Logo Ailance Alt TM
Logo Ailance Alt TM

Protezione dei dati in AWS

AWS e la protezione dei dati con il GDPR

I server Amazon sono conformi al GDPR?

Nuvola-Il cloud computing sta diventando sempre più popolare. I principali fornitori di questo mercato provengono tutti dagli Stati Uniti, tra cui Amazon Web Services (AWS). Diventeranno Dati personali da parte di imprese tedesche ed europee verso gli Stati Uniti, è sempre necessaria una base giuridica. Dopo che la Corte di giustizia europea, nella sua sentenza del 16 luglio 2020, ha dichiarato il cosiddetto Scudo per la privacy ha dichiarato non valido, per il trasferimento dei dati vengono solitamente utilizzati Clausole contrattuali standard vengono utilizzati. Tuttavia, da soli non sono sufficienti.

Nella sua sentenza, la Corte di giustizia europea ha sottolineato la responsabilità del responsabile del trattamento di valutare se i diritti degli interessati negli Stati Uniti (o in altri paesi terzi) sono protetti dalla conclusione del contratto. Clausole contrattuali standard godessero effettivamente di un livello di protezione equivalente a quello dell’UE. Di fatto, le autorità di vigilanza europee si aspettano misure integrative quali una Anonimizzazione o Crittografia dei dati da trasferire. Se e come AWS Protezione dei dati Questo articolo del blog illustra come l'azienda prenda sul serio questo aspetto e supporti i propri clienti nella sua attuazione.

 

AWS

 

Amazon Web Services (AWS) è un'azienda statunitense Nuvola-fornitore di servizi di cloud computing. È stata fondata nel 2006 come società controllata dal rivenditore online Amazon.com. Da allora, AWS sta crescendo a ritmi vertiginosi. Nel 2017, Gartner ha indicato AWS come fornitore leader a livello internazionale nel Nuvola Informatica. Qualche anno fa, AWS aveva un fatturato di 46 miliardi di dollari.

 

 

AWS e protezione dei dati

 

In quanto azienda statunitense, Amazon Web Services, come altri servizi analoghi, è stata criticata per anni per quanto riguarda la protezione dei dati. Per compensare questo problema, AWS offre le cosiddette regioni, che a loro volta sono suddivise in zone di disponibilità e corrispondono a luoghi fisici per l'archiviazione dei dati. Ad esempio, è possibile selezionare le regioni Irlanda (eu-west-1) e Francoforte sul Meno (eu-central-1) in modo che le istanze vengano eseguite solo lì. Il problema è che le istanze che si trovano nella zona UE Server non proteggono dall'accesso da parte delle autorità statunitensi nel contesto della Nuvola Atti. Questo è un problema per l'AWS e la protezione dei dati in Germania.

Amazon offre ai suoi clienti un sistema preconfigurato Clausole contrattuali standard e fa inoltre riferimento a un Data Processing Addendum. Entrambi i documenti sono tuttavia concepiti secondo un „approccio di alto livello“. Essi supportano il cliente nell’attuazione di quanto previsto nel Clausole contrattuali standard non soddisfa realmente i requisiti delle valutazioni d’impatto sul trasferimento. Ad esempio, la seguente descrizione delle categorie di dati trattati, tratta dall’addendum: „Dati dei clienti caricati sui Servizi tramite gli account AWS dei clienti“ è ovviamente troppo superficiale per fornire una valutazione adeguata Valutazione dell'impatto del trasferimento da eseguire.

Al fine di migliorare la protezione dei dati, Amazon offre agli sviluppatori la possibilità di crittografare nuovamente i dati archiviati su AWS, anche quando utilizzano un kit di sviluppo software ufficiale. Ai grandi clienti viene offerta la possibilità di utilizzare la crittografia hardware con componenti personalizzati.

 

Conclusione
Secondo quanto dichiarato da AWS, le richieste provenienti dalle autorità statunitensi vengono sempre esaminate con attenzione e, se del caso, respinte. Inoltre, per quanto riguarda la protezione dei dati, Amazon AWS sottolinea che i dati crittografati dai clienti vengono trasmessi alle autorità statunitensi solo in forma crittografata.

Per i servizi AWS con Crittografia Viene utilizzato il servizio KMS proprio di AWS, il che garantisce che AWS stessa non abbia alcuna possibilità di decriptare il testo in chiaro.

Ciò sembra rendere possibile un utilizzo di AWS conforme alle norme sulla protezione dei dati, ma solo a condizione che i dati siano effettivamente crittografati e che eventuali rischi residui siano stati valutati come accettabili nell’ambito della valutazione d’impatto sul trasferimento.

Avete bisogno di assistenza per lo svolgimento professionale di una valutazione dell’impatto del trasferimento dei dati? Non esitate a contattarci. Saremo lieti di supportarvi grazie alla nostra pluriennale esperienza in materia di protezione dei dati.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Protezione dei dati in AWS