Przejdź do treści
HexaTransfer
Wróć do bloga
Chmura i przechowywanie

Przechowywanie w chmurze Zgodność: GDPR, HIPAA, i Beyond

Navigate cloud storage compliance requirements. Understi GDPR, HIPAA, SOC 2, i other regulations affecting plik storage i transfer.

Compliance storage w chmurze oznacza udowodnienie audytorom czterech rzeczy: dane są szyfrowane w spoczynku i w tranzycie, dostęp jest logowany i ograniczony do minimum niezbędnego, retencja stosuje udokumentowaną politykę, a kontrole geograficzne pasują do granic regulacyjnych. RODO, HIPAA, SOC 2 Typ II, PCI DSS 4.0 i CCPA każde dodają swoje szczegóły — prawa podmiotów danych z art. 17 RODO, Reguła Bezpieczeństwa HIPAA z 45 CFR 164.308–164.316 i PCI DSS Wymóg 3.5 dla danych posiadacza karty w spoczynku — ale dzielą wspólny szkielet, który możesz zbudować raz.

RODO: podstawa prawna i prawo do usunięcia danych

Przechowywanie danych osobowych rezydentów UE w bucketach chmurowych wyzwala obowiązki z RODO niezależnie od siedziby Twojej firmy. Art. 6 wymaga udokumentowanej podstawy prawnej — zgody, umowy, prawnie uzasadnionego interesu lub jednej z trzech pozostałych — dla każdej czynności przetwarzania. Art. 30 nakazuje Rejestr Czynności Przetwarzania (RCP), który wymienia dane, cel, odbiorców i okres retencji.

Art. 17 (prawo do usunięcia danych) to operacyjny kłopot. Gdy podmiot danych złoży wniosek o usunięcie, masz 30 dni na usunięcie jego plików z primary storage, backupów i wszelkich zreplikowanych warstw. Tagi na poziomie obiektu (data-subject-id: 4829) czynią to wykonalnym; w przeciwnym razie grep-ujesz przez petabajty. S3 Object Tagging i Azure Blob Index Tags obsługują indeksowane usuwanie w skali. UODO — Urząd Ochrony Danych Osobowych — może nałożyć kary do 20 mln EUR lub 4% globalnego obrotu za naruszenia RODO.

HIPAA: BAA, szyfrowanie i sześcioletni log

Reguła Bezpieczeństwa HIPAA ma trzy kategorie zabezpieczeń — administracyjne (§164.308), fizyczne (§164.310) i techniczne (§164.312). Dla storage w chmurze techniczne zabezpieczenia mają największe znaczenie: kontrola dostępu (unikalne ID użytkowników, automatyczne wylogowanie, szyfrowanie), kontrole audytu (rejestrowanie i badanie aktywności), kontrole integralności i bezpieczeństwo transmisji.

Potrzebujesz umowy Business Associate Agreement (BAA) z każdym dostawcą chmury obsługującym PHI. AWS, Azure, Google Cloud i Cloudflare podpisują BAA; mniejsze serwisy konsumenckie zazwyczaj nie. Zachowuj logi audytowe przez sześć lat zgodnie z §164.316(b)(2)(i). Szyfrowanie jest „adresowalne" a nie „wymagane", ale działania egzekucyjne OCR traktują je jako de facto wymagane — naruszenia związane z niezaszyfrowanymi laptopami mają średnio 1,8 mln USD w ugodach.

SOC 2 Typ II: kryteria usług zaufanych

SOC 2 nie jest regulacją, ale frameworkiem, którego audytorzy używają do certyfikacji kontroli wokół Bezpieczeństwa, Dostępności, Integralności Przetwarzania, Poufności i Prywatności. Raporty Typ II obejmują okno obserwacyjne 6–12 miesięcy i to jest to, czego faktycznie wymaga większość klientów enterprise przed podpisaniem.

Dla storage w chmurze kluczowe kontrole to CC6.1 (dostęp logiczny), CC6.6 (szyfrowanie w tranzycie), CC6.7 (szyfrowanie w spoczynku) i CC7.2 (monitoring). Twoje dowody audytowe: eksporty polityk IAM, rekordy rotacji kluczy KMS, logi CloudTrail i polityki bucketu. Vanta, Drata i Secureframe automatyzują zbieranie dowodów; ręczne SOC 2 kosztuje 400–600 godzin inżynierskich rocznie.

PCI DSS 4.0: zakres danych posiadacza karty

Jeśli jakikolwiek plik w Twoich bucketach zawiera PAN (Podstawowy Numer Konta), cały bucket wchodzi w zakres PCI. PCI DSS 4.0 Wymóg 3.5 wymaga, żeby PAN-y były nieczytelne gdziekolwiek są przechowywane — przez jednokierunkowy hash (SHA-256), obcięcie, tokenizację lub szyfrowanie AES-256 z silnym zarządzaniem kluczami.

Wymóg 4.2.1 nakazuje silną kryptografię dla danych posiadacza karty w sieciach publicznych, co oznacza minimum TLS 1.2 (preferowane 1.3). Wymóg 10 nakazuje logowanie audytowe wszystkich dostępów do danych posiadacza karty z codziennym przeglądem. Najtańsza strategia compliance: w ogóle nie przechowuj PAN-ów. Tokenizuj przy procesorze płatności i przechowuj w plikach chmurowych tylko tokeny.

Transfery transgraniczne

Po Schrems II, przenoszenie danych UE do USA bez ważnych zabezpieczeń jest naruszeniem. Ramy Ochrony Danych UE-USA (lipiec 2023) ponownie umożliwiły transfery do certyfikowanych firm amerykańskich, ale nie wszyscy są certyfikowani. Standardowe Klauzule Umowne (SCC) pozostają fallbackiem, a nowe szablony SCC z 2021 roku wymagają Oceny Skutków Transferu.

Dla storage oznacza to celowy wybór regionów. AWS eu-west-3 (Paryż), Azure France Central i Google europe-west9 (Paryż) utrzymują dane w UE. Replikuj tylko do innych regionów UE, chyba że transfer jest objęty SCC, certyfikacją DPF lub jawną zgodą. Regional Services Cloudflare i AWS Nitro Enclaves pomagają egzekwować gwarancje rezydencji danych na poziomie infrastruktury.

Architektura szyfrowania spełniająca wszystkich

Wspólny mianownik RODO, HIPAA, PCI i SOC 2: szyfrowanie w spoczynku i w tranzycie z udokumentowanym zarządzaniem kluczami. Używaj AES-256-GCM w spoczynku (AWS KMS, Azure Key Vault, Google Cloud KMS) i TLS 1.3 w tranzycie. Rotuj klucze master klienta co najmniej raz w roku.

Dla workloadów szczególnie wrażliwych, szyfrowanie po stronie klienta trzyma jawny tekst całkowicie poza dostawcą. Narzędzia z zero-knowledge E2EE — szyfruj w przeglądarce kluczami pochodnymi PBKDF2, wgrywaj tylko szyfrogram — upraszczają argumenty compliance, bo dostawca nie może uzyskać dostępu do danych nawet na wezwanie. HexaTransfer działa w ten sposób dla doraźnego udostępniania plików podczas projektów wrażliwych na compliance.

Budowanie pipeline'u dowodów, nie segregatora

Audytorzy chcą ciągłych dowodów, nie snapshotu zebranego w tygodniu przed wizytą. Prześlij CloudTrail/Activity Log/Cloud Audit Logs do SIEM (Splunk, Elastic, Datadog). Taguj każdy zasób przez owner, data-classification i retention-policy. Uruchamiaj automatyczne kontrole konfiguracji przez AWS Config Rules, Azure Policy lub Open Policy Agent.

Dokumentuj kontrolę, źródło dowodów i właściciela w jednej macierzy. Gdy audytor zapyta „skąd wiesz, że MFA jest wymagane dla bucketu?", odpowiedź powinna być zrzutem ekranu z codziennego automatycznego raportu, nie gorączkowym przeszukiwaniem konsoli. Organizacje, które bez trudu przechodzą audyty, to te, które traktują compliance jak pipeline, nie jak wydarzenie.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik