103年12月號 道 法 法 訊 (272) |
DEEP & FAR |
|
一個勇敢的新世界: 保護雲端及社群媒介中的資訊 (包含商業機密)(待續) 由:Robert B. Milligan與D. Joshua Salinas |
林倩玉專利工程師 •University
College London •University of
Newcastle •University of
Manchester |
|
|
透露這些個人信息給第三方(例如,雲端服務提供商)的企業必須與第三方簽訂合同,以實現和保持合理的安全程序和實務。麻州還要求當提供個人信息給雲端供應商時,需要合同來實施以及保持適當的安全措施。內華達州要求企業對包含個人身份信息的數據存儲設備使用加密。 供應商選定且已經進行商業秘密的查核或列出詳細目錄後,保護商業秘密及其他信息的最好方式是通過精心擬稿的合同和政策,以及定期查核雲端服務提供商。這包括雲端服務供應商以及該公司內可以存取信息的員工雙方的合同。首先,定義該數據的所有權。例如,您可能希望明確規定雲端服務提供商和員工沒有數據的所有權。該協議可以列出該供應商和員工僅可於特定的原因下可有限的存取數據。如果供應商或員工違反其授權範圍,定義授權的限制也可以幫助在CFAA下建立權利。 接下來,定義受保護信息的範圍。具體說明哪些信息被認為是商業機密或機密信息。經濟間諜法的文義可能是較適合的,因為它提供了商業秘密一個廣義的定義,還包括語言保護機密和專有數據。禁止擅自使用或揭露公司數據,包括商業機密以及機密和專有信息。合同還可以提供禁令救濟、違約金、仲裁和律師費。
企業還應該控制存取其數據。與雲端供應商的協議應限制外部供應商或第三方使用數據,並應該使得供應商或承包商承擔安全違約的責任。根據2011年的Epsilon安全違約事件,這特別的重要。 (待續)
|
||