Μια επιχείρηση προστατεύεται από τον CLOUD Act με την επιλογή του ποιος κατέχει τα δεδομένα, όχι απλώς με τη μετακίνηση των διακομιστών. Ο αμερικανικός νόμος του 2018 επιτρέπει σε μια αρχή των Ηνωμένων Πολιτειών, στο πλαίσιο μιας διαδικασίας, να απαιτήσει από έναν πάροχο που υπόκειται στη δικαιοδοσία της τα δεδομένα που ο πάροχος αυτός κατέχει ή ελέγχει, ακόμη και αν είναι αποθηκευμένα εκτός Ηνωμένων Πολιτειών. Δεν δημιουργεί αυτόματη πρόσβαση στα ευρωπαϊκά datacenter.
Ενημέρωση: Οκτώβριος 202611 λεπτά ανάγνωσηςΜε αναφορά σε επίσημες πηγές
Ο CLOUD Act (Clarifying Lawful Overseas Use of Data Act) τροποποιεί το αμερικανικό δίκαιο για τις αποθηκευμένες επικοινωνίες. Τρία όρια αποτρέπουν τις παρανοήσεις.
Ο πραγματικός κίνδυνος είναι επομένως στενότερος απ’ ό,τι λέγεται, και πιο διαρκής: ένα στοχευμένο αίτημα, που απευθύνεται στον πάροχο, στο πλαίσιο μιας διαδικασίας.
Ο νόμος οργανώνει επίσης συμφωνίες μεταξύ κυβερνήσεων για να πλαισιώσει ορισμένα διασυνοριακά αιτήματα. Το σκέλος αυτό δεν αλλάζει το ερώτημα της αγοράς: ποιος, στην αλυσίδα σας, είναι αμερικανικός πάροχος που έχει τον έλεγχο των δεδομένων;
Η εντολή απευθύνεται στον πάροχο και αφορά τα δεδομένα που βρίσκονται στην κατοχή ή στον έλεγχό του. Ο πελάτης εξαρτάται τότε από το τι θα κάνει ο πάροχος με το αίτημα.
Σύμφωνα με το 18 U.S.C. § 2703(h), ο πάροχος μπορεί να ζητήσει την ακύρωση ή την τροποποίηση της εντολής αν κρίνει ότι ο πελάτης δεν είναι «United States person», δεν διαμένει στις Ηνωμένες Πολιτείες και ότι η γνωστοποίηση θα τον εξέθετε σε σοβαρό κίνδυνο παραβίασης του δικαίου μιας «ειδικής αλλοδαπής κυβέρνησης». Διαθέτει προθεσμία 14 ημερών από την επίδοση.
«Ειδική αλλοδαπή κυβέρνηση» είναι ένα κράτος που έχει συνάψει με τις Ηνωμένες Πολιτείες εκτελεστική συμφωνία η οποία έχει τεθεί σε ισχύ. Το αμερικανικό Υπουργείο Δικαιοσύνης δημοσιεύει συμφωνίες με το Ηνωμένο Βασίλειο, που υπογράφηκε στις 3 Οκτωβρίου 2019, και με την Αυστραλία, που υπογράφηκε στις 15 Δεκεμβρίου 2021. Καμία συμφωνία δεν ισχύει με την Ευρωπαϊκή Ένωση· διαπραγματεύσεις ΕΕ–ΗΠΑ για τα ηλεκτρονικά αποδεικτικά στοιχεία ξανάρχισαν το 2023. Η σελίδα του υπουργείου δεν αναφέρει καμία συμφωνία με τη Γαλλία.
Συνέπεια: ο μηχανισμός αμφισβήτησης του § 2703(h) προϋποθέτει μια τέτοια συμφωνία. Μια γαλλική επιχείρηση δεν πρέπει να υπολογίζει σε αυτό το ένδικο μέσο σαν να ήταν δεδομένη προστασία.
Το κριτήριο του νόμου είναι ο έλεγχος, όχι η γεωγραφία. Ας πάρουμε μια βιομηχανική ΜμΕ με δύο εγκαταστάσεις που έχει επιλέξει ευρωπαϊκή περιοχή δεδομένων σε αμερικανό κατασκευαστή λογισμικού. Τα μηνύματά της αποθηκεύονται στην Ευρώπη. Η εταιρεία όμως που διαχειρίζεται την υπηρεσία και μπορεί να επαναφέρει ένα γραμματοκιβώτιο παραμένει αμερικανική. Απέναντι σε μια εντολή, η περιοχή αποθήκευσης δεν αλλάζει το ερώτημα: βρίσκονται αυτά τα δεδομένα υπό τον έλεγχό της;
Στις 10 Ιουνίου 2025, ενώπιον της εξεταστικής επιτροπής της Γερουσίας για τις δημόσιες προμήθειες, ο διευθυντής δημοσίων και νομικών υποθέσεων της Microsoft France ρωτήθηκε: μπορούσε να εγγυηθεί ενόρκως ότι τα δεδομένα των γάλλων πολιτών που έχουν εμπιστευθεί στη Microsoft μέσω της Ugap δεν θα διαβιβάζονταν ποτέ, κατόπιν εντολής της αμερικανικής κυβέρνησης, χωρίς τη ρητή συμφωνία των γαλλικών αρχών; Η απάντησή του: «Όχι, δεν μπορώ να το εγγυηθώ, αλλά, επαναλαμβάνω, αυτό δεν έχει συμβεί ποτέ μέχρι σήμερα.» Και τα δύο μισά της φράσης μετρούν. Το πρώτο περιγράφει το νομικό πλαίσιο· το δεύτερο, την πρακτική που διαπιστώνει η εταιρεία.
Ο GDPR (Γενικός Κανονισμός για την Προστασία Δεδομένων) προσεγγίζει το ζήτημα από την άλλη πλευρά. Σύμφωνα με το άρθρο 48, μια απόφαση δικαστηρίου ή αρχής τρίτης χώρας που απαιτεί τη διαβίβαση ή τη γνωστοποίηση δεδομένων προσωπικού χαρακτήρα μπορεί να αναγνωριστεί ή να εκτελεστεί μόνο αν βασίζεται σε διεθνή συμφωνία, για παράδειγμα σύμβαση αμοιβαίας δικαστικής συνδρομής, που ισχύει μεταξύ αυτής της χώρας και της Ένωσης ή του κράτους μέλους.
Ένας αμερικανικός πάροχος που δραστηριοποιείται στην Ευρώπη μπορεί επομένως να βρεθεί ανάμεσα σε δύο δίκαια: μια αμερικανική εντολή από τη μία πλευρά, έναν ευρωπαϊκό κανόνα που δεν την αναγνωρίζει χωρίς διεθνή συμφωνία από την άλλη. Το άρθρο 48 δεν επιλύει αυτή τη σύγκρουση στη θέση του παρόχου. Για τον αγοραστή, το διακύβευμα είναι συγκεκριμένο: να ρωτήσει πώς χειρίζεται ο πάροχος ένα τέτοιο αίτημα, αν το αμφισβητεί και αν ενημερώνει τον πελάτη όταν το επιτρέπει ο νόμος.
Στις 5 Οκτωβρίου 2026, οι διαβιβάσεις από την Ευρωπαϊκή Ένωση προς πιστοποιημένους αμερικανικούς οργανισμούς μπορούν ακόμη να στηρίζονται στην απόφαση επάρκειας (ΕΕ) 2023/1795, γνωστή ως Data Privacy Framework. Η απόφαση αυτή είναι σε ισχύ. Αμφισβητείται, και εξελίξεις του αμερικανικού δικαίου οδήγησαν το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων να ζητήσει από την Επιτροπή να αξιολογήσει τις επιπτώσεις τους. Όσο δεν ανακαλείται ή ακυρώνεται, παράγει αποτελέσματα.
Η δικαστική διαμάχη συνεχίζεται. Σύμφωνα με σχόλιο της δικηγορικής εταιρείας WilmerHale που δημοσιεύθηκε την 1η Δεκεμβρίου 2025, το Γενικό Δικαστήριο της Ευρωπαϊκής Ένωσης απέρριψε την προσφυγή ακύρωσης στις 3 Σεπτεμβρίου 2025 και ασκήθηκε αναίρεση ενώπιον του Δικαστηρίου στις 31 Οκτωβρίου 2025. Η δικηγορική εταιρεία DAC Beachcroft συνοψίζει την κατάσταση με μια φράση: σταθερότητα προς το παρόν, αβεβαιότητα στο μέλλον. Τα στοιχεία αυτά αναφέρονται εδώ βάσει σχολίων δικηγόρων.
Το Data Privacy Framework πλαισιώνει τις διαβιβάσεις κατά την έννοια του GDPR. Δεν βγάζει έναν αμερικανικό πάροχο από το πεδίο του CLOUD Act. Μια συνετή επιχείρηση τεκμηριώνει αυτή τη νομική βάση και προβλέπει τι θα κάνει αν αυτή καταπέσει. Η παρακολούθηση αυτή ανήκει στο αρχείο των διαβιβάσεων, όχι σε ένα σύνθημα.
Επιλέξτε τον πάροχο λειτουργίας. Αν η εταιρεία που τιμολογεί, τηρεί τα αντίγραφα ασφαλείας και διαχειρίζεται την υπηρεσία είναι ευρωπαϊκή και δεν εξαρτάται από αμερικανικό όμιλο για την κατοχή των δεδομένων, η εντολή του CLOUD Act δεν απευθύνεται σε αυτήν. Αυτός είναι ο κύριος μοχλός.
Εξετάστε τους εκτελούντες την επεξεργασία. Ένας ευρωπαίος πάροχος λειτουργίας που στέλνει τα email, τα αντίγραφα ασφαλείας ή την υποστήριξη σε αμερικανό εκτελούντα την επεξεργασία επανεισάγει έναν πάροχο που υπόκειται στο αμερικανικό δίκαιο. Ο κατάλογος των εκτελούντων την επεξεργασία αποτελεί μέρος της προστασίας. Το συνηθισμένο λάθος: να ελέγχεται ο κύριος πάροχος φιλοξενίας και να ξεχνιέται το εργαλείο αιτημάτων υποστήριξης ή τα αντίγραφα ασφαλείας.
Διακρίνετε τον κατασκευαστή λογισμικού από τον πάροχο λειτουργίας. Η χρήση λογισμικού αμερικανού κατασκευαστή δεν ισοδυναμεί με την εμπιστοσύνη των δεδομένων σε αυτόν τον κατασκευαστή. Το Zimbra αναπτύσσεται από τη Synacor, στις Ηνωμένες Πολιτείες. Όταν εγκαθίσταται και τα αντίγραφα ασφαλείας του τηρούνται από ευρωπαίο πάροχο φιλοξενίας, στις αίθουσες αυτού του παρόχου, ο επιχειρησιακός κάτοχος των γραμματοκιβωτίων είναι ο πάροχος φιλοξενίας. Η σύμβαση πρέπει να απαγορεύει στον κατασκευαστή λογισμικού την πρόσβαση στο περιεχόμενο και να ορίζει ποιος εφαρμόζει τις διορθώσεις.
Αντιμετωπίστε την υποστήριξη ως πρόσβαση. Ένας τεχνικός που ανοίγει ένα γραμματοκιβώτιο ή ένα αντίγραφο ασφαλείας επεξεργάζεται δεδομένα. Ο τόπος όπου βρίσκεται ο τεχνικός, η καταγραφή της πρόσβασης και ο λόγος της μετρούν όσο και ο τόπος του δίσκου.
Κρυπτογραφήστε με κλειδί που κατέχετε εσείς, όταν η υπηρεσία το επιτρέπει. Η κρυπτογράφηση σε κατάσταση ηρεμίας της οποίας το κλειδί κατέχει ο πάροχος τον προστατεύει από την κλοπή δίσκου. Δεν τον εμποδίζει να διαβάσει τα δεδομένα για να παράσχει την υπηρεσία, ούτε να τα προσκομίσει αν εξαναγκαστεί. Μια κρυπτογράφηση της οποίας μόνο εσείς κατέχετε το κλειδί αλλάζει τα δεδομένα όσον αφορά το περιεχόμενο. Σε μια πλήρη σουίτα, δεν καλύπτει πάντα όλα τα στάδια: ορισμένα απαιτούν από την υπηρεσία να επεξεργαστεί το περιεχόμενο, και η κρυπτογράφηση εκεί είναι αρμοδιότητα του κατασκευαστή λογισμικού ή του παρόχου λειτουργίας (φιλτράρισμα και καραντίνα, ευρετηρίαση για αναζήτηση, επεξεργασία εγγράφων σε CRM). Τα σωστά ερωτήματα είναι επομένως: σε ποια στάδια διαχειρίζεται ο πάροχος το κλειδί, πόσο χρόνο παραμένουν εκεί τα δεδομένα και ποιος μπορεί να έχει πρόσβαση σε αυτά; Πρέπει να διαβάσετε το πεδίο εφαρμογής.
Διατηρήστε μια έξοδο. Τακτική εξαγωγή, ανοιχτές μορφές αρχείων και δοκιμή επαναφοράς. Μια νομική προστασία χωρίς ανακτήσιμο αντίγραφο είναι ελλιπής.
Ο CLOUD Act δεν είναι επίσης το μόνο κριτήριο. Μια επιχείρηση με λίγο ευαίσθητα δεδομένα, που εξαρτάται από προχωρημένες λειτουργίες του Microsoft 365 ή του Google Workspace και τεκμηριώνει το Data Privacy Framework στο αρχείο της, μπορεί εύλογα να παραμείνει. Η επιλογή γίνεται αμφισβητήσιμη όταν δεν έχει γίνει: κανείς δεν κατονόμασε τον κάτοχο των δεδομένων ούτε προέβλεψε έξοδο. Οι σελίδες ευρωπαϊκό ή αμερικανικό cloud και Microsoft 365 ή κυρίαρχη λύση αναπτύσσουν αυτή τη στάθμιση.
Παράδειγμα: ένα λογιστικό γραφείο 25 ατόμων που κάνει αυτή την άσκηση διαπιστώνει συχνά ότι η υπηρεσία email είναι σαφώς ταυτοποιημένη, αλλά ότι το εργαλείο υπογραφής, η κοινή χρήση αρχείων με τους πελάτες ή τα αντίγραφα ασφαλείας προστέθηκαν χωρίς έλεγχο του παρόχου λειτουργίας. Αυτές είναι οι γραμμές που πρέπει να πλαισιωθούν κατά προτεραιότητα.
Οι έλεγχοι που αφορούν κάθε σουίτα βρίσκονται στις σελίδες GDPR και Microsoft 365 και GDPR και Google Workspace· τα γενικά κριτήρια, στη σελίδα τι είναι το κυρίαρχο cloud.
Όχι. Ο νόμος αφορά τον πάροχο που υπόκειται στο αμερικανικό δίκαιο και έχει την κατοχή ή τον έλεγχο των δεδομένων, όπου κι αν είναι αποθηκευμένα. Ο τόπος του δίσκου παραμένει χρήσιμος, αλλά δεν απαντά στο ερώτημα του παρόχου λειτουργίας.
Το § 2703(h) προβλέπει αίτημα ακύρωσης ή τροποποίησης, εντός 14 ημερών από την επίδοση. Το ένδικο αυτό μέσο προϋποθέτει εκτελεστική συμφωνία σε ισχύ με την ενδιαφερόμενη χώρα. Η σελίδα του αμερικανικού Υπουργείου Δικαιοσύνης δεν αναφέρει καμία συμφωνία με τη Γαλλία, και καμία δεν ισχύει με την Ευρωπαϊκή Ένωση.
Θέτει έναν ευρωπαϊκό κανόνα: μια αλλοδαπή απόφαση αναγνωρίζεται μόνο αν βασίζεται σε διεθνή συμφωνία σε ισχύ. Θέτει τον αμερικανικό πάροχο σε σύγκρουση νόμων, χωρίς να την επιλύει στη θέση του.
Η Dedicace Software, γαλλική εταιρεία, λειτουργεί την Klytic. Η φιλοξενία παρέχεται σε οποιαδήποτε γεωγραφική ζώνη αντιστοιχεί στην εφαρμοστέα δικαιοδοσία, υπό την προϋπόθεση διαθεσιμότητας των απαιτούμενων υπηρεσιών, για παράδειγμα στην Ευρώπη ή στον Μαυρίκιο, ή στους διακομιστές του πελάτη. Το λογισμικό της υπηρεσίας email είναι το Zimbra, που αναπτύσσεται στις Ηνωμένες Πολιτείες: η προστασία προέρχεται από τον πάροχο λειτουργίας και τη σύμβαση λειτουργίας, όχι από την εθνικότητα του κατασκευαστή λογισμικού. Ο κατασκευαστής λογισμικού δεν έχει πρόσβαση στα δεδομένα και δεν μπορεί να υποχρεώσει την Klytic να του τα διαβιβάσει.
Τα δεδομένα τα κατέχει εξ ολοκλήρου ο πελάτης, ή η Klytic για λογαριασμό του πελάτη, σε μια γεωγραφική ζώνη που υπάγεται στην εφαρμοστέα δικαιοδοσία. Είναι κρυπτογραφημένα εγγενώς ή σύμφωνα με την επιλογή του πελάτη. Το κλειδί το κατέχει ο πελάτης ή φυλάσσεται στον λογαριασμό του, και η Klytic δεν έχει πρόσβαση σε αυτό.
Ορισμένα στάδια υπάγονται σε κρυπτογράφηση που διαχειρίζεται η Klytic, επειδή η υπηρεσία πρέπει να επεξεργαστεί το περιεχόμενο: τα email και τα έγγραφα που επεξεργάζεται το CRM, καθώς και τα email που τίθενται σε καραντίνα από το φιλτράρισμα, τα οποία είναι κρυπτογραφημένα στη βάση δεδομένων. Η εξαίρεση είναι η υπηρεσία email: αν ο πελάτης δεν έχει ενεργοποιήσει την κρυπτογράφηση με δικό του κλειδί, τα email του φυλάσσονται κρυπτογραφημένα με κλειδί που διαχειρίζεται η Klytic. Αντίθετα, τα email που κρυπτογραφεί ο πελάτης μπορούν να ευρετηριαστούν για αναζήτηση αν ο πελάτης έχει δώσει το κλειδί του στο πρόγραμμα email του.
Κατά τη διαδρομή τους, τα email κρυπτογραφούνται από τη στιγμή που περνούν από το φιλτράρισμα Klytic MTA, στη συνέχεια μεταξύ των διακομιστών της πλατφόρμας και σε κάθε πρόσβαση στην υπηρεσία email: webmail, πρόγραμμα email ή κινητό, τόσο από το δίκτυο της επιχείρησης όσο και από έξω. Μόνο ένα στάδιο δεν εξαρτάται από την Klytic: η αποστολή προς άλλο domain. Η κρυπτογράφηση διατηρείται εκεί όταν ο διακομιστής του παραλήπτη την υποστηρίζει, κάτι που συμβαίνει συχνά· διαφορετικά, το μήνυμα κάνει αυτή την τελευταία διαδρομή μη κρυπτογραφημένο, όπως σε κάθε πάροχο υπηρεσίας email. Για να διασφαλιστεί η εμπιστευτικότητα μέχρι τον παραλήπτη σε κάθε περίπτωση, πρέπει να κρυπτογραφηθεί το ίδιο το μήνυμα (S/MIME ή PGP).
Η πρόσβαση στα αρχεία περιορίζεται αυστηρά μέσω περιορισμένων δικαιωμάτων πρόσβασης, και ένας έλεγχος των συνδέσεων ειδοποιεί σε περίπτωση απόπειρας απάτης. Όπως για κάθε πάροχο, η σύμβαση πρέπει να περιγράφει αυτή την κατοχή, αυτή την κρυπτογράφηση και το πεδίο τους. Δείτε επίσης τη σελίδα φιλοξενία και κυριαρχία.
Η Klytic δεν είναι πιστοποιημένη κατά SecNumCloud. Καμία από αυτές τις φράσεις δεν συνιστά γενική ασυλία: ένας γάλλος πάροχος λειτουργίας παραμένει υποκείμενος στο γαλλικό δίκαιο.
Αυτή η σελίδα περιγράφει ένα γενικό πλαίσιο. Δεν αποτελεί νομική συμβουλή.
Νομική κατάσταση στις 5 Οκτωβρίου 2026. Το κείμενο αυτό δεν αντικαθιστά την ανάλυση μιας σύμβασης. Η απόφαση επάρκειας ΕΕ–ΗΠΑ (ΕΕ) 2023/1795 είναι σε ισχύ. Αμφισβητείται. Για το SecNumCloud, ισχύει ο κατάλογος της ANSSI.
Ανακτήθηκαν τον Οκτώβριο του 2026.
Email, έγγραφα, τηλεδιάσκεψη, CRM και τηλεφωνία, με φιλοξενία στη ζώνη που αντιστοιχεί στη δικαιοδοσία σας, για παράδειγμα στην Ευρώπη ή στον Μαυρίκιο, ή στις εγκαταστάσεις σας.
Προσφορά καλωσορίσματος
Δοκιμή χωρίς δέσμευση. Ένας σύμβουλος σας καλεί για να κατανοήσει τις ανάγκες σας και να προετοιμάσει τον χώρο σας στην Klytic.