Cloudflare è un'azienda privacy-first. In quanto tale, l'IT Act indiano descrive numerose procedure che stavamo già completando. Non vendiamo i dati personali che elaboriamo per conto dei nostri clienti, né li utilizziamo per scopi diversi da quelli finalizzati all'erogazione dei nostri servizi. In più, offriamo alle persone la possibilità di accedere, correggere ed eliminare i propri dati personali e diamo ai nostri clienti il controllo sulle informazioni che passano attraverso la nostra rete.
Per saperne di più, consulta la sezione delle domande frequenti sull'IT Act di seguito o leggi la politica sulla privacy generale di Cloudflare.
Cloudflare è una società per la sicurezza, le prestazioni e l'affidabilità con sede negli Stati Uniti che offre una vasta gamma di servizi di rete per aziende di tutte le dimensioni e aree geografiche. Aiutiamo a rendere più sicuri i siti Web dei nostri clienti e le applicazioni Internet, miglioriamo le prestazioni delle loro applicazioni critiche per le imprese ed eliminiamo i costi e la complessità della gestione hardware di singole reti. La rete globale di Cloudflare, alimentata da oltre 200 server Edge in tutto il mondo, come descritto qui, funge da base su cui possiamo sviluppare e implementare rapidamente i nostri prodotti per i nostri clienti.
Cloudflare non ha accesso né controllo sui dati che i clienti scelgono di trasmettere, indirizzare, scambiare e memorizzare nella cache attraverso la nostra rete globale. In un numero limitato di casi, i prodotti Cloudflare possono essere utilizzati per l'archiviazione di contenuti. A prescindere dai servizi Cloudflare che utilizzino, tuttavia, i nostri clienti sono integralmente responsabili della loro conformità alla legge applicabile e dei loro accordi contrattuali indipendenti in relazione ai dati che scelgono di trasmettere, indirizzare, scambiare, memorizzare nella cache o conservare tramite la rete globale Cloudflare.
I tipi di dati personali che Cloudflare elabora per conto del cliente dipendono da quali servizi Cloudflare vengono implementati. La stragrande maggioranza dei dati che transitano nella rete di Cloudflare rimane sui server Edge di Cloudflare, mentre i metadati relativi a questa attività vengono elaborati per conto dei nostri clienti nel nostro datacenter principale negli Stati Uniti.
Cloudflare mantiene i dati di log sugli eventi sulla nostra rete. Alcuni di questi dati di log includono informazioni sui visitatori e/o utenti autorizzati di domini, reti, siti Web, interfacce di programmazione delle applicazioni (API) o applicazioni del cliente, incluso il prodotto Cloudflare Zero Trust, a seconda dei casi applicabili. Tali metadati contengono dati personali estremamente limitati, il più delle volte sotto forma di indirizzi IP. Elaboriamo questo tipo di informazioni per conto dei nostri clienti nei nostri datacenter principali negli Stati Uniti e in Europa per un periodo di tempo limitato.
Cloudflare considera la sicurezza un elemento fondamentale per garantire la privacy dei dati. Sin dal lancio di Cloudflare nel 2010, abbiamo rilasciato una serie di tecnologie all'avanguardia che migliorano la privacy, generalmente in anticipo rispetto al resto del settore. Tra le altre cose, questi strumenti consentono ai nostri clienti di crittografare facilmente il contenuto delle comunicazioni tramite SSL universale, crittografare i metadati nelle comunicazioni utilizzando DNS-over-HTTPS o DNS-over-TLS e SNI crittografati, e controllare dove sono conservate le loro chiavi SSL o dove viene ispezionato il loro traffico.
Cloudflare mantiene un programma di sicurezza in conformità con gli standard del settore. Il nostro programma di sicurezza include il mantenimento di formali politiche e procedure di sicurezza, la definizione di adeguati controlli di accesso logici e materiali, nonché l'implementazione di salvaguardie tecniche negli ambienti aziendali e di produzione, tra cui la creazione di configurazioni sicure, trasmissione e connessioni protette, registrazione, monitoraggio e tecnologie adeguate per la crittografia dei dati personali.
Attualmente manteniamo le seguenti certificazioni: conformità ISO 27001, ISO 27701, ISO 27018, SOC 2 Type II e PCI DSS Level 1. Puoi leggere ulteriori informazioni sulle nostre certificazioni e sui report qui.
Per visualizzare le misure di sicurezza offerte da Cloudflare per la protezione dei dati personali, inclusi quelli trasferiti dall'India agli Stati Uniti, consulta l'Allegato 2 del nostro Data Processing Addendum ("DPA") standard.
Il DPA standard di Cloudflare standard è incorporato per riferimento nel nostro Contratto di servizio aziendale e nel nostro Contratto di abbonamento self-service. Gli impegni in materia di protezione dei dati che assumiamo nel nostro DPA offrono lo stesso livello di protezione stabilito dall'Information Technology Act e indicano chiaramente i dati personali trattati e le finalità del trattamento, oltre a includere adeguate misure di sicurezza. La definizione di "dati personali" di Cloudflare include "dati sensibili" come definito nelle Norme SPDI.
Quando abbiamo pubblicato il nostro primissimo rapporto sulla trasparenza nel 2014 per un procedimento legale ricevuto nel 2013, ci siamo impegnati a richiedere la sussistenza di un procedimento legale prima di fornire a qualsiasi ente governativo dati dei clienti al di fuori di un'emergenza, nonché a fornire ai nostri clienti una notifica di qualsiasi procedimento legale che richieda dati sui loro clienti o relativi alla fatturazione prima di divulgarli, salvo non espressamente vietato per legge. Abbiamo dichiarato pubblicamente di non aver mai consegnato a nessun governo chiavi di crittografia né fornito feed di contenuti in transito nella nostra rete, e di non aver mai installato apparecchiature delle forze dell'ordine sulla nostra rete. Ci siamo inoltre impegnati, nel caso in cui ci fosse stato chiesto di fare una di queste cose, ad "esaurire tutti i mezzi di ricorso al fine di proteggere i nostri clienti da ciò che riteniamo essere richieste illegali o incostituzionali". Sin da quei primi giorni nella storia di Cloudflare, abbiamo ribadito questi impegni due volte l'anno, addirittura ampliandoli, nei nostri Rapporti sulla trasparenza.
Abbiamo anche dimostrato la nostra fiducia nella trasparenza e il nostro impegno nel proteggere i nostri clienti aprendo dei contenziosi, quando necessario. Nel 2013, con l'aiuto della Electronic Frontier Foundation, abbiamo contestato a livello legale una lettera di sicurezza nazionale degli Stati Uniti ("NSL"), emessa a livello amministrativo, per proteggere i diritti dei nostri clienti a causa di disposizioni che consentivano al governo di impedirci di divulgare informazioni sulla NSL al cliente interessato. In risposta a tale richiesta, Cloudflare non ha fornito informazioni sui clienti, ma le disposizioni di non divulgazione sono rimaste in vigore fino a quando, nel 2016, un tribunale non ha revocato le restrizioni.
Abbiamo spesso dichiarato la nostra posizione secondo cui qualsiasi governo richiede dati personali che sono in conflitto con le leggi sulla privacy del paese di residenza di una persona dovrebbe essere legalmente contestata. Consulta ad esempio il nostro Rapporto sulla trasparenza e leggi il nostro whitepaper, Politiche di Cloudflare in merito alla privacy dei dati e alle richieste di applicazione della legge, sulle richieste sulle richieste del governo di dati. Coerentemente con la giurisprudenza degli Stati Uniti e i quadri normativi esistenti, Cloudflare può chiedere ai tribunali statunitensi di far decadere una richiesta da parte delle autorità statunitensi di dati personali che si basi su tale conflitto normativo.
Il nostro DPA standard per i clienti incorpora inoltre le misure sopra descritte come impegni contrattuali. È possibile visualizzare questi impegni contrattuali alla sezione 7 del nostro DPA.
Sezione 702. La Sezione 702 del Foreign Intelligence Surveillance Act (FISA) è un'autorità che consente al governo degli Stati Uniti di richiedere comunicazioni di soggetti non statunitensi situati al di fuori degli Stati Uniti per scopi di intelligence estera. Il governo degli Stati Uniti utilizza la Sezione 702 per raccogliere il contenuto delle comunicazioni attraverso specifici "selettori", come ad es. gli indirizzi e-mail, associati a specifici obiettivi di intelligence estera. Poiché l'autorità viene solitamente utilizzata per raccogliere il contenuto delle comunicazioni, i "provider di servizi di comunicazione elettronica" invitati a conformarsi alla Sezione 702 sono in genere provider di posta elettronica o altri fornitori che hanno accesso al contenuto delle comunicazioni.
Come indicato nel nostro report sulla trasparenza, Cloudflare in genere non ha accesso a questo tipo di contenuti tradizionali dei clienti per i servizi principali. In aggiunta, Cloudflare ha assunto da molti anni un impegno pubblico in virtù del quale non abbiamo mai fornito a nessun governo feed dei contenuti dei nostri clienti che transitano sulla nostra rete e, se ci venisse chiesto di farlo, esauriremmo tutti i mezzi di ricorso al fine di proteggere i nostri clienti da quelle che riteniamo richieste illegali o incostituzionali.
Ordine esecutivo 12333. L'Ordine esecutivo 12333 governa la raccolta di intelligence estera delle agenzie di intelligence statunitensi che hanno come obiettivo soggetti non statunitensi situati al di fuori degli Stati Uniti. L'Ordine Esecutivo 12333 non ha disposizioni per obbligare l'assistenza delle società statunitensi.
Cloudflare si impegna da tempo a richiedere un procedimento legale prima di fornire a qualsiasi ente governativo l'accesso ai dati dei clienti al di fuori di un'emergenza. Pertanto, ai sensi dell'Ordine esecutivo 12333, non ottemperiamo alle richieste volontarie di dati. Inoltre, Cloudflare è stato leader nell'incoraggiare una maggiore sicurezza per i dati in transito, sia per i contenuti che per i metadati, al fine di proteggere da sguardi indiscreti i dati personali di qualsiasi tipo. Nel 2014, ad esempio, abbiamo lanciato Universal SSL, rendendo la crittografia, che si era dimostrata costosa e complicata, gratuita per tutti i clienti Cloudflare. Nella settimana del lancio, abbiamo raddoppiato le dimensioni del web criptato. A causa del crescente numero di leggi con la crittografia nel mirino, abbiamo persino dichiarato di non aver mai indebolito, compromesso o sovvertito nessuna delle nostre cifrature su richiesta di un governo o di altre terze parti.
CLOUD Act. Il Clarifying Lawful Overseas Use of Data (CLOUD) Act non espande l'autorità investigativa degli Stati Uniti. I severi requisiti per l'applicazione delle normative per ottenere un mandato valido rimangono invariati. Il CLOUD Act si applica anche all'accesso ai contenuti che generalmente non archiviamo, come descritto sopra. È importante notare che l'applicazione delle normative cercherebbe in genere di ottenere dati dall'entità che ha un controllo efficace dei dati (ovvero i nostri clienti) piuttosto che dei provider di cloud.
Il CLOUD Act fornisce ai provider i meccanismi per presentare una petizione a un tribunale per annullare o modificare una richiesta legale che rappresenta un tale conflitto normativo. Tale processo consente inoltre al provider di rivelare l'esistenza della richiesta al governo straniero del cittadino interessato, se tale governo ha sottoscritto un accordo CLOUD Act con gli Stati Uniti. Cloudflare si è impegnata a contestare legalmente qualsiasi ordinanza che costituisca un tale conflitto normativo. Ad oggi, non abbiamo ricevuto ordinanze che a nostro avviso ponessero un simile conflitto.
Infine, tieni presente che il nostro DPA indica che, a meno che non sia legalmente non consentito, informeremo i clienti se siamo in grado di identificare quel processo legale di terze parti che richiede dati personali che elaboriamo per conto di tale cliente aumenta un conflitto normativo. I clienti che vengano notificati di una richiesta legale in essere per i loro dati personali possono cercare di intervenire per impedirne la divulgazione.
Le linee guida della Reserve Bank of India ("RBI") richiedono ai fornitori di sistemi di pagamento e ai loro fornitori di servizi, intermediari, fornitori di terze parti e altre entità nell'ecosistema di pagamento di garantire che tutti i dati relativi ai sistemi di pagamento da loro gestiti siano archiviati in India. I dati sui sistemi di pagamento includono i dettagli della transazione end-to-end e le informazioni relative alla transazione di pagamento o regolamento che viene raccolta/trasmessa/elaborata come parte di un messaggio/istruzione di pagamento. Ciò può riguardare i dati del Cliente (nome, numero di cellulare, e-mail, numero Aadhaar, numero PAN, ecc. a seconda dei casi), i dati sensibili al pagamento (dati conto cliente e beneficiario), le credenziali di pagamento (OTP, PIN, password, ecc.) e i dati della transazione (informazioni sul sistema di origine e destinazione, riferimento della transazione, timestamp, importo, ecc.).
Per i clienti che utilizzano i servizi a livello di applicazione più popolari di Cloudflare, inclusa la nostra Content Delivery Network (CDN), Cloudflare non archivia i contenuti dei clienti. Cloudflare archivia solo i dati di registro, che includono metadati sull'interazione tra l'utente finale, Cloudflare e l'origine. In genere, questi dati includono informazioni relative all'ora della richiesta, al tipo di browser, al tempo di risposta e agli indirizzi IP del server e del client. Di conseguenza, riteniamo che i clienti possano utilizzare i servizi di Cloudflare in conformità con le linee guida RBI. Riconosciamo, tuttavia, che alcuni clienti ritengono che le linee guida RBI richiedano la localizzazione dei dati. La nostra suite di localizzazione dei dati, descritta di seguito, può aiutare in questo.
Siamo consapevoli che alcuni dei nostri clienti indiani preferirebbero che determinati tipi di dati regolamentati rimangano in India e non vengano trasferiti negli Stati Uniti per l'elaborazione. Siamo lieti di annunciare la Data Localization Suite di Cloudflare, la soluzione che consente alle aziende di sfruttare le prestazioni e la sicurezza della rete globale di Cloudflare, semplificando nel contempo il settaggio di regole e controlli a livello perimetrale su dove vengono archiviati e protetti i dati.
La Data Localization Suite include alcune offerte esistenti con delle nuove funzionalità:
Servizi regionali. Cloudflare ha datacenter in più di 200 città in oltre 100 Paesi. Regional Services, insieme alla nostra soluzione Geo Key Manager, consente ai clienti di scegliere le posizioni del datacenter in cui sono archiviate le chiavi TLS e dove avviene la terminazione TLS. Il traffico viene ingerito a livello globale, applicando le attenuazioni DDoS L3/L4, mentre le funzioni di sicurezza, prestazioni e affidabilità (come WAF, CDN, mitigazione DDoS, ecc.) vengono servite solo nei datacenter Cloudflare designati.
Keyless SSL. Keyless SSL consente al cliente di archiviare e gestire le proprie chiavi private SSL per l'utilizzo con Cloudflare. I clienti possono impiegare una varietà di sistemi per il loro keystore, tra cui moduli di sicurezza hardware ("HSM"), server virtuali e hardware con Unix/Linux e Windows, ospitato in ambienti controllati dai clienti.
Geo Key Manager. Cloudflare ha una base clienti veramente internazionale e abbiamo imparato che clienti di tutto il mondo hanno requisiti normativi, giuridici e profili di rischio diversi per quanto concerne il posizionamento delle chiavi private. Con questa filosofia in mente, abbiamo deciso di progettare un sistema molto flessibile per decidere dove conservare le chiavi. Geo Key Manager permette ai clienti di limitare l'esposizione delle proprie chiavi private a determinate località. È simile a Keyless SSL, ma invece di dover eseguire un server chiave all'interno dell'infrastruttura, Cloudflare ospita i server chiave nelle posizioni preferite del cliente.
Cloudflare mantiene un'ampia serie di tutele legali e contrattuali conformi all'Information Technology Act (IT Act) dell'India e alle regole dell'Information Technology (ragionevoli pratiche e procedure di sicurezza e dati o informazioni personali sensibili) (Norme SPDI).
Questo documento riporta le politiche e le procedure che ci guidano nella gestione dei dati dei clienti e degli utenti finali sui nostri sistemi e che ci consentono di rispondere alle richieste di dati provenienti dal governo o da altre autorità giudiziarie.
Descrizioni e posizioni aggiornate regolarmente dei sub-responsabili di Cloudflare
Vendite