Etusivu›Oppaat›Suvereniteetti

Suvereniteetti

Mikä on suvereeni pilvi?

Suvereeni pilvi on palvelu, josta osaat sanoa, kuka ylläpitää dataa, mikä tuomioistuin voi vaatia sen luovuttamista ja miten saat sen takaisin. GDPR (EU:n yleinen tietosuoja-asetus) ei anna sanalle yhtä määritelmää. Se on hankintakriteeri, josta tulee hyödyllinen sinä päivänä, kun muutat sen tarkistettaviksi kysymyksiksi.

Päivitetty lokakuussa 20266 min lukuaikaViralliset lähteet mainittu

Miksi sana on ongelmallinen

”Suvereenista” on tullut myyntiargumentti. Sen näkee hyvin erilaisissa tarjouksissa: pariisilaiseen konesaliin asennettu sähköpostipalvelu, amerikkalainen toimisto-ohjelmistopaketti, jolla on eurooppalainen data-alue, avoimen lähdekoodin ohjelmisto, ANSSI:n kvalifioima infrastruktuuri. Kaikilla näillä tarjouksilla voi olla ansioita. Ne eivät vastaa samaan kysymykseen.

Johtajalle, tietohallintojohtajalle tai tietosuojavastaavalle riskinä on rastittaa ruutu tietämättä, mitä se sisältää. Sinä päivänä, kun asiakas kysyy, missä hänen datansa on, kun tarkastaja käy läpi selosteen käsittelytoimista tai kun palveluntarjoaja vaihtaa omistajaa, nimilapusta ei ole hyötyä. Vain kirjalliset vastaukset ratkaisevat: kuka ylläpitää, mitä lakia sovelletaan, miten palvelusta päästään pois.

Tämä sivu selittää käsitteen. Tarjouspyynnön kriteeristö löytyy sivulta määritelmä, kriteerit ja rajoitukset. Eurooppalaisen palvelun ylläpitäjän ja amerikkalaisen ohjelmistotoimittajan vertailua käsitellään sivulla eurooppalainen vai amerikkalainen pilvi.

Kysymys sanan takana

Yritys antaa sähköpostinsa, tiedostonsa ja asiakasaineistonsa kolmannen osapuolen haltuun. Se haluaa tietää kolme asiaa.

  1. Kenellä on tekninen hallinta: kuka voi avata järjestelmän, palauttaa varmuuskopion, nollata salasanan. Nämä toimet ovat palvelun arjessa tavallisia. Ne ovat myös pääsyä dataan: se, joka voi palauttaa postilaatikon, voi myös lukea sen.
  2. Mitä lakia tähän ylläpitäjään sovelletaan: palvelua hallitsevan yhtiön kotimaan lakia, ei pelkästään rakennuksen sijaintimaan lakia. Viranomaisen pyyntö osoitetaan yhtiölle, ei rakennukselle.
  3. Miten palvelusta päästään pois: formaatit, määräajat ja se, mitä palveluntarjoajalle jää sopimuksen päättymisen jälkeen. Data, jota ei voi ottaa takaisin, on hallinnassa vain näennäisesti.

Jos sopimus vastaa näihin kolmeen kohtaan, ”suvereeni”-merkinnällä on sisältöä. Jos se rajoittuu ilmaisuun ”konesali Pariisissa” tai ”konesali Frankfurtissa”, se kuvaa paikan. Paikka on hyödyllinen tieto, erityisesti käsittelytoimia koskevaa selostetta varten. Se ei kerro, kuka voidaan velvoittaa luovuttamaan data.

Mitä ostajat sanalla tarkoittavat

Eurooppalaisissa tarjouspyynnöissä sanaan liittyy yleensä viisi odotusta.

  • Eurooppalainen ylläpitäjä. Palvelun ylläpitäjä on eurooppalainen yhtiö, jota ei hallitse yhtiö, johon sovelletaan ekstraterritoriaalista lakia, joka velvoittaa sen luovuttamaan hallussaan olevaa dataa. Tämä on keskeinen odotus: se ratkaisee, kenen puoleen ulkomainen viranomainen voi kääntyä.
  • Ilmoitettu alue. Palvelun data, varmuuskopiot ja ylläpitolokit sijaitsevat ilmoitetulla alueella, usein Euroopan unionissa tai Euroopan talousalueella. Varmuuskopiot ja lokit unohtuvat usein. Ne ovat kuitenkin kopioita.
  • Tunnistetut pääkäyttäjät. Palvelua hallinnoivat henkilöt on tunnistettu, ja heidän pääsynsä kirjataan. Ilman kirjausta kukaan ei voi jälkikäteen sanoa, kuka avasi mitä.
  • Kuvattu salaus. Salaus ja avainten hallussapito on kuvattu. Salaus, jonka avain on yksin palveluntarjoajalla, suojaa levyn varkaudelta. Se ei tee datasta lukukelvotonta ylläpitäjälle itselleen.
  • Kirjallisesti sovittu irtautuminen. Vienti, kesto, formaatti ja poisto. Juuri irtautumisehdot mahdollistavat valinnan perumisen, jos palveluntarjoaja vaihtaa omistajaa, hintaa tai toimintaperiaatteita.

Ranskalainen SecNumCloud-kvalifiointi, jonka myöntää ANSSI, virallistaa osan näistä odotuksista tietyn tarjouksen osalta. Se ei kvalifioi yritystä kokonaisuutena eikä sovellusta pelkästään siksi, että se on asennettu kvalifioidulle infrastruktuurille. ANSSI:n luettelo on ratkaiseva, tarjous kerrallaan. Pk-yritykselle kysymys tulee esiin lähinnä silloin, kun datan luonne tai toimeksiantaja sitä vaatii.

Mitä suvereeni pilvi ei ole

Ei immuniteetti

Se ei ole immuniteetti. Eurooppalaiseen ylläpitäjään sovelletaan edelleen sen kotimaan lakia, paikallisia oikeudellisia määräyksiä ja oikeusapusopimuksia. Suvereniteetti muuttaa oikeudellista kehystä. Se ei poista kaikkia pääsypyyntöjä. Muuttuvat tekijät ovat tuomioistuin, joka voi määrätä luovuttamisesta, noudatettava menettely sekä ylläpitäjän ja sen asiakkaan käytettävissä olevat oikeussuojakeinot. Eurooppalaiselle yritykselle se on kehys, jonka sen neuvonantajat tuntevat ja jossa se voi toimia.

Ei avoimen lähdekoodin synonyymi

Se ei myöskään ole ”avoimen lähdekoodin” synonyymi. Ohjelmisto kertoo, kuka ohjelman on kirjoittanut. Suvereniteetti kertoo, kenen hallussa data ja avaimet ovat. Vapaata ohjelmistoa voi ylläpitää yhtiö, johon sovelletaan ulkomaista lakia. Ulkomaisen ohjelmistotoimittajan ohjelmistoa voi ylläpitää eurooppalainen yhtiö, joka yksin hallitsee dataa.

Klyticissä data on kokonaan asiakkaan hallussa tai Klyticin hallussa asiakkaan lukuun maantieteellisellä alueella, joka kuuluu sovellettavan lainkäyttövallan piiriin. Se on salattu natiivisti tai asiakkaan valinnan mukaan. Avain on asiakkaan hallussa tai säilytetään hänen tilillään: Klyticillä ei ole siihen pääsyä. Saadakseen sen Klyticin pitäisi tuhota tai vaihtaa salasana, jota sillä ei ole, ja asiakas huomaisi sen.

Tietyissä vaiheissa salauksen hoitaa Klytic, koska palvelun on käsiteltävä sisältöä: suodatuksen karanteeniin asettamat sähköpostit, jotka on salattu tietokannassa, sekä CRM:ssä käsiteltävät sähköpostit ja asiakirjat. Ainoastaan sähköpostit ovat tästä poikkeus, kun asiakas on ottanut käyttöön salauksen omalla avaimellaan. Lisäksi pääsyä tiedostoihin rajoitetaan tiukasti suppeilla käyttöoikeuksilla, ja kirjautumisten auditointi hälyttää vilpillisestä yrityksestä. Yksityiskohdat ovat sivulla yrityksen suojaaminen CLOUD Actilta. Sopimuksessa on kuvattava tämä hallussapito, tämä salaus ja nämä varotoimet.

Ei toiminnallisesti vastaava

Lopuksi se ei ole lupaus Microsoft 365:tä tai Google Workspacea vastaavista toiminnoista. Voi olla eurooppalainen ylläpitäjä ja suppeampi toimisto-ohjelmisto. Voi olla erittäin kattava toimisto-ohjelmisto ja amerikkalainen ylläpitäjä. Ne ovat kaksi eri päätöstä.

Niiden käsitteleminen erikseen estää kaksi symmetristä virhettä: luopumisen periaatteellisista syistä työkalusta, josta liiketoiminta on riippuvainen, tai oikeudellisen kysymyksen sivuuttamisen, koska tiimit pitävät työkalusta. Microsoft 365:n oma kynnys käsitellään sivulla Microsoft 365 vai suvereeni ratkaisu.

Esimerkki: 25 hengen tilitoimisto

Hypoteettinen tapaus. 25 hengen tilitoimisto saa teollisuusasiakkaalta yksinkertaisen kysymyksen: ”Missä kirjanpitoaineistomme ovat, ja kuka pääsee niihin käsiksi?” Toimisto käyttää sähköpostipalvelua ja tiedostonjakoa, joiden esitteessä lukee ”hostattu Ranskassa”.

Kun osakas käy läpi kolme kysymystä, hän huomaa, että laskuttava yhtiö on ranskalainen, mutta ylläpidosta ja tuesta vastaa ulkomaisen konsernin tytäryhtiö ja varmuuskopiot on annettu alihankkijalle, jonka sopimuksessa maata ei mainita. Esite ei ollut virheellinen. Se ei vastannut asiakkaan kysymykseen.

Toimistolla on kaksi järkevää vaihtoehtoa: hankkia palveluntarjoajalta kirjalliset vastaukset ja liittää ne asiakirjoihin, tai valita palvelun ylläpitäjä, jonka vastaukset sille sopivat. Kummassakin tapauksessa se vastaa asiakkaalleen tosiasioilla, ei adjektiivilla.

Yleiset virheet

  • Sijainnin ja ylläpitäjän sekoittaminen. ”Hostattu Ranskassa” kuvaa rakennusta. Hyödyllinen kysymys koskee yhtiötä, joka pyörittää palvelua. Aihetta käsitellään tarkemmin sivulla Euroopassa hostattu data.
  • Kopioiden unohtaminen. Varmuuskopiot, lokit, tukipyynnöt: ne ovat dataa, joka sijaitsee joskus muualla kuin varsinainen palvelu.
  • Salauksen pitäminen takeena lukukelvottomuudesta. Kaikki riippuu siitä, kenellä avain on.
  • Immuniteetin odottaminen. Yksikään ylläpitäjä ei tarjoa sitä. Palveluntarjoaja, joka lupaa sellaisen, kuvaa omaa kehystään huonosti.
  • Irtautumiskysymyksen lykkääminen. Irtautumisesta neuvotellaan sopimusta allekirjoitettaessa, ei sitä irtisanottaessa.

Näin tarkistat sen tunnissa

Pyydä neljä asiakirjaa, älä esitettä.

  • Laskuttavan yhtiön ja, jos ne eroavat, palvelua ylläpitävän yhtiön tiedot.
  • Sisältödatan, varmuuskopioiden ja lokien sijainti.
  • Paikka, josta tuki voi kirjautua, ja kirjataanko tämä yhteys.
  • Vienti- ja poistomenettely.

Jos palveluntarjoaja ei pysty toimittamaan näitä tietoja kirjallisesti, sekin on tietoa. Vertaa sitten vastauksia siihen, mitä selosteessasi käsittelytoimista lukee: juuri siinä erot tulevat esiin.

Tietojen EU:n ulkopuolelle siirtämisen oikeudellisesta kehyksestä kerrotaan sivuilla CLOUD Act ja Euroopassa hostattu data. Hankintakriteerien luettelo on sivulla määritelmä, kriteerit ja rajoitukset.

Usein kysytyt kysymykset

Vaatiiko GDPR suvereenia pilveä?

Ei. GDPR säätelee rooleja, siirtoja unionin ulkopuolelle ja rekisteröityjen oikeuksia. Se ei määrittele sanaa ”suvereeni” eikä velvoita valitsemaan eurooppalaista ylläpitäjää. Sen sijaan se edellyttää, että tiedät, minne data menee ja millä perusteella, mikä kattaa suuren osan tämän sivun kysymyksistä.

Onko Ranskassa hostattu pilvi suvereeni?

Ei välttämättä. Sijainti on yksi odotetuista vastauksista, ei ainoa. On myös tiedettävä, mikä yhtiö ylläpitää palvelua, mitä lakia siihen sovelletaan, kuka pääsee dataan käsiksi ja miten sen saa takaisin.

Pitäisikö vaatia SecNumCloud?

Kun datan luonne tai toimeksiantaja sitä vaatii, kyllä, ja tarjouksen nimen on oltava ANSSI:n luettelossa. Pk-yrityksen sähköpostipalvelussa ja tiedostonjaossa kysymykset ylläpitäjästä, pääsyoikeuksista ja irtautumisesta erottelevat vaihtoehdot yleensä paremmin.

Riittääkö avoimen lähdekoodin ohjelmisto?

Ei. Avoin lähdekoodi mahdollistaa koodin lukemisen ja helpottaa hosting-palveluntarjoajan vaihtamista. Se ei kerro, kenen hallussa data tai avaimet ovat.

Suojaako suvereeni pilvi kaikilta pääsypyynnöiltä?

Ei. Eurooppalaiseen ylläpitäjään sovelletaan edelleen sen kotimaan lakia ja sen tuomioistuinten määräyksiä. Ero koskee tuomioistuinta, menettelyä ja oikeussuojakeinoja.

Klyticin asema

Klyticiä ylläpitää ranskalainen yhtiö Dedicace Software. Palvelut perustuvat koeteltuihin tai avoimen lähdekoodin ratkaisuihin sekä Klyticin kehittämiin moduuleihin ja palveluihin. Palvelujen eristämisestä huolehtivat ja sitä ohjaavat tähän tarkoitukseen kehitetyt Klyticin palvelimet.

Hosting on mahdollista millä tahansa maantieteellisellä alueella, joka vastaa sovellettavaa lainkäyttövaltaa, edellyttäen että tarvittavat palvelut ovat saatavilla, esimerkiksi Euroopassa tai Mauritiuksella, tai asiakkaan palvelimilla. Yksityiskohdat ovat sivulla hosting ja suvereniteetti.

Klytic ei ole SecNumCloud-kvalifioitu tarjous. Kuten mihin tahansa ranskalaiseen ylläpitäjään, siihen sovelletaan Ranskan lakia.

Tämä sivu kuvaa yleistä kehystä. Se ei korvaa sopimuksesi analyysia.

Lähteet

Tarkistettu lokakuussa 2026.

  • Asetus (EU) 2016/679 (GDPR). Se säätelee rooleja, siirtoja ja rekisteröityjen oikeuksia. Se ei määrittele sanaa ”suvereeni”. EUR-Lex
  • ANSSI, FAQ SecNumCloud: kvalifiointi koskee tiettyä tarjousta, ei palveluntarjoajaa kokonaisuutena, eikä kvalifioidulla tarjouksella hostattu sovellus peri hyväksyntää. cyber.gouv.fr
  • Klytic, julkaistut hosting-vaihtoehdot (Eurooppa, Mauritius tai asiakkaan tiloissa). klytic.com

Ranskalainen ylläpitäjä datallesi

Sähköposti, dokumentit, videoneuvottelut, CRM ja puhelinpalvelu lainkäyttöaluettasi vastaavalla alueella, esimerkiksi Euroopassa tai Mauritiuksella, tai omissa tiloissasi.

Keskustele asiantuntijan kanssa →

Klyticin hosting

Tervetuliaistarjous

30 päivän ilmainen kokeilu, tuettu siirto

Sitoumukseton kokeilu. Asiantuntijamme soittaa sinulle kartoittaakseen tarpeesi ja valmistellakseen Klytic-ympäristösi.