紐西蘭資料隱私權
概觀
紐西蘭客戶可以在亞太區域 (雪梨) 執行應用程式和工作負載,以使客戶位在澳洲和紐西蘭的最終使用者降低延遲,而且不用預付費用、長期承諾,也無須面對維護和操作自己基礎設施的相關擴展挑戰。
處理個人資訊的主要規定是由隱私權法內的資訊隱私權原則 ("IPP") 所規範。有關向紐西蘭人收集的個人資訊,IPP 對其收集、管理、使用、公開和處理訂有規定。
隱私權法承認委託人和代理人之間的區別。一個實體 (代理人) 持有個人資料,其目的僅為代表其他實體 (委託人) 存放或處理個人資料,且未基於自身目的使用或揭露該個人資料,則此資訊仍視為委託人所有。在這些情況下,由委託人負起遵循 IPP 法規的主要責任。 如需有關 IPP 規定的完整目錄,請按一下這裡。
-
在保護客戶內容方面,客戶所扮演的角色為何?
根據 AWS 共同的責任模型,AWS 客戶可以控制要實作何種安全措施來保護自己的內容、平台、應用程式、系統和網路,這與他們對現場資料中心內的應用程式的具體操作並無不同。客戶可以利用 AWS 提供的技術、組織安全措施以及各種控制功能來管理自己的合規需求。除了 AWS Identity and Access Management 等 AWS 安全功能之外,客戶也可使用熟悉的安全措施來保護他們的資料,例如加密和多重因素認證。
當評估雲端解決方案的安全時,客戶需要特別了解下列項目並分辨其中的差別:
- AWS 實作和操作的安全措施 –「雲端本身的安全」,以及
- 客戶實作和操作的安全措施,這與利用 AWS 服務的內容與應用程式安全有關 –「雲端內部的安全」
-
誰可以存取客戶內容?
客戶保有其客戶內容的擁有權和控制權,並可選取由哪些 AWS 服務處理、存放和託管其客戶內容。除了提供客戶選擇的 AWS 服務或者需要遵守法律或具有約束力的法律命令之外,AWS 並無法查看客戶內容,也不會存取或使用客戶內容。
使用 AWS 服務的客戶可以在 AWS 環境中保有其內容的控制權。他們可以:
- 決定要放置的位置,例如儲存環境的類型和儲存環境所處的地理位置。
- 控制該內容的格式,例如純文字、遮罩、匿名或加密、使用 AWS 提供的加密或客戶選擇的第三方加密機制。
- 管理其他存取控制,例如身份與存取管理以及安全登入資料。
- 控制是否使用 SSL、Virtual Private Cloud 和其他網路安全措施來防止未經授權的存取。
這可讓 AWS 客戶在 AWS 上控制其內容的整個生命週期,並根據自己的特定需求管理其內容,包括內容分類、存取控制、保留和刪除。
-
客戶內容將存放於何處?
AWS 資料中心以叢集的形式建置在全球不同位置。我們將位於特定位置的每個資料中心叢集稱為「區域」。
AWS 客戶選擇要將內容存放在哪個 AWS 區域。這讓有特定地理位置需求的客戶將環境建立在自己選擇的位置。
例如,雖然 AWS 目前在紐西蘭沒有部署任何區域,但紐西蘭的 AWS 客戶可選擇將他們的 AWS 服務只部署在亞太區域 (雪梨) ,並將內容存放在澳洲。如果客戶選擇這樣做,除非客戶選擇移動該內容,否則內容就會存放在澳洲。
客戶可以在多個區域複寫和備份內容,但 AWS 不會將客戶內容移動到客戶所選區域之外,除非根據客戶要求提供服務或是為了遵守適用的法律。
-
AWS 如何保護其資料中心?
AWS 資料中心安全策略與可擴展的安全控制和多層防禦相結合,有助於保護您的資訊。例如,AWS 會謹慎地管理潛在的洪水和地震活動風險。我們使用實體屏障、安全保護、威脅偵測技術和深入篩選流程來限制對資料中心的存取。我們會備份自己的系統、定期測試設備和流程,並持續訓練 AWS 員工為突發事件做好準備。
為了驗證我們資料中心的安全,外部稽核機構會針對超過 2,600 項的標準和規定進行全年度的測試。這種獨立檢查有助於確保持續符合安全標準,甚至超越標準。因此,全世界最高度管制的組織都信任 AWS 可保護他們的資料。
觀看虛擬教學 » ,進一步了解我們如何有計劃的保護 AWS 資料中心
-
我可以使用哪些 AWS 區域?
客戶可以選擇使用任何一個區域、所有區域或是任意區域組合。如需 AWS 區域的完整清單,請瀏覽 AWS 全球基礎設施頁面。
-
AWS 採取了哪些安全措施來保護系統?
AWS 雲端基礎設施旨在建構現今最靈活且最安全的雲端運算環境。以 Amazon 的規模,在安全政策和對策方面所投入的資金遠高於幾乎任何其他大公司可自行負擔的程度。這個基礎設施是由執行 AWS 服務的硬體、軟體、網路和設施組成,可為客戶和 APN 合作夥伴提供強大的控制,包括安全組態控制,以便處理個人資料。如需 AWS 為了保持始終如一的高度安全而採取哪些措施的詳細資訊,請參閱 AWS 安全程序概觀白皮書。
AWS 也提供多個第三方稽核員的合規報告,這些稽核員已測試並驗證我們對於各項安全標準和法規的合規 (包括 ISO 27001、ISO 27017 和 ISO 27018)。為了對這些措施的有效性提供透明度,我們提供 AWS Artifact 內第三方稽核報告的存取權。這些報告向我們的客戶和可能做為資料控制者或資料處理者的 APN 合作夥伴,展現我們正在保護他們用來存放和處理個人資料的底層基礎設施。如需詳細資訊,請參閱我們的合規資源。
-
紐西蘭的資料洩露通報 (NDB) 制度是怎樣的?
AWS 向受《紐西蘭隱私權法》約束,並使用 AWS 來存放和處理 NDB 制度所涵蓋個人資訊的客戶提供兩種類型的紐西蘭資料洩露通報 (NZNDB) 附錄。如果安全事件影響客戶的資料,NZNDB 附錄可滿足客戶的通報需求。AWS 已將兩種類型的 NZNDB 附錄作為 AWS Artifact (可從 AWS 管理主控台存取的、面向客戶的稽核與合規入口網站) 中的點擊式協議在線上提供。第一種類型,即帳戶 NZNDB 附錄,僅適用於接受帳戶 NZNDB 附錄的特定個人帳戶。針對客戶需要涵蓋的每個 AWS 帳戶,必須單獨接受帳戶 NZNDB 附錄。第二種類型,即組織 NZNDB 附錄,一旦被 AWS Organizations 中的主帳戶接受,則適用於該主帳戶及該 AWS Organization 中的所有成員帳戶。如果客戶不需要或不想利用組織 NZNDB 附錄,則他們仍然可以接受個別帳戶的帳戶 NZNDB 附錄。可前往 AWS Artifact 常見問答集,在線上瀏覽 NZNDB 附錄常見問答集。