This document is an excerpt from the EUR-Lex website
Document 52013XX0903(01)
Executive summary of the Opinion of the European Data Protection Supervisor on the Commission's Communication on ‘Unleashing the potential of cloud computing in Europe’
Streszczenie opinii Europejskiego Inspektora Ochrony Danych w sprawie komunikatu Komisji „Wykorzystanie potencjału chmury obliczeniowej w Europie”
Streszczenie opinii Europejskiego Inspektora Ochrony Danych w sprawie komunikatu Komisji „Wykorzystanie potencjału chmury obliczeniowej w Europie”
Dz.U. C 253 z 3.9.2013, p. 3–7
(BG, ES, CS, DA, DE, ET, EL, EN, FR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
Dz.U. C 253 z 3.9.2013, p. 3–3
(HR)
3.9.2013 |
PL |
Dziennik Urzędowy Unii Europejskiej |
C 253/3 |
Streszczenie opinii Europejskiego Inspektora Ochrony Danych w sprawie komunikatu Komisji „Wykorzystanie potencjału chmury obliczeniowej w Europie”
(Niniejsza opinia jest dostępna w pełnym brzmieniu w języku angielskim, francuskim i niemieckim na stronie internetowej EIOD: http://www.edps.europa.eu)
2013/C 253/03
I. Wprowadzenie
I.1. Cel opinii
1. |
Ze względu na znaczenie chmury obliczeniowej dla zmieniającego się społeczeństwa informacyjnego oraz toczącą się w UE debatę na temat przetwarzania w chmurze EIOD zdecydował się przedstawić niniejszą opinię z własnej inicjatywy. |
2. |
Niniejsza opinia stanowi odpowiedź na komunikat Komisji „Wykorzystanie potencjału chmury obliczeniowej w Europie” z dnia 27 września 2012 r. (zwany dalej „komunikatem”) (1), określający najważniejsze działania i kroki polityczne, które mają zostać podjęte w celu szybszego rozpowszechnienia usług w chmurze obliczeniowej w Europie. Przed przyjęciem komunikatu przeprowadzono nieformalne konsultacje z EIOD, który przedstawił nieformalne uwagi. EIOD z zadowoleniem przyjmuje fakt uwzględnienia niektórych z jego uwag w komunikacie. |
3. |
Ze względu jednak na zakres i znaczenie trwającej debaty na temat relacji między chmurą obliczeniową a ramami prawnymi ochrony danych niniejsza opinia nie ogranicza się do tematów poruszonych w komunikacie. |
4. |
Skupiono się w niej w szczególności na wyzwaniach, jakie chmura obliczeniowa niesie dla ochrony danych, oraz na sposobie zaradzenia im przez proponowane rozporządzenie o ochronie danych (zwane dalej „proponowanym rozporządzeniem”) (2). Zawarto w niej także uwagi na temat obszarów dalszych działań wskazanych w komunikacie. |
I.2. Kontekst
5. |
W kontekście toczącej się w UE ogólnej debaty na temat chmury obliczeniowej szczególne znaczenie mają następujące działania i dokumenty:
|
I.3. Komunikat w sprawie chmury obliczeniowej
6. |
EIOD przyjmuje komunikat z zadowoleniem. Wskazano w nim trzy konkretne najważniejsze działania na szczeblu UE, które mają towarzyszyć wykorzystaniu chmury obliczeniowej i sprzyjać jej przyjęciu w Europie:
|
7. |
Przewidziano także dodatkowe działania, np. mające stymulować wykorzystanie chmury obliczeniowej poprzez wspieranie badań i rozwoju lub podnoszenie świadomości; stwierdzono też potrzebę zajęcia się najważniejszymi zagadnieniami związanymi z usługami w chmurze obliczeniowej – w tym między innymi ochroną danych, dostępem organów ścigania, bezpieczeństwem i odpowiedzialnością usługodawców będących pośrednikami – za pośrednictwem intensywniejszego międzynarodowego dialogu. |
8. |
W komunikacie wspomina się o ochronie danych jako o czynniku niezbędnym, aby zapewnić pomyślne przyjęcie chmury obliczeniowej w Europie. Stwierdza się też (9), że w proponowanym rozporządzeniu podjęto wiele kwestii podniesionych przez dostawców usług w chmurze obliczeniowej i klientów chmury obliczeniowej (10). |
I.4. Treść i struktura opinii
9. |
Niniejsza opinia ma trzy cele. |
10. |
Pierwszym jest podkreślenie znaczenia ochrony prywatności i danych w trwających dyskusjach na temat chmury obliczeniowej. W szczególności wskazuje się w niej, że poziom ochrony danych w chmurze obliczeniowej nie może być niższy od wymaganego w przypadku przetwarzania danych w jakimkolwiek innym kontekście. Warunkiem zgodnego z prawem rozwoju i wykorzystania chmury obliczeniowej jest zagwarantowanie takiego poziomu ochrony danych (zob. rozdział III.3). W opinii uwzględniono wytyczne przedstawione w opinii Grupy Roboczej Art. 29. |
11. |
Drugim celem jest dalsza analiza najważniejszych wyzwań dla ochrony danych związanych z chmurą obliczeniową w kontekście proponowanego rozporządzenia o ochronie danych, w szczególności trudności z jednoznacznym określeniem zakresu odpowiedzialności poszczególnych podmiotów oraz pojęć administratora i podmiotu przetwarzającego. W opinii (głównie w rozdziale IV) przeanalizowano, w jaki sposób proponowane rozporządzenie w obecnej formie (11) pomoże w zapewnieniu wysokiego poziomu ochrony danych w związku z usługami w chmurze obliczeniowej. Dlatego też rozwija się w niej poglądy przedstawione przez EIOD w opinii w sprawie pakietu dotyczącego reform w zakresie ochrony danych (zwanej dalej „opinią EIOD w sprawie pakietu dotyczącego reform w zakresie ochrony danych”) (12) i uzupełnia tę opinię rozważaniami dotyczącymi konkretnie chmury obliczeniowej. EIOD podkreśla, że jego opinia w sprawie pakietu dotyczącego reform w zakresie ochrony danych ma pełne zastosowanie do usług w chmurze obliczeniowej i należy ją uznać za podstawę niniejszej opinii. Ponadto niektóre spośród poruszonych w niej kwestii – jak np. analiza nowych przepisów dotyczących podmiotów danych (13) – zostały przedstawione w sposób wystarczająco jasny i dlatego nie będą one rozwijane w niniejszej opinii. |
12. |
Trzecim celem jest wskazanie obszarów, które wymagają dalszych działań na szczeblu UE z punktu widzenia ochrony danych i prywatności w obliczu strategii w zakresie chmury obliczeniowej przedstawionej w komunikacie przez Komisję. Wśród tych obszarów znajdują się między innymi dostarczenie dalszych wytycznych, działania na rzecz normalizacji, przeprowadzenie dodatkowej oceny ryzyka w konkretnych sektorach (np. w sektorze publicznym), opracowanie standardowych warunków umownych, nawiązanie międzynarodowego dialogu na temat zagadnień związanych z chmurą obliczeniową oraz zapewnienie skutecznych środków w dziedzinie współpracy międzynarodowej (ten temat zostanie rozwinięty w rozdziale V). |
13. |
Opinia ma następującą strukturę: W sekcji II przedstawiono przegląd najważniejszych cech chmury obliczeniowej i związanych z nią wyzwań w dziedzinie ochrony danych. W sekcji III dokonano przeglądu najważniejszych elementów istniejących ram prawnych UE i proponowanego rozporządzenia. W sekcji IV przeanalizowano, w jaki sposób proponowane rozporządzenie pomogłoby w zaradzeniu wyzwaniom w dziedzinie ochrony danych wynikającym z wykorzystania usług w chmurze obliczeniowej. W sekcji V przeanalizowano sugestie Komisji dotyczące dalszej polityki oraz zidentyfikowano obszary, w których konieczne mogą być dodatkowe prace. W sekcji VI zawarto wnioski. |
14. |
Chociaż wiele rozważań zawartych w niniejszej opinii odnosi się do wszystkich środowisk, w których wykorzystywane są usługi w chmurze obliczeniowej, nie dotyczy ona wykorzystania tych usług konkretnie przez instytucje i organy UE podlegające nadzorowi EIOD na mocy rozporządzenia (WE) nr 45/2001. EIOD wyda osobne wytyczne na ten temat skierowane do wspomnianych instytucji i organów. |
VI. Wnioski
121. |
Jak stwierdzono w komunikacie, chmura obliczeniowa oferuje firmom, konsumentom i sektorowi publicznemu liczne nowe możliwości zarządzania danymi dzięki wykorzystaniu zdalnych zewnętrznych zasobów informatycznych. Jednocześnie niesie ona wiele wyzwań, zwłaszcza dotyczących odpowiedniego poziomu ochrony przetwarzanych danych. |
122. |
Wykorzystanie usług w chmurze obliczeniowej niesie poważne ryzyko rozmycia odpowiedzialności za czynności przetwarzania wykonywane przez dostawców usług w chmurze obliczeniowej, jeżeli kryteria stosowania unijnych przepisów o ochronie danych nie będą wystarczająco jasne, a rola i odpowiedzialność dostawców usług w chmurze obliczeniowej będą definiowane lub pojmowane zbyt wąsko, bądź przepisy te nie zostaną skutecznie wdrożone. EIOD podkreśla, że wykorzystanie usług w chmurze obliczeniowej nie może usprawiedliwiać obniżenia standardów ochrony danych w porównaniu z obowiązującymi w przypadku konwencjonalnych czynności przetwarzania danych. |
123. |
Pod tym względem proponowane rozporządzenie o ochronie danych w przedstawionym kształcie wyjaśniłoby wiele kwestii i dostarczyłoby narzędzi pomagających w zapewnieniu zadowalającego poziomu ochrony danych przez dostawców oferujących usługi w chmurze obliczeniowej klientom z Europy, w szczególności:
|
124. |
EIOD sugeruje jednak, że po uwzględnieniu szczególnych cech usług w chmurze obliczeniowej, w proponowanym rozporządzeniu należy dodatkowo wyjaśnić następujące aspekty:
|
125. |
EIOD podkreśla też, że niezbędne będą dodatkowe wytyczne ze strony Komisji lub organów nadzorczych (w szczególności za pośrednictwem przyszłej Europejskiej Rady Ochrony Danych) w odniesieniu do następujących aspektów:
|
126. |
Ponadto EIOD przyznaje, że kodeksy postępowania opracowane przez branżę i zatwierdzone przez stosowne organy nadzorcze mogłyby stanowić użyteczne narzędzie służące poprawie przestrzegania przepisów i zwiększaniu zaufania między podmiotami. |
127. |
EIOD popiera opracowanie przez Komisję we współpracy z organami nadzorczymi standardowych warunków umownych świadczenia usług w chmurze obliczeniowej zgodnych z wymogami ochrony danych, w szczególności:
|
128. |
EIOD podkreśla, że przy opracowywaniu standardów i systemów certyfikacji trzeba odpowiednio uwzględnić wymogi ochrony danych, w szczególności:
|
129. |
Wreszcie, EIOD podkreśla potrzebę zmierzenia się z wyzwaniami związanymi z chmurą obliczeniową na szczeblu międzynarodowym. Zachęca przy tym Komisję do podjęcia międzynarodowego dialogu na temat zagadnień związanych z chmurą obliczeniową, w tym jurysdykcji i dostępu organów ścigania; sugeruje też, że wiele spośród tych zagadnień można uregulować w umowach międzynarodowych lub dwustronnych takich jak umowy o wzajemnej pomocy, jak też umowy handlowe. Na szczeblu międzynarodowym należy wypracować ogólnoświatowe standardy określające minimalne warunki i zasady dostępu organów ścigania do danych. EIOD popiera również wypracowanie przez organy nadzorcze skutecznych mechanizmów współpracy międzynarodowej, w szczególności w odniesieniu do zagadnień związanych z chmurą obliczeniową. |
Sporządzono w Brukseli dnia 16 listopada 2012 r.
Peter HUSTINX
Europejski Inspektor Ochrony Danych
(1) COM(2012) 529 final.
(2) COM(2012) 11 final.
(3) COM(2010) 245 wersja ostateczna.
(4) http://ec.europa.eu/information_society/activities/cloudcomputing/docs/ccconsultationfinalreport.pdf
(5) Grupa Robocza Art. 29 jest ciałem doradczym utworzonym na mocy art. 29 dyrektywy 95/46/WE. Składa się ona z przedstawicieli krajowych organów nadzorczych i EIOD oraz przedstawiciela Komisji.
(6) Opinia Grupy Roboczej Art. 29 nr 05/2012 na temat przetwarzania danych w chmurze obliczeniowej, dostępna pod adresem: http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/files/2012/wp196_pl.pdf
(7) Ponadto organy ochrony danych w kilku państwach członkowskich, np. we Włoszech, Szwecji, Danii, Niemczech, Francji i Zjednoczonym Królestwie, wydały własne wytyczne w sprawie chmury obliczeniowej na szczeblu krajowym.
(8) Uchwała w sprawie chmury obliczeniowej przyjęta podczas 34. Międzynarodowej Konferencji Rzeczników Ochrony Danych i Prywatności w Urugwaju w dniu 26 października 2012 r.
(9) Zob. s. 8 komunikatu, sekcję „Działania w ramach agendy cyfrowej mające na celu zwiększanie zaufania do środowiska cyfrowego”.
(10) Używany w niniejszej opinii termin „klienci chmury obliczeniowej” odnosi się generalnie do klientów będących firmami oraz konsumentów będących użytkownikami indywidualnymi.
(11) Należy uwzględnić fakt, że wniosek dotyczący rozporządzenia jest obecnie omawiany w Radzie i Parlamencie Europejskim w ramach zwykłej procedury ustawodawczej.
(12) Opinia ta jest dostępna pod adresem: http://www.edps.europa.eu
(13) Zob. opinię EIOD, w szczególności pkt 140–158.