Вы бы дали ключ от своего дома первому встречному? Или свой личный пароль? Скорее всего, нет. Вероятно, вы заботитесь о безопасности своих данных и хотите сами решать, кто имеет к ним доступ. Именно в этом и заключается защита данных: она устанавливает правила обработки персональных данных и помогает определить, кто и когда может получить доступ к той или иной вашей личной информации.
Но защита данных — это не только законы и нормативные акты. Она должна работать на практике. Будь вы частным лицом, ассоциацией или компанией, каждый, кто обрабатывает персональные данные, несет ответственность за их защиту.
В этой статье мы объясним, какие меры мы принимаем в Hetzner для защиты этих данных, какую роль играют технические и организационные меры (TOMs) и где начинаются ваши обязанности как клиента.
Если вы обрабатываете персональные данные, вы несете ответственность за их защиту
Возможно, вы ведете веб-сайт местного клуба боулинга или продаете милые игрушки для кошек через небольшой интернет-магазин. Чтобы сделать ваш сайт или интернет-магазин доступным, вы можете использовать продукт Hetzner, например, один из наших пакетов веб-хостинга, облачный сервер (Cloud Server) или выделенный сервер (Dedicated Server).
Во многих случаях это также подразумевает обработку данных других людей. На сайте клуба, например, это могут быть контактные данные участников. В интернет-магазине это могут быть имена клиентов и адреса доставки. Чтобы защитить эти данные, и мы как хостинг-провайдер, и вы как клиент должны внедрить соответствующие TOMs. Но как это выглядит на практике? Ниже мы приведем несколько примеров мер, которые мы принимаем.
Безопасность данных на практике: как мы защищаем ваши данные
Защита данных идет рука об руку с информационной безопасностью. Вот почему мы защищаем не только персональные данные, но и системы и инфраструктуру, которые мы используем для их обработки. При этом мы также помогаем защитить критически важные для бизнеса и другие конфиденциальные данные. Наши меры по предотвращению несанкционированного физического доступа и обеспечению надежной работы наших систем — это два примера того, как мы это делаем.
Как мы предотвращаем несанкционированный физический доступ
Высокотехнологичные ограждения с защитой от перелезания и подкопа, а также видеонаблюдение обеспечивают безопасность наших парков дата-центров. Таким образом, наша техническая защита ваших персональных данных начинается с нашей физической инфраструктуры.
Как мы обеспечиваем высокую доступность
Мы предоставляем инфраструктуру, которая обеспечивает надежную работу вашего сервера и доступность ваших данных. Это также помогает защитить ваши данные. Для этого мы используем ряд мер:
- Источник бесперебойного питания (ИБП): Мы обеспечиваем надежное электроснабжение ваших серверов с помощью систем ИБП и резервных генераторов. В случае сбоя питания батареи ИБП перекрывают разрыв до восстановления подачи электроэнергии или, при длительном отключении, до тех пор, пока не включатся резервные генераторы. Это позволяет нам питать дата-центр независимо от общей электросети до трех дней.
- Охлаждение: Серверы выделяют много тепла и нуждаются в охлаждении для надежной работы. Мы охлаждаем наши серверы с помощью наружного воздуха, который поступает к серверам через холодные коридоры и фальшполы.
- Пожарная безопасность: Наша система включает аспирационные дымовые извещатели, которые обнаруживают дым на ранней стадии и подают сигнал тревоги.
- Аппаратные сбои: Наши технические специалисты находятся на объекте круглосуточно и заменяют вышедшие из строя компоненты.
Вместе с нашим резервированным сетевым подключением эти меры помогают гарантировать, что ваши сервисы остаются надежно доступными.
Мы также защищаем ваши системы от атак из интернета. Наша защита от DDoS-атак работает непрерывно, обнаруживает DDoS-атаки на ранней стадии и автоматически фильтрует вредоносный трафик до того, как он достигнет ваших систем.
Более подробную информацию о принимаемых нами мерах вы можете найти в нашей документации Hetzner Docs.
GDPR: основы и обязанности
Защита персональных данных — это не только наша обязанность как хостинг-провайдера. Кто несет ответственность за обработку персональных данных — мы в Hetzner или вы как клиент — зависит от продукта.
Общий регламент по защите данных (GDPR) обеспечивает правовую базу для этого с 2018 года. Он устанавливает единые правила защиты данных для всех компаний в ЕС, а также для компаний за пределами ЕС, которые предлагают товары или услуги людям в Европейском Союзе.
GDPR различает следующие роли:
- Субъект данных
- Контролер
- Процессор
«Субъект данных» — это человек, чьи персональные данные обрабатываются. Это можете быть вы, например, когда вы создаете у нас учетную запись клиента и добавляете в нее свои банковские реквизиты. Но это также может быть ваш клиент, чьи контактные данные вы храните.
Как хостинг-провайдер, мы можем выступать либо в качестве «контролера», либо в качестве «процессора» в зависимости от ситуации. Когда вы заключаете с нами договор, мы обрабатываем ваши договорные и клиентские данные в качестве «контролера». Если вы используете нашу инфраструктуру для хранения или обработки вашего контента, мы выступаем в качестве «процессора». В этом случае вы являетесь «контролером» для персональных данных, которые вы храните и обрабатываете на используемом вами продукте Hetzner.
Полезно знать: Если вы храните персональные данные на продукте Hetzner, эти данные нам не принадлежат. Мы не используем их для рекламы, не продаем и не анализируем в собственных целях. Мы получаем к ним доступ только тогда, когда это необходимо для предоставления наших услуг или когда вы просите нас об этом, например, в рамках запроса в службу поддержки.
Ваши обязанности как контролера
Правовое основание
Вы можете обрабатывать персональные данные только при наличии законных оснований. К наиболее важным правовым основаниям относятся:
- Субъект данных дал свое согласие.
- Данные необходимы вам для исполнения договора.
- Вам необходимо обрабатывать данные для выполнения юридических обязательств, например, для хранения данных счетов-фактур.
- У вас есть законный интерес: например, вы пишете об общественном деятеле в своем блоге или публикуете журналистские материалы.
Обеспечение безопасности вашей учетной записи
Любой, кто получит доступ к вашей учетной записи клиента Hetzner, также сможет получить доступ к вашим продуктам. Поэтому вам следует:
- Использовать надежный, уникальный пароль. Он должен содержать заглавные и строчные буквы, цифры и специальные символы, быть длиной около 20 символов и состоять из случайной комбинации символов — например, fK7!vQ2#Lm9@xR4$Np8Z.
- Включить двухфакторную аутентификацию.
- Тщательно управлять правами доступа в ваших собственных приложениях, таких как CMS, интернет-магазин или база данных.
Кто несет ответственность за какие меры безопасности?
Используемый вами продукт определяет, какие меры безопасности вы должны внедрить самостоятельно, а какие — мы. При использовании выделенных серверов (Dedicated Servers) и облачных серверов (Cloud Servers) вы несете ответственность практически за все аспекты управления и защиты вашего сервера. Это включает настройку брандмауэра, регулярное обновление операционной системы и внедрение соответствующей стратегии резервного копирования.
В случае с управляемыми (Managed) продуктами мы берем на себя задачи, связанные с эксплуатацией, обслуживанием и безопасностью систем, которыми мы управляем. Однако, независимо от продукта, вы остаетесь ответственными за свой контент и за шифрование своих данных.
Подробный обзор обязанностей по конкретным продуктам можно найти в нашей документации Hetzner Docs.
Тщательно выбирайте своего хостинг-провайдера.
Часть вашей ответственности заключается в выборе безопасного хостинг-провайдера, который соблюдает применимые законодательные требования. Поэтому вам следует проверить, какие технические и организационные меры (TOM) внедрил провайдер для защиты персональных данных. Сертификаты, аттестаты и другая официальная документация помогут вам сделать осознанный выбор.
Подтверждение информационной безопасности
Hetzner — это пример хостинг-провайдера, который может соответствовать этим требованиям. Мы предоставляем различные сертификаты и аттестаты, включая:
ISO/IEC 27001:2022
Наши TOM являются частью нашей комплексной системы безопасности. Система управления информационной безопасностью (ISMS) также определяет процессы, обязанности и процедуры для систематического управления рисками информационной безопасности. Она также помогает нам выполнять требования по защите данных.
Сертификат ISO/IEC 27001:2022 подтверждает, что мы систематически организуем, управляем, проверяем и постоянно совершенствуем наше управление информационной безопасностью. Информационная безопасность выходит за рамки защиты персональных данных: она охватывает всю информацию, которая важна для клиентов, компании и ее систем.
Сертифицированная область охватывает все хостинг-услуги и центры обработки данных Hetzner Online GmbH в местах, указанных в сертификате.
Аттестат BSI C5 Type 2
Каталог критериев C5 опирается на требования и концепции ISO/IEC 27001 и дополняет их дополнительными требованиями, в частности, требованиями безопасности, специфичными для облачных сред, и критериями прозрачности. Однако одной лишь сертификации ISO 27001 недостаточно для получения аттестата C5.
C5 расшифровывается как «Каталог критериев соответствия облачных вычислений» (Cloud Computing Compliance Criteria Catalogue). Опубликованный Федеральным управлением по информационной безопасности Германии (BSI), этот каталог определяет минимальные требования к информационной безопасности для облачных сервисов. Аттестация типа 2 оценивает не только то, правильно ли спроектированы и внедрены указанные средства контроля, но и то, эффективно ли они функционировали в течение определенного периода аудита.
Аудит Hetzner типа 2 в соответствии с BSI C5:2020 охватывал следующие продукты и услуги в течение текущего периода аудита: выделенные серверы (Dedicated Servers), управляемые серверы (Managed Servers), облачные серверы (Cloud Servers), тома (Volumes), балансировщики нагрузки (Load Balancers), vSwitches и Floating IPs, Storage Boxes, Storage Share и объектное хранилище (Object Storage), веб-хостинг и домены, а также колокация. Аудит и полученное по его результатам заключение распространяются исключительно на наши европейские площадки в Гунценхаузене, Нюрнберге, Фалькенштайне и Хельсинки.
C5 особенно актуален в регулируемых секторах, таких как здравоохранение. Раздел 393 Социального кодекса Германии (SGB V) устанавливает особые требования к уровню безопасности и соответствующим доказательствам для определенных видов обработки данных в сфере здравоохранения и социального обеспечения с использованием облачных вычислительных услуг.
В Hetzner область охвата включает не только облачные серверы, но и выделенные серверы, управляемые серверы, веб-хостинг и домены, Storage Share, Storage Box, объектное хранилище и колокацию.
Более подробную информацию и доказательства, касающиеся нашей информационной безопасности, вы можете найти в нашей статье Hetzner Docs.
Закон США CLOUD Act: почему важна юрисдикция вашего провайдера
Сертификаты и отчеты об аудите — это лишь часть общей картины. Местоположение провайдера (и, следовательно, то, какие законы применяются) также может играть роль при выборе хостинг-провайдера.
При определенных обстоятельствах закон США «О разъяснении законного использования данных за рубежом» (CLOUD Act) может потребовать от американских компаний раскрытия данных властям США, даже если эти данные хранятся за пределами Соединенных Штатов.
Таким образом, важно не только то, где хранятся данные, но и то, какой юрисдикции подчиняется провайдер. Для вас это означает, что даже если вы используете европейский центр обработки данных, управляемый американским облачным провайдером, могут стать актуальными юридические требования, выходящие за рамки европейского законодательства о защите данных. Если вы хотите обрабатывать персональные данные в соответствии с европейскими стандартами защиты данных, вам следует учитывать не только местоположение серверов, но и то, какая юрисдикция применяется к провайдеру.
Наша штаб-квартира находится в Гунценхаузене, Германия. Мы обрабатываем и храним данные наших не облачных продуктов исключительно в пределах Европейского Союза. В наших облачных продуктах вы сами выбираете местоположение и, следовательно, регион, в котором хранятся ваши данные (ЕС или вне ЕС). Наши команды, которые получают доступ к вашим данным для оказания технической поддержки, находятся в пределах ЕС.
Заключение
Защита данных — это не то, чего один человек или компания может достичь в одиночку. Это зависит от сочетания юридических требований, технических мер защиты и ответственных действий.
Мы предоставляем безопасную инфраструктуру и регулярно проводим проверку наших мер. Наши сертификаты и аттестаты служат тому подтверждением. Вы, как клиент, также несете ответственность за то, чтобы обрабатывать данные, которые вы храните на наших продуктах, законным способом. Вы также должны внедрить все соответствующие меры безопасности. Поэтому вам следует четко понимать, за какие аспекты вашего сервера вы несете ответственность, и серьезно относиться к этим обязанностям.
Только работая вместе, мы сможем помочь защитить данные людей, которые доверяют нам.
Суверенитет начинается с самостоятельного хостинга.
Минимизируйте риски. Контролируйте расходы. Максимизируйте защиту данных.
Алена Шольц
Менеджер по защите данных, Защита данных
