Начало›Ръководства›Суверенитет
Суверенитет
Фирмата се защитава от CLOUD Act, като се избере кой държи данните, а не само като се преместят сървърите. Американският закон от 2018 г. позволява на орган на Съединените щати в рамките на процедура да изиска от доставчик, подчинен на тяхната юрисдикция, данните, които този доставчик държи или контролира, включително ако те се съхраняват извън Съединените щати. Той не създава автоматичен достъп до европейските центрове за данни.
Актуализирано октомври 2026 г.11 мин. четенеЦитирани официални източници
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) изменя американското право относно съхраняваните комуникации. Три ограничения предпазват от погрешно тълкуване.
Реалният риск следователно е по-тесен, отколкото се твърди, и по-траен: целенасочено искане, отправено към доставчика в рамките на процедура.
Законът урежда и споразумения между правителствата, които да регулират определени трансгранични искания. Тази част не променя въпроса при покупката: кой във Вашата верига е американски доставчик, който контролира данните?
Разпореждането се адресира до доставчика и се отнася до данните, които той държи или контролира. Тогава клиентът зависи от това какво ще направи доставчикът с искането.
Съгласно 18 U.S.C. § 2703(h) доставчикът може да поиска отмяна или изменение на разпореждането, ако счита, че клиентът не е „United States person“, не пребивава в Съединените щати и предоставянето би го изложило на сериозен риск да наруши правото на „квалифицирано чуждестранно правителство“. Той разполага с 14 дни след връчването.
„Квалифицирано чуждестранно правителство“ е държава, която е сключила със Съединените щати изпълнително споразумение, влязло в сила. Министерството на правосъдието на САЩ публикува споразумения с Обединеното кралство, подписано на 3 октомври 2019 г., и с Австралия, подписано на 15 декември 2021 г. Няма действащо споразумение с Европейския съюз; преговорите между ЕС и САЩ за електронните доказателства бяха възобновени през 2023 г. Страницата на министерството не споменава споразумение с Франция.
Следствие: механизмът за оспорване по § 2703(h) предполага наличието на такова споразумение. Френската фирма не бива да разчита на това средство за защита като на гарантирана защита.
Критерият на закона е контролът, а не географията. Да вземем индустриално МСП с два обекта, което е избрало европейски регион за данни при американски производител на софтуера. Съобщенията му се съхраняват в Европа. Но дружеството, което администрира услугата и може да възстанови пощенска кутия, остава американско. При разпореждане регионът на съхранение не променя въпроса: под негов контрол ли са тези данни?
На 10 юни 2025 г. пред анкетната комисия на Сената по обществените поръчки директорът по обществените и правните въпроси на Microsoft France беше попитан дали може да гарантира под клетва, че данните на френските граждани, поверени на Microsoft чрез Ugap, никога няма да бъдат предадени вследствие на разпореждане на американското правителство без изричното съгласие на френските власти. Отговорът му: „Не, не мога да го гарантирам, но, отново, това никога досега не се е случвало.“ И двете половини на изречението имат значение. Първата описва правната рамка; втората – практиката, установена от дружеството.
GDPR (Общ регламент относно защитата на данните) подхожда към въпроса от другия край. Съгласно член 48 решение на съд или орган на трета държава, което изисква предаване или разкриване на лични данни, може да бъде признато или да подлежи на изпълнение само ако се основава на международно споразумение, например договор за правна помощ, действащо между тази държава и Съюза или държавата членка.
Американски доставчик, който работи в Европа, може следователно да се окаже между две правни системи: американско разпореждане от едната страна и европейско правило, което не го признава без международно споразумение, от другата. Член 48 не разрешава тази колизия вместо доставчика. За купувача въпросът е конкретен: да попита как този доставчик обработва такова искане, дали го оспорва и дали уведомява клиента, когато законът позволява това.
Към 5 октомври 2026 г. предаването на данни от Европейския съюз към сертифицирани американски организации все още може да се основава на решението относно адекватното ниво на защита (ЕС) 2023/1795, известно като Data Privacy Framework. Това решение е в сила. То се оспорва, а промени в американското право накараха Европейския комитет по защита на данните да поиска от Комисията да оцени последиците им. Докато не бъде оттеглено или отменено, решението поражда действие.
Съдебният спор продължава. Според коментар на кантората WilmerHale, публикуван на 1 декември 2025 г., Общият съд на Европейския съюз е отхвърлил иска за отмяна на 3 септември 2025 г., а на 31 октомври 2025 г. е подадена жалба пред Съда. Кантората DAC Beachcroft обобщава положението с формулата: стабилност засега, несигурност занапред. Тези данни са предадени тук въз основа на коментари на адвокати.
Data Privacy Framework урежда предаването на данни по смисъла на GDPR. Той не изважда американския доставчик от обхвата на CLOUD Act. Предпазливата фирма документира това основание и предвижда какво да направи, ако то отпадне. Това проследяване е част от регистъра на предаването на данни, а не лозунг.
Изберете оператора на услугата. Ако дружеството, което фактурира, прави резервните копия и администрира услугата, е европейско и не зависи от американска група по отношение на държането на данните, разпореждането по CLOUD Act не е адресирано до него. Това е основният лост.
Проверете подизпълнителите. Европейски оператор, който изпраща имейлите, резервните копия или поддръжката към американски подизпълнител, връща в схемата доставчик, подчинен на американското право. Списъкът на подизпълнителите е част от защитата. Честата грешка: да проверите основния хостинг доставчик и да забравите системата за заявки или резервното копиране.
Разграничете производителя на софтуера от оператора на услугата. Използването на софтуер, чийто производител е американски, не е равнозначно на поверяването на данните на този производител. Zimbra се произвежда от Synacor в Съединените щати. Когато е инсталиран и архивиран от европейски хостинг доставчик в неговите собствени зали, оперативният държател на пощенските кутии е хостинг доставчикът. Договорът трябва да забранява на производителя на софтуера достъп до съдържанието и да посочва кой прилага корекциите.
Третирайте поддръжката като достъп. Техник, който отваря пощенска кутия или резервно копие, обработва данни. Местоположението на този техник, следата от достъпа и основанието за него имат същото значение като местоположението на диска.
Криптирайте с ключ, който Вие държите, когато услугата позволява това. Криптирането в покой, при което доставчикът държи ключа, го защитава от кражба на диск. То не му пречи да чете данните, за да предоставя услугата, нито да ги предостави, ако бъде принуден. Криптиране, чийто ключ държите само Вие, променя положението по отношение на съдържанието. При пълен пакет то не винаги обхваща всички етапи: някои от тях изискват услугата да обработва съдържанието и тогава криптирането е в ръцете на производителя на софтуера или на оператора на услугата (филтриране и карантина, индексиране за търсене, обработка на документи в CRM). Правилните въпроси следователно са: на кои етапи доставчикът управлява ключа, колко време данните остават там и кой има достъп до тях? Трябва да прочетете периметъра.
Запазете изход. Редовен експорт, отворени формати и тест за възстановяване. Правната защита без копие, което може да бъде възстановено, е непълна.
CLOUD Act не е и единственият критерий. Фирма с не особено чувствителни данни, която зависи от разширени функции на Microsoft 365 или Google Workspace и документира Data Privacy Framework в своя регистър, може основателно да остане. Изборът става спорен, когато не е бил направен: никой не е посочил държателя на данните, нито е предвидил изход. Страниците европейски или американски облак и Microsoft 365 или суверенно решение развиват този избор.
Пример: счетоводна кантора с 25 души, която направи това упражнение, често установява, че имейл услугата е добре идентифицирана, но инструментът за подписване, споделянето на файлове с клиентите или резервното копиране са добавени, без да се провери операторът на услугата. Именно тези редове трябва да се поставят в рамка с приоритет.
Проверките, специфични за всеки пакет, са на страниците GDPR и Microsoft 365 и GDPR и Google Workspace; общите критерии – в какво е суверенен облак.
Не. Законът се отнася до доставчика, подчинен на американското право, който държи или контролира данните, където и да се съхраняват те. Мястото на диска остава полезно, но не отговаря на въпроса за оператора на услугата.
§ 2703(h) предвижда искане за отмяна или изменение в 14-дневен срок от връчването. Това средство за защита предполага действащо изпълнително споразумение със съответната държава. Страницата на Министерството на правосъдието на САЩ не споменава споразумение с Франция и няма действащо споразумение с Европейския съюз.
Той установява европейско правило: чуждестранно решение се признава само ако се основава на действащо международно споразумение. Той поставя американския доставчик в колизия на закони, без да я разрешава вместо него.
Dedicace Software, френско дружество, оперира Klytic. Хостингът се осигурява във всяка географска зона, съответстваща на приложимата юрисдикция, при условие че необходимите услуги са налични, например в Европа или в Мавриций, или на сървърите на клиента. Софтуерът за имейл е Zimbra, произвеждан в Съединените щати: защитата идва от оператора на услугата и от договора за експлоатация, а не от националността на производителя на софтуера. Производителят на софтуера няма достъп до данните и не може да принуди Klytic да му ги предаде.
Защитата от рисковете, свързани с CLOUD Act, не се основава единствено на мястото, където се хостват данните. Тя зависи също от юрисдикцията на оператора, от неговата организация, от техническия му достъп и от начина, по който данните се криптират.
При Klytic комуникацията между потребителите и услугите на платформата е защитена с TLS. За имейл услугата това криптиране се осигурява от Klytic MTA до работната станция или имейл клиента на потребителя и в обратната посока. Когато съобщение се обменя с външен домейн, Klytic запазва криптирането, ако отдалеченият сървър поддържа TLS; последната част от пътя обаче не може да бъде гарантирана от Klytic, когато сървърът на получателя не го поддържа.
Криптирането на хранилището трябва да се разграничава от криптирането, при което ключът се държи от клиента.
За документите криптирането при източника е систематично активирано. Ключът се генерира от акаунта на клиента и Klytic не може да го прочете. Без тайната, необходима за отключването му, Klytic следователно няма достъп до некриптираното съдържание. Така документите се криптират преди съхраняването им в инфраструктурата и остават защитени с ключ, който Klytic не държи.
Имейл услугата се основава на различен механизъм. Имейлите се криптират върху носителите за съхранение на Klytic с ключове, управлявани от Klytic. Това криптиране защитава данните по-специално от пряк достъп до носителите, но Klytic трябва да може да декриптира съобщенията, за да осигурява функциите на имейл услугата, филтрирането и обработката на услугата.
Клиентът може освен това да използва криптиране на ниво отделно съобщение, по-специално със S/MIME или GPG. В този случай частният ключ се държи изключително от клиента. Klytic може да пренася и съхранява криптираното съобщение, но не разполага с частния ключ, който позволява да се прочете съдържанието му.
Самото хранилище също е криптирано на диска от Klytic. Тази втора защита обезопасява данните върху носителите, но не бива да се бърка с криптирането при източника: криптирането при източника защитава съдържанието с ключ, който Klytic не държи, докато криптирането на хранилището се управлява от Klytic, за да може услугата да функционира.
Това разграничение позволява конкретно да се ограничат данните, до които Klytic би могъл технически да има достъп. То обаче само по себе си не представлява правна защита срещу искане за достъп: суверенитетът се основава също на юрисдикцията, приложима към оператора и инфраструктурата, както и на управлението на достъпа.
При Klytic достъпът до имейл акаунтите на клиентите е забранен. Достъпът се контролира и одитира, а сигнали позволяват да се открива поведение, което би могло да разкрие измамно използване. Механизмите за техническа защита по този начин допълват гаранциите, които дават местоположението на инфраструктурата и приложимата юрисдикция.
За да се гарантира поверителност на съдържанието, която Klytic не може да премахне сам, клиентът следователно разполага за документите със систематично криптиране при източника и може да използва за съобщенията си криптиране от край до край, като S/MIME или GPG, чийто частен ключ запазва.
Вижте също страницата хостинг и суверенитет.
Klytic няма квалификация SecNumCloud. Нито едно от тези изречения не представлява общ имунитет: френският оператор остава подчинен на френското право.
Тази страница описва обща рамка. Тя не представлява правен съвет.
Правно положение към 5 октомври 2026 г. Този текст не замества анализа на договора. Решението относно адекватното ниво на защита между ЕС и САЩ (ЕС) 2023/1795 е в сила. То се оспорва. За SecNumCloud меродавен е каталогът на ANSSI.
Проверено през октомври 2026 г.
Имейл, документи, видеоконференции, CRM и телефония, хоствани в зоната, съответстваща на Вашата юрисдикция, например в Европа или в Мавриций, или във Вашите помещения.
Приветствена оферта
Пробна оферта без ангажимент. Консултант ще Ви се обади, за да разбере нуждите Ви и да подготви Вашето пространство в Klytic.