在美国托管个人数据的非美国公司有哪些合规要求或标准?

信息安全 隐私 合法的 遵守 国际的 亚马逊
2021-09-05 13:30:34

我在一家在加拿大和亚洲设有办事处的猎头公司工作。我们将定制构建的 CRM 系统从我们自己在日本托管的服务器迁移到亚马逊托管服务,这意味着我们所有的数据现在都保存在美国的亚马逊服务器上。

数据包括姓名、出生日期、联系方式、当前和以前的工作地点、当前和以前的薪水、完整的简历、从候选人那里学到的信息的注释,这些信息可能来自阻止他们换工作的国内问题,以及对他们当前工作的机密见解雇主。基本上,您需要执行身份盗窃、有限的企业间谍活动或在某些情况下进行勒索所需的一切。虽然我没有确切的数字,但它在 25 到 50 万条不同完成状态的记录之间。

如果相关,来自用户的所有连接都通过 IP 过滤的 HTTPS。开发人员通过标准 Amazon SSH 策略进行连接。SNMP 和 NRPE 也可访问,但再次经过 IP 过滤。数据库未加密,服务器实例(文件和数据库)以纯文本形式复制到同一本地 Amazon 子网上的另一个服务器实例。

在日本时,所有数据都属于我们能够涵盖的日本法律。但是,如果在美国没有公司实体,我不知道我们是否打算在数据安全方面遵循任何法律、标准或审计。CRM 和数据现在在美国,会是美国的法律/标准吗?加拿大法律/标准,因为那是最近的实体,并且该办公室实际上维护着 CRM 系统?日本法律/标准作为日本办事处是最大的,并产生了大部分数据?一些我不知道的国际法律/标准?

如果可能,您能否在答案中提供相关信息/标准/专业机构的链接?如果你能指出我正确的方向,我很乐意做步法。

2个回答

如果您没有美国客户或在美国经营,我认为您不必涵盖美国隐私法。

但是,您可能必须遵守您居住和/或经营所在国家或地区的隐私法。

您基本上必须弄清楚您的日本法律是否允许您的数据存储在您的境外,以及可能被美国执法机构强制交出您的数据的供应商。

大多数情况下,这个问题没有简单的答案,所以如果这很重要,我建议你找当地的律师和他谈谈。

在加拿大隐私法规中,公共机构不能在加拿大境外传输或存储公民的 PII(它应该跨境,因为可以监控与美国交换的数据)。因此,加拿大的任何政府或官方组织都不会出于任何目的使用 AWS。该限制非常严格,显然微软正计划为 Azure 云服务开放一个数据中心,以帮助加拿大组织迁移到云。

另一方面,私营部门在加拿大没有此类限制,他们可以并且确实迁移到 AWS,因为他们知道数据最终驻留在美国边境内的服务器上。

对于日本,您必须查看日本的隐私法,但我怀疑私营部门在他们想要存储数据的地方会面临任何限制。