华为云南非POPIA遵从性说明 文档版本1.2 发布日期2023-12-20 华为云计算技术有限公司 版权所有©华为云计算技术有限公司2023。保留一切权利。 非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。 商标声明 和其他华为商标均为华为技术有限公司的商标。 本文档提及的其他所有商标或注册商标,由各自的所有人拥有。 注意 您购买的产品、服务或特性等应受华为云计算技术有限公司商业合同和条款的约束,本文档中描述的全部或部分产品、服务或特性可能不在您的购买或使用范围之内。除非合同另有约定,华为云计算技术有限公司对本文档内容不做任何明示或暗示的声明或保证。 由于产品版本升级或其他原因,本文档内容会不定期进行更新。除非另有约定,本文档仅作为使用指导,本文档中的所有陈述、信息和建议不构成任何明示或暗示的担保。 华为云计算技术有限公司 地址:贵州省贵安新区黔中大道交兴功路华为云数据中心邮编:550029网址:https://www.huaweicloud.com/ 免责声明 本文档仅供参考,不具有法律效力,也不以任何方式或形式构成法律建议。 您应咨询专业的法律顾问,确认其对云服务的使用是适当的,并确保其对云服务的使用符合南非《个人信息保护法(2013)》的要求以及其他适用的数据保护法规的要求。 本文档中的资料如有更改,恕不另行通知。在编写本文档时已尽一切努力确保内容的准确性,但本文档中的所有陈述、信息和建议不构成任何明示或暗示的担保。 请同时注意,为便于说明,在本文档中特定章节和引用的POPIA条款已被缩短或总结。因此,特定章节和引用的POPIA条款中包含的信息或要求可能比本文档中提到的更多。关于本文提到的《个人信息保护法(2013)》的全部内容,请参阅《个人信息保护法(2013)》。 您根据本文档的内容所采取的任何行文或疏忽均由您自行承担风险,华为云在任何情况下均不对任何性质的损害或损失负责。 目录 免责声明ii 1概览1 1.1适用范围1 1.2发布目的1 1.3基本定义1 2华为云隐私保护策略3 2.1华为云隐私承诺3 2.2华为云隐私保护基本原则3 2.3隐私保护责任4 2.4华为云隐私保护相关认证资质4 3华为云如何遵从南非POPIA的要求7 3.1南非《个人信息保护法》概述7 3.2POPIA基本原则及华为云相关做法7 3.2.1问责制8 3.2.2处理限制8 3.2.3目的规范10 3.2.4对进一步处理的限制10 3.2.5信息质量11 3.2.6开放性11 3.2.7安全保障措施12 3.2.8数据主体参与13 4结语14 5版本历史15 1概览 1.1适用范围 本文档提供的参考信息适用于华为云及其所有产品和服务。 1.2发布目的 本文档旨在帮助客户了解华为云开展的各项业务相关的活动与南非个人信息保护法 (ProtectionofPersonalInformationAct2013,以下简称POPIA)的要求,以及华为云为保护个人信息安全采取的措施,并向客户介绍如何使用华为云来理解POPIA的要求,同时帮助客户理解客户和华为云在云服务模式下扮演的不同角色以及相应的关注点。 1.3基本定义 个人:指自然人或法人。 个人信息:指与可识别的在世的自然人以及可识别的现存的法人(如适用)有关的信息。(详细信息请参见POPIA中对个人信息的定义) 数据主体:指与个人信息相关联的个人。 合格个人:指在法律上有能力同意就与儿童有关的任何事项采取任何行动或决定的任何个人。 责任方:指独自或与他人共同确定个人信息的目的和处理方式的公共或私人机构或任何其他个人。 处理者:指根据合同或授权为责任方处理个人信息的个人,但不受责任方直接管辖。 处理:指与个人信息有关的任何操作或活动或任何一系列操作,无论是否通过自动方式进行,包括: −收集、接收、记录、整理、校对、存储、更新或修改、恢复、更改、查阅或使用; −通过传输、分发或以任何其他形式进行的传播;或 −合并、链接、限制、损坏、擦除或破坏信息。 内容数据:指客户在使用华为云服务期间存储或处理的数据,包括但不限于数据、文件、软件、图像、音频、视频等类型的数据(此定义来自华为隐私政策)。 2华为云隐私保护策略 2.1华为云隐私承诺 华为云以网络安全和隐私保护作为最高纲领,将网络安全和隐私保护完全融入到每个云服务中,在尊重和保护客户隐私的同时为客户提供稳定、可靠、安全、值得信赖及可持续的服务。 华为云郑重对待并积极采取相应的行动,以遵守所适用的全球隐私保护法律法规。华为云建立专业的隐私保护团队、建立并优化流程、积极开发新技术、不断构建隐私保护能力,以实现华为云的隐私保护目标:遵守严格的服务边界,保护客户个人信息安全,助力客户实现隐私保护。 2.2华为云隐私保护基本原则 合法、正当、透明:华为云以合法、正当、对数据主体透明的方式处理个人信息。 目的限制:华为云基于具体、明确、合法的目的收集个人信息,不以与此目的不相符的方式做进一步处理。 数据最小化:华为云在处理个人信息时应遵循数据处理目的,且是必要的、适当的。华为云尽可能对个人信息进行匿名或化名处理,降低对数据主体的风险。 准确性:华为云确保个人信息的准确性,并在必要的情况下及时更新。根据数据处理的目的,采取合理的措施确保及时删除或修正不准确的个人信息。 存储期限最小化:华为云在存储个人信息时不超过实现数据处理目的所必要的期限。 完整性与保密性:华为云根据现有技术能力、实现成本、隐私风险程度和概率采取适度的技术或组织措施确保个人信息的安全,包括防止个人信息被意外或非法损毁、丢失、篡改、未授权访问或披露。 可归责:华为云负责且能够对外展示遵从上述原则。 2.3隐私保护责任 华为云作为云服务提供商,在合同约定范围内负责云平台本身的安全以保证租户存放的个人信息的安全性。华为云确保其业务和其他相关活动遵从所适用的法律法规的要求。同时华为云为租户提供隐私保护技术,助力租户保障其个人信息安全。 租户对其内容数据拥有全面控制权,应正确、全面地识别云端的个人信息,选择恰当的服务并制定安全和个人信息保护策略以保护个人信息安全。同时,租户可使用华为云为其提供的多种隐私保护服务,增强对个人信息的保护。 下图是华为云责任共担模型,此模型帮助租户更好了解在隐私保护领域中华为云的责任,以及租户需要关注的重点。 图2-1责任共担模型 关于华为云与租户的隐私保护职责详情,可参考华为云已发布的《华为云隐私保护白皮书》。 2.4华为云隐私保护相关认证资质 华为云继承了华为公司完备的管理体系以及IT系统的建设和运营经验,对华为云各项服务的集成、运营及维护进行主动管理,并持续改进。截至目前,华为云已获得众多全球性、区域性和行业特定的安全合规的权威认证,全力保障客户部署业务的安全。 关于更多华为云的安全合规信息以及获取相关合规证书,可参见华为云官网“信任中心-合规中心” 华为云部分标准类认证/鉴证示例: 认证 描述 ISO27001:2022 ISO27001是目前国际上被广泛接受和应用的信息安全管理体系认证标准。该标准以风险管理为核心,通过定期评估风 认证 描述险和对应的控制措施来有效保证组织信息安全管理体系的持续运行。 ISO27017:2015 ISO27017是针对云计算信息安全的国际认证。ISO27017的通过,表明华为云在信息安全管理能力达到了国际公认的最佳实践。 ISO27018:2019 ISO27018是专注于云中个人数据保护的国际行为准则。ISO27018的通过,表明华为云已满足国际认可的公有云个人数据保护措施的要求,可保证客户个人数据安全。 TL9000&ISO9001 ISO9001是ISO9000族标准所包括的一组质量管理体系核心标准之一,用于证实组织具有提供满足顾客要求和适用法规要求的产品的能力。TL9000是一个建立在ISO9001基础上的,由全球电信业优质供应商联盟(QuESTForum)针对全球信息和通讯技术(ICT)行业特定设计的、为ICT产品和服务供方提供的一套通用的质量管理体系要求。它包括了ISO9001的所有要求,ISO9001将来的任何改动也会导致TL9000的改动。华为云取得了ISO9001/TL9000认证证书,表明华为云可以为您提供更快,更好和更具成本效益的服务。 ISO20000-1:2018 ISO20000是针对信息技术服务管理领域的国际标准,提供设计、建立、实施、运行、监控、评审、维护和改进服务管理体系的模型以保证服务供应商可提供有效的IT服务来满足客户和业务的需求。 ISO22301:2019 ISO22301是国际公认的业务连续性管理体系标准,通过对风险的识别、分析和预警来帮助组织规避潜在事件的发生,并且制定完备的“业务连续性计划”,有效地应对中断发生后的快速恢复,保持核心功能正常运行,将损失和恢复成本降至最低。 CSASTAR认证 CSASTAR认证是由标准研发机构BSI(英国标准协会)和CSA(云安全联盟)合作推出的国际范围内的针对云安全水平的权威认证,旨在应对与云安全相关的特定问题,协助云计算服务商展现其服务成熟度的解决方案。 ISO27701:2019 ISO27701规定了建立、实施、维护和持续改进隐私相关所特定的管理体系的要求。华为云通过ISO27701表明了其在个人数据保护具有健全的体制。 BS10012:2017 BS10012是BSI发布的个人信息数据管理体系标准, 认证 描述BS10012认证的通过表明华为云在个人数据保护上拥有完整的体系以保证个人数据安全。 ISO29151:2017 ISO29151是国际个人身份信息保护实践指南。ISO29151的通过,表明华为云实施国际认可的个人数据处理的全生命周期的管理措施。 PCIDSS 支付卡行业数据安全标准(PCIDSS)是由JCB、美国运通、Discover、万事达和Visa等五家国际信用卡组织共同建立的一套支付卡行业数据安全标准,由支付卡行业安全标准委员会管理。它是世界上最权威、最严格的金融机构认证。 PCI3DS PCI3DS标准,旨在保护执行特定3DS功能或者存储3DS数据的3DS环境,支持3DS的实施。PCI3DS的评估对象为3D协议执行环境,包括访问控制服务器、目录服务器或3DS服务器功能;以及3D执行环境内和连接到环境所需要的系统组件,如防火墙、虚拟服务器、网络设备、应用等;除此之外,还会评估3D协议执行环境的过程、流程、人员管理等。 ISO27799:2016 ISO/IEC27799是专注于医疗行业的信息安全管理体系,为医疗行业和其相关机构提供了关于如何更好地保护个人健康信息的保密性、完整性、可审计性和可用性的指导。华为云是全球首个获得该认证的云服务商,表明华为云对医疗行业的理解和实践,对医疗行业信息安全的防护能力得到国际权威认可,能够更可靠的保障您的信息安全。 ISO27034 ISO/IEC27034是国际标准化组织ISO通过的第一个关注建立安全软件程序流程和框架的标准,它清晰地定义了实际应用中软件系统面临的风险,同时为不同类型的软件开发组织提供了一套可以灵活应用的方法。华为云是全球首家获得ISO/IEC27034认证的云服务提供商,表明华为云具备在云服务中保持持续安全和合规的能力。 SOC审计报告 SOC审计报告是由第三方审计机构根据美国注册会计师协会(AICPA)制定的相关准则,针对外包服务商的系统和内部控制情况出具的独立审计报告。 3华为云如何遵从南非POPIA的要求 3.1南非《个人信息保护法》概述 《个人信息保护法》(POPIA)是南非第一部全面的数据保护法。该法案的主要目的是保护公共和私人机构处理的个人信息,规定处理个人信息的条件以确定处理个人信息的最低要求,以及保障数据主体的