Как да защитите фирмата си от CLOUD Act?

Фирмата се защитава от CLOUD Act, като се избере кой държи данните, а не само като се преместят сървърите. Американският закон от 2018 г. позволява на орган на Съединените щати в рамките на процедура да изиска от доставчик, подчинен на тяхната юрисдикция, данните, които този доставчик държи или контролира, включително ако те се съхраняват извън Съединените щати. Той не създава автоматичен достъп до европейските центрове за данни.

Актуализирано октомври 2026 г.11 мин. четенеЦитирани официални източници

Какво прави законът и какво не прави

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) изменя американското право относно съхраняваните комуникации. Три ограничения предпазват от погрешно тълкуване.

  • Той се отнася до доставчик, подчинен на американското право. Френско дружество, което само оперира сървърите си, не е само поради този факт адресат на американско разпореждане.
  • Той предполага процедура. Това не е постоянно копиране на европейските имейл услуги към американска администрация.
  • Той не отпада, защото дискът е в Амстердам, Дъблин или Париж, щом американският доставчик държи или контролира данните.

Реалният риск следователно е по-тесен, отколкото се твърди, и по-траен: целенасочено искане, отправено към доставчика в рамките на процедура.

Законът урежда и споразумения между правителствата, които да регулират определени трансгранични искания. Тази част не променя въпроса при покупката: кой във Вашата верига е американски доставчик, който контролира данните?

Как се прилага едно разпореждане

Разпореждането се адресира до доставчика и се отнася до данните, които той държи или контролира. Тогава клиентът зависи от това какво ще направи доставчикът с искането.

Съгласно 18 U.S.C. § 2703(h) доставчикът може да поиска отмяна или изменение на разпореждането, ако счита, че клиентът не е „United States person“, не пребивава в Съединените щати и предоставянето би го изложило на сериозен риск да наруши правото на „квалифицирано чуждестранно правителство“. Той разполага с 14 дни след връчването.

„Квалифицирано чуждестранно правителство“ е държава, която е сключила със Съединените щати изпълнително споразумение, влязло в сила. Министерството на правосъдието на САЩ публикува споразумения с Обединеното кралство, подписано на 3 октомври 2019 г., и с Австралия, подписано на 15 декември 2021 г. Няма действащо споразумение с Европейския съюз; преговорите между ЕС и САЩ за електронните доказателства бяха възобновени през 2023 г. Страницата на министерството не споменава споразумение с Франция.

Следствие: механизмът за оспорване по § 2703(h) предполага наличието на такова споразумение. Френската фирма не бива да разчита на това средство за защита като на гарантирана защита.

Защо мястото на диска не е достатъчно

Критерият на закона е контролът, а не географията. Да вземем индустриално МСП с два обекта, което е избрало европейски регион за данни при американски производител на софтуера. Съобщенията му се съхраняват в Европа. Но дружеството, което администрира услугата и може да възстанови пощенска кутия, остава американско. При разпореждане регионът на съхранение не променя въпроса: под негов контрол ли са тези данни?

На 10 юни 2025 г. пред анкетната комисия на Сената по обществените поръчки директорът по обществените и правните въпроси на Microsoft France беше попитан дали може да гарантира под клетва, че данните на френските граждани, поверени на Microsoft чрез Ugap, никога няма да бъдат предадени вследствие на разпореждане на американското правителство без изричното съгласие на френските власти. Отговорът му: „Не, не мога да го гарантирам, но, отново, това никога досега не се е случвало.“ И двете половини на изречението имат значение. Първата описва правната рамка; втората – практиката, установена от дружеството.

Колизията с член 48 от GDPR

GDPR (Общ регламент относно защитата на данните) подхожда към въпроса от другия край. Съгласно член 48 решение на съд или орган на трета държава, което изисква предаване или разкриване на лични данни, може да бъде признато или да подлежи на изпълнение само ако се основава на международно споразумение, например договор за правна помощ, действащо между тази държава и Съюза или държавата членка.

Американски доставчик, който работи в Европа, може следователно да се окаже между две правни системи: американско разпореждане от едната страна и европейско правило, което не го признава без международно споразумение, от другата. Член 48 не разрешава тази колизия вместо доставчика. За купувача въпросът е конкретен: да попита как този доставчик обработва такова искане, дали го оспорва и дали уведомява клиента, когато законът позволява това.

Статутът на Data Privacy Framework

Към 5 октомври 2026 г. предаването на данни от Европейския съюз към сертифицирани американски организации все още може да се основава на решението относно адекватното ниво на защита (ЕС) 2023/1795, известно като Data Privacy Framework. Това решение е в сила. То се оспорва, а промени в американското право накараха Европейския комитет по защита на данните да поиска от Комисията да оцени последиците им. Докато не бъде оттеглено или отменено, решението поражда действие.

Съдебният спор продължава. Според коментар на кантората WilmerHale, публикуван на 1 декември 2025 г., Общият съд на Европейския съюз е отхвърлил иска за отмяна на 3 септември 2025 г., а на 31 октомври 2025 г. е подадена жалба пред Съда. Кантората DAC Beachcroft обобщава положението с формулата: стабилност засега, несигурност занапред. Тези данни са предадени тук въз основа на коментари на адвокати.

Data Privacy Framework урежда предаването на данни по смисъла на GDPR. Той не изважда американския доставчик от обхвата на CLOUD Act. Предпазливата фирма документира това основание и предвижда какво да направи, ако то отпадне. Това проследяване е част от регистъра на предаването на данни, а не лозунг.

Какво реално намалява експозицията

Изберете оператора на услугата. Ако дружеството, което фактурира, прави резервните копия и администрира услугата, е европейско и не зависи от американска група по отношение на държането на данните, разпореждането по CLOUD Act не е адресирано до него. Това е основният лост.

Проверете подизпълнителите. Европейски оператор, който изпраща имейлите, резервните копия или поддръжката към американски подизпълнител, връща в схемата доставчик, подчинен на американското право. Списъкът на подизпълнителите е част от защитата. Честата грешка: да проверите основния хостинг доставчик и да забравите системата за заявки или резервното копиране.

Разграничете производителя на софтуера от оператора на услугата. Използването на софтуер, чийто производител е американски, не е равнозначно на поверяването на данните на този производител. Zimbra се произвежда от Synacor в Съединените щати. Когато е инсталиран и архивиран от европейски хостинг доставчик в неговите собствени зали, оперативният държател на пощенските кутии е хостинг доставчикът. Договорът трябва да забранява на производителя на софтуера достъп до съдържанието и да посочва кой прилага корекциите.

Третирайте поддръжката като достъп. Техник, който отваря пощенска кутия или резервно копие, обработва данни. Местоположението на този техник, следата от достъпа и основанието за него имат същото значение като местоположението на диска.

Криптирайте с ключ, който Вие държите, когато услугата позволява това. Криптирането в покой, при което доставчикът държи ключа, го защитава от кражба на диск. То не му пречи да чете данните, за да предоставя услугата, нито да ги предостави, ако бъде принуден. Криптиране, чийто ключ държите само Вие, променя положението по отношение на съдържанието. При пълен пакет то не винаги обхваща всички етапи: някои от тях изискват услугата да обработва съдържанието и тогава криптирането е в ръцете на производителя на софтуера или на оператора на услугата (филтриране и карантина, индексиране за търсене, обработка на документи в CRM). Правилните въпроси следователно са: на кои етапи доставчикът управлява ключа, колко време данните остават там и кой има достъп до тях? Трябва да прочетете периметъра.

Запазете изход. Редовен експорт, отворени формати и тест за възстановяване. Правната защита без копие, което може да бъде възстановено, е непълна.

Какво не е достатъчно

  • Да обявите „хостинг в Европа“, без да посочите оператора на услугата. Точният смисъл на тази фраза е разгледан подробно на страницата данни, хоствани в Европа.
  • Да подпишете DPA и да смятате въпроса за приключен. DPA урежда прилагането на GDPR. То не изважда американския производител на софтуера от американското право.
  • Да вярвате, че регион за данни на Microsoft или Google отменя CLOUD Act. Тези региони описват къде се съхраняват и обработват определени данни. Производителят на софтуера остава американски.
  • Да изисквате SecNumCloud за бизнес имейла на МСП, когато реалната нужда е европейски оператор на услугата. SecNumCloud е квалификация на оферта, полезна, когато търгът или естеството на данните го изисква. Каталогът на ANSSI посочва кои оферти я притежават. Klytic не я притежава. Имейл офертата на OVHcloud със Zimbra също не бива да се бърка с инфраструктурните оферти на OVHcloud, които са квалифицирани за посочени периметри.

CLOUD Act не е и единственият критерий. Фирма с не особено чувствителни данни, която зависи от разширени функции на Microsoft 365 или Google Workspace и документира Data Privacy Framework в своя регистър, може основателно да остане. Изборът става спорен, когато не е бил направен: никой не е посочил държателя на данните, нито е предвидил изход. Страниците европейски или американски облак и Microsoft 365 или суверенно решение развиват този избор.

Последователност от стъпки

  1. Избройте дейностите по обработване: имейл, файлове, CRM, телефония, резервни копия, поддръжка.
  2. За всяка от тях посочете дружеството, което държи данните.
  3. Отстранете или поставете в рамка тези, които са американски доставчици с контрол върху съдържанието.
  4. Съставете списъка на подизпълнителите и го преглеждайте всяка година.
  5. Изпробвайте експорт.

Пример: счетоводна кантора с 25 души, която направи това упражнение, често установява, че имейл услугата е добре идентифицирана, но инструментът за подписване, споделянето на файлове с клиентите или резервното копиране са добавени, без да се провери операторът на услугата. Именно тези редове трябва да се поставят в рамка с приоритет.

Проверките, специфични за всеки пакет, са на страниците GDPR и Microsoft 365 и GDPR и Google Workspace; общите критерии – в какво е суверенен облак.

Често задавани въпроси

Достатъчен ли е център за данни във Франция, за да се изключи CLOUD Act?

Не. Законът се отнася до доставчика, подчинен на американското право, който държи или контролира данните, където и да се съхраняват те. Мястото на диска остава полезно, но не отговаря на въпроса за оператора на услугата.

Може ли доставчикът да оспори разпореждане?

§ 2703(h) предвижда искане за отмяна или изменение в 14-дневен срок от връчването. Това средство за защита предполага действащо изпълнително споразумение със съответната държава. Страницата на Министерството на правосъдието на САЩ не споменава споразумение с Франция и няма действащо споразумение с Европейския съюз.

Защитава ли член 48 от GDPR моите данни?

Той установява европейско правило: чуждестранно решение се признава само ако се основава на действащо международно споразумение. Той поставя американския доставчик в колизия на закони, без да я разрешава вместо него.

Къде се позиционира Klytic

Dedicace Software, френско дружество, оперира Klytic. Хостингът се осигурява във всяка географска зона, съответстваща на приложимата юрисдикция, при условие че необходимите услуги са налични, например в Европа или в Мавриций, или на сървърите на клиента. Софтуерът за имейл е Zimbra, произвеждан в Съединените щати: защитата идва от оператора на услугата и от договора за експлоатация, а не от националността на производителя на софтуера. Производителят на софтуера няма достъп до данните и не може да принуди Klytic да му ги предаде.

Защитата от рисковете, свързани с CLOUD Act, не се основава единствено на мястото, където се хостват данните. Тя зависи също от юрисдикцията на оператора, от неговата организация, от техническия му достъп и от начина, по който данните се криптират.

При Klytic комуникацията между потребителите и услугите на платформата е защитена с TLS. За имейл услугата това криптиране се осигурява от Klytic MTA до работната станция или имейл клиента на потребителя и в обратната посока. Когато съобщение се обменя с външен домейн, Klytic запазва криптирането, ако отдалеченият сървър поддържа TLS; последната част от пътя обаче не може да бъде гарантирана от Klytic, когато сървърът на получателя не го поддържа.

Криптирането на хранилището трябва да се разграничава от криптирането, при което ключът се държи от клиента.

За документите криптирането при източника е систематично активирано. Ключът се генерира от акаунта на клиента и Klytic не може да го прочете. Без тайната, необходима за отключването му, Klytic следователно няма достъп до некриптираното съдържание. Така документите се криптират преди съхраняването им в инфраструктурата и остават защитени с ключ, който Klytic не държи.

Имейл услугата се основава на различен механизъм. Имейлите се криптират върху носителите за съхранение на Klytic с ключове, управлявани от Klytic. Това криптиране защитава данните по-специално от пряк достъп до носителите, но Klytic трябва да може да декриптира съобщенията, за да осигурява функциите на имейл услугата, филтрирането и обработката на услугата.

Клиентът може освен това да използва криптиране на ниво отделно съобщение, по-специално със S/MIME или GPG. В този случай частният ключ се държи изключително от клиента. Klytic може да пренася и съхранява криптираното съобщение, но не разполага с частния ключ, който позволява да се прочете съдържанието му.

Самото хранилище също е криптирано на диска от Klytic. Тази втора защита обезопасява данните върху носителите, но не бива да се бърка с криптирането при източника: криптирането при източника защитава съдържанието с ключ, който Klytic не държи, докато криптирането на хранилището се управлява от Klytic, за да може услугата да функционира.

Това разграничение позволява конкретно да се ограничат данните, до които Klytic би могъл технически да има достъп. То обаче само по себе си не представлява правна защита срещу искане за достъп: суверенитетът се основава също на юрисдикцията, приложима към оператора и инфраструктурата, както и на управлението на достъпа.

При Klytic достъпът до имейл акаунтите на клиентите е забранен. Достъпът се контролира и одитира, а сигнали позволяват да се открива поведение, което би могло да разкрие измамно използване. Механизмите за техническа защита по този начин допълват гаранциите, които дават местоположението на инфраструктурата и приложимата юрисдикция.

За да се гарантира поверителност на съдържанието, която Klytic не може да премахне сам, клиентът следователно разполага за документите със систематично криптиране при източника и може да използва за съобщенията си криптиране от край до край, като S/MIME или GPG, чийто частен ключ запазва.

Вижте също страницата хостинг и суверенитет.

Klytic няма квалификация SecNumCloud. Нито едно от тези изречения не представлява общ имунитет: френският оператор остава подчинен на френското право.

Тази страница описва обща рамка. Тя не представлява правен съвет.

Източници

Проверено през октомври 2026 г.

  • 18 U.S.C. § 2713, текст, произтичащ от CLOUD Act: предоставяне на данните, които доставчикът държи или контролира, включително извън Съединените щати. govinfo
  • 18 U.S.C. § 2703, включително параграф (h): искане на доставчика за отмяна или изменение, 14-дневен срок, понятие за квалифицирано чуждестранно правителство. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: споразумения с Обединеното кралство и Австралия, преговори с Европейския съюз. justice.gov
  • Регламент (ЕС) 2016/679 (GDPR), член 48: решения на трети държави и международни споразумения. EUR-Lex
  • Френски Сенат, анкетна комисия по обществените поръчки, протокол за седмицата от 9 юни 2025 г. (изслушване от 10 юни 2025 г.). senat.fr
  • Решение за изпълнение (ЕС) 2023/1795 от 10 юли 2023 г., адекватно ниво на защита по Data Privacy Framework. EUR-Lex
  • Европейска комисия, списък на все още публикуваните решения относно адекватното ниво на защита, включително за Съединените щати. commission.europa.eu
  • Относно съдебния спор и текущия преглед, правен коментар, а не решение: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • Относно отхвърлянето на иска от Общия съд и жалбата, правен коментар, а не решение: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1 декември 2025 г. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (производител на софтуера: Synacor). zimbra.com/faqs

Френски оператор за Вашите данни

Имейл, документи, видеоконференции, CRM и телефония, хоствани в зоната, съответстваща на Вашата юрисдикция, например в Европа или в Мавриций, или във Вашите помещения.

Говорете с консултант →

Хостинг с Klytic

Приветствена оферта

30 дни безплатен пробен период, миграция с наше съдействие

Пробна оферта без ангажимент. Консултант ще Ви се обади, за да разбере нуждите Ви и да подготви Вашето пространство в Klytic.