A modern üzleti élet elképzelhetetlen felhőszolgáltatások nélkül. Az adatok tárolása, feldolgozása és elérése globális infrastruktúrákon keresztül történik, amelyek döntő többségét az amerikai technológiai óriások – az úgynevezett hyperscalerek, mint az Amazon Web Services (AWS), a Microsoft Azure és a Google Cloud Platform (GCP) – uralják. Ezek a platformok páratlan skálázhatóságot, innovációt és megbízhatóságot kínálnak, ami megmagyarázza dominanciájukat a magyar és európai piacokon is. Azonban a kényelem ára egyre inkább az adatbiztonság és a jogi megfelelés területén jelentkezik, különösen az Európai Unió szigorú adatvédelmi rendelete, a GDPR (General Data Protection Regulation) fényében.
Az a kérdés, hogy vajon egy magyar vállalat adatai valóban biztonságban vannak-e az amerikai felhőben, messze túlmutat a technikai titkosításon és a fizikai biztonságon. A valódi kockázat a joghatóságban rejlik, abban, hogy melyik ország törvényei érvényesülnek a tárolt adatok felett. Ez a jogi feszültség, amely az EU alapvető jogokat védő megközelítése és az Egyesült Államok széles körű nemzetbiztonsági megfigyelési jogkörei között feszül, az elmúlt évtized egyik legmeghatározóbb digitális kihívásává vált.
A kényelem paradoxona: miért vonzó az amerikai felhő?
Az amerikai felhőszolgáltatók sikerének kulcsa az innováció üteme és a skálagazdaság. Az AWS, Azure és GCP folyamatosan új szolgáltatásokat vezet be, amelyek lehetővé teszik a vállalatok számára, hogy gyorsabban fejlesszenek, csökkentsék az infrastruktúra költségeit és globálisan terjeszkedjenek. Egy magyar KKV vagy nagyvállalat számára gyakran egyszerűbb és költséghatékonyabb egy bevált, globális szolgáltatót választani, mint saját, helyi adatközpontot fenntartani vagy egy kisebb európai szereplőre támaszkodni, amely esetleg nem rendelkezik ugyanazzal a szolgáltatásportfólióval.
Ez a technológiai előny azonban nem jár ingyen. A felhőbe migrálás során a cégek lényegében kiszervezik az adatkezelés egy részét, és ezzel együtt a jogi megfelelőség egy kritikus elemét is. Bár a szolgáltatók (az adatfeldolgozók) vállalják a technikai biztonság garantálását, az adatok sorsáért, különösen a harmadik országba történő adattovábbítás törvényességéért, végső soron mindig az európai adatkezelő (az a cég, amely az adatokat gyűjtötte) felel.
A felhő kényelme mögött meghúzódó jogi komplexitás megértése alapvető. A technikai infrastruktúra globális, de a jogi felelősség szigorúan helyi, európai marad.
Az amerikai jogi környezet: a megfigyelés törvényei
Ahhoz, hogy megértsük a GDPR és az amerikai felhő közötti feszültséget, elengedhetetlen az Egyesült Államok nemzetbiztonsági jogszabályainak ismerete. Ezek a törvények biztosítják az amerikai kormányzati szervek számára a lehetőséget, hogy széles körben hozzáférjenek a felhőszolgáltatók által tárolt adatokhoz, függetlenül attól, hogy az adatok fizikailag hol helyezkednek el (például egy írországi vagy frankfurti adatközpontban).
A FISA 702. szakasza és a széles körű megfigyelés
A Foreign Intelligence Surveillance Act (FISA) 702. szakasza adja a jogi alapot az amerikai hírszerző ügynökségek, mint az NSA számára, hogy célzottan gyűjtsenek kommunikációs adatokat az Egyesült Államokon kívüli, nem amerikai állampolgárokról. Ez a szakasz lehetővé teszi a tömeges adatgyűjtést, és ami kritikus, a felhőszolgáltatókat is kötelezheti az adatok átadására, gyakran titkos eljárások keretében.
A FISA 702 alkalmazása során nincs szükség egyedi bírósági végzésre minden egyes adatgyűjtési célpont esetében, ami ellentétes az EU jogrendszerében elvárt alapvető jogi védelemmel és arányossági elvvel. Az európai adatvédelmi felügyeleti hatóságok álláspontja szerint ez a megfigyelési jogkör nem biztosít megfelelő védelmet az EU polgárai számára, mivel hiányzik a jogorvoslati lehetőség és a független felügyelet.
Az EO 12333 végrehajtási rendelet jelentősége
Bár a FISA a leggyakrabban emlegetett jogszabály, az Executive Order (EO) 12333 is kulcsfontosságú. Ez a rendelet szabályozza az amerikai hírszerzés külföldi tevékenységét, beleértve az adatgyűjtést az amerikai határokon kívül. Míg a FISA általában az amerikai szolgáltatók által tárolt adatok belföldi hozzáférését szabályozza, az EO 12333 az amerikai ügynökségek globális adatgyűjtési képességét erősíti meg, gyakran anélkül, hogy a felhőszolgáltató közvetlenül érintett lenne a kérésben.
Ez a két jogszabály együttesen teremti meg azt a jogi környezetet, amelyben az amerikai kormány gyakorlatilag bármikor hozzáférhet az európai személyes adatokhoz, ha azok amerikai felhőinfrastruktúrán keresztül kerülnek tárolásra vagy feldolgozásra.
A gdpr és az adatáramlás transzatlanti kálváriája
A GDPR (2018 óta alkalmazandó) rendkívül szigorú feltételeket szab a személyes adatok harmadik országokba történő továbbítására vonatkozóan. A fő elv az, hogy a harmadik országban biztosítani kell az EU-ban érvényes adatvédelmi szinttel lényegében azonos védelmet. Ez az elv vezetett a transzatlanti adatátviteli keretrendszerek sorozatos kudarcához.
A történelem tele van bukott egyezményekkel, amelyek mindegyike arra törekedett, hogy jogi hidat építsen az amerikai megfigyelési jog és az EU alapvető jogai közé. Az első ilyen próbálkozás, a Safe Harbor megállapodás 2015-ben dőlt meg, majd a helyére lépő Privacy Shield (Adatvédelmi Pajzs) keretrendszer is hasonló sorsra jutott.
Schrems II: a jogi földrengés
A fordulópont 2020 júliusában érkezett el. Az Európai Unió Bírósága (EUB) a Data Protection Commissioner kontra Facebook Ireland és Max Schrems ügyben (ismertebb nevén Schrems II ítélet) kimondta, hogy a Privacy Shield érvénytelen. Az EUB döntésének lényege az volt, hogy az amerikai nemzetbiztonsági törvények – különösen a FISA 702 és az EO 12333 – nem biztosítanak megfelelő jogi védelmet az európai adatok számára az állami hozzáféréssel szemben.
A Schrems II ítélet nemcsak a Privacy Shieldet semmisítette meg, hanem súlyosan megkérdőjelezte a leggyakrabban használt adattovábbítási eszközt is: a Standard Szerződési Feltételeket (SCC-ket). Bár az SCC-k továbbra is érvényesek maradtak, az EUB kimondta, hogy az adatkezelőknek (a magyar cégeknek) fel kell mérniük, hogy a célország jogrendszere lehetővé teszi-e az SCC-kben rögzített védelem érvényesülését. Ha az amerikai jog felülírja az SCC-ket (és a Schrems II szerint felülírja), akkor kiegészítő intézkedésekre van szükség.
A Schrems II ítélet nem arról szólt, hogy az amerikai felhő rossz. Arról szólt, hogy a jogi környezet nem teszi lehetővé az alapvető jogok védelmét a széles körű amerikai megfigyeléssel szemben. Ezzel a felhőbe történő adattovábbítás alapvető pilléreit kérdőjelezte meg.
A cloud act: a joghatóság határainak elmosása
A Clarifying Lawful Overseas Use of Data Act (CLOUD Act), amelyet 2018-ban fogadtak el, tovább bonyolítja a helyzetet. Ez a jogszabály feljogosítja az amerikai bűnüldöző szerveket arra, hogy közvetlenül amerikai technológiai cégektől (beleértve a felhőszolgáltatókat is) kérjenek ki adatokat, függetlenül attól, hogy az adatok fizikailag az Egyesült Államokon belül vagy kívül tárolódnak.
Ez az extraterritoriális hatály közvetlen konfliktusba kerül a GDPR területi hatályával. Ha egy magyar cég egy amerikai tulajdonú, de európai adatközpontban tárolja az adatait, a CLOUD Act értelmében az amerikai hatóságok közvetlenül a szolgáltatótól kérhetik el az adatokat. A szolgáltató, mint amerikai jogalany, köteles eleget tenni a kérésnek, még akkor is, ha ez sértené a GDPR-t vagy az adott EU tagállam (például Magyarország) jogát.
Miért jelent ez kockázatot a magyar vállalkozásokra nézve?
A joghatóság bizonytalansága miatt a magyar adatkezelő nem tudja garantálni a felügyeleti hatóságok (Magyarországon a NAIH) felé, hogy az általa kezelt adatok védve vannak az indokolatlan harmadik országbeli hozzáféréssel szemben. A kockázat a megfelelőségi hiányosság: ha a NAIH megállapítja, hogy a cég nem tett megfelelő kiegészítő intézkedéseket, súlyos bírságok szabhatók ki, amelyek elérhetik a globális éves árbevétel 4%-át.
Ezen túlmenően, a CLOUD Act jogi kötelezettséget teremt, amely felülírja a szerződéses kötelezettségeket. Bár a felhőszolgáltatók transzparencia jelentéseket tesznek közzé, amelyek részletezik a hatósági megkereséseket, a titoktartási záradékok miatt gyakran nem tájékoztathatják az adatkezelőt arról, hogy az ő adatait érintő megkeresés érkezett.
Gyakorlati adatbiztonsági kockázatok a jogi kereteken túl
Bár a jogi kockázatok dominálnak, nem szabad figyelmen kívül hagyni azokat a gyakorlati és technikai kockázatokat sem, amelyek az amerikai felhőbe történő migrációval járnak. Ezek a kockázatok gyakran összefüggenek a vendor lock-in (szolgáltatói függőség) jelenségével és a titkosítási stratégiákkal.
Titkosítási stratégiák és a kulcsok birtoklása
A felhőszolgáltatók standard titkosítási megoldásai (Encryption at Rest és Encryption in Transit) kiválóak, de a kulcsok kezelése kritikus pont. Ha a szolgáltató tartja a titkosítási kulcsokat (ez a legtöbb alapértelmezett beállítás), akkor köteles azokat a hatósági kérésre átadni. A Schrems II ítélet óta egyértelmű, hogy az európai adatkezelőknek gondoskodniuk kell az adatok olyan titkosításáról, amelynek kulcsait kizárólag ők birtokolják. Ez a kliensoldali titkosítás.
A kliensoldali titkosítás azonban bonyolult, és jelentős terhet ró az adatkezelőre. Nem minden adat alkalmas erre a típusú titkosításra (például a metaadatok és a szolgáltatás működéséhez szükséges adatok nem titkosíthatók kliensoldalon), és a kulcskezelés hibája adatvesztéssel járhat. Emiatt sok vállalat elkezdi vizsgálni a Homomorf Titkosítás (Homomorphic Encryption) vagy a Bizalmas Számítástechnika (Confidential Computing) lehetőségeit, amelyek lehetővé teszik az adatok feldolgozását titkosított formában, de ezek a technológiák még kiforratlanok vagy rendkívül drágák.
A szolgáltatói függőség (vendor lock-in)
A felhőszolgáltatók egyedi API-kat, adatbázisokat és menedzselt szolgáltatásokat kínálnak, amelyekbe beágyazódik a vállalat informatikai rendszere. Ez a mély integráció megnehezíti a szolgáltatóváltást (exitet). Ha egy európai felügyeleti hatóság megtiltja az adatok továbbítását egy adott amerikai szolgáltatóhoz a jogi kockázatok miatt, a vállalat rendkívül nehéz helyzetbe kerülhet, ha nem képes gyorsan migrálni az adatait.
A stratégiai döntéshozatal során ezért nem csak a jelenlegi költségeket, hanem a kiszállási költségeket és időt is figyelembe kell venni. Egy robusztus felhőstratégia magában foglalja a multicloud vagy hybrid cloud megoldásokat, amelyek csökkentik a függőséget egyetlen szolgáltatótól.
A kiegészítő intézkedések (tcms) szerepe és az edpb útmutatása
A Schrems II ítélet után az Európai Adatvédelmi Testület (EDPB) részletes útmutatást adott ki a kiegészítő intézkedések (Supplementary Measures, TCMs) alkalmazásáról. Ezek a technikai, szerződéses és szervezeti lépések szükségesek ahhoz, hogy a felhőbe történő adattovábbítás jogszerű maradjon.
1. Az adattovábbítási hatásvizsgálat (tia)
Minden adattovábbítás megkezdése előtt az adatkezelőnek el kell végeznie egy Adattovábbítási Hatásvizsgálatot (TIA). Ennek során fel kell mérni a célország (az USA) jogrendszerét és azt, hogy az adott felhőszolgáltató által nyújtott védelem hatékony-e a helyi törvényekkel szemben.
Lépés 1: Ismerjük meg az adattovábbítás célját, a továbbított adatok típusát és mennyiségét.
Lépés 2: Értékeljük a célország jogrendszerét (FISA 702, CLOUD Act).
Lépés 3: Vizsgáljuk meg az alkalmazott SCC-ket és a szolgáltató által nyújtott technikai intézkedéseket.
Lépés 4: Döntés a kiegészítő intézkedések szükségességéről és azok implementálásáról.
2. Technikai kiegészítő intézkedések
A legkritikusabb kategória a technikai intézkedéseké, amelyek célja, hogy az adatok értelmezhetetlenné váljanak a harmadik ország hatóságai számára, még akkor is, ha azok hozzáférnek a tárolt adatokhoz.
A következő táblázat összefoglalja a technikai megoldásokat és azok hatékonyságát amerikai hatósági hozzáféréssel szemben (EDPB iránymutatás alapján):
Intézkedés típusa
Leírás
Hatékonyság a CLOUD Act-tel szemben
Kliensoldali titkosítás
Az adatok titkosítása az adatkezelő által, még a felhőbe küldés előtt. A kulcsokat kizárólag az adatkezelő birtokolja.
Magas. A felhőszolgáltató csak titkosított, használhatatlan adathoz fér hozzá.
Pszeudonimizálás
Azonosító adatok elkülönítése az adathalmaztól (pl. tokenizáció).
Közepes. Csak akkor hatékony, ha a pszeudonimizált adatok és az azonosító kulcsok külön EU-s joghatóság alatt maradnak.
Adatmegosztás titkosított adatokkal
Titkosított adatok megosztása titkosított csatornákon keresztül (pl. TLS/SSL).
Alacsony/Közepes. Védelmet nyújt szállítás közben, de nem védi az adatokat a tárolás helyén a hozzáféréstől.
Multi-Party Computation (MPC)
Az adatok több entitás között vannak elosztva, amelyek együtt dolgoznak az adatok feldolgozásán anélkül, hogy bármelyikük látná a teljes adatkészletet.
Magas. Bonyolult, de biztosítja, hogy egyetlen joghatóság ne férjen hozzá az értelmezhető adatokhoz.
3. Szerződéses és szervezeti intézkedések
A technikai intézkedések mellett az adatkezelőnek biztosítania kell, hogy a szerződéses feltételek is maximalizálják az EU-s védelmet. Ez magában foglalja a következőket:
Transzparencia: A felhőszolgáltató kötelezettséget vállal arra, hogy minden lehetséges esetben tájékoztatja az adatkezelőt a hatósági megkeresésekről (hacsak a törvény kifejezetten nem tiltja).
Jogorvoslati záradékok: A szerződésnek tartalmaznia kell mechanizmusokat arra az esetre, ha a szolgáltató nem tudja érvényesíteni az SCC-ket (pl. a szerződés felmondása).
Adatminimalizálás: Szervezeti intézkedésként az adatkezelőnek törekednie kell arra, hogy csak a feltétlenül szükséges személyes adatokat tárolja a felhőben.
Európai alternatívák: az adatszuverenitás felé vezető út
A jogi bizonytalanság és a compliance terhek növekedése miatt egyre erősebb az igény az úgynevezett európai felhőmegoldások iránt. Ezek a szolgáltatók vagy platformok célja, hogy garantálják az adatok fizikai és jogi szuverenitását az EU joghatósága alatt.
A data sovereignty (adatszuverenitás) fogalma
Az adatszuverenitás azt jelenti, hogy az adatok nemcsak fizikailag találhatók meg egy EU tagállamban, hanem jogilag is kizárólag az EU és az adott tagállam joghatósága alá tartoznak. Ez azt jelenti, hogy a szolgáltató nem lehet alávetve olyan harmadik országbeli jogszabályoknak (például a CLOUD Act-nek), amelyek kötelezően előírják az adatok kiadását.
Bár a nagy amerikai szolgáltatók kínálnak európai régiókat (pl. Frankfurt, Írország), a joghatósági probléma megmarad, mivel a cég anyavállalata amerikai. Az európai alternatívák ezért általában európai tulajdonú és székhelyű cégeket jelentenek.
Gaia-x és a szuverén felhő kezdeményezések
A Gaia-X egy páneurópai kezdeményezés, amelynek célja egy olyan adatinfrastruktúra létrehozása, amely megfelel a legmagasabb szintű európai elvárásoknak az adatszuverenitás és a biztonság terén. A Gaia-X nem egyetlen felhőszolgáltató, hanem egy „adatötrendszer”, amely meghatározza azokat a technikai és jogi sztenderdeket, amelyek mentén a különböző európai szolgáltatók interoperábilisan működhetnek.
A Gaia-X célja, hogy elmozduljon a centralizált hyperscalerek dominanciájától egy decentralizált, föderatív modell felé, ahol az adatkezelő sokkal nagyobb kontrollt gyakorolhat az adatai felett. Ez különösen fontos az érzékeny iparágak (egészségügy, pénzügy, államigazgatás) számára.
A magyar felhőpiac helyzete
Magyarországon is egyre több vállalat keresi a helyi vagy regionális alternatívákat. Bár a magyarországi felhőszolgáltatók általában nem képesek felvenni a versenyt a hyperscalerek skálájával, a jogi biztonság és a helyi support előnyei miatt megfontolandók. A magyar adatközpontok használata csökkenti a joghatósági bizonytalanságot és biztosítja, hogy a NAIH jogköre könnyebben érvényesüljön.
A magyar cégeknek mérlegelniük kell a hibrid felhő stratégiát: a kevésbé érzékeny adatok maradhatnak a nagy, globális felhőkben, míg a szigorúan személyes vagy üzletileg kritikus adatok helyi, európai vagy magyarországi adatközpontokban kerülnek tárolásra.
Data privacy framework (dpf): a harmadik próbálkozás
A Schrems II ítélet okozta káosz enyhítésére az EU és az USA 2023-ban elfogadta az új transzatlanti adatátviteli keretrendszert, a Data Privacy Framework (DPF)-et. Ez a keretrendszer harmadik nekifutásra próbálja megteremteni azt a jogi alapot, amely lehetővé teszi a személyes adatok biztonságos áramlását az EU-ból az USA-ba.
A dpf főbb ígéretei
A DPF bevezetését az USA-ban egy elnöki végrehajtási rendelet (Executive Order) és az azt követő szabályozások kísérték, amelyek célja az volt, hogy orvosolják a Schrems II ítéletben felvetett fő problémákat:
Arányosság: Az amerikai hírszerzés adatgyűjtését korlátozzák arra, ami „szükséges és arányos” a nemzetbiztonsági célok eléréséhez.
Jogorvoslat: Létrehoztak egy új, kétlépcsős jogorvoslati mechanizmust, amely magában foglal egy Adatvédelmi Felülvizsgálati Bíróságot (Data Protection Review Court, DPRC), amely független módon vizsgálja felül az európai polgárok panaszait.
Az Európai Bizottság úgy ítélte meg, hogy ezek a változtatások elegendő védelmet nyújtanak, és 2023 júliusában elfogadta a megfelelőségi határozatot (adequacy decision), amely lehetővé teszi az adatok továbbítását az USA-ba azon cégek számára, amelyek csatlakoztak a DPF-hez.
Miért marad fenn a bizonytalanság?
A DPF bevezetése ellenére a jogi közösség és Max Schrems szervezete (NOYB) továbbra is szkeptikus. Fő aggodalmuk az, hogy az új DPRC bíróság nem tekinthető igazi bíróságnak, mivel bírái nem rendelkeznek az EU jogrendszerében elvárt függetlenséggel és felülvizsgálati jogkörrel.
A Schrems III ítélet veszélye folyamatosan fennáll. Ha a DPF-et megtámadják az EUB előtt, és az EUB ismét érvénytelennek nyilvánítja, az európai cégek ismét jogi vákuumba kerülnek. Ezért a felelős adatkezelők nem támaszkodhatnak kizárólag a DPF-re, hanem továbbra is aktívan használniuk kell a kiegészítő intézkedéseket (TCMs), különösen a kliensoldali titkosítást.
A zero trust és az adatminimalizálás mint stratégiai védelem
A jogi keretrendszerek folyamatos bizonytalansága arra sarkallja a vállalatokat, hogy a joghatósági kérdésektől független, erős technikai megoldásokba fektessenek. Két fő stratégia emelhető ki: a Zero Trust Architektúra és az adatminimalizálás.
Zero trust: soha ne bízz, mindig ellenőrizz
A Zero Trust (Zéró bizalom) elv szerint egyetlen felhasználó, eszköz vagy hálózat sem tekinthető automatikusan megbízhatónak, függetlenül attól, hogy hol helyezkedik el. A felhő esetében ez azt jelenti, hogy a vállalat nem bízik meg a felhőszolgáltató biztonsági intézkedéseiben, hanem saját maga biztosítja az adatok védelmét.
Ez a modell kiküszöböli a hagyományos hálózat alapú biztonsági modell hibáit, ahol a külső fenyegetésekre fókuszálnak. A Zero Trust megköveteli a szigorú hozzáférés-ellenőrzést, a folyamatos ellenőrzést és a mikroszegmentációt, biztosítva, hogy még egy belső kompromittált fiók is csak a feltétlenül szükséges adatokhoz férjen hozzá. Amerikai felhőben ez azt jelenti, hogy a hozzáféréseknek szigorúan földrajzilag korlátozottnak és szigorúan naplózottnak kell lenniük.
Az adatminimalizálás elve
A GDPR egyik alappillére az adatminimalizálás elve: csak a cél eléréséhez feltétlenül szükséges adatokat szabad gyűjteni és tárolni. Az amerikai felhőbe történő adattovábbítás kockázatának csökkentéséhez ez az elv kritikus. Ha kevesebb adatot tárolunk, kisebb a potenciális kár, ha az adatokhoz hozzáfér egy harmadik országbeli hatóság.
A magyar vállalatoknak felül kell vizsgálniuk az összes felhőben tárolt adatkészletüket, és meg kell kérdőjelezniük, hogy valóban szükség van-e az összes személyes adatra a felhőben, vagy elegendő-e csak az anonimizált vagy pszeudonimizált adatok tárolása. A törlési politikák szigorú betartása elengedhetetlen a kockázati profil csökkentéséhez.
Stratégiai döntéshozatal magyar vállalkozások számára
A magyar cégvezetők és DPO-k számára a választás nem fekete vagy fehér. Nem reális elvárni, hogy mindenki azonnal elhagyja az amerikai hyperscalereket, de a kockázatokat kezelni kell. A stratégiai megközelítés három pilléren nyugszik:
1. Kockázatalapú besorolás
Minden adatot kockázati kategóriába kell sorolni az érzékenység és a mennyiség alapján.
Magas kockázat: Különleges kategóriájú adatok (egészségügyi, politikai vélemények), nagy mennyiségű ügyféladat. Ezeket lehetőség szerint európai, DPF-től független megoldásokban kell tárolni, vagy kliensoldali titkosítással védeni.
Közepes kockázat: Belső HR adatok, üzleti metaadatok. Ezeknél a DPF-re támaszkodhatunk, de szükséges a szerződéses védelem és a TIA elvégzése.
Alacsony kockázat: Statisztikai adatok, anonimizált logok. Ezek biztonsággal tárolhatók a globális felhőkben.
2. A multicloud stratégia alkalmazása
A Multicloud stratégia nem csak a vendor lock-in ellen véd, hanem lehetővé teszi a joghatóságok szerinti optimalizálást is. Használjuk az AWS-t vagy Azure-t az innovatív számítási feladatokhoz, de az adatbázisokat és a kulcskezelést helyezzük át egy szigorúan európai joghatóság alá tartozó, dedikált felhőszolgáltatóhoz.
3. Folyamatos monitoring és audit
Az adatvédelmi környezet dinamikusan változik. A Schrems III ítélet bármikor bekövetkezhet, és az EDPB iránymutatásai is változhatnak. A vállalatoknak folyamatosan monitorozniuk kell a felhőszolgáltatók transzparencia jelentéseit, és rendszeres auditot kell végezniük a TIA-ban rögzített kiegészítő intézkedések hatékonyságáról. A megfelelőség nem egyszeri projekt, hanem folyamatos kötelezettség.
A technológiai fejlődés és a jogi bizonytalanság korában az adatok biztonsága az amerikai felhőben nem technikai, hanem jogi és stratégiai kérdés. A kényelem és a skálázhatóság továbbra is vonzó, de a GDPR megfelelés és a vállalati jogi felelősség egyértelműen megköveteli a proaktív, kockázatalapú megközelítést, amely túlmutat a puszta szerződéses ígéreteken és a legújabb transzatlanti egyezményen.
Az ismeretek végtelen óceánjában a Palya.hu az iránytű. Naponta frissülő tartalmakkal segítünk eligazodni az élet különböző területein, legyen szó tudományról, kultúráról vagy életmódról.