Avaleht›Juhendid›Suveräänsus

Suveräänsus

Kuidas kaitsta ettevõtet CLOUD Acti eest?

Ettevõtet kaitstakse CLOUD Acti eest, valides, kes andmeid valdab, mitte ainult servereid ümber paigutades. 2018. aasta Ameerika seadus lubab Ameerika Ühendriikide ametiasutusel menetluse raames nõuda tema jurisdiktsiooni alla kuuluvalt teenusepakkujalt andmeid, mida see teenusepakkuja valdab või kontrollib, sealhulgas juhul, kui neid säilitatakse väljaspool Ameerika Ühendriike. See ei loo automaatset juurdepääsu Euroopa andmekeskustele.

Uuendatud oktoobris 20269 min lugemistViidatud ametlikud allikad

Mida seadus teeb ja mida mitte

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) muudab Ameerika salvestatud side õigust. Kolm piirangut aitavad vältida väärtõlgendusi.

  • See puudutab Ameerika õigusele alluvat teenusepakkujat. Prantsuse äriühing, mis ise oma servereid käitab, ei ole üksnes selle tõttu Ameerika ettekirjutuse adressaat.
  • See eeldab menetlust. See ei ole Euroopa e-posti teenuste alaline kopeerimine Ameerika ametiasutusele.
  • See ei kao, kui ketas asub Amsterdamis, Dublinis või Pariisis, kui Ameerika teenusepakkuja andmeid valdab või kontrollib.

Tegelik risk on seega kitsam, kui sageli väidetakse, ja püsivam: sihitud nõue, mis esitatakse teenusepakkujale menetluse raames.

Seadus korraldab ka valitsustevahelisi lepinguid teatavate piiriüleste nõuete raamistamiseks. See osa ei muuda ostuküsimust: kes Teie ahelas on Ameerika teenusepakkuja, kes andmeid kontrollib?

Kuidas ettekirjutust kohaldatakse

Ettekirjutus esitatakse teenusepakkujale ja see puudutab andmeid, mis on tema valduses või kontrolli all. Klient sõltub siis sellest, mida teenusepakkuja nõudega teeb.

18 U.S.C. § 2703(h) kohaselt võib teenusepakkuja taotleda ettekirjutuse tühistamist või muutmist, kui ta leiab, et klient ei ole „United States person“, ei ela Ameerika Ühendriikides ja et andmete väljastamine tooks kaasa tõsise ohu rikkuda „kvalifitseeritud välisriigi valitsuse“ õigust. Tal on selleks 14 päeva pärast kättetoimetamist.

„Kvalifitseeritud välisriigi valitsus“ on riik, mis on sõlminud Ameerika Ühendriikidega jõustunud täitevlepingu. Ameerika Ühendriikide justiitsministeerium avaldab lepingud Ühendkuningriigiga, allkirjastatud 3. oktoobril 2019, ja Austraaliaga, allkirjastatud 15. detsembril 2021. Euroopa Liiduga ei ole ühtegi lepingut jõus; EL-i ja Ameerika Ühendriikide läbirääkimised elektrooniliste tõendite üle jätkusid 2023. aastal. Ministeeriumi lehel ei mainita ühtegi lepingut Prantsusmaaga.

Järeldus: § 2703(h) omane vaidlustamismehhanism eeldab sellise lepingu olemasolu. Prantsuse ettevõte ei tohiks sellele õiguskaitsevahendile loota kui kindlale kaitsele.

Miks ketta asukohast ei piisa

Seaduse kriteerium on kontroll, mitte geograafia. Võtame kahe tootmisüksusega tööstusliku VKE, mis on valinud Ameerika tarkvaratootja juures Euroopa andmepiirkonna. Tema kirju säilitatakse Euroopas. Kuid äriühing, mis teenust haldab ja saab postkasti taastada, jääb Ameerika omaks. Ettekirjutuse korral ei muuda säilituspiirkond küsimust: kas need andmed on tema kontrolli all?

Senati riigihangete uurimiskomisjoni ees küsiti 10. juunil 2025 Microsoft France’i avalike ja õigusküsimuste direktorilt: kas ta saab vande all tagada, et Prantsuse kodanike andmeid, mis on Ugapi kaudu Microsoftile usaldatud, ei edastata kunagi Ameerika valitsuse ettekirjutuse alusel ilma Prantsuse ametiasutuste selgesõnalise nõusolekuta? Tema vastus: „Ei, ma ei saa seda tagada, kuid, kordan, seda ei ole veel kunagi juhtunud.“ Lause mõlemad pooled on olulised. Esimene kirjeldab õigusraamistikku; teine äriühingu tähele pandud praktikat.

Vastuolu GDPR-i artikliga 48

GDPR (isikuandmete kaitse üldmäärus) läheneb küsimusele teisest otsast. Artikli 48 kohaselt saab kolmanda riigi kohtu või ametiasutuse otsust, millega nõutakse isikuandmete edastamist või avaldamist, tunnustada või täitmisele pöörata üksnes juhul, kui see põhineb rahvusvahelisel lepingul, näiteks vastastikuse õigusabi lepingul, mis kehtib selle riigi ja liidu või liikmesriigi vahel.

Euroopas tegutsev Ameerika teenusepakkuja võib seega sattuda kahe õiguskorra vahele: ühelt poolt Ameerika ettekirjutus, teiselt poolt Euroopa norm, mis seda ilma rahvusvahelise lepinguta ei tunnusta. Artikkel 48 ei lahenda seda vastuolu teenusepakkuja eest. Ostja jaoks on küsimus konkreetne: küsida, kuidas see teenusepakkuja sellist nõuet käsitleb, kas ta selle vaidlustab ja kas ta teavitab klienti, kui seadus seda lubab.

Data Privacy Frameworki staatus

Seisuga 5. oktoober 2026 võib andmete edastamine Euroopa Liidust sertifitseeritud Ameerika organisatsioonidele endiselt tugineda kaitse piisavuse otsusele (EL) 2023/1795, nn Data Privacy Framework. See otsus on jõus. See on vaidlustatud ning Ameerika õiguse muudatused on pannud Euroopa Andmekaitsenõukogu paluma Komisjonil hinnata nende mõju. Kuni otsust ei ole tagasi võetud ega tühistatud, on see õiguslikult toimiv.

Kohtuvaidlus jätkub. 1. detsembril 2025 avaldatud advokaadibüroo WilmerHale kommentaari kohaselt jättis Euroopa Liidu Üldkohus 3. septembril 2025 tühistamishagi rahuldamata ning 31. oktoobril 2025 esitati Euroopa Liidu Kohtule apellatsioonkaebus. Advokaadibüroo DAC Beachcroft võtab olukorra kokku sõnadega: praegu stabiilsus, edaspidi ebakindlus. Need andmed on siin esitatud advokaatide kommentaaride põhjal.

Data Privacy Framework reguleerib andmete edastamist GDPR-i tähenduses. See ei vii Ameerika teenusepakkujat CLOUD Acti kohaldamisalast välja. Ettevaatlik ettevõte dokumenteerib selle aluse ja näeb ette, mida teha, kui see langeb ära. See jälgimine kuulub andmete edastamise registrisse, mitte loosungisse.

Mis tegelikult riski vähendab

Teenuse käitaja valimine. Kui äriühing, mis esitab arveid, varundab ja haldab teenust, on Euroopa äriühing ega sõltu andmete valdamisel Ameerika kontsernist, ei ole CLOUD Acti ettekirjutus temale suunatud. See on peamine hoob.

Volitatud töötlejate läbilugemine. Euroopa operaator, kes saadab e-kirjad, varukoopiad või toe Ameerika volitatud töötlejale, toob tagasi Ameerika õigusele alluva teenusepakkuja. Volitatud töötlejate loetelu on kaitse osa. Sagedane viga: kontrollitakse peamist majutusteenuse pakkujat ja unustatakse piletisüsteem või varundus.

Tarkvaratootja ja teenuse käitaja eristamine. Tarkvara kasutamine, mille tootja on Ameerika oma, ei võrdu andmete usaldamisega sellele tootjale. Zimbrat toodab Ameerika Ühendriikides asuv Synacor. Kui selle paigaldab ja varundab Euroopa majutusteenuse pakkuja oma saalides, on postkastide operatiivne valdaja majutusteenuse pakkuja. Leping peab keelama tarkvaratootjal juurdepääsu sisule ja ütlema, kes paigaldab parandused.

Toe käsitlemine juurdepääsuna. Tehnik, kes avab postkasti või varukoopia, töötleb andmeid. Selle tehniku asukoht, juurdepääsu jälg ja põhjus on sama olulised kui ketta asukoht.

Krüpteerimine võtmega, mida valdate Teie, kui teenus seda võimaldab. Puhkeolekus krüpteerimine, mille võtit valdab teenusepakkuja, kaitseb teda ketta varguse eest. See ei takista tal andmeid teenuse osutamiseks lugemast ega neid sunni korral väljastamast. Krüpteerimine, mille võtit valdate ainult Teie, muudab olukorda sisu osas. Täieliku komplekti puhul ei hõlma see alati kõiki etappe: mõned nõuavad, et teenus sisu töötleks, ja siis vastutab krüpteerimise eest tarkvaratootja või teenuse käitaja (filtreerimine ja karantiin, otsingu indekseerimine, dokumentide töötlemine CRM-is). Õiged küsimused on seega: millistes etappides haldab võtit teenusepakkuja, kui kaua andmed seal püsivad ja kellel on neile juurdepääs? Ulatus tuleb läbi lugeda.

Väljumistee säilitamine. Regulaarne eksport, avatud vormingud ja taastamise katsetamine. Õiguslik kaitse ilma taastatava koopiata on puudulik.

Mis ei ole piisav

  • Kuulutada „majutatud Euroopas“, nimetamata teenuse käitajat. Selle lause täpset tähendust käsitletakse üksikasjalikult lehel Euroopas majutatud andmed.
  • Allkirjastada andmetöötlusleping (DPA) ja pidada teemat suletuks. Andmetöötlusleping korraldab GDPR-i täitmist. See ei vii Ameerika tarkvaratootjat Ameerika õiguse alt välja.
  • Uskuda, et Microsofti või Google’i andmepiirkond tühistab CLOUD Acti. Need piirkonnad kirjeldavad, kus teatavaid andmeid säilitatakse ja töödeldakse. Tarkvaratootja jääb Ameerika omaks.
  • Nõuda VKE e-posti teenusele SecNumCloudi, kui tegelik vajadus on Euroopa teenuse käitaja. SecNumCloud on pakkumise kvalifikatsioon, mis on kasulik, kui hange või andmete laad seda nõuab. ANSSI kataloog näitab, millistel pakkumistel see on. Klyticul seda ei ole. OVHcloudi Zimbra e-posti pakkumine ei ole sama mis OVHcloudi taristupakkumised, mis on kvalifitseeritud nimetatud ulatuste jaoks.

CLOUD Act ei ole ka ainus kriteerium. Vähetundlike andmetega ettevõte, mis sõltub Microsoft 365 või Google Workspace’i täiustatud funktsioonidest ja dokumenteerib Data Privacy Frameworki oma registris, võib mõistlikult jääda. Valik muutub vaieldavaks, kui seda ei ole tehtud: keegi ei ole nimetanud andmete valdajat ega näinud ette väljumist. Lehed Euroopa pilv või Ameerika pilv ja Microsoft 365 või suveräänne lahendus käsitlevad seda kaalumist põhjalikumalt.

Toimimisjuhis

  1. Loetlege töötlemistoimingud: e-post, failid, CRM, telefonside, varukoopiad, tugi.
  2. Nimetage igaühe kohta äriühing, mis andmeid valdab.
  3. Kõrvaldage või raamistage need, mis on sisu kontrollivad Ameerika teenusepakkujad.
  4. Kirjutage üles volitatud töötlejate loetelu ja vaadake see igal aastal üle.
  5. Katsetage eksporti.

Näide: 25 töötajaga raamatupidamisbüroo, mis selle harjutuse läbi teeb, avastab sageli, et e-posti teenus on hästi tuvastatud, kuid allkirjastamistööriist, klientidega failide jagamine või varundus on lisatud teenuse käitajat kontrollimata. Just need read tuleb esmajärjekorras raamistada.

Iga komplekti spetsiifilised kontrollid on lehtedel GDPR ja Microsoft 365 ning GDPR ja Google Workspace; üldised kriteeriumid lehel mis on suveräänne pilv.

Korduma kippuvad küsimused

Kas andmekeskusest Prantsusmaal piisab CLOUD Acti välistamiseks?

Ei. Seadus puudutab Ameerika õigusele alluvat teenusepakkujat, kes andmeid valdab või kontrollib, olenemata nende säilitamise kohast. Ketta asukoht on endiselt kasulik, kuid see ei vasta teenuse käitaja küsimusele.

Kas teenusepakkuja saab ettekirjutuse vaidlustada?

§ 2703(h) näeb ette tühistamis- või muutmistaotluse 14 päeva jooksul pärast kättetoimetamist. See õiguskaitsevahend eeldab asjaomase riigiga jõustunud täitevlepingut. Ameerika Ühendriikide justiitsministeeriumi lehel ei mainita ühtegi lepingut Prantsusmaaga ja Euroopa Liiduga ei ole ühtegi lepingut jõus.

Kas GDPR-i artikkel 48 kaitseb minu andmeid?

See sätestab Euroopa normi: välisriigi otsust tunnustatakse üksnes siis, kui see põhineb jõus oleval rahvusvahelisel lepingul. See paneb Ameerika teenusepakkuja õiguskollisiooni olukorda, lahendamata seda tema eest.

Kus Klytic paikneb

Klyticut käitab Prantsuse äriühing Dedicace Software. Majutus on tagatud igas geograafilises piirkonnas, mis vastab kohalduvale jurisdiktsioonile, tingimusel et vajalikud teenused on saadaval, näiteks Euroopas või Mauritiusel, või kliendi serverites. E-posti tarkvara on Ameerika Ühendriikides toodetud Zimbra: kaitse tuleneb teenuse käitajast ja käituslepingust, mitte tarkvaratootja rahvusest. Tarkvaratootjal ei ole juurdepääsu andmetele ja ta ei saa sundida Klyticut neid talle edastama.

Kaitse CLOUD Actiga seotud riskide eest ei sõltu üksnes andmete majutuskohast. See sõltub ka operaatori jurisdiktsioonist, tema korraldusest, tema tehnilistest juurdepääsudest ja sellest, kuidas andmeid krüpteeritakse.

Klyticu puhul on kasutajate ja platvormi teenuste vaheline side kaitstud TLS-iga. E-posti teenuse puhul on see krüpteerimine tagatud alates Klytic MTA-st kuni kasutaja seadme või e-posti tarkvarani ning vastupidises suunas. Kui kirja vahetatakse välise domeeniga, säilitab Klytic krüpteerimise, kui kaugserver toetab TLS-i; teekonna viimast osa ei saa Klytic aga tagada, kui adressaadi server seda ei toeta.

Salvestuse krüpteerimist tuleb eristada krüpteerimisest, mille võtit valdab klient.

Dokumentide puhul on krüpteerimine allikas alati aktiveeritud. Võti luuakse kliendi konto põhjal ja Klytic ei saa seda lugeda. Ilma saladuseta, mis on vajalik võtme avamiseks, ei pääse Klytic seega sisule krüpteerimata kujul ligi. Dokumendid krüpteeritakse seega enne nende säilitamist taristus ja need jäävad kaitstuks võtmega, mida Klytic ei valda.

E-posti teenus põhineb teistsugusel mehhanismil. E-kirjad krüpteeritakse Klyticu andmekandjatel Klyticu hallatavate võtmetega. See krüpteerimine kaitseb andmeid eelkõige otsese juurdepääsu eest andmekandjatele, kuid Klytic peab saama kirju dekrüpteerida, et tagada teenuse e-posti, filtreerimise ja töötlemise funktsioonid.

Klient võib lisaks kasutada kirjahaaval krüpteerimist, eelkõige S/MIME või GPG abil. Sel juhul jääb privaatvõti ainult kliendi valdusse. Klytic saab krüpteeritud kirja edastada ja salvestada, kuid tal ei ole privaatvõtit, millega selle sisu lugeda.

Ka salvestus ise on Klyticu poolt kettal krüpteeritud. See teine kaitse turvab andmekandjatel olevaid andmeid, kuid seda ei tohi segi ajada krüpteerimisega allikas: krüpteerimine allikas kaitseb sisu võtmega, mida Klytic ei valda, samas kui salvestuse krüpteerimist haldab Klytic, et teenus saaks toimida.

See eristus võimaldab konkreetselt piirata andmeid, millele Klyticul võiks olla tehniline juurdepääs. Üksi ei kujuta see endast siiski õiguslikku kaitset juurdepääsunõude vastu: suveräänsus põhineb ka operaatori ja taristu suhtes kohalduval jurisdiktsioonil ning juurdepääsude juhtimisel.

Klyticus on juurdepääs klientide e-posti kontodele keelatud. Juurdepääse kontrollitakse ja auditeeritakse ning hoiatused võimaldavad tuvastada käitumist, mis võib viidata pettuslikule kasutamisele. Tehnilised kaitsemehhanismid täiendavad seega tagatisi, mis tulenevad taristu asukohast ja kohalduvast jurisdiktsioonist.

Et tagada sisu konfidentsiaalsus, mida Klytic ise kõrvaldada ei saa, on kliendil seega dokumentide puhul alati kasutusel krüpteerimine allikas ning oma kirjade jaoks saab ta kasutada otspunktkrüpteerimist, näiteks S/MIME või GPG, mille privaatvõtme ta endale jätab.

Vaadake ka lehte majutus ja suveräänsus.

Klyticul ei ole SecNumCloudi kvalifikatsiooni. Ükski neist lausetest ei kujuta endast üldist puutumatust: Prantsuse operaatori suhtes kehtib endiselt Prantsuse õigus.

See leht kirjeldab üldist raamistikku. See ei ole õigusnõustamine.

Allikad

Vaadatud oktoobris 2026.

  • 18 U.S.C. § 2713, CLOUD Actist tulenev tekst: teenusepakkuja valduses või kontrolli all olevate andmete väljastamine, sealhulgas väljaspool Ameerika Ühendriike. govinfo
  • 18 U.S.C. § 2703, sealhulgas lõige (h): teenusepakkuja tühistamis- või muutmistaotlus, 14-päevane tähtaeg, kvalifitseeritud välisriigi valitsuse mõiste. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: lepingud Ühendkuningriigi ja Austraaliaga, läbirääkimised Euroopa Liiduga. justice.gov
  • Määrus (EL) 2016/679 (GDPR), artikkel 48: kolmandate riikide otsused ja rahvusvahelised lepingud. EUR-Lex
  • Prantsusmaa Senat, riigihangete uurimiskomisjon, 9. juuni 2025 nädala protokoll (10. juuni 2025 ärakuulamine). senat.fr
  • Rakendusotsus (EL) 2023/1795, 10. juuli 2023, kaitse piisavus Data Privacy Frameworki alusel. EUR-Lex
  • Euroopa Komisjon, endiselt avaldatud kaitse piisavuse otsuste loetelu, sealhulgas Ameerika Ühendriigid. commission.europa.eu
  • Kohtuvaidluse ja käimasoleva läbivaatamise kohta õiguslik kommentaar, mitte otsus: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • Üldkohtu poolt hagi rahuldamata jätmise ja apellatsioonkaebuse kohta õiguslik kommentaar, mitte otsus: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. detsember 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (tarkvaratootja: Synacor). zimbra.com/faqs

Prantsuse teenuse käitaja Teie andmetele

E-post, dokumendid, videokonverentsid, CRM ja telefonside, majutatud Teie jurisdiktsioonile vastavas piirkonnas, näiteks Euroopas või Mauritiusel, või Teie ruumides.

Rääkige nõustajaga →

Klyticu majutus

Tervituspakkumine

30-päevane tasuta prooviperiood, toetatud migratsioon

Siduv kohustuseta prooviperiood. Konsultant helistab Teile tagasi, et mõista Teie vajadusi ja valmistada ette Teie Klyticu keskkond.