Cloudflare 是一間致力於提供網路安全、效能與可靠性的公司,總部位於美國,營運範圍遍佈全球(其中包括五個歐洲辦事處),可為世界各地各種規模的企業提供廣泛的網路服務。我們幫助客戶加強網站與網際網路應用程式的安全性,提高其業務關鍵應用程式的效能,並消除管理個別不同網路硬體的成本與複雜性。Cloudflare 的全球網路由遍佈全球 300 多個城市的邊緣伺服器提供支援(如這裡所述),該網路奠定了堅實的基礎,讓我們能夠快速為客戶開發並部署產品。
Cloudflare 代表客戶處理的個人資料類型,取決於其所實施的 Cloudflare 服務。對於我們最熱門的應用程式服務和網路服務,Cloudflare 不會儲存客戶內容,我們也無法控制客戶選擇透過我們的全球網路傳輸、路由傳送、交換和快取的資料。在有限的情況下,Cloudflare 產品可用於儲存內容。但是,無論使用哪種 Cloudflare 服務,對於客戶選擇透過 Cloudflare 全球網路傳輸、路由傳送、交換、快取或儲存的資料,客戶均承擔自行遵守適用法律和獨立合約安排的 全部責任。
對於我們的應用程式和網路服務,在 Cloudflare 網路上傳輸的資料,絕大部分都保留在 Cloudflare 的邊緣伺服器上。而有關該活動的中繼資料則由我們在美國及歐洲的資料中心代表客戶進行處理。
Cloudflare 會保留我們網路上所發生事件的相關記錄檔資料。部分記錄檔資料會包含客戶網域、網路、網站、應用程式開發介面(API)或應用程式(包括可能適用的 Cloudflare 產品 Cloudflare Zero Trust)的訪客及/或授權使用者的相關資訊。該中繼資料包含極為有限的個人資料,而且通常是 IP 位址的形式。我們於有限時間內在位於美國及歐洲的資料中心代表客戶處理這類資訊。
Cloudflare 將安全性視為確保資料隱私權的一個關鍵要素。自 2010 年 Cloudflare 成立以來,我們已經發佈了許多先進的隱私增強技術,這些技術通常在業界處於領先地位。除了其他功能外,客戶可以藉由這些工具輕鬆使用 Universal SSL 來加密通訊內容;利用 DNS-over-HTTPS、DNS-over-TLS 及 Oblivious HTTP 等新的通訊協定來加密或保護通訊中的中繼資料;並且控制存放其 SSL 金鑰的位置和檢查其流量的位置。
Cloudflare 所維護的安全計畫超過了產業標準。我們的安全計畫包括維護正式的網路安全政策和程序,設立妥當的邏輯和實體存取控制,並在公司和生產環境中實施技術保護措施,例如建立安全設定、安全傳輸和連線,留存記錄,進行監控,以及為個人資料提供適當的加密技術等。
我們目前保有以下驗證:ISO 27001、ISO 27701、ISO 27018、SOC 2 Type II 及 PCI DSS Level 1 合規性。我們還通過了歐洲雲端行為準則和德國的 C5 2020 標準的認證。您可以在這裡進一步瞭解我們的認證及報告。
欲檢視 Cloudflare 為保護個人資料(包括從歐洲經濟區傳輸至美國的個人資料) 而提供的安全措施,請參閱我們標準 DPA 的附件 2。
歐盟的一般資料保護規則(簡稱「GDPR」) 提供了諸多法律機制,針對歐洲資料主體的個人資料自歐洲經濟區(EEA)傳輸至第三國(不屬於 GDPR 涵蓋範圍或被視為已具備妥善資料保護法律的國家)的情況,確保該資料主體能獲得適當的防護措施、可執行的權利、以及有效的法律救濟方式。
這些機制包括:
歐盟委員會在評估第三國的法治、對人權和基本自由的尊重及諸多其他因素後,決定該第三國確保提供了妥善的保護;
資料 控制者或處理者制定了具有約束力的公司規則;
資料控制者或處理者制定了歐盟委員會所採用的標準資料保護條款;或者
資料控制者或處理者制定了核准的行為準則或核准的認證機制。
當 Cloudflare 在國際上從歐洲經濟區、瑞士或英國傳輸個人資料時,我們依賴的是歐盟執委會的制式化契約條款 (SCC),包括必要的補充措施,對於向美國傳輸,我們還證明了我們遵循了歐盟-美國資料隱私權架構 (EU-U.S. DPF)、瑞士-美國資料隱私權架構 (Swiss-U.S. DPF) 及/或英國對 EU-U.S. DPF 的擴充。我們的標準資料處理增補合約 (DPA) 會繼續將歐盟 SCC 納入其中,以確保我們有多個法律依據來處理資料。
是。當 Cloudflare 將個人資料從歐洲經濟區、瑞士或英國傳輸至美國時,我們依賴分別依據歐盟-美國資料隱私權架構、瑞士-美國資料隱私權架構和英國對 EU-U.S. DPF 的擴充進行的認證。如果這些認證失效或作廢,Cloudflare 將依賴歐盟制式化契約條款,包括向美國傳輸所需的補充措施。針對來自歐洲經濟區、瑞士或英國的其他國際傳輸,我們也使用制式化契約條款。
2022 年 10 月,美國總統拜登簽署了第 14086 號行政命令(EO14086),這為美國訊號情報活動引入了新的保障措施,以便讓歐盟-美國資料隱私權架構成為可能。根據 EO14086 提供的保護,歐盟執委會對 EU-U.S. DPF 做出了充分性裁決。重要的是,這些保護同樣適用於所有傳輸 — 無論是根據其中一個 DPF 進行的那些傳輸,還是依據歐盟制式化契約條款進行的那些傳輸(請參閱 EDPB 的《關於在 2023 年 7 月 10 日通過充分性裁決後依據 GDPR 向美國傳輸資料的資訊說明》)。
EO14086 引入的保護包括一些保障措施,用來確保隱私權和公民自由是不可或缺的考量因素,因此,(i) 訊號情報活動只能在「必須」推進有效情報優先順序的情況下進行,以及 (ii) 只能以與有效情報優先順序「相稱」的程度及方式執行。此外,EO14086 還為個人提供了一種多層賠償機制,如果個人聲稱透過美國訊號情報收集的個人資訊的處理方式違反了隱私權,則可獲得獨立且有約束力的複審及賠償。
因為我們認為贏得並維護客戶信任至關重要,Cloudflare 早在「Schrems II」案(編號 C-311/18 資料保護官訴 Facebook Ireland 與 Maximillian Schrems 案件)之前就已經部署了資料保護措施,包括 EDPB 在其 Schrems II 後指引(針對傳輸工具補充措施的 01/2020 號建議案,以確保遵循 2021 年 6 月 18 日通過之歐盟個人資料保護等級)中所建議之許多額外保障措施。
Cloudflare 對於前述的個人資料處理事宜,承諾會抱持公開透明及究責的態度,而且我們的 DPA 會讓上述許多承諾內容具有契約拘束力。2014 年,我們針對 2013 年收到的法律程序發表了我們的第一份透明度報告,並且許下了承諾,除了緊急情況以外,在向任何政府實體提供任何客戶資料前,我們將首先需要進行法律程序,並且每當有法律程序索取客戶的客戶或帳單資訊時,我們會在披露這些資訊前通知我們的客戶,除非受到法律禁止。我們公開表示,我們從未將加密金鑰交給任何政府機構,未曾向任何政府機構提供透過我們網路傳輸的內容,而且也沒有在我們網路上部署執法設備。我們還承諾,如果我們被要求做任何這些事情,我們將「用盡一切法律救濟來保護我們的客戶,以對抗我們認為非法或違憲的要求」。從 Cloudflare 發展歷史的早期開始,我們每年重申這些承諾兩次,甚至在我們的透明度報告