Suverenita
„Data hostovaná v Evropě“ znamená, že dodavatel deklaruje uložení určitých dat v datacentrech nacházejících se v Evropě. Věta je pravdivá, nebo nepravdivá podle toho, na jaký seznam dat se vztahuje. Neříká, jaké právo se uplatní na společnost, která data drží.
Aktualizováno v říjnu 20267 min čteníS uvedením oficiálních zdrojů
Toto označení najdete téměř u všech nabídek e-mailových služeb a úložišť. Uklidňuje, a to je jeho obchodní role. Pro vedení firmy, IT ředitele nebo pověřence pro ochranu osobních údajů (DPO) je to však jen výchozí bod: záznamy o činnostech zpracování, dotazník zákazníka nebo výběrové řízení se budou ptát, kde data jsou, ale také kdo k nim přistupuje a odkud.
Příliš široká věta vytváří dvě rizika. Prvním je mylně prohlásit, že žádná data neopouštějí Evropu. Druhým je považovat za vyřešenou otázku, která vyřešená není: otázku provozovatele a práva, které se na něj vztahuje. Tomuto druhému bodu se věnuje stránka ochrana firmy před CLOUD Act.
Prospekty směšují čtyři územní rozsahy.
Tyto rozdíly nejsou právnickými detaily. Výběrové řízení, které požaduje hosting „v Evropské unii“, nemusí nutně splňovat nabídka, která deklaruje „Evropu“ a zahrnuje Švýcarsko nebo jinou zemi ESVO. Naopak švýcarský hosting může vyhovovat firmě, která si ověřila rozhodný rámec. Častou chybou je brát slovo „Evropa“ jako odpověď, přestože vyžaduje seznam.
Když čtete „Evropa“, vyžádejte si seznam zemí.
E-mailová služba vytváří nejméně šest skupin dat.
Mnoho nabídek „hostovaných v Evropě“ hovoří o skupině 1, někdy o skupině 2. Skupiny 3 až 5 jsou ty, které nejčastěji odcházejí jinam: podpora v režimu follow-the-sun (vaše požadavky přecházejí mezi týmy po celém světě podle časového pásma), americký systém tiketů, zálohování u zpracovatele, antivir, jehož signatury nebo vzorky opouštějí zónu.
Tyto skupiny nejsou vedlejší. Protokoly vypovídají o tom, kdo s kým pracuje a v kolik hodin. Kopie schránky předaná podpoře k diagnostice obsahuje stejně mnoho jako schránka samotná. Záloha je druhá úplná kopie.
Microsoft pro služby zahrnuté do EU Data Boundary dokumentuje ukládání a zpracování zákaznických dat a pseudonymizovaných osobních údajů v EU a ESVO, jakož i ukládání dat profesionálních služeb v klidovém stavu, přičemž některá předávání pokračují: vzdálený přístup personálu mimo zónu u některých incidentů, ukládání některých částí eskalovaných tiketů mimo zónu, volitelné funkce aktivované administrátorem, zákazníci Multi-Geo mimo rozsah. Google dokumentuje datové regiony pro pokrytý obsah (e-mail, kalendář, soubory, dokumenty, podle edice). Dokumentace Googlu upřesňuje, že data, která nejsou uvedena v seznamu, například některé protokoly, tato regionální politika nepokrývá.
Oba výrobci softwaru mají jednu přednost: zveřejňují, co je pokryto a co ne. Dodavatel, bez ohledu na svou státní příslušnost, který o svých zálohách, protokolech a podpoře nic písemně neuvádí, nenabízí víc záruk; jen nabízí méně toho, co lze ověřit.
Přečíst si seznam pokrytých dat zabere hodinu. Právě tato hodina dává větě smysl.
Malý či střední podnik ve službách se 40 zaměstnanci a dvěma pobočkami porovnává dvě nabídky e-mailové služby. Obě deklarují „data hostovaná v Evropě“. Při čtení dokumentace IT ředitel zjistí, že první pokrývá schránky a soubory, ale systém tiketů podpory je hostován mimo Evropu a technici se mohou připojovat z několika kontinentů. Druhá upřesňuje zemi schránek, záloh a protokolů a uvádí, že podpora zasahuje ze stejného územního rozsahu a každý přístup se zaznamenává.
Obě věty byly pravdivé. Jen druhá umožňuje vyplnit záznamy o činnostech zpracování bez přibližností. Konečná volba může ještě padnout podle jiných kritérií, jako jsou funkce nebo cena, ale padne s plnou znalostí věci.
Nedokazuje, že provozovatel je evropský. Americký výrobce softwaru může hostovat v Irsku.
Nedokazuje absenci předávání. E-mail odeslaný korespondentovi mimo Evropu opouští Evropu, protože to odesílatel chtěl. Příloha otevřená v nástroji třetí strany opouští deklarovaný rozsah. A konečně, pokud zákazník požádá o kopii zálohy do vlastního trezoru, umístění a podmínky uložení této kopie závisí na umístění a vlastnostech trezoru, který si zákazník zvolil.
Nedokazuje, kdo může data číst. Šifrování přenosu (TLS) chrání cestu. Šifrování v klidovém stavu chrání ukradený disk. Dokud má provozovatel klíč, aby mohl službu poskytovat, může technicky k obsahu přistupovat. To je obvyklý rámec e-mailové služby, u amerického i u evropského poskytovatele. Rozhodující je pak pravidlo přístupu, záznam a právo, které se na provozovatele vztahuje.
Rámec se mění, když klíč drží zákazník nebo je uložen v jeho účtu za heslem, které provozovatel nemá: provozovatel pak nemůže číst obsah bez úkonu, kterého by si zákazník všiml. Tuto volbu učinil Klytic, jak je popsáno níže.
Nedokazuje reverzibilitu. Data hostovaná v Marseille, která nemůžete exportovat, se opouštějí obtížně.
Tyto otázky se kladou písemně z prostého důvodu: odpověď lze převzít do smlouvy nebo do záznamů o činnostech zpracování.
Stránky GDPR a Microsoft 365 a GDPR a Google Workspace uplatňují tyto otázky na dva nejrozšířenější balíky. Pro samotnou e-mailovou službu viz jak zvolit evropský firemní e-mail.
Geograficky ano. Právně Švýcarsko není součástí Evropské unie, ale Komise pro něj přijala rozhodnutí o odpovídající ochraně. Pokud vaše smlouva nebo výběrové řízení vyžaduje Evropskou unii, je třeba to před podpisem ověřit.
Ne bez ověření. Zálohy, protokoly, tikety podpory a volitelné funkce se často řídí jinými pravidly než schránky. Microsoft sám uvádí předávání, která navzdory jeho evropské hranici dat pokračují.
Otázka je špatně položená. Místo uložení je jen jedním prvkem; záleží také na právním základu předávání, na zpracovatelích a na přístupu podpory. Místo navíc nic neříká o právu, které se na výrobce softwaru vztahuje.
Chrání cestu a disk. Nečiní data nečitelnými pro provozovatele, který drží klíč. Rozhodující je tedy, kdo drží klíč, co o tom říká smlouva a na které funkce se šifrování vztahuje.
Pokud službu pro evropského zákazníka hostuje Klytic, jsou data hostována v Evropě. Pro zákazníka ze zóny Mauricius je deklarovaným hostingem Mauricius nebo Evropa. Pro ostatní zákazníky je hosting zajištěn v geografické oblasti odpovídající rozhodné jurisdikci, s výhradou dostupnosti požadovaných služeb. Zákazník může také hostovat u sebe. Pro telefonii je vyhrazený server hostován v evropském cloudu, na Mauriciu nebo v geografické oblasti odpovídající rozhodné jurisdikci, podle požadavku nebo potřeby zákazníka. Zálohy zajišťuje tentýž provozovatel: každou hodinu pro e-mailovou službu, dokumenty a CRM, každý den pro telefonii, s uchováním po dobu 30 dnů.
U Klytic drží šifrovací klíč zákazník nebo je uložen v jeho účtu. Klytic k němu nemá přístup: aby ho získal, musel by zničit nebo změnit heslo k účtu, které nemá, a zákazník by si toho všiml. Kroky, v nichž šifrování spravuje Klytic (karanténa filtru, zpracování v CRM, e-maily, pokud zákazník neaktivoval vlastní klíč), podrobně popisuje stránka ochrana firmy před CLOUD Act. Smlouva musí toto držení a toto šifrování popisovat. Zveřejněné podrobnosti najdete na stránkách hosting a suverenita a časté otázky.
Tato stránka popisuje obecný rámec. Nenahrazuje analýzu vaší smlouvy.
Právní stav k 5. říjnu 2026. Tento text nenahrazuje analýzu smlouvy. Rozhodnutí o odpovídající ochraně EU–USA (EU) 2023/1795 je v platnosti. Je napadeno. Pro SecNumCloud je rozhodující katalog ANSSI.
Ověřeno v říjnu 2026.
E-mail, dokumenty, videokonference, CRM a telefonie, hostované v oblasti odpovídající vaší jurisdikci, například v Evropě nebo na Mauriciu, nebo u vás.
Uvítací nabídka
Zkušební nabídka bez závazků. Náš poradce vám zavolá, aby poznal vaše potřeby a připravil vaše prostředí Klytic.