Bedrijven mogen er niet op vertrouwen dat persoonsgegevens bij Amerikaanse clouddiensten afdoende worden beschermd. Zonder aanvullende maatregelen voldoet het gebruik van zo'n clouddienst niet aan de privacywetgeving, zegt het CBP.
Bedrijven mogen er niet blind op vertrouwen dat een Amerikaanse cloudaanbieder persoonsgegevens naar Europese en Nederlandse maatstaven goed beschermt, schrijft het College bescherming persoonsgegevens. De overeenkomst die de Europese Unie en de Amerikaanse overheid hebben gesloten over verwerking van persoonsgegevens, de zogeheten safe harbor-overeenkomst, biedt volgens het CBP niet genoeg bescherming.
Volgens het CBP is het niet alleen nodig om een dienstverlener te kiezen die een safe-harbor-certificering heeft; er zijn aanvullende maatregelen nodig om aan de Europese en Nederlandse privacyregels te voldoen. Zo zou er een risico-analyse moeten worden opgesteld, waarbij moet worden bekeken welke gegevens onder welke voorwaarden bij een clouddienst mogen worden opgeslagen.
Daarnaast moet er een speciale 'bewerkersovereenkomst' worden opgesteld met aanvullende afspraken over de privacy. Daarbij moet de cloudleverancier toezeggen om in lijn met de Europese databeveiligingsrichtlijnen te handelen. Het is uiteindelijk de verantwoordelijkheid van het bedrijf dat de data in een cloudomgeving láát opslaan, om ervoor te zorgen dat dit conform de privacywetgeving gebeurt, vindt het CBP. Die wetgeving staat overigens op het punt om nog verder verscherpt te worden.
Het CBP heeft zijn 'zienswijze' gepubliceerd in reactie op vragen van SURFmarket, een ict-dienstverlener voor de educatieve sector die onderdeel is van SURF. Die stelde de vragen naar aanleiding van zijn in juni gepresenteerde Google Apps-integratie. Opvallend is dat SURFmarket heeft besloten om de antwoorden van het CBP niet af te wachten. "Een aantal instellingen wilde al met Google Apps aan de gang", zegt SURFmarket-directeur Jan Bakker tegenover Tweakers.net.
Gevolg daarvan is dat afspraken met Google over de gegevensverwerking moeten worden herzien. Er is in grote lijnen een risico-analyse gemaakt, maar er is geen bewerkersovereenkomst gesloten. Volgens Bakker is er wel rekening gehouden met gegevensverwerking: "We kunnen de contracten met Google nog wijzigen en we hebben Google de antwoorden van het CBP opgestuurd", aldus Bakker.
Alle bedrijven die naar een clouddienst willen overstappen en zich daarbij aan de Nederlandse privacywetgeving willen houden, moeten rekening houden met de zienswijze van het CBP. "Je blijft zelf verantwoordelijk voor de persoonsgegevens", aldus woordvoerster Lysette Rutgers. "Het is niet zo dat je als Nederlands bedrijf niet meer verantwoordelijk bent voor die gegevens als je ze uitbesteedt aan een clouddienst."
Opvallend is dat het CBP zich niet uitlaat over de Amerikaanse Patriot Act, die de Amerikaanse overheid het recht geeft om gegevens op te vragen bij dienstverleners. Daarmee zouden ook gegevens van Nederlandse bedrijven kunnen worden opgevraagd. Volgens Rutgers staat dat hier echter los van.
De Patriot act is inmiddels enorm afgezwakt.Opvallend is dat het CBP zich niet uitlaat over de Amerikaanse Patriot Act, die de Amerikaanse overheid het recht geeft om gegevens op te vragen bij dienstverleners. Daarmee zouden ook gegevens van Nederlandse bedrijven kunnen worden opgevraagd. Volgens Rutgers staat dat hier echter los van
[Reactie gewijzigd door hAl op dinsdag 11 september 2012 11:40]
Maar dan kom je wel dichtbij de Nederlandse situatie waarbij het ook mogelijk is om een gerechterlijk bevel aan te vragen om gegevens op te vragen.wanneer men handelt vanuit het oogpunt van nationale veiligheid zal er geen rechter zijn die dat weerlegd.
Toch wel. Dat jij dat niet wenst te geloven is jou zaak.Alleen maar vraagtekens nergens iets over afgezwakte patriot act (wat ik overigens ook niet geloof want naar mijn weten is die wet/act nooit aangepast)...
Dus verleend zonder mogelijkheid tot verdediging, zonder opgave van rede, en met verbod het er over te hebben.This section of the PATRIOT Act [Section 215: Access to records and other items under FISA] is controversial because the order may be granted ex parte, and once it is granted — in order to avoid jeopardizing the investigation — the order may not disclose the reasons behind why the order was granted.
The section carries a gag order [...]
[Reactie gewijzigd door Zoijar op dinsdag 11 september 2012 11:37]
Any order that is granted must be given by a district court judge or by a magistrate judge who is publicly designated by the Chief Justice of the United States to allow such an order to be given.
[Reactie gewijzigd door Kcod op dinsdag 11 september 2012 12:05]
En ook hier: http://epic.org/privacy/wiretap/stats/fisa_stats.html een overzichtje.
[Reactie gewijzigd door ronaldvr op dinsdag 11 september 2012 12:23]
Dus omdat we vragen stellen, zijn we niet kritisch, nee, dan zijn we een pain in the ass en aan het zeuren?Ik werk voor verschillende bedrijven in Engeland, Duitsland en Noorwegen. De enige bedrijven die ik ooit vragen hoor stellen zijn die uit Nederland. DIe Patriot act is vrijwel nooit toegepast en om de een of andere redenen is het een hype aan het worden in Nederland om er over te zeuren.
Alsof wij ons materiaal niet sowieso al in de USA bestellen? Apache's F16's die nieuwe JSF...En reken maar dat sommige van die gevorderde data ook economisch ingezet kan worden (ik zou niet graag als Nederlands bedrijf in defensie-speeltjes de gegevens van mijn R&D afdeling ergens neerzetten waar de Amerikaanse overheid toegang heeft).
Kan je wel zeggen maar toon het is aan...Eigen harde schijven of datacentra is gewoon goedkoper, sneller en veiliger.
[Reactie gewijzigd door watercoolertje op dinsdag 11 september 2012 11:41]
Dat maakt niet uit, moeder maatschappij = amerikaans, dus al staat je data in europsa of rusland..je moet 't even goed overhandigen...Hmm beetje naïef is dit wel. Inderdaad heeft de overheid in de VS zich uitgebreide bevoegdheden toegekend als het gaat om het binnenslurpen van gegevens. En overigens ook als er géén expliciete bevoegdheden zijn. Pregnant (juist vandaag) is de actie om zich na 9/11 SWIFT data toe te eigenen omdat er een backup server in de VS stond. (NYT, login nodig)
Ik zou toch eerder van Google eisen dat ze analoog aan Amazon meerdere regio's en datacenters opzetten, zodat je kan garanderen dat je gegevens überhaupt niet in de VS terecht komen...
Jij snapt blijkbaar niet dat het eigenlijk een stapje verder weg is van je complete economie en overheid vrijgeven aan de grillen van de buitenlandse (en bovenal niet altijd even democratisch gekozen) overheid en rechtsysteem dat draait op onderbuik gevoelens van een stel willekeurig gekozen burgers?Dus in het kort je kunt geen gebruik meer maken van Google, Amazon of andere wereld leiders als het op cloud diensten aan komt want allemaal amerikaans en dat mag niet van het CBP.
Als kleiner bedrijf is zo'n onderzoek het regelen van de overeenkomsten en het controleren van een aanbieder als Amazon simpel weg niet te doen. De EU moet eindelijk eens accepteren dan dit soort regels opstellen ook in moet houden dat de EU zelf dit soort dingen voor eens en voor altijd moet regelen. De "safe harbor" oplossing leek het idee maar nu ook dat weer overboord wordt gezet met de nog strengere regels en met een permanent wantrouwen van niet EU bedrijven blijk ook dit een overbodige poppenkast te zijn geweest.
Dankzij het nederlandse CPB en de onvolprezen wijsheid van de EU is een heel land weer een stapje verder weg van aansluiting bij de rest van de wereld als het op het aanbieden van internet diensten aankomt.
Nee hoor, goed lezen!Dus in het kort je kunt geen gebruik meer maken van Google, Amazon of andere wereld leiders als het op cloud diensten aan komt want allemaal amerikaans en dat mag niet van het CBP.
Aansluiting bij de rest van de wereld?Dankzij het nederlandse CPB en de onvolprezen wijsheid van de EU is een heel land weer een stapje verder weg van aansluiting bij de rest van de wereld als het op het aanbieden van internet diensten aankomt.
Binnen 15 minuten staat er iemand aan je deur om een webcam in je slaapkamer te plaatsen. Gelieve voor koffie te zorgen.Privacy is zo 1950... Open informatie en innovatie
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True