Какво е суверенен облак?

Суверенният облак е услуга, за която можете да кажете кой оперира данните, кой съд може да поиска предоставянето им и как ще си ги върнете. Думата няма единно определение в GDPR (Общ регламент относно защитата на данните). Тя е критерий при покупка, който става полезен в деня, в който го превърнете в проверими въпроси.

Актуализирано октомври 2026 г.9 мин. четенеЦитирани официални източници

Защо думата създава проблем

„Суверенен“ се превърна в търговски аргумент. Срещаме го в много различни оферти: имейл услуга, инсталирана в парижки център за данни, американски офис пакет с европейски регион за данни, софтуер с отворен код, инфраструктура, квалифицирана от ANSSI. Всички тези оферти може да имат качества. Те не отговарят на един и същ въпрос.

За управителя, ИТ директора или длъжностното лице по защита на данните (DPO) рискът е да отметнат квадратче, без да знаят какво съдържа то. В деня, в който клиент попита къде са данните му, одитор прегледа регистъра на дейностите по обработване или доставчик смени собственика си, етикетът не върши работа. Значение имат само писмените отговори: кой оперира услугата, кое право се прилага, как се излиза.

Тази страница обяснява понятието. Критериите за търг са в определение, критерии и ограничения. Сравнението между европейски оператор на услугата и американски производител на софтуера е предмет на страницата европейски или американски облак.

Въпросът, който думата покрива

Една фирма поверява имейлите, файловете и досиетата на клиентите си на трета страна. Тя иска да знае три неща.

  1. Кой има технически контрол: кой може да отвори системата, да възстанови резервно копие, да нулира парола. Тези действия са рутинни в живота на една услуга. Те са и достъп до данните: който може да възстанови пощенска кутия, може и да я прочете.
  2. Кое право се прилага към този оператор: правото на държавата на дружеството, което контролира услугата, а не само държавата, в която се намира сградата. Искането на един орган се отправя към дружество, а не към сграда.
  3. Как се излиза: формати, срокове и какво остава при доставчика след прекратяването на договора. Данни, които не можете да си върнете, са под контрол само привидно.

Ако договорът отговаря на тези три точки, етикетът „суверенен“ има съдържание. Ако се свежда до „център за данни в Париж“ или „център за данни във Франкфурт“, той описва място. Мястото е полезно, особено за регистъра на дейностите по обработване. То не казва кой може да бъде принуден да предостави данните.

Какво влагат купувачите в думата

В европейските търгове думата обикновено обхваща пет очаквания.

  • Европейски оператор. Операторът на услугата е европейско дружество, което не е под контрола на дружество, подчинено на екстериториално право, задължаващо го да предава данни, с които разполага. Това е основното очакване: то определя към кого може да се обърне чуждестранен орган.
  • Обявен периметър. Данните, резервните копия и оперативните журнали на услугата се хостват в обявен периметър, често Европейския съюз или Европейското икономическо пространство. Резервните копия и журналите често се забравят. А те също са копия.
  • Установени администратори. Хората, които администрират услугата, са установени поименно, а достъпът им се записва. Без такава следа никой не може да каже впоследствие кой какво е отворил.
  • Описано криптиране. Криптирането и държането на ключовете са описани. Криптиране, чийто ключ се държи само от доставчика, защитава от кражба на диск. То не прави данните нечетими за самия оператор.
  • Писмено гарантирана обратимост. Експорт, срок, формат и изтриване. Именно тя позволява да преразгледате избора си, ако доставчикът смени собственика, цената или политиката си.

Френската квалификация SecNumCloud, издавана от ANSSI, формализира част от тези очаквания за конкретна оферта. Тя не квалифицира нито дружество като цяло, нито приложение само защото е инсталирано върху квалифицирана инфраструктура. Каталогът на ANSSI е меродавен, оферта по оферта. За МСП въпросът стои най-вече когато естеството на данните или възложителят го изисква.

Какво не е суверенният облак

Не е имунитет

Той не е имунитет. Европейският оператор остава подчинен на правото на своята държава, на местните съдебни искания и на споразуменията за правна помощ. Суверенитетът променя правната рамка. Той не премахва всяко искане за достъп. Променят се съдът, който може да разпореди предоставянето, следваната процедура и средствата за защита, с които разполагат операторът и неговият клиент. За европейската фирма това е рамка, която консултантите ѝ познават и в която тя може да действа.

Не е синоним на отворен код

Той не е и синоним на „отворен код“. Софтуерът казва кой е написал програмата. Суверенитетът казва кой държи данните и кой държи ключовете. Свободният софтуер може да се оперира от дружество, подчинено на чуждо право. Софтуер на чуждестранен производител може да се оперира от европейско дружество, което единствено контролира данните.

При Klytic данните остават под контрола на клиента или се съхраняват от Klytic за негова сметка, в географска зона, попадаща под приложимата юрисдикция. Обменът между потребителите, техните работни станции и услугите на Klytic е систематично защитен с TLS.

Нивото на защита на съхраняваните данни зависи след това от естеството на услугата и от избора на клиента.

За документите, които се ползват от криптиране при източника, ключът се генерира от акаунта на клиента и Klytic не може да го прочете. Без тайната, която позволява отключването му, Klytic следователно няма достъп до некриптираното съдържание. Такава защита е особено подходяща за данни, за които клиентът иска да запази техническия контрол върху декриптирането.

Имейл услугата позволява също криптиране, при което частният ключ се държи изключително от клиента, по-специално чрез S/MIME или GPG. В този случай Klytic не притежава частния ключ и не може да декриптира съобщението.

Данните, които трябва да се обработват пряко от услугите на Klytic, обаче могат да бъдат криптирани в покой с ключове, управлявани от Klytic. Такъв е по-специално случаят със съхранението на имейлите и на документите, използвани от CRM. Това криптиране защитава данните върху носителите за съхранение, но не бива да се бърка с криптиране, чийто ключ се държи изключително от клиента: услугата трябва да има достъп до съдържанието, за да функционира.

Това разграничение е съществено при подхода към суверенен облак: криптирането само по себе си не представлява гаранция за недостъпност. Контролът върху съхранението, местоположението, достъпа, ключовете и управлението трябва да се разглежда като цяло.

Освен това достъпът до имейл акаунтите на клиентите е строго забранен за екипите на Klytic. Достъпът се контролира и одитира, с механизми за сигнализиране, които позволяват да се открива поведение, което би могло да разкрие опит за измама.

При телефонията комуникацията между клиентските устройства или приложения и сървърите на Klytic, както и вътрешната комуникация в платформата, е криптирана. Телефонните разговори към външни мрежи обаче не могат да бъдат криптирани по целия си път: щом разговорът излезе от инфраструктурата на Klytic, нивото на защитата му зависи от външните мрежи и оператори, през които преминава.

Подробностите са на страницата защита на фирмата от CLOUD Act. Договорът трябва да описва това държане, това криптиране и тези предпазни мерки.

Не е еквивалентност на функциите

И накрая, той не е обещание за функции, еквивалентни на Microsoft 365 или Google Workspace. Може да имате европейски оператор и по-непълен офис пакет. Може да имате много пълен офис пакет и американски оператор. Това са две отделни решения.

Разглеждането им поотделно предпазва от две симетрични грешки: да изоставите инструмент, от който зависи дейността Ви, по принципни съображения, или да пренебрегнете правния въпрос, защото инструментът се харесва на екипите. Прагът, специфичен за Microsoft 365, е описан подробно в Microsoft 365 срещу суверенно решение.

Пример: счетоводна кантора с 25 души

Хипотетичен случай. Счетоводна кантора с 25 служители получава от свой индустриален клиент прост въпрос: „Къде са нашите счетоводни документи и кой има достъп до тях?“ Кантората използва имейл услуга и споделяне на файлове, в чиято брошура пише „хостинг във Франция“.

Като преминава през трите въпроса, съдружникът открива, че дружеството, което издава фактурите, е френско, но експлоатацията и поддръжката се осигуряват от дъщерно дружество на чуждестранна група, а резервните копия са поверени на подизпълнител, в чийто договор държавата не е посочена. Брошурата не е била невярна. Тя просто не е отговаряла на въпроса на клиента.

Кантората има две разумни възможности: да получи от доставчика писмени отговори и да ги приложи към досието или да избере оператор на услугата, чиито отговори я удовлетворяват. И в двата случая тя отговаря на клиента си с факти, а не с прилагателно.

Честите грешки

  • Смесване на мястото с оператора на услугата. „Хостинг във Франция“ описва сграда. Полезният въпрос се отнася до дружеството, което поддържа услугата в действие. Темата е развита в данни, хоствани в Европа.
  • Забравяне на копията. Резервни копия, журнали, заявки към поддръжката: това са данни, понякога хоствани другаде, а не при основната услуга.
  • Приемане на криптирането за гаранция за нечетимост. Всичко зависи от това кой държи ключа.
  • Очакване на имунитет. Нито един оператор не предлага такъв. Доставчик, който обещава имунитет, описва неточно собствената си рамка.
  • Отлагане на въпроса за излизането. Обратимостта се договаря при подписването, а не в момента на прекратяването.

Как да проверите това за един час

Поискайте четири документа, а не брошура.

  • Идентичността на дружеството, което издава фактурите, и на дружеството, което оперира услугата, ако те са различни.
  • Местоположението на данните със съдържание, на резервните копия и на журналите.
  • Мястото, от което поддръжката може да се свързва, и дали тази връзка се записва.
  • Процедурата за експорт и изтриване.

Ако доставчикът не може да предостави тези елементи писмено, това вече е информация. След това сравнете отговорите с това, което е посочено във Вашия регистър на дейностите по обработване: именно там се появяват разминаванията.

За правната рамка на предаването на данни извън Европейския съюз вижте страницата за CLOUD Act и тази за данните, хоствани в Европа. За списъка с критерии при покупка вижте определение, критерии и ограничения.

Често задавани въпроси

Изисква ли GDPR суверенен облак?

Не. GDPR урежда ролите, предаването на данни извън Съюза и правата на субектите на данни. Той не определя думата „суверенен“ и не задължава да се избере европейски оператор. Задължава обаче да знаете къде отиват данните и на какво основание, което покрива голяма част от въпросите на тази страница.

Суверенен ли е облак с хостинг във Франция?

Не непременно. Мястото е един от очакваните отговори, но не единственият. Трябва да знаете също кое дружество оперира услугата, кое право се прилага към него, кой има достъп до данните и как да си ги върнете.

Трябва ли да се изисква SecNumCloud?

Когато естеството на данните или възложителят го изисква, да, и наименованието на офертата трябва да фигурира в каталога на ANSSI. За имейл услугата и споделянето на файлове на едно МСП въпросите за оператора на услугата, достъпа и обратимостта обикновено са по-определящи.

Достатъчен ли е софтуер с отворен код?

Не. Отвореният код позволява да се прочете кодът и улеснява смяната на хостинг доставчика. Той не казва кой държи данните, нито кой държи ключовете.

Защитава ли суверенният облак от всяко искане за достъп?

Не. Европейският оператор остава подчинен на правото на своята държава и на исканията на нейните съдии. Разликата е в съда, процедурата и средствата за защита.

Къде се позиционира Klytic

Klytic се оперира от Dedicace Software, френско дружество. Услугите се основават на изпитани решения или решения с отворен код, както и на модули и услуги, разработени от Klytic. Изолацията на тези услуги се осигурява и управлява от сървъри на Klytic, разработени за тази цел.

Хостингът е възможен във всяка географска зона, съответстваща на приложимата юрисдикция, при условие че необходимите услуги са налични, например в Европа или в Мавриций, или на сървърите на клиента. Подробностите са на страницата хостинг и суверенитет.

Klytic не е оферта с квалификация SecNumCloud. Както всеки френски оператор, той остава подчинен на френското право.

Тази страница описва обща рамка. Тя не замества анализа на Вашия договор.

Източници

Проверено през октомври 2026 г.

  • Регламент (ЕС) 2016/679 (GDPR). Той урежда ролите, предаването на данни и правата на субектите на данни. Не определя думата „суверенен“. EUR-Lex
  • ANSSI, FAQ SecNumCloud: квалификацията се отнася до конкретна оферта, а не до доставчик като цяло, и приложение, хоствано върху квалифицирана оферта, не наследява квалификацията. cyber.gouv.fr
  • Klytic, публикувани режими на хостинг (Европа, Мавриций или при клиента). klytic.com

Френски оператор за Вашите данни

Имейл, документи, видеоконференции, CRM и телефония, хоствани в зоната, съответстваща на Вашата юрисдикция, например в Европа или в Мавриций, или във Вашите помещения.

Говорете с консултант →

Хостинг с Klytic

Приветствена оферта

30 дни безплатен пробен период, миграция с наше съдействие

Пробна оферта без ангажимент. Консултант ще Ви се обади, за да разбере нуждите Ви и да подготви Вашето пространство в Klytic.