¿Cómo funciona la parte de prueba para la instalación de una solución SaaS con el GDPR?

Esa es una pregunta muy importante.

Sin embargo, tenga en cuenta que el GDPR no es específico, describe aspectos de alto nivel del procesamiento de datos personales y todavía hay muchos detalles por resolver. También tenemos que esperar a la versión final de la denominada regulación de privacidad electrónica (todavía en forma de borrador), complementaria al GDPR y que aborda aspectos más técnicos.

Afortunadamente, el propio RGPD da algunas indicaciones de lo que debe hacer un proveedor de SaaS para cumplir con la nueva resolución (además de las cosas ya enumeradas por otros encuestados):

1) Los datos deben mantenerse en los servidores ubicados en la Unión Europea
Debe proporcionar a sus clientes una base de datos segura en la UE. El GDPR establece que los datos personales de los ciudadanos de la UE deben mantenerse dentro de las fronteras de la UE.

EDITAR : Almacenar datos dentro de la UE no es un requisito explícito de GDPR. Sin embargo, tener una base de datos ubicada en la UE es muy recomendable. Por eso podría ser una buena idea:

  • El Escudo de privacidad a menudo cambia de forma e introduce cambios muy cuestionables. Existen preocupaciones legítimas de que en algún momento ya no protegerá los intereses de los ciudadanos europeos de manera satisfactoria.
  • El próximo Reglamento sobre privacidad y comunicaciones electrónicas (también conocido como Reglamento de privacidad electrónica) puede cambiar muchos aspectos del procesamiento legal de datos en Europa, y también la nueva versión del Bundesdatenschutzgesetz alemán. Mantener los datos dentro de las fronteras de la UE puede ayudarlo a crear un almacenamiento de datos a prueba de futuro y alinearse con cualquier requisito nuevo.

2) Debe establecer una cadena de responsabilidad confiable
Documentar adecuadamente una cadena de custodia requiere un enfoque coordinado y exhaustivo para garantizar que no haya eslabones débiles. Es por eso que es importante firmar el Acuerdo de procesamiento de datos (DPA) con su cliente, donde enumera todas las responsabilidades tanto del controlador de datos (su cliente) como del procesador de datos (usted). De esa manera, está en la misma página que su cliente y ambos saben lo que se espera de usted en base a las nuevas leyes.
Además, es importante que su DPA incluya una cláusula en la que transfiera el control y la propiedad total de los datos al controlador de datos (su cliente).

3) Debe proporcionar a sus clientes una forma de respetar los derechos de los sujetos de datos GDPR
El GDPR presenta una lista de los derechos de los interesados ​​que deben ser observados tanto por los procesadores de datos como por los controladores de datos (como el derecho al olvido y el derecho a la portabilidad de los datos; lea sobre ellos con más detalle aquí: 5 Derechos del GDPR con serias consecuencias técnicas) )

Como procesador de datos, debe brindar a las personas una forma de aprovechar fácilmente sus derechos. Puede abordar esto de dos maneras diferentes:

  1. Otorgue a sus clientes acceso a los datos sin procesar (en este caso, el procesamiento de una solicitud de sujeto de datos estará de su parte).
  2. Cree sus propios procedimientos para manejar la solicitud del sujeto de datos (en este escenario, el controlador de datos no tiene acceso a los datos sin procesar).

Espero que esto les dé una idea de cómo adaptarse a las demandas de GDPR. Y recuerde: ¡la regulación de privacidad electrónica es muy importante! Deberías seguirlo de cerca.

Maldita buena pregunta, y una que debo abordar profesionalmente. Afortunadamente, para mí, trabajo con los mejores profesionales en esta área.

Según lo que estoy leyendo, puede ser complejo. Todo lo relacionado con la vivienda y el procesamiento de datos personales es extremadamente problemático.

  • Creo (y OTRA VEZ, esta NO es mi área de competencia central) requiere un cifrado sólido para los datos en tránsito, los datos almacenados y todos los registros y las configuraciones de seguridad e inicio de sesión.
  • También requiere que los proveedores de la nube suministren informes de auditoría SOC Tipo 2 anualmente con “puente” y cartas de consuelo a los usuarios.

Hay mucha atención de los medios sobre esto. Aquí hay algunos artículos que vi:

GDPR: ¿Matar a la nube rápidamente?

Acuerdos SaaS – Protección de datos – Nuevas obligaciones para los proveedores de SaaS

Excelente pregunta, no hay respuesta simple.

¿Está preguntando como Cliente que recibe SaaS, o usted mismo es un proveedor de SaaS?

Desde nuestra experiencia como proveedores de correo electrónico comercial, y después de haber pasado por una auditoría para el cumplimiento de GDPR (DPIA, etc.), decidimos cambiar nuestro modelo de negocio de SaaS a IaaS, para cumplir mejor con las nuevas obligaciones de GDPR y, además, para ayude a nuestros clientes a cumplir también.

Entonces, (hablando del rol de un proveedor de servicios de correo electrónico que ha pasado por una auditoría GDPR), el alojamiento privado ( en un servidor privado o VM, en las instalaciones de los Clientes o en un centro de datos de su elección), ofrece mayores niveles de seguridad y privacidad, que los entornos multiinquilino y SaaS no pueden soportar .

Por ejemplo, con un servidor de correo electrónico privado logramos:

  • cifrado de datos completo , tanto durante el almacenamiento (cifrado de almacenamiento del sistema de archivos) como durante la transferencia (cifrado de extremo a extremo, a través de certificados SSL seleccionados por cada Cliente, para ser aplicados en su servidor privado).
  • la seguridad del aislamiento: una sola violación de seguridad en un entorno de múltiples inquilinos afectará (contaminará) a múltiples clientes a la vez. El aislamiento proporciona un aislamiento de primera clase.
  • acceso exclusivo: cada Cliente tiene el control exclusivo y absoluto sobre sus propios datos, sin intermediarios, sin acuerdos consecutivos complicados y poco claros con terceros. Por ejemplo, proporcionamos a cada uno de nuestros Clientes las herramientas de monitoreo y alerta necesarias, para que pueda monitorear su servidor por su cuenta, confiarlo a los profesionales de seguridad de Cyber ​​en los que confía e informar directamente a él.

Espero haberte ayudado hasta ahora. Si proporciona más detalles sobre su problema, tal vez pueda brindarle información más precisa y útil.