クラウドプラットフォームは、現代の企業にとってますます重要なツールとなっており、その理由は容易に理解できます。2020年には米国企業のデータの85%がクラウドストレージにあり、パブリッククラウドの市場規模は2025年までに6790億ドルに達すると予想されています(Statista、CRN)。
しかし、企業がクラウドへの移行をますます進めるにつれ、クラウドストレージのデータセキュリティの問題が重要性を増しています。特に、2018年に発効した厳格なGDPRの要件を考慮しています。
企業の中には、クラウドプロバイダーを利用してデータを保存することで、GDPRのコンプライアンス違反として罰金を科せられるのではないかと懸念しているところもあります。
これは、第三者が関与していることを考えると理解できますが、保存・管理されているデータの安全性が必ずしも低くなるという理由はありません。
クラウドとは、簡単に言えば、膨大なデータを保存するために設計されたサーバーのネットワークです。
企業は、このハードウェアを利用して自社のデータを保存し、インターネットを通じてアクセスすることができます。
代表的な例としては、Dropbox、Google Cloud、Amazon Web Servicesなどがあります。
大きく分けて、クラウドソフトウェアは3つのタイプに分類されます。
また、別の方法で分類されることも多い。
クラウドストレージは、データのセキュリティや管理コストの削減、コミュニケーションの改善、チームワークの向上など、企業にとって大きなメリットを低価格で提供します。
また、セキュリティの強化、ITインフラの問題によるダウンタイムの減少、企業の成長に伴う優れた拡張性などのメリットもあります。
これらを総合すると、クラウドソフトウェアは、企業に重要な競争力をもたらす柔軟性を提供することになります。
重要なのは、91%の企業が、GDPRのような政府の要求に対するコンプライアンス業務において、クラウドストレージプラットフォームが大きな助けとなっていると考えていることです(Salesforce)。
クラウド・ストレージ・プラットフォームは、データ転送時に高度な暗号化を採用し、権限のないユーザーが個人情報にアクセスできないようにするなど、セキュリティを重視した設計になっています。
しかし、GDPRによって、クラウド上での個人情報の保存・処理方法が大きく変わり、EUのプライバシー監視機関であるEDPSは、アマゾンのAWSやマイクロソフトのAzureクラウドサービスが市民のデータを効果的に保護しているかどうかを調査しています。
GDPRのクラウドサービス事業者に対する要求事項は以下の通りです。
サードパーティのセキュリティ問題はGDPRの大きな関心事であり、サードパーティのクラウドプラットフォームが顧客企業に代わってデータを保存している場合も含まれます。
GDPRでは、個人情報のセキュリティに対する説明責任に関して、「データ管理者」と「データ処理者」を区別しています。
つまり、個人情報が自社のサーバーに保存されているかどうかに関わらず、個人情報を安全に保つ責任は企業にあるということになります。
クラウドに移行する前に、企業は個人データの流れを適切に把握し、プライバシー影響評価を行うことが望まれます。
その際には、以下の点を考慮する必要があります。
企業がデータをクラウドに移行した後は、運用手順やプロセスが引き続きGDPRに準拠していることを確認するために、定期的な監査を実施することが賢明です。
また、クラウドプラットフォームが、与えられたセキュリティ保証に引き続き準拠しているかどうかも定期的に確認することが望ましいです。
このような作業は、通常、独立したサードパーティの監視機関やレビューサイトが行っており、どのオプションを選択するかを決定する前に検証する必要があります。