GDPR云存储合规最佳实践指南
GDPR合规云存储的最佳实践,涵盖加密、访问控制、数据位置要求和供应商评估标准。
GDPR合规的云存储需要五层叠加控制:(1) 静态数据使用AES-256加密、传输中使用TLS 1.3加密,敏感数据最好辅以客户端加密;(2) 与供应商签订符合第28(3)条要求的数据处理协议;(3) 记录数据存储位置——欧盟个人数据通常须存于EU/EEA区域——并确保子处理方透明;(4) 细粒度访问控制,包含MFA、基于角色的权限和至少保留六个月的审计日志;(5) 能够满足第33条72小时通知窗口的漏洞检测机制。任何一层缺失,存储层就会成为合规体系中最薄弱的环节。
选择符合第28条要求的供应商
欧洲数据保护市场将供应商分为几个明确层级。超大规模云服务商(AWS、Azure、Google Cloud)提供全面的DPA和欧盟区域,但面临《云法案》风险。欧洲主权服务商(OVHcloud、Scaleway、Infomaniak、Hetzner、IONOS)不受美国司法管辖,通常持有C5、SecNumCloud或ISO 27001认证。专注隐私的服务商(Tresorit、Proton Drive、Internxt、Nextcloud托管版)在此之上引入了零知识架构。根据数据敏感程度选择:医疗记录和国防数据需要主权服务商或零知识架构;一般商业文件可使用经正确配置的超大规模云服务商。
服务端加密与客户端加密
服务端加密——AWS S3 SSE-KMS、Azure存储服务加密、Google Cloud客户管理密钥——能防止物理磁盘被盗,但无法防止有密钥访问权的服务商员工,也无法抵御对服务商的法律强制措施。客户端加密让服务商无法获取密钥(Tresorit的XChaCha20-Poly1305,HexaTransfer的AES-256-GCM与PBKDF2-SHA-256密钥派生),实现零知识保护。对于第9条规定的高敏感数据(健康、生物特征、政治观点),客户端加密是合规默认选项;仅依赖服务端加密属于边缘合规。
为GDPR配置AWS S3
S3开箱并不合规。处理欧盟个人数据时,须将存储桶区域设置为eu-central-1(法兰克福)、eu-west-1(爱尔兰)、eu-west-3(巴黎)或eu-south-1(米兰)。使用带密钥轮换的客户管理CMK启用SSE-KMS默认加密。在账户级别屏蔽公共访问。在法律要求不可变合规存储的场景下启用Object Lock。启用S3访问日志和AWS CloudTrail进行审计。使用VPC端点确保流量不经过公共互联网。禁用S3 Transfer Acceleration,除非能证明CloudFront边缘缓存仍在欧盟境内。
Azure与Google Cloud的等效配置
Azure:选择西欧(阿姆斯特丹)或北欧(都柏林),通过Key Vault启用使用客户管理密钥的存储服务加密,配置私有端点,设置Azure Policy拒绝非欧盟部署,并启用Microsoft Defender for Storage。Google Cloud:选择europe-west1(比利时)、europe-west3(法兰克福)或europe-west9(巴黎),通过Cloud KMS启用客户管理的加密密钥,使用VPC服务控制防止数据泄露,并启用Cloud Audit Logs。两家超大规模供应商均发布了GDPR专项配置指南,照原文执行,不要自行变通。
第32(1)(b)条下的访问控制
基于角色的访问控制是基线。每个身份——无论是人员还是服务账号——都应具有限定于特定存储桶、前缀或文件夹的最小权限。MFA对控制台访问是强制要求,通过会话令牌对API密钥同样建议启用。与身份提供商(Okta、Azure AD、Google Workspace)集成的入职、调岗、离职工作流可防止陈旧权限长期存在。季度访问审查可发现权限蔓延问题。对于高度敏感的文件,采用需要双重审批的紧急访问机制,并在4至8小时后自动撤销提升的权限,可有效限制管理员账号被入侵后的损害范围。
与用途相匹配的保留策略
第5(1)(e)条(存储限制)要求在处理目的到期后删除数据。云存储让无限期保留极具诱惑——存储成本低廉。应构建按用途强制保留的生命周期策略:传输中转区域保留30天,客户支持附件保留13个月,发票保留7年(税法要求),某些司法管辖区的医疗记录保留10年。S3 Lifecycle规则、Azure Blob生命周期管理和GCS对象生命周期均可自动执行。在法律强制要求保留期限的场景下,结合Object Lock实现WORM合规。
加密密钥管理
密钥是核心所在。掌握密钥即掌握数据。在GDPR框架下,密钥保管权决定了存储提供商是处理方(可解密)还是仅作为数据传导通道(只持有密文)。服务端管理场景下使用HSM支持的密钥存储(AWS KMS、Azure Key Vault Managed HSM、Google Cloud HSM)。零知识场景下,通过浏览器内的Web Crypto API使用PBKDF2或Argon2id(libsodium的crypto_pwhash)派生密钥,并绝不传输密钥。在有权访问人员离职时或每年轮换一次密钥。在第30条的记录活动中记录密钥保管情况。
备份加密与数据驻留
备份往往会打破数据驻留和加密的完整性。一个位于eu-central-1的存储桶如果设置了跨区复制到us-east-1的规则(以"弹性"为由),则在未更新DPA的情况下,每个文件都已被迁移到美国。检查跨区复制配置,将目标区域设置在EEA内——eu-west-1(爱尔兰)和eu-central-1(法兰克福)是天然配对。用与主存储不同的独立密钥对备份进行加密,确保一个密钥泄露不会同时暴露两份副本。每季度测试一次恢复流程;无法恢复的备份在灾难恢复意义上比没有备份更糟糕。
满足72小时要求的漏洞检测
第33条的72小时时钟从您"知悉"时开始计算。检测工具缩短了漏洞发生与知悉之间的时间差。AWS上的CloudTrail + GuardDuty、Azure上的Microsoft Defender for Cloud,以及GCP上的Security Command Center Premium,均能标记异常访问模式——批量下载、来自新地理位置的访问、在业务时间之外使用的密钥。将告警路由至全天候安全运营中心,或至少路由至轮值待命人员。对于规模较小的组织,托管检测与响应服务(Arctic Wolf、Red Canary)可填补这一缺口。记录完整的处置手册:谁通知数据保护机构、谁起草第33条表格、谁依据第34条向数据主体沟通。
供应商评估清单
在签署云存储合同前,须索取:(1) 覆盖全部八个主题的符合第28条的DPA;(2) 附带范围说明书的ISO 27001证书;(3) SOC 2 Type 2报告(SOC 2 Type 1不够充分——它只测试设计,不测试运营);(4) 注明数据中心名称的欧盟数据驻留承诺;(5) 包含司法管辖区信息的子处理方名册;(6) 已发布的漏洞通知时间表(优先选择不超过24小时);(7) 含密钥管理说明的加密文档;(8) 第28(3)(h)条下的审计权利。HexaTransfer在其信任页面上公开上述全部八项内容;知名替代方案(Tresorit、Proton、Infomaniak)亦同。
将供应商的信任页面视为合同的一部分——若该页面缺失,说明该供应商并不认真对待合规。在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。