Security

Felhő-compliance magyar szemmel: GDPR, adatlokáció, audit

A régióválasztás és a feldolgozói szerződés a compliance alapja; a technikai kontroll csak ráépül. Mire figyelj magyar és EU-s szereplőként a felhőben?

Röviden: A régióválasztás és a feldolgozói szerződés a compliance alapja; a technikai kontroll csak ráépül. Mire figyelj magyar és EU-s szereplőként a felhőben?

A felhő-compliance sok magyar csapatnál a homályos aggodalom kategóriájába esik: mindenki tudja, hogy „figyelni kell a GDPR-ra”, de kevesen tudják konkrétan, mit jelent ez a felhős architektúra szintjén. A jó hír, hogy a compliance nagy része nem misztikus jog, hanem néhány jól megfogható döntés: hol tárolod az adatot, kivel szerződsz, és hogyan tudod bizonyítani, hogy betartod a szabályokat. Ez az írás gyakorlati, mérnöki nézőpontból tekint a témára — nem jogi tanácsként, hanem tájékozódási keretként.

Az alap: adatlokáció és régióválasztás

A legelső és talán legfontosabb technikai döntés az adat földrajzi helye. Az EU-s adatvédelmi keret szempontjából számít, hogy a személyes adat hol tárolódik és feldolgozódik. A felhőben ez konkrét régióválasztást jelent: EU-s régió választásával az adatlokáció kérdésének nagy részét kezelheted. Fontos tudni, hogy a régió a tárolt adatra vonatkozik — de a kapcsolódó szolgáltatások, logok, mentések helyét is át kell gondolni.

A feldolgozói szerződés

A felhőszolgáltató jogi értelemben adatfeldolgozó, amikor a te személyes adataidat kezeli. Ehhez megfelelő szerződéses keret (adatfeldolgozói megállapodás) kell, ami rögzíti a felelősségeket és a garanciákat. Ez nem technikai, hanem jogi-szervezeti feladat, de a mérnöki döntéseidnek illeszkedniük kell hozzá — például ahhoz, hogy mely szolgáltatásokat és régiókat használhatsz.

A technikai kontrollok ráépülnek

A jogi és lokációs alapra épülnek a technikai védelmek, amikről a portál más cikkei is szólnak:

  1. Titkosítás nyugalmi és mozgás közbeni állapotban.
  2. Szűk, least-privilege hozzáférés a személyes adathoz.
  3. Naplózás: ki, mikor, milyen adathoz fért hozzá.
  4. Adatmegőrzési és -törlési szabályok betartása.

Ezek nem helyettesítik a jogi alapot, hanem kiegészítik: a compliance a helyes lokáció és szerződés plusz a bizonyítható technikai kontroll együttese.

Az auditálhatóság

A compliance nem csak az, hogy betartod a szabályokat, hanem hogy bizonyítani is tudod. Ehhez naplózás és nyomon követhetőség kell: ki fért hozzá a személyes adathoz, hol tárolódik, mikor törlődik. Egy audit során nem elég azt mondani, hogy „biztonságosan kezeljük” — meg kell tudni mutatni a kontrollokat és a naplókat. Ezt a képességet előre, nem az audit előtti héten kell kiépíteni.

Az adatminimalizálás elve

Egy gyakran alábecsült, de erős elv: a legjobb személyes adat az, amit be sem gyűjtesz. Az adatminimalizálás — csak a tényleg szükséges adat kezelése, a lehető legrövidebb ideig — egyszerre csökkenti a compliance-terhet és a kockázatot. Amit nem tárolsz, azt nem szivárogtathatod ki, és nem is kell auditálnod. Érdemes az architektúrát ezzel a szemlélettel tervezni.

Az adatlokáció és a régióválasztás

A legelső és talán legfontosabb technikai döntés az adat földrajzi helye. Az EU-s adatvédelmi keret szempontjából számít, hogy a személyes adat hol tárolódik és feldolgozódik. A felhőben ez konkrét régióválasztást jelent: EU-s régió választásával az adatlokáció kérdésének nagy részét kezelheted. Fontos azonban, hogy a régió a tárolt adatra vonatkozik — a kapcsolódó szolgáltatások, logok, mentések helyét is át kell gondolni.

Egy EU-ban tárolt adatbázis mellett egy másik régióba folyó log is személyes adatot vihet ki, ezért a teljes adatáramlást kell EU-n belül tartani, nem csak a fő tárolót.

A szerződés és a technikai kontrollok

A felhőszolgáltató jogi értelemben adatfeldolgozó, amikor a te személyes adataidat kezeli — ehhez megfelelő adatfeldolgozói megállapodás kell. Erre a jogi-lokációs alapra épülnek a technikai védelmek: titkosítás nyugalmi és mozgás közbeni állapotban, szűk least-privilege hozzáférés, naplózás, és az adatmegőrzési-törlési szabályok betartása.

  1. Válaszd az adat (és minden másolata) helyét EU-s régióba.
  2. Gondoskodj a megfelelő adatfeldolgozói szerződésről.
  3. Építsd rá a technikai kontrollokat (titkosítás, szűk hozzáférés, napló).

Az auditálhatóság és az adatminimalizálás

A compliance nem csak az, hogy betartod a szabályokat, hanem hogy bizonyítani is tudod: naplózás és nyomon követhetőség kell (ki, mikor, milyen adathoz fért hozzá). Ezt előre kell kiépíteni, nem az audit előtti héten. A legerősebb elv pedig az adatminimalizálás: a legjobb személyes adat az, amit be sem gyűjtesz — amit nem tárolsz, azt nem szivárogtathatod ki, és nem is kell auditálnod. Ez nem jogi tanács, hanem mérnöki keret; a konkrét megfelelést mindig szakértővel egyeztesd.

Mit jelent ez neked?

A felhő-compliance magyar és EU-s szereplőként néhány megfogható döntésen áll: válaszd az adat (és minden másolata, logja) helyét EU-s régióba, gondoskodj a megfelelő adatfeldolgozói szerződésről, és építsd rá a technikai kontrollokat — titkosítás, szűk hozzáférés, naplózás. Tedd auditálhatóvá a rendszert előre, hogy bizonyítani tudd a megfelelést, és alkalmazd az adatminimalizálást: amit nem gyűjtesz be, az nem probléma. Ez nem jogi tanács, hanem mérnöki keret — a konkrét jogi megfelelést mindig szakértővel egyeztesd.