Suvereniteetti
Yritys suojataan CLOUD Actilta valitsemalla, kenen hallussa data on, eikä pelkästään siirtämällä palvelimia. Vuonna 2018 annettu yhdysvaltalainen laki antaa Yhdysvaltain viranomaiselle mahdollisuuden vaatia menettelyn yhteydessä lainkäyttövaltansa alaiselta palveluntarjoajalta dataa, joka on tämän palveluntarjoajan hallussa tai määräysvallassa, myös silloin kun se on tallennettu Yhdysvaltain ulkopuolelle. Se ei luo automaattista pääsyä eurooppalaisiin konesaleihin.
Päivitetty lokakuussa 20268 min lukuaikaViralliset lähteet mainittu
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) muuttaa tallennettuja viestejä koskevaa Yhdysvaltain lainsäädäntöä. Kolme rajausta estää väärintulkinnat.
Todellinen riski on siis kapeampi kuin usein väitetään, ja pysyvämpi: kohdennettu pyyntö, joka osoitetaan palveluntarjoajalle menettelyn yhteydessä.
Laki järjestää myös hallitusten välisiä sopimuksia tiettyjen rajat ylittävien pyyntöjen sääntelemiseksi. Tämä osa ei muuta hankintakysymystä: kuka toimitusketjussasi on amerikkalainen palveluntarjoaja, jolla on määräysvalta dataan?
Määräys osoitetaan palveluntarjoajalle, ja se koskee dataa, joka on sen hallussa tai määräysvallassa. Asiakas on silloin riippuvainen siitä, mitä palveluntarjoaja tekee pyynnölle.
18 U.S.C. § 2703(h):n mukaan palveluntarjoaja voi vaatia määräyksen kumoamista tai muuttamista, jos se katsoo, ettei asiakas ole ”United States person” eikä asu Yhdysvalloissa ja että luovutus altistaisi sen vakavalle riskille rikkoa ”hyväksytyn ulkomaisen hallituksen” lakia. Sillä on tähän 14 päivää tiedoksiannosta.
”Hyväksytty ulkomainen hallitus” on valtio, joka on tehnyt Yhdysvaltojen kanssa voimaan tulleen toimeenpanosopimuksen. Yhdysvaltain oikeusministeriö julkaisee sopimukset Yhdistyneen kuningaskunnan kanssa, allekirjoitettu 3. lokakuuta 2019, ja Australian kanssa, allekirjoitettu 15. joulukuuta 2021. Euroopan unionin kanssa ei ole voimassa sopimusta; EU:n ja Yhdysvaltain neuvottelut sähköisestä todistusaineistosta jatkuivat vuonna 2023. Ministeriön sivulla ei mainita sopimusta Ranskan kanssa.
Seuraus: § 2703(h):n mukainen riitauttamismekanismi edellyttää tällaista sopimusta. Ranskalaisen yrityksen ei pidä luottaa tähän oikeussuojakeinoon varmana suojana.
Lain kriteeri on määräysvalta, ei maantiede. Otetaan esimerkiksi teollinen pk-yritys, jolla on kaksi toimipaikkaa ja joka on valinnut eurooppalaisen data-alueen amerikkalaiselta ohjelmistotoimittajalta. Sen viestit tallennetaan Euroopassa. Mutta yhtiö, joka hallinnoi palvelua ja voi palauttaa postilaatikon, on edelleen amerikkalainen. Määräyksen edessä tallennusalue ei muuta kysymystä: onko tämä data sen määräysvallassa?
Senaatin julkisia hankintoja käsittelevässä tutkintavaliokunnassa 10. kesäkuuta 2025 Microsoft Francen julkisten ja oikeudellisten asioiden johtajalta kysyttiin: voiko hän valan nojalla taata, ettei Ugapin kautta Microsoftille annettua Ranskan kansalaisten dataa koskaan luovutettaisi Yhdysvaltain hallituksen määräyksen perusteella ilman Ranskan viranomaisten nimenomaista suostumusta? Hänen vastauksensa: ”Ei, en voi taata sitä, mutta, kuten sanottu, niin ei ole vielä koskaan tapahtunut.” Lauseen kummallakin puoliskolla on merkitystä. Ensimmäinen kuvaa oikeudellista kehystä; jälkimmäinen yhtiön havaitsemaa käytäntöä.
GDPR (EU:n yleinen tietosuoja-asetus) lähestyy kysymystä toisesta päästä. 48 artiklan mukaan kolmannen maan tuomioistuimen tai viranomaisen päätös, jossa vaaditaan henkilötietojen siirtämistä tai luovuttamista, voidaan tunnustaa tai panna täytäntöön vain, jos se perustuu kyseisen maan ja unionin tai jäsenvaltion välillä voimassa olevaan kansainväliseen sopimukseen, kuten keskinäistä oikeusapua koskevaan sopimukseen.
Euroopassa toimiva amerikkalainen palveluntarjoaja voi siis joutua kahden lain väliin: toisaalla yhdysvaltalainen määräys, toisaalla eurooppalainen sääntö, joka ei tunnusta sitä ilman kansainvälistä sopimusta. 48 artikla ei ratkaise tätä ristiriitaa palveluntarjoajan puolesta. Ostajalle kysymys on konkreettinen: on kysyttävä, miten palveluntarjoaja käsittelee tällaisen pyynnön, riitauttaako se sen ja ilmoittaako se siitä asiakkaalle, kun laki sen sallii.
Tilanne 5. lokakuuta 2026: siirrot Euroopan unionista sertifioiduille yhdysvaltalaisille organisaatioille voivat edelleen perustua tietosuojan riittävyyttä koskevaan päätökseen (EU) 2023/1795, ns. Data Privacy Framework. Päätös on voimassa. Se on riitautettu, ja Yhdysvaltain lainsäädännön muutokset ovat saaneet Euroopan tietosuojaneuvoston pyytämään komissiota arvioimaan niiden vaikutukset. Niin kauan kuin päätöstä ei ole peruttu tai kumottu, se on voimassa.
Oikeudenkäynti jatkuu. WilmerHale-asianajotoimiston 1. joulukuuta 2025 julkaiseman kommentin mukaan Euroopan unionin yleinen tuomioistuin hylkäsi kumoamiskanteen 3. syyskuuta 2025, ja asiasta valitettiin unionin tuomioistuimeen 31. lokakuuta 2025. DAC Beachcroft -asianajotoimisto tiivistää tilanteen: vakautta toistaiseksi, epävarmuutta edessä. Nämä tiedot esitetään tässä asianajajien kommenttien perusteella.
Data Privacy Framework sääntelee siirtoja GDPR:n tarkoittamassa mielessä. Se ei poista amerikkalaista palveluntarjoajaa CLOUD Actin soveltamisalasta. Huolellinen yritys dokumentoi tämän perusteen ja suunnittelee, mitä tehdä, jos peruste kaatuu. Tämä seuranta kuuluu siirtojen kirjanpitoon, ei iskulauseisiin.
Valitse ylläpitäjä. Jos palvelua laskuttava, varmuuskopioiva ja hallinnoiva yhtiö on eurooppalainen eikä se ole datan hallussapidon osalta riippuvainen amerikkalaisesta konsernista, CLOUD Actin mukaista määräystä ei osoiteta sille. Tämä on tärkein keino.
Tarkista alihankkijat. Eurooppalainen ylläpitäjä, joka lähettää sähköpostit, varmuuskopiot tai tuen amerikkalaiselle alihankkijalle, tuo takaisin Yhdysvaltain lain alaisen palveluntarjoajan. Alihankkijaluettelo on osa suojausta. Yleinen virhe: päähostingpalvelu tarkistetaan, mutta tikettijärjestelmä tai varmuuskopiointi unohtuu.
Erota ohjelmistotoimittaja ja ylläpitäjä. Sellaisen ohjelmiston käyttäminen, jonka ohjelmistotoimittaja on amerikkalainen, ei tarkoita datan antamista tälle toimittajalle. Zimbran ohjelmistotoimittaja on Synacor Yhdysvalloissa. Kun eurooppalainen hosting-palveluntarjoaja asentaa ja varmuuskopioi sen omissa tiloissaan, postilaatikoiden operatiivinen haltija on hosting-palveluntarjoaja. Sopimuksessa on kiellettävä ohjelmistotoimittajan pääsy sisältöihin ja kerrottava, kuka asentaa päivitykset.
Käsittele tukea pääsynä. Teknikko, joka avaa postilaatikon tai varmuuskopion, käsittelee dataa. Teknikon sijainti, pääsyn kirjaus ja peruste ovat yhtä tärkeitä kuin levyn sijainti.
Salaa avaimella, joka on sinun hallussasi, kun palvelu sen sallii. Levossa olevan datan salaus, jonka avain on palveluntarjoajalla, suojaa levyn varkaudelta. Se ei estä palveluntarjoajaa lukemasta dataa palvelun tuottamiseksi eikä luovuttamasta sitä, jos se siihen velvoitetaan. Salaus, jonka avain on vain sinulla, muuttaa tilanteen sisällön osalta. Kokonaisessa ohjelmistopaketissa se ei aina kata kaikkia vaiheita: osa niistä edellyttää, että palvelu käsittelee sisältöä, ja salaus on silloin ohjelmistotoimittajan tai ylläpitäjän vastuulla (suodatus ja karanteeni, haun indeksointi, asiakirjojen käsittely CRM:ssä). Oikeat kysymykset ovat siis: missä vaiheissa palveluntarjoaja hallinnoi avainta, kuinka kauan data on niissä, ja kuka pääsee siihen käsiksi? Kattavuus on luettava.
Säilytä irtautumismahdollisuus. Säännöllinen vienti, avoimet formaatit ja palautustesti. Oikeudellinen suoja ilman palautettavissa olevaa kopiota on puutteellinen.
CLOUD Act ei myöskään ole ainoa kriteeri. Yritys, jonka data on vähemmän arkaluonteista, joka on riippuvainen Microsoft 365:n tai Google Workspacen edistyneistä toiminnoista ja joka dokumentoi Data Privacy Frameworkin selosteeseensa, voi perustellusti pysyä niissä. Valinta muuttuu kyseenalaiseksi, kun sitä ei ole tehty: kukaan ei ole nimennyt datan haltijaa eikä suunnitellut irtautumista. Sivut eurooppalainen vai amerikkalainen pilvi ja Microsoft 365 vai suvereeni ratkaisu käsittelevät tätä punnintaa tarkemmin.
Esimerkki: 25 hengen tilitoimisto, joka tekee tämän harjoituksen, huomaa usein, että sähköpostipalvelu on hyvin tunnistettu, mutta allekirjoitustyökalu, tiedostojen jakaminen asiakkaiden kanssa tai varmuuskopiointi on lisätty tarkistamatta ylläpitäjää. Juuri nämä rivit on rajattava ensin.
Kunkin ohjelmistopaketin omat tarkistukset ovat sivuilla GDPR ja Microsoft 365 ja GDPR ja Google Workspace; yleiset kriteerit sivulla mikä on suvereeni pilvi.
Ei. Laki koskee Yhdysvaltain lain alaista palveluntarjoajaa, jolla on datan hallussapito tai määräysvalta siihen, tallennuspaikasta riippumatta. Levyn sijainti on edelleen hyödyllinen tieto, mutta se ei vastaa kysymykseen ylläpitäjästä.
§ 2703(h) tarjoaa mahdollisuuden vaatia kumoamista tai muuttamista 14 päivän kuluessa tiedoksiannosta. Tämä oikeussuojakeino edellyttää voimassa olevaa toimeenpanosopimusta kyseisen maan kanssa. Yhdysvaltain oikeusministeriön sivulla ei mainita sopimusta Ranskan kanssa, eikä Euroopan unionin kanssa ole voimassa sopimusta.
Se asettaa eurooppalaisen säännön: ulkomainen päätös tunnustetaan vain, jos se perustuu voimassa olevaan kansainväliseen sopimukseen. Se asettaa amerikkalaisen palveluntarjoajan lainvalintaristiriitaan ratkaisematta sitä sen puolesta.
Klyticiä ylläpitää ranskalainen yhtiö Dedicace Software. Hosting toteutetaan millä tahansa maantieteellisellä alueella, joka vastaa sovellettavaa lainkäyttövaltaa, edellyttäen että tarvittavat palvelut ovat saatavilla, esimerkiksi Euroopassa tai Mauritiuksella, tai asiakkaan palvelimilla. Sähköpostiohjelmisto on Zimbra, jonka ohjelmistotoimittaja on Yhdysvalloissa: suoja tulee ylläpitäjästä ja ylläpitosopimuksesta, ei ohjelmistotoimittajan kansallisuudesta. Ohjelmistotoimittajalla ei ole pääsyä dataan, eikä se voi velvoittaa Klyticiä luovuttamaan sitä sille.
Data on kokonaan asiakkaan hallussa tai Klyticin hallussa asiakkaan lukuun maantieteellisellä alueella, joka kuuluu sovellettavan lainkäyttövallan piiriin. Se on salattu natiivisti tai asiakkaan valinnan mukaan. Avain on asiakkaan hallussa tai säilytetään hänen tilillään, eikä Klyticillä ole siihen pääsyä.
Tietyissä vaiheissa käytetään Klyticin hallinnoimaa salausta, koska palvelun on käsiteltävä sisältöä: CRM:ssä käsiteltävät sähköpostit ja asiakirjat sekä suodatuksen karanteeniin asettamat sähköpostit, jotka on salattu tietokannassa. Poikkeus on sähköpostipalvelu: jos asiakas ei ole ottanut käyttöön salausta omalla avaimellaan, hänen sähköpostinsa säilytetään salattuina Klyticin hallinnoimalla avaimella. Toisaalta asiakkaan salaamat sähköpostit voidaan indeksoida hakua varten, jos asiakas on antanut avaimensa sähköpostiohjelmalleen.
Siirtojen aikana sähköpostit salataan heti, kun ne kulkevat Klytic MTA -suodatuksen läpi, sitten alustan palvelinten välillä ja jokaisella sähköpostin käyttökerralla: webmail, sähköpostiohjelma tai mobiililaite, niin yrityksen verkosta kuin sen ulkopuolelta. Vain yksi vaihe ei riipu Klyticistä: lähetys toiseen verkkotunnukseen. Salaus säilyy siinä, kun vastaanottajan palvelin tukee sitä, mikä on usein tilanne; muussa tapauksessa viesti kulkee tämän viimeisen matkan salaamattomana, kuten minkä tahansa sähköpostipalveluntarjoajan kohdalla. Jotta luottamuksellisuus taataan vastaanottajaan asti kaikissa tapauksissa, itse viesti on salattava (S/MIME tai PGP).
Pääsyä tiedostoihin rajoitetaan tiukasti suppeilla käyttöoikeuksilla, ja kirjautumisten auditointi hälyttää vilpillisestä yrityksestä. Kuten minkä tahansa palveluntarjoajan kohdalla, sopimuksessa on kuvattava tämä hallussapito, tämä salaus ja niiden kattavuus. Katso myös sivu hosting ja suvereniteetti.
Klytic ei ole SecNumCloud-kvalifioitu. Mikään näistä lauseista ei merkitse yleistä immuniteettia: ranskalaiseen ylläpitäjään sovelletaan edelleen Ranskan lakia.
Tämä sivu kuvaa yleistä kehystä. Se ei ole oikeudellista neuvontaa.
Oikeudellinen tilanne 5. lokakuuta 2026. Tämä teksti ei korvaa sopimuksen analyysia. EU:n ja Yhdysvaltojen välinen tietosuojan riittävyyttä koskeva päätös (EU) 2023/1795 on voimassa. Se on riitautettu. SecNumCloudin osalta ANSSI:n luettelo on ratkaiseva.
Tarkistettu lokakuussa 2026.
Sähköposti, dokumentit, videoneuvottelut, CRM ja puhelinpalvelu lainkäyttöaluettasi vastaavalla alueella, esimerkiksi Euroopassa tai Mauritiuksella, tai omissa tiloissasi.
Tervetuliaistarjous
Sitoumukseton kokeilu. Asiantuntijamme soittaa sinulle kartoittaakseen tarpeesi ja valmistellakseen Klytic-ympäristösi.