Etusivu›Oppaat›Suvereniteetti

Suvereniteetti

Suvereeni pilvi: määritelmä, kriteerit ja rajoitukset

Hankinta-asiakirjoissa suvereeni pilvi on palvelu, jonka ylläpitäjä, sovellettava laki ja hallintapääsyt tunnetaan ja jonka data voidaan ottaa takaisin. Markkinointimääritelmä vaihtelee. Kriteerit sen sijaan sopivat taulukkoon.

Päivitetty lokakuussa 20266 min lukuaikaViralliset lähteet mainittu

Miksi kriteeristö eikä merkintä

Jos tarjouspyyntöön kirjoitetaan ”suvereeni pilvi”, esitetään kysymys, johon jokainen tarjoaja vastaa kyllä. Vastauksia ei voi verrata, ja valinta tehdään hinnan tai esityksen jättämän vaikutelman perusteella.

Kriteeristö pakottaa jokaisen tarjoajan vastaamaan samaan kysymykseen ja liittämään todisteen. Se suojaa ostajaa myös allekirjoituksen jälkeen: tarjouksessa kirjallisesti annettu sitoumus voidaan ottaa sopimukseen, kun taas adjektiivia ei voi valvoa. Itse käsitettä selitetään sivulla mikä on suvereeni pilvi. Tämä sivu on hankintaa varten.

Käyttökelpoinen määritelmä

Pidä mielessä tämä.

Digitaalista palvelua pidetään eurooppalaisen ostajan kannalta suvereenina, kun sitä ylläpitävään yhtiöön sovelletaan eurooppalaista lakia, luovutettu data ja sen varmuuskopiot pysyvät ilmoitetulla maantieteellisellä alueella, ylläpidon pääsyoikeudet on yksilöity ja asiakas voi viedä datansa ulos ja pyytää sen poistamista.

Tämä virke on työkalu. Se ei ole GDPR:n (EU:n yleinen tietosuoja-asetus) artikla. Asetus määrittelee rooleja (rekisterinpitäjä, henkilötietojen käsittelijä), siirtoja ja rekisteröityjen oikeuksia. Se ei myönnä ”suvereeni”-merkintää.

Virkkeen jokainen osa viittaa yhteen tai useampaan alla olevista kriteereistä. Juuri siksi se on käyttökelpoinen: sen voi pilkkoa kysymyksiksi ja pisteyttää vastaukset.

Kymmenen kriteeriä

Jokainen kriteeri todistetaan asiakirjalla, ei adjektiivilla.

  1. Ylläpitävä yhtiö. Toiminimi, kotipaikkamaa ja emoyhtiö. Amerikkalaisen konsernin eurooppalainen tytäryhtiö voi laskuttaa euroissa ja silti kuulua konserniin, johon sovelletaan Yhdysvaltain lakia. Tämä kriteeri ratkaisee, kenen puoleen ulkomainen viranomainen voi kääntyä.
  2. Sopimukseen sovellettava laki. Sovellettava laki ja toimivaltainen tuomioistuin. Tarkista, että yleiset sopimusehdot ja tietojenkäsittelysopimus sanovat saman asian.
  3. Datan kattavuus. Sisältö (sähköpostit, tiedostot), varmuuskopiot, tekniset lokit, tukidata. Pelkkä sisältö ei riitä: sitoumus, joka kattaa vain postilaatikot, jättää kopiot ulkopuolelle.
  4. Sijainti. Maa tai alue kohdan 3 kullekin luokalle. ”Eurooppa” on täsmennettävä: Euroopan unioni, EFTA tai nimetty maa.
  5. Hallinnoivat henkilöt. Ylläpitäjän työntekijät, alihankkijat, alueen ulkopuolinen päivystys. Etäpääsy, vaikka tilapäinenkin, on käsittelyä. Kysy myös, kirjataanko nämä pääsyt lokiin ja voiko asiakas tarkastella lokia.
  6. Salausavaimet. Kenen hallussa ne ovat, kuka voi käyttää niitä palautukseen, kuka voi luovuttaa ne kolmannelle osapuolelle. Kysymys ei ole ”onko data salattu?”, vaan ”kuka voi purkaa salauksen?”.
  7. Alihankkijat. Ajantasainen luettelo: roskapostisuodatus, varmuuskopiointi, tuki, kävijäseuranta, tunnistautuminen. Alihankkija, johon sovelletaan toista lakia, voi kumota kriteerin 1 vaikutuksen.
  8. Viranomaisten pyynnöt. Sisäinen menettely, kun viranomainen pyytää dataa, ja pyyntöön sovellettava laki. Kysy, sitoutuuko palveluntarjoaja ilmoittamaan asiakkaalle siltä osin kuin laki sen sallii.
  9. Irtautuminen. Formaatit, määräaika, kustannukset ja se, mitä ei voi viedä (chat-historiat, sisäiset säännöt, lokit). Varminta on testata vienti ennen allekirjoitusta.
  10. Mahdollinen kvalifiointi. Jos ostaja vaatii SecNumCloudia, kvalifioidun palvelun nimen on oltava sama kuin ANSSI:n luettelossa. Kvalifioidulla infrastruktuurilla hostattu tarjous ei peri kvalifiointia. Viitekehyksensä version 3.2 (2022) jälkeen SecNumCloud on sisältänyt EU:n ulkopuolisilta oikeusjärjestyksiltä suojaamista koskevia vaatimuksia, jotka koskevat kotipaikkaa, omistuksen hallintaa, sijaintia ja henkilöstöä.

Miten painottaa

Kymmenellä kriteerillä ei ole sama paino kaikille ostajille. Sähköpostipalvelussa ja tiedostonjaossa kriteerit 1, 3, 4, 5 ja 9 erottavat tarjoukset yleensä toisistaan. Kriteeri 10 on poissulkeva, kun sitä vaaditaan, ja muuten neutraali. Päätä painotuksesta ennen vastausten avaamista, ei sen jälkeen.

Rajoitukset suoraan sanottuina

Sijainti ei vastaa lakia. Frankfurtissa sijaitseva konesali, jota ylläpitää amerikkalainen yhtiö, on edelleen kyseisen yhtiön palvelu. Yhdysvaltain CLOUD Act koskee dataa, joka on Yhdysvaltain lainkäyttövallan alaisen palveluntarjoajan hallussa, riippumatta siitä, missä maassa levy on. Katso yrityksen suojaaminen CLOUD Actilta ja vertailu eurooppalainen vai amerikkalainen pilvi.

Eurooppalainen laki ei tarkoita, ettei luovutusmääräyksiä tulisi. Ranskalainen, saksalainen tai alankomaalainen tuomari voi määrätä toimivaltaansa kuuluvan ylläpitäjän luovuttamaan dataa. Ero koskee tuomaria, menettelyä ja muutoksenhakukeinoja. Kriteeristö, joka antaisi ymmärtää muuta, johtaisi ostajaa harhaan.

Ohjelmisto ja ylläpitäjä ovat eri asioita. Nextcloudin ohjelmistotoimittaja on Nextcloud GmbH Saksassa. Zimbran ohjelmistotoimittaja on Synacor Yhdysvalloissa. BlueMind on ranskalainen yhtiö. Kaikissa kolmessa tapauksessa sinun palvelusi suvereniteetti riippuu siitä, kuka sen asentaa, kuka sen varmuuskopioi ja kuka vastaa puhelimeen. Ohjelmistotoimittajan kansallisuudella on merkitystä lähinnä silloin, kun sillä on pääsy dataan: silloin se käsitellään kriteerissä 7.

SecNumCloud on kapea. Se on ANSSI:n kvalifiointi, tarjous kerrallaan, rajatulla kattavuudella ja päättymispäivällä. Sitä vaaditaan usein valtion arkaluonteiselle datalle. Ainoana kriteerinä se on suhteeton pk-yritykselle, joka etsii sähköpostipalvelua ja tiedostonjakoa. Se on riittämätön, jos siihen vedotaan lukematta päätöstä.

Mikään tarjous ei kata kaikkia Microsoft 365:n käyttötapoja. Edistyneelle Excelille, Power BI:lle, Teams-ekosysteemille ja toimialakohtaisille lisäosille ei ole yleistä vastinetta eurooppalaisilla ylläpitäjillä. Suvereniteettikriteeri ei ratkaise tätä kohtaa. Se tulee sen lisäksi. Jos nämä käyttötavat ovat keskeisiä, kriteeristö voi johtaa siihen, että Microsoft 365 pidetään tietoisena valintana: katso Microsoft 365 vai suvereeni ratkaisu.

Miten se kirjataan tarjouspyyntöön

Korvaa ”suvereeni pilvi” kymmenellä kriteerillä, joista kuhunkin liitetään odotettu todiste. Silloin voit verrata Microsoftin tarjousta, jossa on EU:n datarajaus, Googlen tarjousta, jossa on data-alue, sveitsiläistä tarjousta kuten Infomaniak ja Ranskassa ylläpidettyä tarjousta. Vertailusta tulee todisteiden lukemista eikä adjektiivien taistelua.

KriteeriTarjoajalle esitetty kysymysOdotettu asiakirja
1. Ylläpitävä yhtiöMikä yhtiö ylläpitää palvelua, ja kuka sitä hallitsee?Kaupparekisteriote, konsernikaavio
2. Sopimukseen sovellettava lakiMikä laki, mikä tuomioistuin?Yleisten sopimusehtojen ja tietojenkäsittelysopimuksen lauseke
3 ja 4. Kattavuus ja sijaintiMitkä dataluokat, missä maissa?Taulukko luokittain: sisältö, varmuuskopiot, lokit, tuki
5. HallinnointiKuka hallinnoi, mistä käsin, millä jäljitettävyydellä?Kuvaus tiimeistä ja lokikirjauksesta
6. AvaimetKuka voi purkaa salauksen, ja missä tapauksissa?Kuvaus salausratkaisusta
7. AlihankkijatKuka saa kopion tai pääsyn?Nimetty luettelo maineen
8. ViranomaisetMitä teette pyynnön saapuessa?Kirjallinen menettely
9. IrtautuminenMiten saamme kaiken takaisin, ja kuinka nopeasti?Vientimenettely, formaatit, testi
10. KvalifiointiOnko tarjottu palvelu kvalifioitu?Viittaus ANSSI:n luetteloon, jos vaaditaan

Pelkkää maantieteellistä kriteeriä käsitellään tarkemmin sivulla Mitä ”Euroopassa hostattu data” todella tarkoittaa.

Esimerkki: palvelualan keskisuuri yritys kilpailuttaa

Hypoteettinen tapaus. Palvelualan keskisuuri yritys uusii sähköpostipalvelunsa ja tiedostonjakonsa. Tarjouspyynnön ensimmäisessä versiossa pyydetään ”Euroopassa hostattua suvereenia pilviratkaisua”. Kaikki kolme tarjoajaa vastaavat kyllä.

Tietohallinto kirjoittaa tarjouspyynnön uudelleen kriteeristön avulla. Vastauksista tulee luettavia. Ensimmäinen tarjoaja hostaa Euroopassa, mutta kuuluu konserniin, johon sovelletaan Yhdysvaltain lakia: kriteeri 1 ei täyty, kriteerit 3 ja 4 on dokumentoitu hyvin. Toinen on eurooppalainen yhtiö, mutta antaa yötuen alueen ulkopuoliselle alihankkijalle: kriteeristä 5 on neuvoteltava. Kolmas täyttää oikeudelliset kriteerit, mutta ei kata erästä liiketoiminnan käyttötapaa: johdon on ratkaistava asia. Kriteeristö ei valinnut yrityksen puolesta. Se teki valinnasta näkyvän.

Yleiset virheet

  • ”Suvereenin” kirjoittaminen määrittelemättä sitä. Kaikki rastittavat ruudun, eikä tarjouskilpailu enää erottele.
  • Sitoumuksen rajaaminen sisältöön. Varmuuskopioiden, lokien ja tukidatan on oltava samassa sitoumuksessa (kriteeri 3).
  • SecNumCloudin tekeminen ainoaksi kriteeriksi. Silloin suljetaan pois sopivia tarjouksia tai hyväksytään tarjous, jonka kvalifioitu kattavuus ei koske hankittua palvelua.
  • Toimintojen ja suvereniteetin sekoittaminen samaan pisteytykseen. Hyvä toiminnallinen pistemäärä voi peittää täyttymättömän oikeudellisen kriteerin, ja päinvastoin. Pisteytä ne erikseen.
  • Viennin testaamatta jättäminen. Irtautuminen on helpoimmin ennen allekirjoitusta tarkistettava kriteeri. Se jää myös useimmiten pelkäksi paperiksi.

Usein kysytyt kysymykset

Onko suvereenille pilvelle olemassa lakisääteistä määritelmää?

Ei. GDPR ei myönnä ”suvereeni”-merkintää. SecNumCloud on ANSSI:n myöntämä tarjouskohtainen kvalifiointi, ei yleinen määritelmä. Tässä ehdotettu määritelmä on ostajan työkalu.

Täyttääkö amerikkalaisen konsernin eurooppalainen tytäryhtiö kriteerin 1?

Yleensä ei. Kriteeri koskee ylläpitävää yhtiötä ja sitä yhtiötä, joka hallitsee sitä. Tytäryhtiö voi laskuttaa euroissa ja hostata Euroopassa ja silti kuulua konserniin, johon sovelletaan Yhdysvaltain lakia. Sivu eurooppalainen vai amerikkalainen pilvi käsittelee tätä eroa tarkemmin.

Pitääkö kaikkia kymmentä kriteeriä vaatia?

Ne kaikki on esitettävä, jotta vastaukset ovat vertailukelpoisia. Niiden paino taas riippuu datastasi ja velvoitteistasi. Etukäteen sovittu painotus estää kriteeristön sovittamisen suosikkitarjoajaan.

Voiko tätä kriteeristöä soveltaa Microsoft 365:een tai Google Workspaceen?

Kyllä, ja siinä on sen hyöty. Näiden ohjelmistotoimittajien datan sijaintijärjestelyt arvioidaan kriteereillä 3 ja 4. Ohjelmistotoimittajan kansallisuus arvioidaan kriteerillä 1. Sivut GDPR ja Microsoft 365 ja GDPR ja Google Workspace soveltavat näitä kysymyksiä.

Klyticin asema

Klytic täyttää osan kriteeristöstä ja osaa ei. Ylläpitäjä on ranskalainen yhtiö Dedicace Software. Asiakas valitsee Klyticin hostingin millä tahansa maantieteellisellä alueella, joka vastaa sovellettavaa lainkäyttövaltaa, edellyttäen että tarvittavat palvelut ovat saatavilla, esimerkiksi Euroopassa tai Mauritiuksella, tai asiakkaan palvelimilla. Sähköpostipalvelun ohjelmistotoimittaja on amerikkalainen (Zimbra / Synacor), asiakirjapalvelun saksalainen (Nextcloud), ja kullakin asiakkaalla on oma erillinen instanssi.

Avaimia koskevan kriteerin osalta data on kokonaan asiakkaan hallussa tai Klyticin hallussa asiakkaan lukuun maantieteellisellä alueella, joka kuuluu sovellettavan lainkäyttövallan piiriin. Se on salattu natiivisti tai asiakkaan valinnan mukaan. Avain on asiakkaan hallussa tai säilytetään hänen tilillään, eikä Klyticillä ole siihen pääsyä. Vaiheet, joissa salausta hallinnoi Klytic, kuvataan sivulla yrityksen suojaaminen CLOUD Actilta. Sopimuksessa on kuvattava tämä hallussapito ja tämä salaus.

Klyticillä ei ole SecNumCloud-kvalifiointia. Sen esittäminen toisin olisi virheellistä.

Tämä sivu kuvaa yleistä kehystä. Se ei korvaa sopimuksesi analyysia.

Lähteet

Tarkistettu lokakuussa 2026.

  • Asetus (EU) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud: kvalifioinnin kattavuus, automaattisen periytymisen puuttuminen ja viitekehyksen versiossa 3.2 käyttöön otetut EU:n ulkopuolisilta oikeusjärjestyksiltä suojaamista koskevat vaatimukset. cyber.gouv.fr
  • 18 U.S.C. § 2713, velvollisuus luovuttaa Yhdysvaltain lain alaisen palveluntarjoajan hallussa tai määräysvallassa oleva data tallennuspaikasta riippumatta. govinfo
  • Zimbra, FAQ (ohjelmistotoimittaja: Synacor). zimbra.com/faqs
  • Nextcloud GmbH, Impressum. nextcloud.com/impressum
  • BlueMind, ohjelmistotoimittajan esittely. bluemind.net
  • Klytic, ylläpitäjä, hosting-vaihtoehdot ja palvelujen kattavuus. klytic.com

Ranskalainen ylläpitäjä datallesi

Sähköposti, dokumentit, videoneuvottelut, CRM ja puhelinpalvelu lainkäyttöaluettasi vastaavalla alueella, esimerkiksi Euroopassa tai Mauritiuksella, tai omissa tiloissasi.

Keskustele asiantuntijan kanssa →

Klyticin hosting

Tervetuliaistarjous

30 päivän ilmainen kokeilu, tuettu siirto

Sitoumukseton kokeilu. Asiantuntijamme soittaa sinulle kartoittaakseen tarpeesi ja valmistellakseen Klytic-ympäristösi.