Skip to content

System Management

ISO 27018: захист персональних даних у публічних хмарах

Які дані є персональними згідно з GDPR
ISO 27018: захист персональних даних у публічних хмарах

ISO/IEC 27018 це звід правил захисту персональних даних у публічних хмарах, де постачальник обробляє дані за дорученням клієнтів, тобто діє як обробник. Третя редакція, ISO/IEC 27018:2025, узгоджена з ISO 27002:2022, містить розширений набір контролів на основі принципів приватності ISO/IEC 29100:2024 і таблицю відповідності попередній редакції 2019 року.

Основні зобов’язання постачальника

  • Обробка лише за інструкціями клієнта. Персональні дані використовуються тільки для цілей, визначених клієнтом, і не використовуються для власного маркетингу без явної згоди.
  • Підтримка прав суб’єктів даних. Клієнт отримує інструменти, щоб відповідати на запити про доступ, виправлення і видалення.
  • Прозорість щодо субобробників. Клієнт знає, які субобробники залучені, і отримує повідомлення про зміни.
  • Місце обробки. Клієнт знає, у яких країнах можуть зберігатися і оброблятися його дані.
  • Повідомлення про витоки. Постачальник своєчасно повідомляє клієнта про інциденти з його персональними даними.
  • Запити органів влади. Юридично обов’язкові запити розглядаються за задокументованою процедурою, клієнта повідомляють, якщо закон цього не забороняє.
  • Повернення і видалення. Після завершення договору дані повертаються або безпечно видаляються, тимчасові файли знищуються у визначені строки.
  • Конфіденційність персоналу. Працівники з доступом до персональних даних мають зобов’язання щодо конфіденційності, дії з даними журналюються.

Як перевіряють відповідність

Як і ISO 27017, стандарт ISO 27018 не має власних вимог до системи керування. Його контролі додають у систему ISO 27001, і орган із сертифікації перевіряє їх під час аудиту ISO 27001.

Кому він потрібен

Постачальникам хмарних і програмних сервісів, які зберігають персональні дані клієнтів: системи обліку клієнтів, кадрові і бухгалтерські сервіси, платформи навчання, медичні сервіси, сервіси розсилок. Для них ISO 27018 є зрозумілою відповіддю на питання європейських замовників про обробку даних і допомагає виконувати обов’язки обробника за GDPR. Сам по собі сертифікат не підтверджує відповідність закону, але перетворює вимоги закону на контролі, які можна перевірити.

Підготовка

  1. Підтвердити, що ви обробляєте персональні дані клієнтів у власному хмарному сервісі.
  2. Додати контролі ISO 27018 в оцінку ризиків і положення про застосовність.
  3. Привести у відповідність договори з клієнтами, договір про обробку даних і перелік субобробників.
  4. Підготувати докази: процедуру видалення, порядок повідомлення про витоки, журнал запитів органів влади, опис місць зберігання даних.

Ми допомагаємо постачальникам сервісів підготуватися до аудиту ISO 27001 разом з ISO 27017 і ISO 27018.

Детальніше про послугу: сертифікація ISO/IEC 27018.