GDPR क्लाउड स्टोरेज अनुपालन: बेस्ट प्रैक्टिसेज गाइड
GDPR-अनुपालन क्लाउड स्टोरेज के लिए सर्वोत्तम अभ्यास, जिसमें एन्क्रिप्शन, एक्सेस कंट्रोल, डेटा स्थान आवश्यकताएँ और विक्रेता मूल्यांकन मानदंड शामिल हैं।
GDPR-अनुपालन क्लाउड स्टोरेज के लिए पाँच स्तरीय नियंत्रणों की आवश्यकता है — और DPDP Act 2023 के लागू होने के साथ भारतीय संगठनों को भी इन्हीं मानकों की दिशा में काम करना होगा। वे पाँच नियंत्रण हैं: (1) रेस्ट पर AES-256 और ट्रांजिट में TLS 1.3 एन्क्रिप्शन, संवेदनशील डेटा के लिए आदर्श रूप से client-side encryption; (2) अनुच्छेद 28(3) को पूरा करने वाले विक्रेता के साथ DPA; (3) दस्तावेज़ीकृत डेटा अवस्थान — आमतौर पर EU व्यक्तिगत डेटा के लिए EU/EEA; (4) MFA, भूमिका-आधारित अनुमतियों और ऑडिट लॉग के साथ सटीक एक्सेस नियंत्रण; (5) अनुच्छेद 33 की 72-घंटे सूचना विंडो को पूरा करने में सक्षम उल्लंघन पहचान। इनमें से कोई भी परत छूट जाए और स्टोरेज टियर आपके अनुपालन स्टैक का सबसे कमजोर बिंदु बन जाती है।
अनुच्छेद 28-अनुपालक प्रदाता चुनना
European DPA बाजार प्रदाताओं को स्पष्ट श्रेणियों में विभाजित करता है। Hyperscalers (AWS, Azure, Google Cloud) व्यापक DPA और EU क्षेत्र प्रदान करते हैं लेकिन CLOUD Act जोखिम रखते हैं। European sovereigns (OVHcloud, Scaleway, Infomaniak, Hetzner, IONOS) US अधिकार क्षेत्र से बचते हैं और अक्सर C5, SecNumCloud, या ISO 27001 प्रमाणन रखते हैं। विशेषज्ञ privacy-focused प्रदाता (Tresorit, Proton Drive, Internxt, Nextcloud-hosted) शीर्ष पर zero-knowledge आर्किटेक्चर लाते हैं। डेटा संवेदनशीलता के आधार पर चुनें: चिकित्सा और रक्षा डेटा को sovereign या zero-knowledge की आवश्यकता है; सामान्य व्यावसायिक फ़ाइलें उचित कॉन्फ़िगरेशन के साथ hyperscalers पर काम करती हैं।
Server-side बनाम client-side एन्क्रिप्शन
Server-side encryption — AWS S3 SSE-KMS, Azure Storage Service Encryption, Google Cloud customer-managed keys — भौतिक डिस्क चोरी से बचाता है लेकिन कुंजी एक्सेस वाले प्रदाता के कर्मचारियों से नहीं और प्रदाता की कानूनी बाध्यता से भी नहीं। Client-side encryption जहाँ प्रदाता कुंजियाँ कभी नहीं देखता (Tresorit में XChaCha20-Poly1305, HexaTransfer में PBKDF2-SHA-256 कुंजी व्युत्पत्ति के साथ AES-256-GCM) zero-knowledge सुरक्षा देता है। अनुच्छेद 9 (स्वास्थ्य, बायोमेट्रिक्स, राजनीतिक राय) के तहत उच्च-संवेदनशीलता डेटा के लिए, client-side अनुपालन का डिफ़ॉल्ट है; server-side अकेले सीमांत है।
GDPR के लिए AWS S3 कॉन्फ़िगर करना
S3 डिफ़ॉल्ट रूप से अनुपालक नहीं है। EU व्यक्तिगत डेटा के लिए, बकेट क्षेत्र eu-central-1 (Frankfurt), eu-west-1 (Ireland), eu-west-3 (Paris), या eu-south-1 (Milan) पर सेट करें। customer-managed CMK के साथ SSE-KMS का उपयोग करके डिफ़ॉल्ट एन्क्रिप्शन सक्षम करें। खाता स्तर पर public access ब्लॉक करें। कानूनी रूप से आवश्यक प्रतिधारण के लिए immutable compliance storage के लिए Object Lock सेट करें। S3 access logs और AWS CloudTrail सक्षम करें। VPC endpoints का उपयोग करें ताकि ट्रैफ़िक कभी सार्वजनिक इंटरनेट पर न जाए।
अनुच्छेद 32(1)(b) के तहत एक्सेस नियंत्रण
Role-based access बेसलाइन है। प्रत्येक पहचान — मानव या सेवा — को एक विशिष्ट बकेट, prefix, या फ़ोल्डर पर सबसे कम विशेषाधिकार होना चाहिए। MFA कंसोल एक्सेस के लिए अनिवार्य है। Joiner-mover-leaver वर्कफ़्लो identity provider (Okta, Azure AD, Google Workspace) के साथ एकीकृत होकर बासी एक्सेस को रोकते हैं। तिमाही एक्सेस समीक्षाएँ scope creep पकड़ती हैं। अत्यंत संवेदनशील फ़ाइलों के लिए, dual approval के साथ break-glass access और 4-8 घंटे के बाद elevated privileges की स्वचालित समाप्ति क्षति को सीमित करती है।
उद्देश्य से मेल खाने वाली रिटेंशन नीतियाँ
अनुच्छेद 5(1)(e) (storage limitation) आपको डेटा हटाने के लिए मजबूर करता है जब प्रोसेसिंग का उद्देश्य समाप्त हो जाए। Cloud storage अनिश्चित प्रतिधारण को आकर्षक बनाता है — storage सस्ता है। Lifecycle policies बनाएँ जो उद्देश्य-बद्ध प्रतिधारण लागू करें: transfer drop-zones के लिए 30 दिन, customer support attachments के लिए 13 महीने, invoices के लिए 7 साल (कर कानून), कुछ अधिकार क्षेत्रों में medical records के लिए 10 साल। S3 Lifecycle rules, Azure Blob Lifecycle Management, और GCS Object Lifecycle यह स्वचालित करते हैं।
एन्क्रिप्शन कुंजी प्रबंधन
कुंजियाँ गुरुत्वाकर्षण का केंद्र हैं। जो कुंजी रखता है, वह डेटा रखता है। GDPR के तहत, कुंजी की हिरासत निर्धारित करती है कि storage provider processor है (वे decrypt कर सकते हैं) या केवल data conduit (वे ciphertext रखते हैं)। Server-managed परिदृश्यों के लिए HSM-backed key stores (AWS KMS, Azure Key Vault Managed HSM, Google Cloud HSM) का उपयोग करें। Zero-knowledge के लिए, Web Crypto API के PBKDF2 या Argon2id के माध्यम से browser में कुंजियाँ derive करें और उन्हें कभी transmit न करें। MeitY के दिशानिर्देशों के अनुसार भी संवेदनशील सरकारी डेटा के लिए HSM-backed key management अनुशंसित है।
बैकअप एन्क्रिप्शन और अवस्थान
बैकअप अक्सर अवस्थान और एन्क्रिप्शन की कहानियाँ तोड़ते हैं। eu-central-1 में एक बकेट जिसमें "resilience" के लिए us-east-1 पर cross-region replication rule है, उसने बिना DPA अपडेट किए प्रत्येक फ़ाइल को US में भेज दिया। CRR कॉन्फ़िगरेशन जाँचें और गंतव्य EEA के भीतर सेट करें। बैकअप को primary storage से अलग कुंजी से एन्क्रिप्ट करें। तिमाही में restoration का परीक्षण करें।
72 घंटे में उल्लंघन पहचान
अनुच्छेद 33 की 72-घंटे की घड़ी तब शुरू होती है जब आप "जागरूक" होते हैं। Detection tooling breach और awareness के बीच के अंतर को कम करती है। AWS पर CloudTrail + GuardDuty, Azure पर Microsoft Defender for Cloud, और GCP पर Security Command Center Premium असामान्य access patterns को flag करते हैं — mass downloads, नए geos से access, business hours के बाहर keys का उपयोग। Alert 24/7 SOC को या कम से कम rotating on-call को route करें। Playbook document करें: DPA को कौन सूचित करता है, अनुच्छेद 33 फॉर्म कौन तैयार करता है, अनुच्छेद 34 के तहत डेटा विषयों को कौन संचार करता है।
विक्रेता मूल्यांकन चेकलिस्ट
Cloud storage अनुबंध पर हस्ताक्षर करने से पहले माँगें: (1) सभी आठ विषयों को कवर करने वाला अनुच्छेद 28-अनुपालक DPA; (2) scope statement के साथ ISO 27001 प्रमाणपत्र; (3) SOC 2 Type 2 रिपोर्ट (SOC 2 Type 1 अपर्याप्त है — यह design का परीक्षण करता है, operation का नहीं); (4) named data centers के साथ EU data residency प्रतिबद्धता; (5) अधिकार क्षेत्रों के साथ उप-प्रोसेसर रजिस्टर; (6) प्रकाशित उल्लंघन सूचना समयसीमा (24 घंटे पसंदीदा); (7) key management सहित एन्क्रिप्शन दस्तावेज़ीकरण; (8) अनुच्छेद 28(3)(h) के तहत ऑडिट अधिकार। HexaTransfer अपने trust page पर ये सभी आठ प्रकाशित करता है; Tresorit, Proton, Infomaniak भी ऐसा ही करते हैं।
विक्रेता के trust page को अनुबंध की तरह मानें — यदि यह अनुपस्थित है, तो विक्रेता गंभीर नहीं है। hexatransfer.com पर आज़माएँ — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।
एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें
एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।
फ़ाइल भेजें