugés acceptables dans le cadre de l'évaluation d'impact du transfert.
Vous avez besoin d'aide pour mener à bien une analyse d'impact relative au transfert de données ? N'hésitez pas à nous contacter. Nous serons ravis de vous apporter notre soutien grâce à notre expertise de longue date en matière de protection des données.





