Suveräänsus
Suveräänne pilv on teenus, mille puhul saate öelda, kes andmeid käitab, milline kohus võib nõuda nende väljastamist ja kuidas Te need tagasi saate. Sõnal ei ole ühtset määratlust GDPR-is (isikuandmete kaitse üldmäärus). See on ostukriteerium, mis muutub kasulikuks päeval, mil sõnastate selle kontrollitavateks küsimusteks.
Uuendatud oktoobris 20267 min lugemistViidatud ametlikud allikad
„Suveräänne“ on muutunud müügiargumendiks. Seda näeb väga erinevate pakkumiste juures: Pariisi andmekeskusesse paigaldatud e-posti teenus, Ameerika kontoritarkvara komplekt Euroopa andmepiirkonnaga, avatud lähtekoodiga tarkvara, ANSSI kvalifitseeritud taristu. Kõigil neil pakkumistel võib olla häid omadusi. Need ei vasta samale küsimusele.
Juhi, IT-juhi või andmekaitseametniku jaoks seisneb risk selles, et märgitakse linnuke kasti, teadmata, mida see sisaldab. Päeval, mil klient küsib, kus tema andmed asuvad, audiitor vaatab üle töötlemistoimingute registri või teenusepakkuja omanik vahetub, ei ole sildist mingit kasu. Loevad ainult kirjalikud vastused: kes käitab, milline õigus kohaldub, kuidas teenusest väljuda.
See leht selgitab mõistet. Hankes kasutatavate kriteeriumide tabeli leiate lehelt määratlus, kriteeriumid ja piirangud. Euroopa teenuse käitaja ja Ameerika tarkvaratootja võrdlusele on pühendatud leht Euroopa pilv või Ameerika pilv.
Ettevõte usaldab oma e-kirjad, failid ja kliendikaustad kolmandale osapoolele. Ta tahab teada kolme asja.
Kui leping vastab neile kolmele punktile, on sildil „suveräänne“ sisu. Kui see piirdub sõnadega „andmekeskus Pariisis“ või „andmekeskus Frankfurdis“, kirjeldab see asukohta. Asukoht on kasulik, eelkõige töötlemistoimingute registri jaoks. See ei ütle, keda saab sundida andmeid välja andma.
Euroopa hangetes hõlmab see sõna üldjuhul viit ootust.
Prantsuse SecNumCloudi kvalifikatsioon, mille annab välja ANSSI, vormistab osa neist ootustest konkreetse pakkumise jaoks. See ei kvalifitseeri ettevõtet tervikuna ega rakendust üksnes seetõttu, et see on paigaldatud kvalifitseeritud taristule. Otsustav on ANSSI kataloog, pakkumise kaupa. VKE jaoks tõstatub see küsimus peamiselt siis, kui seda nõuab andmete laad või tellija.
See ei ole puutumatus. Euroopa operaatori suhtes kehtivad endiselt tema riigi õigus, kohalikud kohtunõuded ja õigusabilepingud. Suveräänsus muudab õigusraamistikku. See ei kõrvalda kõiki juurdepääsunõudeid. Muutub see, milline kohus võib andmete väljastamise määrata, milline menetlus kehtib ja millised õiguskaitsevahendid on operaatoril ja tema kliendil. Euroopa ettevõtte jaoks on see raamistik, mida tema nõustajad tunnevad ja milles ta saab tegutseda.
See ei ole ka „avatud lähtekoodi“ sünonüüm. Tarkvara ütleb, kes programmi kirjutas. Suveräänsus ütleb, kes valdab andmeid ja kes valdab võtmeid. Vaba tarkvara võib käitada äriühing, mille suhtes kehtib välisriigi õigus. Välismaise tarkvaratootja tarkvara võib käitada Euroopa äriühing, kellel on ainsana kontroll andmete üle.
Klyticu puhul jäävad andmed kliendi kontrolli alla või hoiab neid Klytic tema nimel, geograafilises piirkonnas, mis kuulub kohalduva jurisdiktsiooni alla. Kasutajate, nende seadmete ja Klyticu teenuste vaheline andmevahetus on alati kaitstud TLS-iga.
Salvestatud andmete kaitse tase sõltub seejärel teenuse laadist ja kliendi valikust.
Dokumentide puhul, mida kaitseb krüpteerimine allikas, luuakse võti kliendi konto põhjal ja Klytic ei saa seda lugeda. Ilma saladuseta, millega võtit avada, ei pääse Klytic seega sisule krüpteerimata kujul ligi. Selline kaitse sobib eriti andmetele, mille puhul klient soovib säilitada tehnilise kontrolli dekrüpteerimise üle.
E-posti teenus võimaldab ka krüpteerimist, mille privaatvõtit valdab ainult klient, eelkõige S/MIME või GPG abil. Sel juhul ei ole Klyticul privaatvõtit ja ta ei saa kirja dekrüpteerida.
Andmeid, mida Klyticu teenused peavad otse töötlema, võidakse seevastu krüpteerida puhkeolekus Klyticu hallatavate võtmetega. See puudutab eelkõige e-kirjade ja CRM-is kasutatavate dokumentide salvestamist. See krüpteerimine kaitseb andmeid andmekandjatel, kuid seda ei tohi segi ajada krüpteerimisega, mille võtit valdab ainult klient: teenusel peab oma toimimiseks olema juurdepääs sisule.
See eristus on suveräänse pilve lähenemisviisis hädavajalik: krüpteerimine üksi ei taga andmete ligipääsmatust. Kontrolli salvestamise, asukoha, juurdepääsude, võtmete ja juhtimise üle tuleb käsitleda tervikuna.
Lisaks on Klyticu meeskondadel juurdepääs klientide e-posti kontodele rangelt keelatud. Juurdepääse kontrollitakse ja auditeeritakse ning hoiatusmehhanismid võimaldavad tuvastada käitumist, mis võib viidata pettusekatsele.
Telefonside puhul on krüpteeritud side kliendi seadmete või rakenduste ja Klyticu serverite vahel ning platvormisisene side. Välistesse võrkudesse suunatud kõnesid ei saa seevastu krüpteerida kogu nende teekonna ulatuses: kui kõne on Klyticu taristust väljunud, sõltub selle kaitsetase läbitavatest välistest võrkudest ja sideoperaatoritest.
Üksikasjad leiate lehelt ettevõtte kaitsmine CLOUD Acti eest. Leping peab seda valdamist, krüpteerimist ja neid ettevaatusabinõusid kirjeldama.
Lõpuks ei ole see lubadus Microsoft 365 või Google Workspace’iga samaväärsetest funktsioonidest. Võib olla Euroopa operaator ja vähem täielik kontoritarkvara. Võib olla väga täielik kontoritarkvara ja Ameerika operaator. Need on kaks eraldi otsust.
Nende eraldi käsitlemine aitab vältida kahte sümmeetrilist viga: loobuda põhimõttelistel kaalutlustel tööriistast, millest äritegevus sõltub, või jätta õiguslik küsimus kõrvale, sest tööriist meeldib meeskondadele. Microsoft 365-le omast lävendit käsitletakse üksikasjalikult lehel Microsoft 365 võrreldes suveräänse lahendusega.
Hüpoteetiline juhtum. 25 töötajaga raamatupidamisbüroo saab tööstuskliendilt lihtsa küsimuse: „Kus asuvad meie raamatupidamisdokumendid ja kellel on neile juurdepääs?“ Büroo kasutab e-posti teenust ja failijagamist, mille reklaambrošüüris on kirjas „majutatud Prantsusmaal“.
Neid kolme küsimust läbi käies avastab partner, et arveid esitav äriühing on Prantsuse oma, kuid käitamist ja tuge pakub välismaise kontserni tütarettevõte ning varukoopiad on usaldatud volitatud töötlejale, kelle lepingus riiki ei nimetata. Brošüür ei olnud vale. See ei vastanud kliendi küsimusele.
Bürool on kaks mõistlikku võimalust: saada teenusepakkujalt kirjalikud vastused ja lisada need toimikusse või valida teenuse käitaja, kelle vastused talle sobivad. Mõlemal juhul vastab büroo oma kliendile faktidega, mitte omadussõnaga.
Küsige nelja dokumenti, mitte reklaambrošüüri.
Kui teenusepakkuja ei suuda neid andmeid kirjalikult esitada, on see juba omaette teave. Seejärel võrrelge vastuseid sellega, mis on kirjas Teie töötlemistoimingute registris: just seal ilmnevad lahknevused.
Andmete Euroopa Liidust välja edastamise õigusraamistiku kohta vaadake lehte CLOUD Acti kohta ja lehte Euroopas majutatud andmete kohta. Ostukriteeriumide loetelu leiate lehelt määratlus, kriteeriumid ja piirangud.
Ei. GDPR korraldab rolle, andmete edastamist liidust välja ja andmesubjektide õigusi. See ei määratle sõna „suveräänne“ ega kohusta valima Euroopa operaatorit. Küll aga kohustab see teadma, kuhu andmed lähevad ja mis alusel, mis kattub suure osaga selle lehe küsimustest.
Mitte tingimata. Asukoht on üks oodatud vastustest, kuid mitte ainus. Samuti tuleb teada, milline äriühing teenust käitab, milline õigus tema suhtes kehtib, kellel on andmetele juurdepääs ja kuidas need tagasi saada.
Kui seda nõuab andmete laad või tellija, siis jah, ja pakkumise nimi peab olema ANSSI kataloogis. VKE e-posti teenuse ja failijagamise puhul on küsimused teenuse käitaja, juurdepääsude ja väljumisvõimaluse kohta üldjuhul eristavamad.
Ei. Avatud lähtekood võimaldab koodi lugeda ja hõlbustab majutajavahetust. See ei ütle, kes valdab andmeid ega kes valdab võtmeid.
Ei. Euroopa operaatori suhtes kehtivad endiselt tema riigi õigus ja tema kohtute nõuded. Erinevus seisneb kohtus, menetluses ja õiguskaitsevahendites.
Klyticut käitab Prantsuse äriühing Dedicace Software. Teenused põhinevad järeleproovitud või avatud lähtekoodiga lahendustel ning Klyticu arendatud moodulitel ja teenustel. Nende teenuste eraldatuse tagavad ja seda juhivad selleks otstarbeks arendatud Klyticu serverid.
Majutus on võimalik igas geograafilises piirkonnas, mis vastab kohalduvale jurisdiktsioonile, tingimusel et vajalikud teenused on saadaval, näiteks Euroopas või Mauritiusel, või kliendi serverites. Üksikasjad leiate lehelt majutus ja suveräänsus.
Klytic ei ole SecNumCloudi kvalifikatsiooniga pakkumine. Nagu iga Prantsuse operaatori suhtes, kehtib ka tema suhtes Prantsuse õigus.
See leht kirjeldab üldist raamistikku. See ei asenda Teie lepingu analüüsi.
Õiguslik olukord seisuga 5. oktoober 2026. See tekst ei asenda lepingu õiguslikku läbivaatamist. ELi ja USA vaheline andmekaitse piisavuse otsus (EL) 2023/1795 on jõus. Seda vaidlustatakse. SecNumCloudi puhul on määrav ANSSI kataloog.
Vaadatud oktoobris 2026.
E-post, dokumendid, videokonverentsid, CRM ja telefonside, majutatud Teie jurisdiktsioonile vastavas piirkonnas, näiteks Euroopas või Mauritiusel, või Teie ruumides.
Tervituspakkumine
Siduv kohustuseta prooviperiood. Konsultant helistab Teile tagasi, et mõista Teie vajadusi ja valmistada ette Teie Klyticu keskkond.