Meraki & GDPR
思科Meraki致力于保护客户委托给我们云托管服务的数据。《通用数据保护条例》(GDPR)介绍了适用于在欧盟设立或位于世界任何地方的公司在处理与向欧盟境内人员提供商品或服务有关的个人数据时的特定要求。对于托管在Meraki EU云服务上的Meraki组织,Meraki根据GDPR对其云托管服务进行了改进,引入了专用的新隐私仪表板工具。
Meraki解决方案和GDPR工具:
数据访问和可移植性
为了满足客户导出信息的要求,Meraki构建了支持仪表板数据的可访问性和导出功能。
“被遗忘的权利”
客户可以为自己删除仪表板数据,也可以响应网络用户的请求。
加工限制
在Meraki仪表板中,可以在验证请求时识别、隐藏和删除数据,以限制处理。
跟踪与gdpr相关的请求
仪表板事件日志现在包括跟踪和验证GDPR请求状态的功能。
同意的工具
增强的splash页面功能允许Meraki客户为收集、处理和存储网络用户数据向其网络用户提供通知,并获得其网络用户的任何必要同意。
数据托管可见性
在创建新帐户时,Meraki客户可以选择将数据存储在哪个地区。为了验证,仪表板在每个页面上显示托管区域。
有关这些工具的使用详情,请参阅documentation.meraki.com.
捕捉精神和意图
GDPR非常详细,并为处理用户数据设定了新标准。理解法规的精神、意图和术语是开发新工具和实践的关键,无论是对Cisco Meraki本身,还是对那些使用Meraki技术提供服务的人:
数据控制器:负责就与个人数据主体有直接关系的个人数据处理作出决策的实体(即,在处理员工数据时,Cisco Meraki充当数据控制者。)
数据处理器:代表数据控制者处理个人数据的自然人或法人。重要的是,GDPR极大地改变了数据处理者的责任水平和问责制。根据GDPR,数据处理者负有直接责任,并受到监管执法和民事诉讼的约束。GDPR还规定了与处理记录、数据泄露通知流程和删除个人数据相关的法定义务。值得注意的是,在向客户提供产品时,思科Meraki主要作为客户个人数据的数据处理器。
个人资料:与已识别或可识别自然人(即资料当事人)有关的任何资料。
处理:对个人资料进行的任何操作或一组操作,不论是否以自动方式进行,例如收集、记录、构造、储存、改编或更改、检索、查阅、使用、透过传送、传播或以其他方式提供、对齐或组合、限制、删除或销毁。
安全是美拉基所有产品和解决方案设计的基础。根据GDPR,控制者和处理者应实施适当的技术和组织措施,以确保与风险相适应的安全级别。Meraki在仪表盘的每一层都建立了安全系统。根据GDPR关于安全事件通知的要求,Meraki将继续履行其义务并提供合同保证。一些例子是:
- 带外控制平面。只有网络管理信息(而不是用户数据)从设备流向Meraki云,极大地限制了传输到Meraki云的个人数据量。
- 配置为在欧盟云中运行的网络确保即使是网络管理信息也只存储在欧洲经济区(EEA),包括故障转移和备份。通过实施最佳实践,客户可以防止将任何个人数据转移到欧洲经济区以外。
关于Meraki的安全性和工具的更多信息可以在这里找到在这里.
Meraki可能会不时与第三方服务提供商合作,这些服务提供商通过合同提供与客户期望从Meraki获得的相同级别的数据保护和信息安全。其中一些第三方作为“子处理器”处理客户数据,包括有限的个人数据,与向您提供Meraki产品(包括仪表板)有关。
可以找到Meraki子处理器的列表在这里.
GDPR提供了几种机制来促进个人数据在欧盟以外的转移。这些机制的目的是在个人数据转移到第三国时,确认适当的保护水平或确保实施适当的保障措施。
Meraki技术架构及其内部管理和程序保障措施协助客户设计和部署符合欧盟数据隐私法规的基于云的网络解决方案。即使在没有美欧安全港框架的情况下.
欧盟-美国认证以及美国商务部为从欧盟和瑞士向美国收集、使用、处理和跨境转移个人数据而制定的瑞士-美国隐私保护框架和原则;在思科系统公司的领导下,批准了《约束性公司规则- c》;更新思科Meraki数据处理附录纳入欧盟委员会的标准合同条款(SCC),以确保与GDPR的要求保持一致。
Meraki服务位于一级数据中心,通过SAS70 type II / SSAE16和ISO 27001等认证。这些数据中心具有最先进的物理和网络安全和高度可靠的设计。所有Meraki服务都被复制到多个独立的数据中心,因此在发生灾难性数据中心故障时,面向客户的服务可以快速故障转移。
Meraki基于云的架构设计从头到尾考虑了数据保护、隐私和安全性。凭借所有新的功能和产品,Meraki团队专注于这些支柱,以确保我们为客户提供最好、最安全、最可靠的解决方案。
更多关于隐私的信息可以在这里找到在这里.
Meraki仪表板包含几个日志子系统,每个子系统都有独特的数据保留和导出选项。像事件、配置和分析这样的数据集用于不同的目的(商业智能、操作、风险管理等),并反映在本机日志功能中。数据在我们的系统和备份中保存不超过14个月。设定这一期限是为了让我们的客户能够进行年度报告。
以下是不同数据集的数据保留期:
可以在组织或网络基础上禁用吗
增强的隐私控制可用
客户接触时间:9个月
以匿名客户详细信息存储的数据
扩展保留可以使用外部REST收集服务器来完成
客户接触时间:9个月
可通过外部syslog服务器实现扩展保留
Meraki维护安全事件管理政策和程序,包括详细的安全事件升级程序。如果Meraki发现任何非法破坏、丢失、更改或未经授权披露客户数据(“安全事件”),则Meraki将立即通知客户,并向客户提供有关安全事件的相关信息,包括所涉及的客户数据类型、披露的客户数据量、事件的情况、采取的缓解措施以及采取的补救和预防行动。
在本视频中进一步探索Meraki如何实施工具来支持GDPR。
GDPR常见问题
什么是GDPR?
2018年5月25日,一般保障资料规例(GDPR)将在欧盟生效。GDPR规定了“数据控制者”和“数据处理者”在欧盟如何收集和处理“个人数据”。基于公认的隐私原则责任、公平而且透明度,GDPR通过协调所有欧盟成员国现有的国家数据保护立法,为欧盟的数据保护带来了期待已久的一致性。
GDPR适用于哪些类型的信息?
GDPR适用于所有个人数据。个人资料是指可用于识别个人身份的资料。
根据GDPR,个人将拥有哪些权利?
GDPR扩大了对个人的保护,并赋予了管理收集到的个人数据的新权利,包括:
- 知情权-组织必须在如何使用个人数据方面保持透明。
- 进入的权利-个人有权要求收集有关他们的哪些信息以及如何处理这些信息。
- 纠正权-如个人资料不准确或不完整,个人有权要求改正或更正其个人资料。
- 删除的权利-这项权利亦称为“被遗忘权”,是指个人有权在某些情况下要求删除或移除其个人资料。
- 限制处理的权利-个人有权要求阻止或禁止处理其资料。
- 数据携带权-个人有权索取其个人资料的复本供自己使用。
- 反对的权利-在某些情况下,个人有权反对使用其个人资料。这些情况包括将个人资料用于直接营销、历史研究或统计目的。
GDPR适用于谁?
GDPR适用于在欧盟境内设立的所有组织,以及在欧盟境内处理与提供商品或服务或监控欧盟境内行为有关的个人数据的组织(无论是否在欧盟境内设立)。公民身份和居留权无关紧要。在欧盟的“存在”是导火索。
数据处理器和数据控制器之间的区别是什么?
数据控制器:负责对个人数据的处理做出决策,并与个人有直接关系(即,在处理员工数据时,Cisco Meraki充当数据控制者。)
数据处理器:代表资料控制员处理个人资料。重要的是,GDPR极大地改变了数据处理者的责任水平和问责制。根据GDPR,数据处理者负有直接责任,并受到监管执法和民事诉讼的约束。GDPR还规定了与处理记录、数据泄露通知和删除个人数据相关的法定义务。值得注意的是,在向客户提供产品时,思科Meraki主要作为客户网络收集的个人数据的数据处理器。
GDPR如何影响有关数据泄露的政策?
GDPR要求数据控制者,即我们的客户,在了解到个人数据泄露后72小时内通知相关数据保护机构(dpa),除非该泄露不太可能对受影响数据主体的权利和自由造成风险。当权利和自由可能面临高风险时,数据控制者还必须毫不拖延地通知受影响的数据主体。数据处理器(如Meraki)必须将数据泄露通知数据控制器,不得无故延迟。
Meraki维护安全事件管理政策和程序,包括详细的安全事件升级程序。如果Meraki发现任何非法破坏、丢失、更改或未经授权披露客户数据(“安全事件”),则Meraki将立即通知客户,并向客户提供有关安全事件的相关信息,包括所涉及的客户数据类型、披露的客户数据量、事件的情况、采取的缓解措施以及采取的补救和预防行动。
思科Meraki为GDPR做了哪些准备?
思科Meraki致力于通过保护和尊重个人数据(无论在何处收集或处理)来帮助我们的客户和合作伙伴了解GDPR,并致力于遵守美国和国外的适用监管框架,包括GDPR。思科Meraki与思科隐私办公室一起建立了一个由产品、工程、法律和隐私专家组成的跨职能团队,以确保思科Meraki已准备好满足GDPR的要求。
详情请参阅我们的文档以了解有关我们的客户可使用的与GDPR相关的新仪表板功能的更多信息。
思科Meraki为客户提供哪些工具和服务来帮助他们遵守GDPR?
Cisco Meraki正在积极开发新的仪表板功能和api,以帮助作为数据控制者的所有Cisco Meraki客户响应GDPR下的数据主体请求。
这些特性和功能将通过Meraki仪表板提供,而无需为拥有有效软件许可证的客户提供任何额外费用。
详情请参阅我们的文档有关我们的客户可用的功能的更多信息。
一家公司如何知道他们是否符合GDPR?
目前,欧盟委员会还没有认可的认证来证明一家公司符合GDPR。在GDPR范围内的公司和机构可以选择通过第三方认证、关于数据保护实践的合同承诺以及内部政策和程序来证明GDPR准备就绪。思科Meraki正在积极监控认证的发展。
Meraki是否就遵守欧洲数据保护法律(包括GDPR)做出合同承诺?
是的。Meraki根据GDPR向客户提供数据处理附录(“DPA”),其中包含欧盟委员会的标准合同条款(通常称为“示范条款”)。Meraki的DPA可用在这里.欧盟委员会确认,此类合同承诺是欧洲客户将个人数据转移到欧洲经济区以外的有效方式。通过提供这些合同条款,Meraki确保欧洲客户可以继续自信地部署可扩展、安全的网络,并符合整个欧洲经济区的适用法规。
我可以在哪里找到更多关于Meraki如何处理客户数据的信息?
关于Meraki的安全和数据隐私计划的更多信息可以在这里找到在这里.