Protection des données chez AWS

AWS et la protection des données avec le RGPD
Catégories :

Les serveurs Amazon sont-ils conformes au RGPD ?

Le cloud computing est de plus en plus populaire. Les fournisseurs dominants sur ce marché sont tous américains, comme Amazon Web Services (AWS). Est-ce que données à caractère personnel des entreprises allemandes et européennes vers les États-Unis, il faut toujours une base juridique. Après que la Cour de justice de l'Union européenne, dans son arrêt du 16.7.2020, a confirmé ce que l'on appelle le Bouclier de protection des données a déclaré non valide, les transferts de données sont en général Clauses contractuelles types ont été utilisés. Toutefois, ces derniers ne suffisent pas à eux seuls.

Dans son arrêt, la CJUE a souligné qu'il incombait au responsable du traitement d'évaluer si les droits des personnes concernées aux États-Unis (ou dans d'autres pays tiers) étaient compromis par la conclusion de l'accord. Clauses contractuelles types bénéficient effectivement d'un niveau de protection équivalent à celui de l'UE. De facto, les autorités de contrôle européennes attendent des mesures complémentaires telles qu'une Anonymisation ou Cryptage des données à transférer. Si et comment AWS Protection des données et soutient ses clients dans leur mise en œuvre.

 

AWS

 

Amazon Web Services (AWS) est un fournisseur américain de cloud computing. Il a été fondé en 2006 en tant que filiale du vendeur en ligne Amazon.com. Depuis, AWS connaît une croissance rapide. En 2017, Gartner a désigné AWS comme le premier fournisseur international dans le domaine du cloud computing. Cloud l'informatique. Il y a quelques années, le chiffre d'affaires d'AWS était de 46 milliards de dollars.

 

 

AWS et la protection des données

 

En tant qu'entreprise américaine, Amazon Web Services, comme d'autres services comparables, fait l'objet de critiques depuis des années en ce qui concerne la protection des données. Pour compenser ce problème, AWS propose ce que l'on appelle des régions, elles-mêmes divisées en Availability Zones, qui correspondent à des emplacements physiques pour le stockage des données. Il est par exemple possible de choisir les régions Irlande (eu-west-1) et Francfort-sur-le-Main (eu-central-1), de sorte que les instances ne soient exécutées que dans ces régions. Le problème est que les sites situés dans l'UE Serveur ne protègent pas des accès des autorités américaines dans le cadre du Cloud Acts . Cela pose un problème pour AWS et pour la protection des données en Allemagne.

Amazon propose à ses clients des produits préconfigurés. Clauses contractuelles types et renvoie également à un Data Processing Addendum. Les deux documents sont toutefois conçus selon une "approche de haut niveau". Ils aident le client à effectuer le processus décrit dans les Clauses contractuelles types n'ont pas vraiment été prises en compte dans les évaluations de l'impact du transfert demandées. Ainsi, la description suivante, tirée de l'addendum, des catégories de données traitées : "Customer Data uploaded to the Services under Customer's AWS accounts." est bien sûr beaucoup trop superficielle pour permettre une analyse adéquate. Évaluation de l'impact du transfert à effectuer.

Afin d'améliorer la protection des données, Amazon offre aux développeurs la possibilité de crypter à nouveau eux-mêmes les données déposées sur AWS - même en cas d'utilisation d'un kit de développement logiciel officiel. Les grands clients se voient proposer l'utilisation d'un cryptage matériel avec des composants individuels.

 

Conclusion
Selon l'auto-proclamation d'AWS, les demandes des autorités américaines sont toujours soigneusement examinées et, le cas échéant, rejetées. En outre, Amazon AWS souligne, en ce qui concerne la protection des données, que les données cryptées par le client ne sont transmises aux autorités américaines qu'à l'état crypté.

Pour les services AWS avec Cryptage le service KMS d'AWS est utilisé, ce qui garantit qu'AWS n'a pas la possibilité de décrypter le texte en clair.

Une utilisation d'AWS conforme à la protection des données semble donc possible, mais uniquement si le cryptage est effectivement effectué et si les risques résiduels éventuels ont été jugés acceptables dans le cadre de l'évaluation de l'impact du transfert.

Vous avez besoin d'aide pour réaliser une évaluation d'impact de transfert de manière professionnelle ? N'hésitez pas à nous contacter. Nous nous ferons un plaisir de vous faire profiter de notre longue expérience en matière de protection des données.

Les tags :
Partager ce post :