انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
السحابة والتخزين

التخزين السحابي Compliance: GDPR, HIPAA, and Beyond

تنقل في التخزين السحابي compliance requirements. افهم GDPR, HIPAA, SOC 2, and other regulations affecting الملف storage and transfer.

الامتثال التنظيمي للتخزين السحابي ليس تمريناً في ملء النماذج — بل هو هندسة قرارات تقنية محددة: أين تجلس البيانات، ومن يملك مفاتيح التشفير، وكم تدوم السجلات، وكيف تُثبِت كل ذلك للمدققين. هذا الدليل يُغطي الأُطر الأربعة التي تُؤثِّر على معظم الشركات المخزِّنة للملفات في السحابة: GDPR، وHIPAA، وSOC 2 Type II، وPCI DSS 4.0، بالإضافة إلى CCPA/CPRA لمن لديهم مستخدمون في كاليفورنيا.

GDPR: ما يُلزِمك به الآن

المادة 6 تشترط الأساس القانوني قبل المعالجة. للتخزين السحابي للأعمال، الأساس عادةً المصلحة المشروعة (البند و) أو تنفيذ العقد (البند ب). وثِّق أساسك الذي اخترته لكل فئة بيانات تخزِّنها — هذا ما يطلبه المدققون أولاً.

المادة 30 تشترط سجل أنشطة المعالجة (ROPA). لكل دلو أو حاوية تخزين تحتفظ بها: سجِّل غرض المعالجة، وفئات الأشخاص المعنيين، ومدة الاحتفاظ، وما إذا كانت البيانات تُنقل خارج المنطقة الاقتصادية الأوروبية. ملف جدول بيانات يصمد أمام التدقيق؛ وثيقة نصية لا تصمد.

المادة 17 (الحق في المحو) تعني أن حذف المستخدم يجب أن يُزيل بياناته خلال 30 يوماً. في التخزين السحابي، طبِّق وسوماً على مستوى الكائن:

{
  "user_id": "u-8821",
  "data_classification": "personal",
  "retention_policy": "delete-on-request",
  "gdpr_erasure_deadline": "2027-01-15"
}

ثم أجرِ مهمة دورية تستعلم عن الكائنات ذات retention_policy=delete-on-request والمعرِّف المطابق وتحذفها. الحذف يجب أن يشمل النسخ الاحتياطية والنسخ المتماثلة — وهذا ما تُخطئ فيه معظم عمليات التنفيذ.

HIPAA: الحماية الفعلية للمعلومات الصحية

HIPAA لا تحظر التخزين السحابي للمعلومات الصحية المحمية (PHI) — تشترط اتفاقيات شريك الأعمال (BAAs) مع كل مزود يعالج PHI. AWS وAzure وGoogle Cloud يُوقِّعون جميعاً على BAAs. Backblaze B2 يوقِّع. التخزين العام غير المُدار لا يُوقِّع — لا تستخدمه لـ PHI.

المتطلبات التقنية تحت §164.312:

  • التشفير في الحفظ والنقل (مُوصى به بـ "قابل للتنفيذ" في اللغة القانونية، لكن عدم تنفيذه يتطلب توثيق بديل معقول — لا تدخل في هذا الجدل، شفِّر فحسب)
  • ضوابط الوصول مع معرِّفات مستخدم فريدة
  • سجلات تدقيق النشاط

§164.316(b)(2)(i) يشترط الاحتفاظ بالوثائق الأمنية 6 سنوات. هذا يشمل السياسات والإجراءات وقرارات معالجة المخاطر والتحقيقات في الحوادث. خزِّنها في دلو منفصل بقفل كائن مُفعَّل.

فجوة متكررة: CloudTrail وسجلات الوصول يُمكِن أن تحتوي هي نفسها على PHI (مسارات ملفات تتضمن أسماء المرضى). تأكد من أن خط أنابيب SIEM الخاص بك يُعامِل سجلات CloudTrail كـ PHI إذا كانت تخدم أعباء عمل صحية.

SOC 2 Type II: إثبات الضوابط مع مرور الوقت

SOC 2 Type II يختلف عن Type I في أنه يُغطي فترة مراقبة — عادةً 6 أشهر أو 12. معايير خدمة الثقة المتعلقة بالملفات:

  • CC6.1: ضوابط منطقية ووصول — أثبِت إدارة IAM، ومراجعات الوصول الدورية، وبروتوكولات إلغاء التوفير
  • CC6.6: تقييد الوصول إلى المعلومات — أثبِت أن دلاء التخزين ليست عامة الوصول بشكل افتراضي
  • CC6.7: إدارة تغييرات الوصول — أثبِت سير عمل طلبات الوصول مع الموافقة
  • CC7.2: مراقبة البنية التحتية — أثبِت التنبيهات على التكوينات غير المعتادة

أدوات مثل Vanta وDrata وSecureframe تُؤتمِت جمع الأدلة عبر التكامل مع AWS Config وAzure Policy وGoogle Cloud Asset Inventory. بدون أتمتة، تتحول SOC 2 إلى مشروع يستهلك 3 أشهر يدوياً قبل كل تدقيق. مع الأتمتة، إنها مراجعة أسبوعية مستمرة.

PCI DSS 4.0: بيانات حاملي البطاقات في التخزين

بيانات حاملي البطاقات (CHD) بموجب PCI DSS 4.0 تشمل رقم بطاقة الدفع الأساسي (PAN) وتاريخ الانتهاء واسم حامل البطاقة — وليس CVV الذي يُحظر تخزينه بشكل مطلق.

المتطلب 3.5 يشترط حماية CHD المخزَّنة: AES-256 كحد أدنى، أو الترميز كبديل يُزيل CHD من نطاقك. الترميز مُفضَّل — يُقلِّص نطاق PCI بشكل جذري.

المتطلب 4.2.1 يشترط TLS 1.2 كحد أدنى لكل CHD في العبور. TLS 1.3 مُوصى به ويُزيل مجموعات تشفير قديمة المعروفة بنقاط ضعف. أوقِف TLS 1.0 وTLS 1.1 على نقاط نهاية التخزين الخاصة بك.

المتطلب 10 يشترط سجلات تدقيق: من وصل إلى أي CHD، ومتى، ومن أين. CloudTrail مع تكامل CloudWatch Logs يُلبِّي هذا إذا كنت تُوجِّه كل طلبات GET/PUT على دلاء CHD.

CCPA/CPRA: حزمة كاليفورنيا

CCPA/CPRA ينطبق إذا كنت تخدم مقيمي كاليفورنيا وتستوفي حداً واحداً من ثلاثة: إيرادات سنوية فوق 25 مليون دولار، أو معالجة بيانات 100,000+ فرد سنوياً، أو 50%+ من الإيرادات من بيع البيانات.

المادة المدنية §1798.130 تشترط الاستجابة لطلبات المستهلكين خلال 45 يوماً — مع تمديد 45 يوماً إضافي مع إشعار. طلبات الوصول والحذف تتطلب نفس بنية الوسم التي تستخدمها لـ GDPR، ما يعني أن تنفيذ GDPR الجيد يُغطي CCPA أيضاً.

المعلومات الشخصية الحساسة (SPI) بموجب CPRA — بيانات الموقع الدقيق والمحتوى الإيميلي والمعلومات الجينية — تستوجب حقوق استخدام ووصول إضافية. عزِّلها في دلاء منفصلة مع وسوم تصنيف مختلفة عن البيانات الشخصية العادية.

النقل عبر الحدود: ما بعد Schrems II

Schrems II (2020) أبطل درع الخصوصية بين الاتحاد الأوروبي والولايات المتحدة. إطار الخصوصية للبيانات بين الاتحاد الأوروبي والولايات المتحدة (يوليو 2023) أعاد آلية النقل القانونية، لكن مع احتياطات: يجب أن يكون المزود الأمريكي معتمداً، وتحتاج إلى التحقق من الاعتماد.

للنقل خارج الاعتماد، البنود التعاقدية القياسية (SCCs) هي الاحتياطي. نُشِرت نسخة SCCs 2021 من المفوضية الأوروبية. تحقق من أن عقودك مع المزودين تُضمِّنها في الملاحق.

تقييم أثر النقل (TIA) مطلوب للنقل إلى دول ذات قوانين مراقبة غير متوافقة. وثِّق أن حقوق الوصول الحكومية في الدولة الوجهة لا تُفرِّغ SCCs من محتواها.

لمنطقة الخليج: PDPL الإماراتية وأنظمة حماية البيانات الشخصية السعودية تشترطان كلتاهما تقييمات نقل لإخراج البيانات من البلدين. منطقة AWS me-south-1 (البحرين) أو Azure UAE North تُبقيان البيانات داخل المنطقة لتجنب متطلبات النقل.

مناطق السحابة الأوروبية الموثوقة لـ GDPR: AWS eu-west-3 (باريس)، Azure France Central، Google europe-west9 (باريس).

هندسة التشفير التي تصمد أمام المدققين

AES-256-GCM في الحفظ مع TLS 1.3 في النقل هو الخط الأساسي. كل المزودين الرئيسيين يُقدِّمونه مجاناً وافتراضياً. ما يُميِّز التنفيذات:

إدارة المفاتيح: المفاتيح المُدارة من المزود مقبولة للامتثال الأساسي؛ المفاتيح المُدارة من العميل (AWS KMS، Azure Key Vault، Google Cloud KMS) تُعطيك قدرة إلغاء التشفير عند الطلب — المحو التشفيري عند انتهاء الاحتفاظ.

التشفير من جانب العميل (CSE): يُعني أن المزود لا يرى نصاً واضحاً أبداً. للأطر التي تتطلب عزل البيانات المطلق، هذا النهج الوحيد. HexaTransfer يُطبِّق CSE بـ AES-256-GCM — التشفير يحدث في المتصفح قبل أي رفع.

تدوير المفاتيح: دوِّر مفاتيح KMS كل 90 يوماً على الأقل. أتمِت التدوير عبر AWS KMS Automatic Key Rotation أو Azure Key Vault managed rotation.

خط أنابيب الأدلة

لا تُدير متطلبات الامتثال — أتمِتها. البنية التحتية للأدلة:

  1. وسم جميع الكائنات عند الرفع: data-classification, retention-policy, regulatory-framework, owner-team
  2. تفعيل CloudTrail أو مكافئه على كل دلو مع تسليم S3 + تكامل CloudWatch Logs
  3. AWS Config Rules أو Azure Policy أو OPA تُحقق أن الدلاء ليست عامة، وأن التشفير مُفعَّل، وأن الإصدار مُفعَّل
  4. تصدير السجلات إلى SIEM (Splunk، Elastic Security، Microsoft Sentinel) مع قواعد إنذار لمحاولات الوصول غير المُصرَّح بها
  5. تقارير التدقيق الدورية عبر AWS Security Hub أو Microsoft Defender for Cloud

حين يأتي المدقق بقائمة طلبات الأدلة، يجب أن تكون قادراً على تشغيل استعلام بدلاً من البحث اليدوي في ملفات السجل.

ما الذي يُخفِق فعلاً في التدقيق

المشاكل المتكررة في تدقيقات GDPR/HIPAA/SOC 2:

  • دلاء S3 بدون إصدار مُفعَّل (مما يجعل التعافي من الحذف العرضي مستحيلاً والامتثال غير قابل للإثبات)
  • بيانات الاختبار تحتوي على PHI أو PII حقيقية (فشل شائع في خطوط أنابيب CI/CD)
  • سجلات الوصول لا تُغطي النقل بين الخدمات — فقط الوصول الخارجي
  • مراجعات الوصول لا تحدث أو لا يُوثَّق ما تم مراجعته
  • لا تشفير على النسخ الاحتياطية (يُفعِّل المزود التشفير على الإنتاج، وينسى أن خط أنابيب النسخ الاحتياطي يكتب بدون تشفير)
  • ROPA مُحدَّثة مرة واحدة ثم تُنسى

اختبر هذه الفجوات قبل أن يختبرها المدقق. تدقيق داخلي ربع سنوي بقائمة اختبارية تُغطي الـ 6 نقاط أعلاه يمنع معظم الملاحظات الحرجة.

جرّبها على hexatransfer.com — مجاناً، بدون حساب، حتى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف