跳转到内容
HexaTransfer
返回博客
云与存储

云存储合规:GDPR、HIPAA 及中国法规全解

梳理云存储合规要求,解读 GDPR、HIPAA、个人信息保护法(PIPL)、数据安全法(DSL)对文件存储与传输的影响。

云存储合规意味着向审计方证明四件事:数据静态和传输中均已加密,访问有日志且遵循最小必要原则,留存策略有文档记录,地理控制符合监管边界要求。GDPR、HIPAA、SOC 2 Type II、PCI DSS 4.0、中国《个人信息保护法》(PIPL)和《数据安全法》(DSL)各有细节差异,但有共同骨架——建好这个骨架,可以同时满足多数要求。

GDPR:合法依据与被遗忘权

在云存储桶中存储欧盟居民个人数据,无论公司在哪个国家,均触发 GDPR 义务。第6条要求每项处理活动均有记录的合法依据——同意、合同、正当利益或其他三种之一。第30条要求建立处理活动记录(ROPA),注明数据类型、目的、接收方和留存期。

第17条("被遗忘权")是运营上的考验。数据主体提出删除请求后,须在30天内从主存储、备份和任何复制层清除其文件。对象级标签(data-subject-id: 4829)让这个工作可操作;否则就要在数PB中逐一检索。S3 Object Tagging 和 Azure Blob Index Tags 均支持按标签大规模删除。

HIPAA:BAA、加密与六年日志

HIPAA 安全规则有三类保障措施——行政(§164.308)、物理(§164.310)和技术(§164.312)。对云存储而言,技术保障措施最关键:访问控制(唯一用户 ID、自动退出、加密)、审计控制(记录和检查活动)、完整性控制和传输安全。

每个处理受保护健康信息(PHI)的云服务商都需要签署业务伙伴协议(BAA)。AWS、Azure、Google Cloud 和 Cloudflare 均可签署 BAA;较小的消费类服务通常不能。审计日志依据 §164.316(b)(2)(i) 保留六年。加密属于"可寻址"而非"强制"要求,但 OCR 执法实践将其视为事实上的强制——未加密的笔记本电脑泄露事件平均赔偿约合1300万元人民币。

SOC 2 Type II:信任服务标准

SOC 2 不是法规,而是审计师用来认证安全、可用性、处理完整性、保密性和隐私等控制措施的框架。Type II 报告覆盖6-12个月观察窗口,是大多数企业客户签约前实际要求的。

对云存储而言,关键控制包括 CC6.1(逻辑访问)、CC6.6(传输加密)、CC6.7(静态加密)和 CC7.2(监控)。审计证据:IAM 策略导出、KMS 密钥轮换记录、CloudTrail 日志和存储桶策略。Vanta、Drata 和 Secureframe 可自动化证据收集;手动通过 SOC 2 每年需要400-600工程师时。

PCI DSS 4.0:持卡人数据范围界定

若存储桶中任何文件包含主账号(PAN),整个存储桶进入 PCI 范围。PCI DSS 4.0 要求3.5规定,PAN 在任何存储位置均须不可读——通过单向哈希(SHA-256)、截断、令牌化或带严格密钥管理的 AES-256 加密实现。

要求4.2.1强制规定公共网络上的持卡人数据使用高强度加密,即最低 TLS 1.2(推荐1.3)。要求10要求对所有持卡人数据访问进行审计日志记录并每日审查。最低成本合规策略:一开始就不存储 PAN。在支付处理方进行令牌化,云文件中只存储令牌。

中国合规:PIPL 与 DSL

《个人信息保护法》(PIPL)于2021年正式实施,对在中国处理个人信息的企业设置了全面要求:

  • 最小必要原则(第6条):收集和处理个人信息应限于实现处理目的的最小范围
  • 处理记录(第55条):对重要处理活动须进行个人信息保护影响评估
  • 跨境传输(第38条):向境外提供个人信息,须满足通过网信办(CAC)安全评估、与境外接收方订立标准合同或通过专业机构认证之一
  • 留存期(第19条):留存期限不得超过处理目的的必要期限,期满须删除或匿名化

《数据安全法》(DSL)在 PIPL 基础上增加了数据分级分类要求:重要数据须进行风险评估,向境外提供重要数据须经审批。云存储架构层面,将个人信息和重要数据存储在境内节点(如 AWS 宁夏区域、阿里云、腾讯云),并在合同中明确跨境传输条款。

跨境传输机制

Schrems II 裁决后,在无有效保障措施的情况下将欧盟数据传输至美国构成违规。2023年7月生效的欧美数据隐私框架(DPF)重新允许向经认证的美国公司传输数据,但并非所有公司都已认证。标准合同条款(SCCs)仍是备用方案,且新版2021年 SCC 模板要求进行传输影响评估。

存储选址须谨慎:AWS eu-west-3(巴黎)、Azure 法国中部、Google europe-west9(巴黎)将数据保留在欧盟境内。在没有 SCCs、DPF 认证或明确同意覆盖的情况下,仅复制到其他欧盟区域。Cloudflare Regional Services 和 AWS Nitro Enclaves 在基础设施层面强制执行数据驻留保证。

满足各方要求的加密架构

GDPR、HIPAA、PCI 和 SOC 2 的最大公约数:静态和传输中均加密,且有文档记录的密钥管理。静态使用 AES-256-GCM(AWS KMS、Azure Key Vault、Google Cloud KMS),传输中使用 TLS 1.3。客户主密钥至少每年轮换一次。

对于高度敏感的工作负载,客户端加密使明文完全不触及服务商。在浏览器中用 PBKDF2 派生密钥加密、仅上传密文的零知识 E2EE 工具,在合规论证上更简洁,因为服务商即使收到司法传票也无法访问数据。HexaTransfer 在合规敏感项目的临时文件共享场景中采用这种方式。

建立证据流水线,而非材料夹

审计方需要持续性证据,而非在审计前一周临时整理的快照。将 CloudTrail/Activity Log/Cloud Audit Logs 汇入 SIEM(Splunk、Elastic、Datadog)。每个资源打上 ownerdata-classificationretention-policy 标签。使用 AWS Config Rules、Azure Policy 或 Open Policy Agent 运行自动化配置检查。

将控制措施、证据来源和负责人记录在单一矩阵中。当审计师问"如何确认存储桶上强制了 MFA?"时,答案应该是来自每日自动报告的截图,而非临时翻找控制台。那些轻松通过审计的组织,是把合规当作流水线而非一次性事件来对待的。

免费试用 hexatransfer.com——无需注册,单次最大10GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件