EUクラウド行動規範(略称「EUクラウドCoC」、正式名称「クラウドサービスプロバイダー向けEUデータ保護行動規範」)は、欧州一般データ保護規則(GDPR )第40条に基づく国際行動規範である。[ 1 ]
このコードは、クラウドサービスプロバイダー(CSP)がGDPR第28条[ 2 ]および関連するすべての条項を実装するための明確な要件を定義しており、あらゆる種類の個人データの処理活動を網羅しています。[ 3 ]
すべてのクラウドサービスレイヤー( IaaS、PaaS、SaaSを含むがこれらに限定されない)を網羅するこのコード[ 4 ]は、クラウドサービスプロバイダーが、GDPR第41条[ 6 ]で要求されているように、認定された監視機関[ 5 ]によって監督される処理者としての役割においてGDPRへの準拠を実証することを可能にする。
この規範に関する作業は、2012年に欧州委員会の元副委員長であるニーリー・クルースが欧州クラウド戦略を発表したことから始まった。[ 7 ] [ 8 ]その文脈で、データ保護指令に基づくクラウド行動規範を起草する任務を負った専門作業グループが設立された。
このようなコードを起草する主な目的の 1 つは、欧州連合全体でクラウド コンピューティングの信頼性を高め、その導入を拡大することでした。[ 9 ]作業グループによって作成された最初の草案は、2015 年 1 月に最初の評価に提出され、その後、第 29 条作業部会によって評価が行われました。[ 10 ]
GDPRの導入に伴い、コードもそれに合わせて改訂する必要があり、2017年までに[ 11 ]欧州委員会はプロジェクトを業界に完全に引き渡した[ 12 ] 。
2017年、そのワーキンググループから6社(Alibaba Cloud、Fabasoft、IBM、Oracle、Salesforce、SAP)がEU Cloud CoC総会を設立し、SCOPE Europeを監視機関および事務局に任命した。[ 13 ] [ 14 ]
監督当局との数回のやり取りと関連する改訂を経て、[ 15 ] EUクラウド行動規範の最終版が2019年にベルギーデータ保護当局に承認のために提出されました。[ 15 ]イニシアチブのウェブサイトで公開されたコードバージョンのタイムスタンプによると、[ 15 ]この規範は提出後、2021年5月の承認までさらに進化しました。行動規範のこのような継続的な発展は、欧州データ保護委員会の規則2016/679に基づく行動規範と監視機関に関するガイドライン1/2019に従って予想されます。 [ 16 ]
この規約は、欧州データ保護委員会が出した肯定的な意見を受けて、2021年5月20日にベルギーデータ保護当局によって承認されました[ 17 ] [ 18 ] 。 [ 19 ] [ 20 ]
EUクラウド行動規範は、CSPがGDPR第28条および関連するすべての条項の範囲内でコンプライアンスを証明および実証することを可能にします。したがって、EUクラウド行動規範は、あらゆる種類の個人データを処理する際のCSPのデータ保護義務を包含し、その要件はすべてのクラウドサービス(IaaS、PaaS、SaaSを含むがこれらに限定されない)に適用されます。[ 21 ] [ 22 ]
コードのコア構造を構成するセクションは、範囲、データ保護、セキュリティ要件、監視とコンプライアンス、内部ガバナンスの5つです。[ 23 ] [ 24 ]
本文に加えて、本コードには、コードの要件を監査可能な要素である「コントロール」および対応するすべてのGDPR規定にマッピングするように設計されたコントロールカタログが付属しています。さらに、コントロールカタログは、関連する国際規格( ISO 27001、ISO 27017、SOC 2 、BSI C5など)へのマッピングも提供します。[ 25 ]
EUクラウド行動規範の組織構造は、規範の管理に適用される規則と手順を説明する内部ガバナンスのセクションで説明されています。このセクションでは、規範自体の組織的枠組み、およびその機関、すなわち総会[ 26 ] 、運営委員会、事務局[ 23 ] [ 24 ]について説明しています。
GDPRは、その規定の適切な実施を保証するために独立した監視機関[ 27 ]を必要としている。
2021年5月、SCOPE Europeはベルギーのデータ保護当局からEUクラウドCoCの専任監視機関として正式に認定されました。[ 28 ]
GDPRによれば、監視機関は継続的なデューデリジェンスを実施する責任を負う。EUクラウド行動規範(CoC)の下では、クラウドサービスプロバイダー(CSP)は、規範を遵守するための初期評価を受けるだけでなく、毎年再評価を受ける。
正当な苦情、メディア報道、新たな法令、データ保護当局からの出版物やガイドライン、その他、規約の遵守に影響を与える可能性のある関連動向によっても、追加の評価が実施される場合があります。
CSPは、EUクラウド行動規範への準拠を宣言すると、3つの準拠レベル[ 29 ]を選択できます。これらのレベルは、監視機関による審査の対象となる証拠の種類のみに関連しています。ただし、これらの各レベルでは、規範のすべての要件への準拠が求められます。
この規約への参加資格は、規約に定められたアプローチと原則に同意する限り、あらゆるクラウドサービスプロバイダー(CSP)に開かれています。EUクラウド行動規範(CoC)は、主に2つの会員オプションを提供しています。1つ目はCSP向け、2つ目はCSP以外の組織で、このイニシアチブにサポーターとして参加を希望する組織向けです。
CSPメンバーシップの枠組みの中では、中小企業(SME)が利用しやすいように、さまざまな企業規模のニーズを考慮したカスタマイズされた料金体系[ 30 ]が導入されています。
今日、EU Cloud CoC総会は欧州クラウド業界市場の大きなシェアを占めており、2021年8月現在、その会員には、Alibaba Cloud、[ 31 ] [ 32 ] [ 33 ] Alight、Arcules、[ 34 ] [ 35 ] Cisco、[ 36 ] Dropbox、[ 37 ] Epignosis、[ 38 ] Fabasoft、[ 39 ] Google Cloud、[ 40 ] IBM、[ 41 ] [ 42 ] K&L Gates、[ 43 ] Microsoft、[ 44 ] [ 45 ] Okta、Oracle、[ 46 ] Qompium (Extra Horizon)、[ 47 ] Salesforce、[ 48 ] SAP、[ 49 ] Schellman、[ 50 ] SecureAppbox、[ 51 ] Timelex、TrustArc [ 52 ] [ 53 ]およびWorkday。[ 54 ]
CJEUのSchrems II判決を受けて[ 55 ]、EUクラウドCoC総会は、コードへのオントップモジュールの形式で、第三国へのデータ移転に対する効果的かつアクセスしやすい保護策の策定に着手した。[ 56 ] [ 57 ]
いわゆる第三国移転モジュールは、GDPR第V章に概説されている第三国移転に関する法的要件を網羅し、また、いかなるオントップモジュールも独立した取り組みではないため、EUクラウドCoCへの事前の準拠が前提条件となります。[ 58 ]