EUクラウド行動規範

EUクラウド行動規範(略称「EUクラウドCoC」、拡張タイトル「クラウドサービスプロバイダー向けEUデータ保護行動規範」としても知られる)は、欧州一般データ保護規則(GDPR )第40条に基づく国際的な行動規範である。[ 1 ]

この規範は、クラウドサービスプロバイダー(CSP)がGDPR第28条[ 2 ]およびその関連条項を実施するための明確な要件を定義しており、あらゆる種類の個人データの処理活動をカバーしています。[ 3 ]

このコードは、すべてのクラウドサービス層( IaaSPaaSSaaSを含むがこれらに限定されない)を網羅し、[ 4 ]、クラウドサービスプロバイダーが、GDPR第41条の要件に従って認定監視機関によって監督されるプロセッサーとしての役割においてGDPRへの準拠を証明することを可能にします。[ 5 ] [ 6 ]

歴史

この行動規範の作業は、欧州委員会の元副委員長であるニーリー・クローズが欧州クラウド戦略を発表した2012年に始まりました。[ 7 ] [ 8 ]その文脈で、データ保護指令に基づくクラウド行動規範を起草する任務を負った専用のワーキンググループが設立されました。

このような規範を起草する主な目的の一つは、欧州連合全体でのクラウドコンピューティングの信頼を高め、その採用を促進することであった。[ 9 ]作業部会によって作成された最初の草案は、2015年1月に最初の評価に提出され、その後、第29条作業部会によって評価が行われた。[ 10 ]

GDPRの導入に伴い、コードもそれに応じて適応させる必要があり、2017年までに[ 11 ]欧州委員会はプロジェクトを業界に完全に引き渡しました。[ 12 ]

さらに2017年には、そのワーキンググループから選ばれた6社(アリババクラウドファバソフトIBMオラクルセールスフォースSAP)がEUクラウドCoC総会を設立し、SCOPEヨーロッパをその監視機関および事務局に任命しました。[ 13 ] [ 14 ]

監督当局との数回のやり取りと関連する改訂を経て、[ 15 ] EUクラウドCoCの最終版は2019年にベルギーのデータ保護当局に承認のために提出されました。[ 15 ]このイニシアチブのウェブサイトで公開されているコードバージョンのタイムスタンプによると、[ 15 ]コードは提出後、2021年5月に承認されるまでさらに進化しました。このような行動規範の継続的な開発は、欧州データ保護委員会の規則2016/679に基づく行動規範と監視機関に関するガイドライン1/2019に従って期待されています。[ 16 ]

この規範は、欧州データ保護委員会の肯定的な意見を受けて、2021年5月20日付けでベルギーデータ保護局によって承認されました[ 17 ] 。 [ 18 ] [ 19 ] [ 20 ]

コードの範囲と構造

EUクラウドCoCは、CSPがGDPR第28条およびその関連条項の範囲内でコンプライアンスを証明・実証することを可能にしています。したがって、EUクラウドCoCは、あらゆる種類の個人データを処理する際のCSPのデータ保護義務を網羅しており、その要件はすべてのクラウドサービス(IaaSPaaSSaaSを含むがこれらに限定されない)に適用されます。[ 21 ] [ 22 ]

この規範の中核構造は、適用範囲、データ保護、セキュリティ要件、監視とコンプライアンス、内部ガバナンスの5つのセクションから構成されています。[ 23 ] [ 24 ]

本規範には、本文に加えて、統制カタログが付属しています。これは、本規範の要件を監査可能な要素(「統制」)および関連するすべてのGDPR条項にマッピングするように設計されています。さらに、統制カタログは、関連する国際規格( ISO 27001、ISO 27017、SOC 2、BSI C5など)へのマッピングも提供しています。 [ 25 ]

組織構造

EUクラウドCoCの組織構造は、内部ガバナンスセクションで規定されており、このセクションでは、規範の管理に適用される規則と手順が規定されています。このセクションでは、規範自体の組織的枠組み、および総会、[ 26 ]運営委員会、事務局[ 23 ]といった組織の枠組みが規定されています。 [ 24 ]

専用の監視機関

GDPRでは、その規定が適切に実施されていることを保証するために 独立した監視機関[ 27 ]の設置を義務付けている。

2021年5月、SCOPE Europeはベルギーのデータ保護局からEUクラウドCoCの専用監視機関として正式に認定されました。[ 28 ]

GDPRによれば、監視機関は継続的なデューデリジェンスを実施する責任を負います。EUクラウドCoCでは、コード遵守のための初期評価に加え、CSPは毎年再評価を受けます。

追加の評価は、正当な苦情、メディア報道、新しい法律、出版物、データ保護当局からのガイドライン、および規範の遵守に潜在的に影響を及ぼす可能性のあるその他の関連する展開によっても開始される可能性があります。

CSPは、EUクラウドCoCへの準拠を宣言すると、3つのコンプライアンスレベル[ 29 ]を選択できます。これらのレベルは、監視機関による審査の対象となる証拠の種類にのみ関連しています。ただし、各レベルにおいて、すべてのコード要件への準拠が求められます。

会員と支援者

コードに定められたアプローチと原則に同意する限り、あらゆるCSPがコードへの参加資格を得ることができます。EUクラウドCoCは、主に2つのメンバーシップオプションを提供しています。1つはCSP専用、もう1つはCSP以外の組織でサポーターとしてイニシアチブへの参加を希望するすべての組織を対象としています。

CSPメンバーシップの範囲内では、中小企業(SME)のアクセスを可能にするために、さまざまな企業規模のニーズを考慮したカスタマイズされた価格設定スキーム[ 30 ]が実施されています。

現在、EUクラウドCoC総会は、欧州のクラウド産業市場の大きなシェアを占めており、2021年8月現在、その会員には、Alibaba Cloud[ 31 ] [ 32 ] [ 33 ] AlightArcules[ 34 ] [ 35 ] Cisco[ 36 ] Dropbox[ 37 ] Epignosis、[ 38 ] Fabasoft[ 39 ] Google Cloud[ 40 ] IBM[ 41 ] [ 42 ] K&L Gates[ 43 ] Microsoft[ 44 ] [ 45 ] OktaOracle[ 46 ] Qompium(Extra Horizo​​n)、[ 47 ] Salesforce[ 48 ] SAP[ 49 ] Schellman、[ 50 ] SecureAppbox、[ 51 ] Timelex 、[ 52 ] TrustArc [ 52 ] [ 53 ]およびWorkday [ 54 ]

第三国移転イニシアチブ

CJEUのSchrems II判決を受けて[ 55 ]、EUクラウドCoC総会は、コードのオントップモジュールの形式で、第三国への移転のための効果的かつアクセス可能なセーフガードに取り組み始めました。[ 56 ] [ 57 ]

いわゆる第三国移転モジュールは、GDPR第V章に概説されている第三国移転の法的要件をカバーするものであり、オントップモジュールは独立したイニシアチブではないため、EUクラウドCoCへの事前の準拠が前提条件となることを意味するものではありません。[ 58 ]

参照

参考文献

  1. ^ 「GDPR第40条 - 行動規範」 . EUR-Lex: EU法. 2021年8月20日閲覧。
  2. ^ 「GDPR第28条 - 処理者」。EUR -Lex:EU法2021年8月20日閲覧。
  3. ^ 「ベルギーDPA、クラウドサービスプロバイダー向けの初のEUデータ保護行動規範を承認」プライバシーと情報セキュリティ法ブログ2021年5月24日 2021年8月26日閲覧
  4. ^ 「最もふさわしい行動 - 欧州の新しいクラウド行動規範は、買い手と売り手の間の信頼と透明性に光を当てる」 diginomica . 2021年5月24日. 2021年8月26日閲覧
  5. ^ 「EUクラウドCoCについて:EUクラウドCoC」 . eucoc.cloud . 2021年8月20日閲覧
  6. ^ 「GDPR第41条 - 承認された行動規範の監視」 GDPR.eu. 2021年8月20日閲覧
  7. ^「欧州委員会から欧州議会、欧州理事会、欧州経済社会委員会、地域委員会へのコミュニケーション:欧州におけるクラウドコンピューティングの潜在能力の解放」欧州委員会、2021年9月27日、2021年8月20日閲覧
  8. ^ 「EUの新しいクラウド行動規範の背景にあるものは何ですか?」2021年8月26日閲覧
  9. ^ 「クラウドセレクト業界グループ | 欧州のデジタル未来を形作る」 digital-strategy.ec.europa.eu . 2021年8月25日閲覧
  10. ^ 「クラウドサービスプロバイダーのデータ保護に関する行動規範に関する第29条データ保護作業部会の意見 | 欧州のデジタル未来を形作る」 digital-strategy.ec.europa.eu . 2021年8月20日閲覧
  11. ^ 「ベルギーDPA、データ処理者として活動するクラウドサービスプロバイダー向けのEUクラウド行動規範を承認」 Lexology . 2021年6月3日. 2021年8月26日閲覧
  12. ^ 「クラウドサービスプロバイダー向け行動規範の監督機関」 。 2021年8月20日閲覧
  13. ^ 「ベルギーDPA、クラウドサービスプロバイダー向けの初のEUデータ保護行動規範を承認 | privacy-ticker.com」2021年8月26日閲覧。
  14. ^ 「プレスリリース、2017年12月12日」。eucoc.cloud 。2021年826日時点のオリジナルよりアーカイブ2021年8月26日閲覧。
  15. ^ a b c「History: EU Cloud CoC」 . eucoc.cloud . 2021年8月22日時点のオリジナルよりアーカイブ。 2021年8月25日閲覧
  16. ^ 「規則2016/679に基づく行動規範および監視機関に関するガイドライン1/2019 - パブリックコメント後のバージョン採択 | 欧州データ保護委員会」edpb.europa.eu . 2021年8月25日閲覧
  17. ^件名:ベルギーデータ保護局事務局による『クラウドサービスプロバイダー向けEUデータ保護行動規範』の承認決定」、2021年5月20日の決定番号05/2021、ベルギーデータ保護局事務局、2021年5月20日、2021年8月26日閲覧。
  18. ^ 「GDPR:クラウドサービスプロバイダーが知っておくべきこと - ブログ | GlobalSign」 GlobalSign GMOインターネット株式会社2021年7月30日. 2021年8月26日閲覧
  19. ^ Scope Europeが提出した「クラウドサービスプロバイダー向けEUデータ保護行動規範」に関するベルギー監督当局の決定案に関する意見16/2021」欧州データ保護委員会、2021年5月19日、2021年5月19日閲覧。
  20. ^ OneTrust. 「EUクラウド行動規範がDPAに承認 | ブログ」 OneTrust . 2021年8月26日閲覧
  21. ^ "プライバシー、クラウド上で最も重要な情報です。" .アジェンダ ディジタル。 2021-05-27 . 2021年8月26日閲覧
  22. ^ 「Simmons & Simmons」 . www.simmons-simmons.com . 2021年8月26日閲覧
  23. ^ a b「EUクラウド行動規範の要請:EUクラウドCoC」 . eucoc.cloud . 2021年8月20日閲覧
  24. ^ a b「クラウドサービスプロバイダー向けEUデータ保護行動規範 - バージョン10」EUクラウド行動規範、2020年10月、2021年8月20日閲覧。
  25. ^ 「データ監視機関、GDPRクラウドコードに『付加価値』を求める」 Pinsent Masons 2021年8月26日閲覧
  26. ^ 「EUクラウド行動規範について知っておくべきこと」 JD Supra . 2021年8月26日閲覧
  27. ^ 「GDPR第41条 - 承認された行動規範の監視」 EUR -Lex: EU法。 2021年8月20日閲覧
  28. ^「件名:『EUクラウド行動規範』の監視のための『Scope Europe』の認定(DOS -2019-03289)」、2021年5月20日の決定番号06/2021ベルギーデータ保護局、2021年5月20日、2021年8月20日閲覧。
  29. ^ 「コンプライアンスレベル:EUクラウドCoC」 . eucoc.cloud . 2021年8月20日閲覧
  30. ^ 「価格設定:EUクラウドCoC」 . eucoc.cloud . 2021年8月20日閲覧
  31. ^ 「ベルギーDPA、クラウド業界の行動規範を承認」 WSGRデータアドバイザー2021年6月22日 2021年8月26日閲覧
  32. ^ 「Alibaba CloudはEUクラウド行動規範に準拠しています」eucoc.cloud . 2021年8月26日閲覧
  33. ^ 「Alibaba Cloudがクラウドサービスプロバイダー向けEU行動規範に参加 | Alibaba Cloudプレスルーム」 www.alibabacloud.com . 2021年8月26日閲覧
  34. ^ 「ArculesがEUクラウド行動規範に加盟、堅牢な動画データ保護にコミット」 eucoc.cloud . 2021年8月26日時点のオリジナルよりアーカイブ。 2021年8月26日閲覧
  35. ^ Wolff, Kevin (2018年4月24日). 「Arculesが欧州連合のクラウド行動規範に加盟、堅牢なビデオデータ保護にコミット」 . Arcules . 2021年8月26日閲覧
  36. ^ 「EUクラウド行動規範は、データ保護当局から承認を受けた初のGDPR行動規範となる」eucoc.cloud2021年8月26日閲覧
  37. ^ 「プレスリリース:DropboxがEUクラウド行動規範総会に参加」eucoc.cloud . 2021年8月26日閲覧
  38. ^ 「EpignosisがEUクラウド行動規範に参加」 Epignosis 2018年3月1日。 2021年8月26日閲覧
  39. ^ 「プレスリリース:Fabasoftは、EUクラウド行動規範への準拠を宣言しながら最高レベルのコンプライアンスを達成した初の企業です」。eucoc.cloud 。 2021年8月26日閲覧
  40. ^ 「Google Cloud、EUクラウド行動規範の承認に対応」eucoc.cloud . 2021年8月26日閲覧
  41. ^ 「IBM、EUデータ保護行動規範に新たなクラウドサービスを追加」 THINKPolicyブログ、2017年6月13日。 2021年8月26日閲覧
  42. ^ 「IBM、EUのクラウドコンピューティングに関する新たな行動規範を最初に採用した企業の1つ」 THINKPolicyブログ、2017年3月13日。 2021年8月26日閲覧
  43. ^ 「EUクラウド行動規範、K&L Gatesを新たなサポーターとして歓迎」 eucoc.cloud . 2021年8月26日閲覧
  44. ^ 「Microsoft AzureはEUクラウド行動規範に準拠しています」。EU政策ブログ。2021年5月20日。 2021年8月26日閲覧
  45. ^ 「EUクラウド行動規範のGDPR対応が欧州データ保護当局の支持を獲得」 ComputerWeekly.com . 2021年8月26日閲覧
  46. ^ 「プレスリリース、2017年12月12日」。eucoc.cloud 。2021年826日時点のオリジナルよりアーカイブ2021年8月26日閲覧。
  47. ^ 「Extra Horizo​​nがEUクラウド行動規範の総会に参加」 www.extrahorizo ​​n.com 2021年8月18日 2021年8月26日閲覧
  48. ^ UpCRM (2021-06-07). 「Salesforce、欧州連合の新しいクラウド行動規範を採用 | UpCRM Salesforce Luxembourg」 . UpCRM | トップパートナー Salesforce Luxembourg、CRM & データソリューション. 2021年8月26日閲覧。
  49. ^ 「SAP Business Technology Platform EU Cloud CoC」SAP 2021年8月26日時点のオリジナルよりアーカイブ2021年8月26日閲覧
  50. ^ 「プレスリリース:SchellmanがEUクラウド行動規範の最新支援メンバーに」 eucoc.cloud . 2021年8月26日閲覧
  51. ^ 「EUクラウド行動規範総会、SecureAppboxを新メンバーとして歓迎」eucoc.cloud2021年8月26日時点のオリジナルよりアーカイブ。 2021年8月26日閲覧
  52. ^ 「EUクラウド行動規範リソース」。TrustArcプライバシー管理ソフトウェアのリーダー2021年8月26日閲覧。
  53. ^ TrustArc. 「TrustArc、EUクラウド行動規範をPrivacyCentralプラットフォームに統合」 Tank Town Media . 2021年8月26日時点のオリジナルよりアーカイブ。 2021年8月26日閲覧
  54. ^ 「WorkdayがEUクラウド行動規範の総会に参加」 Workdayブログ2021年8月26日閲覧
  55. ^ 「EUR-Lex - CJEU C-311/18」 . EUR-lex . 2021年8月20日閲覧。
  56. ^ 「EUクラウドサービスグル​​ープ、シュレムスII後のデータ転送ソリューションに取り組んでいる」プライバシーコンプライアンス&データセキュリティ. 2020年9月17日. 2021年8月26日閲覧
  57. ^ 「EUデータ保護コード、米国/EUデータルールに代わる」ITEuropa . 2020年9月16日. 2021年8月26日閲覧
  58. ^ 「第三国移転イニシアチブ:EUクラウドCoC」 . eucoc.cloud . 2021年8月20日閲覧