Suveräänsus
Ettevõtet kaitstakse CLOUD Acti eest, valides, kes andmeid valdab, mitte ainult servereid ümber paigutades. 2018. aasta Ameerika seadus lubab Ameerika Ühendriikide ametiasutusel menetluse raames nõuda tema jurisdiktsiooni alla kuuluvalt teenusepakkujalt andmeid, mida see teenusepakkuja valdab või kontrollib, sealhulgas juhul, kui neid säilitatakse väljaspool Ameerika Ühendriike. See ei loo automaatset juurdepääsu Euroopa andmekeskustele.
Uuendatud oktoobris 20269 min lugemistViidatud ametlikud allikad
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) muudab Ameerika salvestatud side õigust. Kolm piirangut aitavad vältida väärtõlgendusi.
Tegelik risk on seega kitsam, kui sageli väidetakse, ja püsivam: sihitud nõue, mis esitatakse teenusepakkujale menetluse raames.
Seadus korraldab ka valitsustevahelisi lepinguid teatavate piiriüleste nõuete raamistamiseks. See osa ei muuda ostuküsimust: kes Teie ahelas on Ameerika teenusepakkuja, kes andmeid kontrollib?
Ettekirjutus esitatakse teenusepakkujale ja see puudutab andmeid, mis on tema valduses või kontrolli all. Klient sõltub siis sellest, mida teenusepakkuja nõudega teeb.
18 U.S.C. § 2703(h) kohaselt võib teenusepakkuja taotleda ettekirjutuse tühistamist või muutmist, kui ta leiab, et klient ei ole „United States person“, ei ela Ameerika Ühendriikides ja et andmete väljastamine tooks kaasa tõsise ohu rikkuda „kvalifitseeritud välisriigi valitsuse“ õigust. Tal on selleks 14 päeva pärast kättetoimetamist.
„Kvalifitseeritud välisriigi valitsus“ on riik, mis on sõlminud Ameerika Ühendriikidega jõustunud täitevlepingu. Ameerika Ühendriikide justiitsministeerium avaldab lepingud Ühendkuningriigiga, allkirjastatud 3. oktoobril 2019, ja Austraaliaga, allkirjastatud 15. detsembril 2021. Euroopa Liiduga ei ole ühtegi lepingut jõus; EL-i ja Ameerika Ühendriikide läbirääkimised elektrooniliste tõendite üle jätkusid 2023. aastal. Ministeeriumi lehel ei mainita ühtegi lepingut Prantsusmaaga.
Järeldus: § 2703(h) omane vaidlustamismehhanism eeldab sellise lepingu olemasolu. Prantsuse ettevõte ei tohiks sellele õiguskaitsevahendile loota kui kindlale kaitsele.
Seaduse kriteerium on kontroll, mitte geograafia. Võtame kahe tootmisüksusega tööstusliku VKE, mis on valinud Ameerika tarkvaratootja juures Euroopa andmepiirkonna. Tema kirju säilitatakse Euroopas. Kuid äriühing, mis teenust haldab ja saab postkasti taastada, jääb Ameerika omaks. Ettekirjutuse korral ei muuda säilituspiirkond küsimust: kas need andmed on tema kontrolli all?
Senati riigihangete uurimiskomisjoni ees küsiti 10. juunil 2025 Microsoft France’i avalike ja õigusküsimuste direktorilt: kas ta saab vande all tagada, et Prantsuse kodanike andmeid, mis on Ugapi kaudu Microsoftile usaldatud, ei edastata kunagi Ameerika valitsuse ettekirjutuse alusel ilma Prantsuse ametiasutuste selgesõnalise nõusolekuta? Tema vastus: „Ei, ma ei saa seda tagada, kuid, kordan, seda ei ole veel kunagi juhtunud.“ Lause mõlemad pooled on olulised. Esimene kirjeldab õigusraamistikku; teine äriühingu tähele pandud praktikat.
GDPR (isikuandmete kaitse üldmäärus) läheneb küsimusele teisest otsast. Artikli 48 kohaselt saab kolmanda riigi kohtu või ametiasutuse otsust, millega nõutakse isikuandmete edastamist või avaldamist, tunnustada või täitmisele pöörata üksnes juhul, kui see põhineb rahvusvahelisel lepingul, näiteks vastastikuse õigusabi lepingul, mis kehtib selle riigi ja liidu või liikmesriigi vahel.
Euroopas tegutsev Ameerika teenusepakkuja võib seega sattuda kahe õiguskorra vahele: ühelt poolt Ameerika ettekirjutus, teiselt poolt Euroopa norm, mis seda ilma rahvusvahelise lepinguta ei tunnusta. Artikkel 48 ei lahenda seda vastuolu teenusepakkuja eest. Ostja jaoks on küsimus konkreetne: küsida, kuidas see teenusepakkuja sellist nõuet käsitleb, kas ta selle vaidlustab ja kas ta teavitab klienti, kui seadus seda lubab.
Seisuga 5. oktoober 2026 võib andmete edastamine Euroopa Liidust sertifitseeritud Ameerika organisatsioonidele endiselt tugineda kaitse piisavuse otsusele (EL) 2023/1795, nn Data Privacy Framework. See otsus on jõus. See on vaidlustatud ning Ameerika õiguse muudatused on pannud Euroopa Andmekaitsenõukogu paluma Komisjonil hinnata nende mõju. Kuni otsust ei ole tagasi võetud ega tühistatud, on see õiguslikult toimiv.
Kohtuvaidlus jätkub. 1. detsembril 2025 avaldatud advokaadibüroo WilmerHale kommentaari kohaselt jättis Euroopa Liidu Üldkohus 3. septembril 2025 tühistamishagi rahuldamata ning 31. oktoobril 2025 esitati Euroopa Liidu Kohtule apellatsioonkaebus. Advokaadibüroo DAC Beachcroft võtab olukorra kokku sõnadega: praegu stabiilsus, edaspidi ebakindlus. Need andmed on siin esitatud advokaatide kommentaaride põhjal.
Data Privacy Framework reguleerib andmete edastamist GDPR-i tähenduses. See ei vii Ameerika teenusepakkujat CLOUD Acti kohaldamisalast välja. Ettevaatlik ettevõte dokumenteerib selle aluse ja näeb ette, mida teha, kui see langeb ära. See jälgimine kuulub andmete edastamise registrisse, mitte loosungisse.
Teenuse käitaja valimine. Kui äriühing, mis esitab arveid, varundab ja haldab teenust, on Euroopa äriühing ega sõltu andmete valdamisel Ameerika kontsernist, ei ole CLOUD Acti ettekirjutus temale suunatud. See on peamine hoob.
Volitatud töötlejate läbilugemine. Euroopa operaator, kes saadab e-kirjad, varukoopiad või toe Ameerika volitatud töötlejale, toob tagasi Ameerika õigusele alluva teenusepakkuja. Volitatud töötlejate loetelu on kaitse osa. Sagedane viga: kontrollitakse peamist majutusteenuse pakkujat ja unustatakse piletisüsteem või varundus.
Tarkvaratootja ja teenuse käitaja eristamine. Tarkvara kasutamine, mille tootja on Ameerika oma, ei võrdu andmete usaldamisega sellele tootjale. Zimbrat toodab Ameerika Ühendriikides asuv Synacor. Kui selle paigaldab ja varundab Euroopa majutusteenuse pakkuja oma saalides, on postkastide operatiivne valdaja majutusteenuse pakkuja. Leping peab keelama tarkvaratootjal juurdepääsu sisule ja ütlema, kes paigaldab parandused.
Toe käsitlemine juurdepääsuna. Tehnik, kes avab postkasti või varukoopia, töötleb andmeid. Selle tehniku asukoht, juurdepääsu jälg ja põhjus on sama olulised kui ketta asukoht.
Krüpteerimine võtmega, mida valdate Teie, kui teenus seda võimaldab. Puhkeolekus krüpteerimine, mille võtit valdab teenusepakkuja, kaitseb teda ketta varguse eest. See ei takista tal andmeid teenuse osutamiseks lugemast ega neid sunni korral väljastamast. Krüpteerimine, mille võtit valdate ainult Teie, muudab olukorda sisu osas. Täieliku komplekti puhul ei hõlma see alati kõiki etappe: mõned nõuavad, et teenus sisu töötleks, ja siis vastutab krüpteerimise eest tarkvaratootja või teenuse käitaja (filtreerimine ja karantiin, otsingu indekseerimine, dokumentide töötlemine CRM-is). Õiged küsimused on seega: millistes etappides haldab võtit teenusepakkuja, kui kaua andmed seal püsivad ja kellel on neile juurdepääs? Ulatus tuleb läbi lugeda.
Väljumistee säilitamine. Regulaarne eksport, avatud vormingud ja taastamise katsetamine. Õiguslik kaitse ilma taastatava koopiata on puudulik.
CLOUD Act ei ole ka ainus kriteerium. Vähetundlike andmetega ettevõte, mis sõltub Microsoft 365 või Google Workspace’i täiustatud funktsioonidest ja dokumenteerib Data Privacy Frameworki oma registris, võib mõistlikult jääda. Valik muutub vaieldavaks, kui seda ei ole tehtud: keegi ei ole nimetanud andmete valdajat ega näinud ette väljumist. Lehed Euroopa pilv või Ameerika pilv ja Microsoft 365 või suveräänne lahendus käsitlevad seda kaalumist põhjalikumalt.
Näide: 25 töötajaga raamatupidamisbüroo, mis selle harjutuse läbi teeb, avastab sageli, et e-posti teenus on hästi tuvastatud, kuid allkirjastamistööriist, klientidega failide jagamine või varundus on lisatud teenuse käitajat kontrollimata. Just need read tuleb esmajärjekorras raamistada.
Iga komplekti spetsiifilised kontrollid on lehtedel GDPR ja Microsoft 365 ning GDPR ja Google Workspace; üldised kriteeriumid lehel mis on suveräänne pilv.
Ei. Seadus puudutab Ameerika õigusele alluvat teenusepakkujat, kes andmeid valdab või kontrollib, olenemata nende säilitamise kohast. Ketta asukoht on endiselt kasulik, kuid see ei vasta teenuse käitaja küsimusele.
§ 2703(h) näeb ette tühistamis- või muutmistaotluse 14 päeva jooksul pärast kättetoimetamist. See õiguskaitsevahend eeldab asjaomase riigiga jõustunud täitevlepingut. Ameerika Ühendriikide justiitsministeeriumi lehel ei mainita ühtegi lepingut Prantsusmaaga ja Euroopa Liiduga ei ole ühtegi lepingut jõus.
See sätestab Euroopa normi: välisriigi otsust tunnustatakse üksnes siis, kui see põhineb jõus oleval rahvusvahelisel lepingul. See paneb Ameerika teenusepakkuja õiguskollisiooni olukorda, lahendamata seda tema eest.
Klyticut käitab Prantsuse äriühing Dedicace Software. Majutus on tagatud igas geograafilises piirkonnas, mis vastab kohalduvale jurisdiktsioonile, tingimusel et vajalikud teenused on saadaval, näiteks Euroopas või Mauritiusel, või kliendi serverites. E-posti tarkvara on Ameerika Ühendriikides toodetud Zimbra: kaitse tuleneb teenuse käitajast ja käituslepingust, mitte tarkvaratootja rahvusest. Tarkvaratootjal ei ole juurdepääsu andmetele ja ta ei saa sundida Klyticut neid talle edastama.
Kaitse CLOUD Actiga seotud riskide eest ei sõltu üksnes andmete majutuskohast. See sõltub ka operaatori jurisdiktsioonist, tema korraldusest, tema tehnilistest juurdepääsudest ja sellest, kuidas andmeid krüpteeritakse.
Klyticu puhul on kasutajate ja platvormi teenuste vaheline side kaitstud TLS-iga. E-posti teenuse puhul on see krüpteerimine tagatud alates Klytic MTA-st kuni kasutaja seadme või e-posti tarkvarani ning vastupidises suunas. Kui kirja vahetatakse välise domeeniga, säilitab Klytic krüpteerimise, kui kaugserver toetab TLS-i; teekonna viimast osa ei saa Klytic aga tagada, kui adressaadi server seda ei toeta.
Salvestuse krüpteerimist tuleb eristada krüpteerimisest, mille võtit valdab klient.
Dokumentide puhul on krüpteerimine allikas alati aktiveeritud. Võti luuakse kliendi konto põhjal ja Klytic ei saa seda lugeda. Ilma saladuseta, mis on vajalik võtme avamiseks, ei pääse Klytic seega sisule krüpteerimata kujul ligi. Dokumendid krüpteeritakse seega enne nende säilitamist taristus ja need jäävad kaitstuks võtmega, mida Klytic ei valda.
E-posti teenus põhineb teistsugusel mehhanismil. E-kirjad krüpteeritakse Klyticu andmekandjatel Klyticu hallatavate võtmetega. See krüpteerimine kaitseb andmeid eelkõige otsese juurdepääsu eest andmekandjatele, kuid Klytic peab saama kirju dekrüpteerida, et tagada teenuse e-posti, filtreerimise ja töötlemise funktsioonid.
Klient võib lisaks kasutada kirjahaaval krüpteerimist, eelkõige S/MIME või GPG abil. Sel juhul jääb privaatvõti ainult kliendi valdusse. Klytic saab krüpteeritud kirja edastada ja salvestada, kuid tal ei ole privaatvõtit, millega selle sisu lugeda.
Ka salvestus ise on Klyticu poolt kettal krüpteeritud. See teine kaitse turvab andmekandjatel olevaid andmeid, kuid seda ei tohi segi ajada krüpteerimisega allikas: krüpteerimine allikas kaitseb sisu võtmega, mida Klytic ei valda, samas kui salvestuse krüpteerimist haldab Klytic, et teenus saaks toimida.
See eristus võimaldab konkreetselt piirata andmeid, millele Klyticul võiks olla tehniline juurdepääs. Üksi ei kujuta see endast siiski õiguslikku kaitset juurdepääsunõude vastu: suveräänsus põhineb ka operaatori ja taristu suhtes kohalduval jurisdiktsioonil ning juurdepääsude juhtimisel.
Klyticus on juurdepääs klientide e-posti kontodele keelatud. Juurdepääse kontrollitakse ja auditeeritakse ning hoiatused võimaldavad tuvastada käitumist, mis võib viidata pettuslikule kasutamisele. Tehnilised kaitsemehhanismid täiendavad seega tagatisi, mis tulenevad taristu asukohast ja kohalduvast jurisdiktsioonist.
Et tagada sisu konfidentsiaalsus, mida Klytic ise kõrvaldada ei saa, on kliendil seega dokumentide puhul alati kasutusel krüpteerimine allikas ning oma kirjade jaoks saab ta kasutada otspunktkrüpteerimist, näiteks S/MIME või GPG, mille privaatvõtme ta endale jätab.
Vaadake ka lehte majutus ja suveräänsus.
Klyticul ei ole SecNumCloudi kvalifikatsiooni. Ükski neist lausetest ei kujuta endast üldist puutumatust: Prantsuse operaatori suhtes kehtib endiselt Prantsuse õigus.
See leht kirjeldab üldist raamistikku. See ei ole õigusnõustamine.
Õiguslik olukord seisuga 5. oktoober 2026. See tekst ei asenda lepingu õiguslikku läbivaatamist. ELi ja USA vaheline andmekaitse piisavuse otsus (EL) 2023/1795 on jõus. Seda vaidlustatakse. SecNumCloudi puhul on määrav ANSSI kataloog.
Vaadatud oktoobris 2026.
E-post, dokumendid, videokonverentsid, CRM ja telefonside, majutatud Teie jurisdiktsioonile vastavas piirkonnas, näiteks Euroopas või Mauritiusel, või Teie ruumides.
Tervituspakkumine
Siduv kohustuseta prooviperiood. Konsultant helistab Teile tagasi, et mõista Teie vajadusi ja valmistada ette Teie Klyticu keskkond.