Početna›Vodiči›Suverenost

Suverenost

Kako zaštititi tvrtku od CLOUD Acta?

Tvrtka se od CLOUD Acta štiti odabirom onoga tko drži podatke, a ne samo premještanjem poslužitelja. Američki zakon iz 2018. omogućuje tijelu vlasti Sjedinjenih Država da u okviru postupka od pružatelja usluge podložnog njegovoj jurisdikciji zatraži podatke koje taj pružatelj drži ili kontrolira, uključujući kada su pohranjeni izvan Sjedinjenih Država. On ne stvara automatski pristup europskim podatkovnim centrima.

Ažurirano u listopadu 2026.10 min čitanjaNavedeni službeni izvori

Što zakon čini, a što ne čini

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) mijenja američko pravo o pohranjenim komunikacijama. Tri ograničenja sprječavaju pogrešna tumačenja.

  • Odnosi se na pružatelja usluge podložnog američkom pravu. Francusko društvo koje samo upravlja svojim poslužiteljima nije, samim tim, adresat američkog naloga.
  • Pretpostavlja postupak. To nije trajno kopiranje europskih usluga e-pošte prema američkoj upravi.
  • Ne nestaje zato što je disk u Amsterdamu, Dublinu ili Parizu, ako američki pružatelj usluge drži podatke ili ima kontrolu nad njima.

Stvarni je rizik stoga uži nego što se govori, ali i trajniji: ciljani zahtjev upućen pružatelju usluge u okviru postupka.

Zakon uređuje i sporazume među vladama kojima se uokviruju određeni prekogranični zahtjevi. Taj dio ne mijenja pitanje nabave: tko je u Vašem lancu američki pružatelj usluge s kontrolom nad podacima?

Kako se nalog primjenjuje

Nalog se upućuje pružatelju usluge i odnosi se na podatke koje on drži ili kontrolira. Klijent tada ovisi o tome što će pružatelj usluge učiniti sa zahtjevom.

Prema 18 U.S.C. § 2703(h), pružatelj usluge može zatražiti poništenje ili izmjenu naloga ako smatra da klijent nije „United States person”, ne boravi u Sjedinjenim Državama i da bi ga dostavljanje izložilo ozbiljnom riziku kršenja prava „kvalificirane strane vlade”. Za to ima 14 dana od dostave.

„Kvalificirana strana vlada” je država koja je sa Sjedinjenim Državama sklopila izvršni sporazum koji je stupio na snagu. Američko ministarstvo pravosuđa objavljuje sporazume s Ujedinjenim Kraljevstvom, potpisan 3. listopada 2019., i s Australijom, potpisan 15. prosinca 2021. Nijedan sporazum nije na snazi s Europskom unijom; pregovori EU-a i SAD-a o elektroničkim dokazima nastavljeni su 2023. Stranica ministarstva ne spominje nikakav sporazum s Francuskom.

Posljedica: mehanizam osporavanja svojstven § 2703(h) pretpostavlja takav sporazum. Francuska tvrtka ne bi trebala računati na taj pravni lijek kao na stečenu zaštitu.

Zašto lokacija diska nije dovoljna

Kriterij zakona je kontrola, a ne geografija. Uzmimo industrijsko MSP s dvije lokacije koje je kod američkog proizvođača softvera odabralo europsku regiju podataka. Njegove su poruke pohranjene u Europi. Ali društvo koje administrira uslugu i može vratiti pretinac ostaje američko. Pred nalogom regija pohrane ne mijenja pitanje: jesu li ti podaci pod njegovom kontrolom?

Dana 10. lipnja 2025., pred istražnim povjerenstvom francuskog Senata za javnu nabavu, direktoru za javne i pravne poslove Microsofta Francuska postavljeno je pitanje: može li pod prisegom jamčiti da podaci francuskih građana povjereni Microsoftu putem Ugapa nikada neće biti preneseni, na temelju naloga američke vlade, bez izričite suglasnosti francuskih vlasti? Njegov odgovor: „Ne, ne mogu to jamčiti, ali, ponavljam, to se još nikada nije dogodilo.” Obje polovice rečenice su važne. Prva opisuje pravni okvir; druga praksu koju je tvrtka utvrdila.

Sukob s člankom 48 GDPR-a

GDPR (Opća uredba o zaštiti podataka) pristupa pitanju s druge strane. Prema članku 48, odluka suda ili tijela treće zemlje kojom se zahtijeva prijenos ili otkrivanje osobnih podataka može se priznati ili izvršiti samo ako se temelji na međunarodnom sporazumu, primjerice ugovoru o uzajamnoj pravnoj pomoći, koji je na snazi između te zemlje i Unije ili države članice.

Američki pružatelj usluge koji posluje u Europi stoga se može naći između dvaju prava: američkog naloga s jedne strane i europskog pravila koje ga bez međunarodnog sporazuma ne priznaje s druge. Članak 48 ne rješava taj sukob umjesto pružatelja usluge. Za kupca je to konkretno pitanje: zatražiti objašnjenje kako taj pružatelj usluge postupa s takvim zahtjevom, osporava li ga i obavještava li o njemu klijenta kada to zakon dopušta.

Status Data Privacy Frameworka

Na dan 5. listopada 2026. prijenosi iz Europske unije certificiranim američkim organizacijama još se mogu temeljiti na odluci o primjerenosti (EU) 2023/1795, poznatoj kao Data Privacy Framework. Ta je odluka na snazi. Osporava se, a promjene u američkom pravu navele su Europski odbor za zaštitu podataka da zatraži od Komisije procjenu njihovih učinaka. Sve dok nije povučena ili poništena, ona proizvodi učinke.

Spor se nastavlja. Prema komentaru odvjetničkog društva WilmerHale objavljenom 1. prosinca 2025., Opći sud Europske unije odbio je tužbu za poništenje 3. rujna 2025., a 31. listopada 2025. podnesena je žalba Sudu. Odvjetničko društvo DAC Beachcroft sažima stanje formulom: stabilnost za sada, neizvjesnost u budućnosti. Ti su podaci ovdje preneseni prema komentarima odvjetnika.

Data Privacy Framework uređuje prijenose u smislu GDPR-a. On ne izuzima američkog pružatelja usluge iz područja primjene CLOUD Acta. Oprezna tvrtka dokumentira tu osnovu i predviđa što učiniti ako ona otpadne. To praćenje pripada evidenciji prijenosa, a ne sloganu.

Što stvarno smanjuje izloženost

Odabrati operatera usluge. Ako je društvo koje izdaje račune, izrađuje sigurnosne kopije i administrira uslugu europsko i ne ovisi o američkoj grupi u pogledu držanja podataka, nalog na temelju CLOUD Acta nije upućen njemu. To je glavna poluga.

Provjeriti izvršitelje obrade. Europski operater koji e-poštu, sigurnosne kopije ili podršku šalje američkom izvršitelju obrade ponovno uvodi pružatelja usluge podložnog američkom pravu. Popis izvršitelja obrade dio je zaštite. Česta pogreška: provjeriti glavnog pružatelja hostinga, a zaboraviti alat za zahtjeve podrške ili sigurnosne kopije.

Razlikovati proizvođača softvera i operatera usluge. Korištenje softvera čiji je proizvođač američki ne znači povjeravanje podataka tom proizvođaču. Zimbru izdaje Synacor, u Sjedinjenim Državama. Ako je instalira europski pružatelj hostinga i izrađuje njezine sigurnosne kopije, u svojim dvoranama, operativni držatelj pretinaca je pružatelj hostinga. Ugovor mora proizvođaču softvera zabraniti pristup sadržaju i navesti tko primjenjuje zakrpe.

Podršku tretirati kao pristup. Tehničar koji otvori pretinac ili sigurnosnu kopiju obrađuje podatke. Lokacija tog tehničara, zapis o pristupu i razlog jednako su važni kao lokacija diska.

Šifrirati ključem koji Vi držite, kada usluga to omogućuje. Šifriranje podataka u mirovanju kod kojeg ključ drži pružatelj usluge štiti ga od krađe diska. Ali ga ne sprječava da čita podatke radi pružanja usluge niti da ih preda ako je na to prisiljen. Šifriranje kod kojeg ključ držite samo Vi mijenja stvari u pogledu sadržaja. U cjelovitom paketu ono ne pokriva uvijek sve korake: neki zahtijevaju da usluga obrađuje sadržaj, pa je šifriranje tada u nadležnosti proizvođača softvera ili operatera usluge (filtriranje i karantena, indeksiranje za pretraživanje, obrada dokumenata u CRM-u). Prava pitanja stoga glase: u kojim koracima pružatelj usluge upravlja ključem, koliko dugo podaci ondje ostaju i tko im može pristupiti? Treba proučiti opseg.

Zadržati mogućnost izlaska. Redoviti izvoz, otvoreni formati i test vraćanja podataka. Pravna zaštita bez kopije koja se može vratiti nepotpuna je.

Što nije dovoljno

  • Najaviti „smješteno u Europi” bez navođenja operatera usluge. Točno značenje te rečenice detaljno je objašnjeno na stranici podaci pohranjeni u Europi.
  • Potpisati DPA i smatrati temu zatvorenom. DPA uređuje primjenu GDPR-a. On ne izuzima američkog proizvođača softvera iz američkog prava.
  • Vjerovati da Microsoftova ili Googleova regija podataka poništava CLOUD Act. Te regije opisuju gdje se određeni podaci pohranjuju i obrađuju. Proizvođač softvera ostaje američki.
  • Zahtijevati SecNumCloud za uslugu e-pošte MSP-a kada je stvarna potreba europski operater usluge. SecNumCloud je kvalifikacija ponude, korisna kada to zahtijeva natječaj ili priroda podataka. Katalog ANSSI-ja navodi koje je ponude imaju. Klytic je nema. Ni OVHcloudova ponuda e-pošte Zimbra ne smije se poistovjećivati s OVHcloudovim infrastrukturnim ponudama koje su kvalificirane za imenovane opsege.

CLOUD Act nije ni jedini kriterij. Tvrtka s malo osjetljivim podacima, koja ovisi o naprednim funkcijama Microsoft 365 ili Google Workspacea i dokumentira Data Privacy Framework u svojoj evidenciji, može razumno ostati. Izbor postaje upitan kada uopće nije donesen: nitko nije imenovao držatelja podataka niti predvidio izlazak. Stranice europski ili američki oblak i Microsoft 365 ili suvereno rješenje razrađuju tu procjenu.

Postupak koji treba slijediti

  1. Popisati obrade: e-pošta, datoteke, CRM, telefonija, sigurnosne kopije, podrška.
  2. Za svaku navesti društvo koje drži podatke.
  3. Isključiti ili ugovorno urediti ona koja su američki pružatelji usluga s kontrolom nad sadržajem.
  4. Sastaviti popis izvršitelja obrade i revidirati ga svake godine.
  5. Testirati izvoz.

Primjer: računovodstveni ured s 25 zaposlenika koji provede ovu vježbu često utvrdi da je usluga e-pošte dobro identificirana, ali da su alat za potpisivanje, dijeljenje datoteka s klijentima ili sigurnosne kopije dodani bez provjere operatera usluge. Upravo te stavke treba prioritetno urediti.

Provjere specifične za svaki paket nalaze se na stranicama GDPR i Microsoft 365 i GDPR i Google Workspace; opći kriteriji u članku što je suvereni oblak.

Česta pitanja

Je li podatkovni centar u Francuskoj dovoljan za izbjegavanje CLOUD Acta?

Ne. Zakon se odnosi na pružatelja usluge podložnog američkom pravu koji drži podatke ili ima kontrolu nad njima, gdje god da su pohranjeni. Lokacija diska ostaje korisna, ali ne odgovara na pitanje operatera usluge.

Može li pružatelj usluge osporiti nalog?

§ 2703(h) predviđa pravni lijek za poništenje ili izmjenu u roku od 14 dana od dostave. Taj pravni lijek pretpostavlja izvršni sporazum na snazi s dotičnom zemljom. Stranica američkog ministarstva pravosuđa ne spominje nikakav sporazum s Francuskom, a nijedan nije na snazi s Europskom unijom.

Štiti li članak 48 GDPR-a moje podatke?

On postavlja europsko pravilo: strana se odluka priznaje samo ako se temelji na međunarodnom sporazumu koji je na snazi. Američkog pružatelja usluge stavlja u sukob zakona, ali ga ne rješava umjesto njega.

Gdje se nalazi Klytic

Dedicace Software, francusko društvo, upravlja Klyticom. Hosting se osigurava u svakoj geografskoj zoni koja odgovara mjerodavnoj jurisdikciji, pod uvjetom dostupnosti potrebnih usluga, primjerice u Europi ili na Mauricijusu, ili na poslužiteljima klijenta. Softver za e-poštu je Zimbra, koja se izdaje u Sjedinjenim Državama: zaštita proizlazi iz operatera usluge i ugovora o upravljanju uslugom, a ne iz nacionalnosti proizvođača softvera. Proizvođač softvera nema pristup podacima i ne može prisiliti Klytic da mu ih preda.

Zaštita od rizika povezanih s CLOUD Actom ne počiva samo na mjestu na kojem su podaci smješteni. Ona ovisi i o jurisdikciji operatera usluge, o njegovoj organizaciji, njegovim tehničkim pristupima i načinu na koji su podaci šifrirani.

U Klyticu je komunikacija između korisnika i usluga platforme zaštićena TLS-om. Kod usluge e-pošte to se šifriranje osigurava od Klytic MTA do korisnikova računala ili programa za e-poštu, i u obrnutom smjeru. Kada se poruka razmjenjuje s vanjskom domenom, Klytic održava šifriranje ako udaljeni poslužitelj podržava TLS; posljednji dio puta Klytic ipak ne može zajamčiti ako ga poslužitelj primatelja ne podržava.

Šifriranje pohrane treba razlikovati od šifriranja kod kojeg ključ drži klijent.

Za dokumente je šifriranje na izvoru sustavno aktivirano. Ključ se generira iz klijentova računa i Klytic ga ne može pročitati. Bez tajne potrebne za njegovo otključavanje Klytic stoga ne može pristupiti nešifriranom sadržaju. Dokumenti su tako šifrirani prije pohrane u infrastrukturi i ostaju zaštićeni ključem koji Klytic ne drži.

Usluga e-pošte temelji se na drukčijem mehanizmu. Poruke e-pošte šifrirane su na medijima za pohranu Klytica ključevima kojima upravlja Klytic. To šifriranje osobito štiti podatke od izravnog pristupa medijima, ali Klytic mora moći dešifrirati poruke kako bi osigurao funkcije e-pošte, filtriranja i obrade usluge.

Klijent osim toga može koristiti šifriranje na razini pojedinačne poruke, osobito pomoću S/MIME ili GPG. U tom slučaju privatni ključ drži isključivo klijent. Klytic može prenositi i pohranjivati šifriranu poruku, ali nema privatni ključ kojim bi mogao pročitati njezin sadržaj.

Samu pohranu Klytic dodatno šifrira na disku. Ta druga zaštita osigurava podatke na medijima za pohranu, ali je ne treba brkati sa šifriranjem na izvoru: šifriranje na izvoru štiti sadržaj ključem koji Klytic ne drži, dok šifriranjem pohrane upravlja Klytic kako bi usluga mogla funkcionirati.

Ta razlika omogućuje da se konkretno ograniče podaci kojima bi Klytic tehnički mogao pristupiti. Ona ipak sama po sebi ne predstavlja pravnu zaštitu od zahtjeva za pristup: suverenost počiva i na jurisdikciji mjerodavnoj za operatera usluge i infrastrukturu te na upravljanju pristupima.

U Klyticu je pristup računima e-pošte klijenata zabranjen. Pristupi se kontroliraju i revidiraju, a upozorenja omogućuju otkrivanje ponašanja koja bi mogla upućivati na zlouporabu. Mehanizmi tehničke zaštite tako dopunjuju jamstva koja pružaju lokacija infrastrukture i mjerodavna jurisdikcija.

Kako bi se zajamčila povjerljivost sadržaja koju Klytic sam ne može ukinuti, klijent stoga za dokumente ima sustavno šifriranje na izvoru, a za svoje poruke može koristiti šifriranje s kraja na kraj, primjerice S/MIME ili GPG, čiji privatni ključ zadržava.

Pogledajte i stranicu hosting i suverenost.

Klytic nije kvalificiran prema SecNumCloudu. Nijedna od ovih rečenica ne predstavlja opći imunitet: francuski operater ostaje podložan francuskom pravu.

Ova stranica opisuje opći okvir. Ona ne predstavlja pravni savjet.

Izvori

Pristupljeno u listopadu 2026.

  • 18 U.S.C. § 2713, tekst proizašao iz CLOUD Acta: dostavljanje podataka koje pružatelj usluge drži ili kontrolira, uključujući izvan Sjedinjenih Država. govinfo
  • 18 U.S.C. § 2703, uključujući stavak (h): pravni lijek pružatelja usluge za poništenje ili izmjenu, rok od 14 dana, pojam kvalificirane strane vlade. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: sporazumi s Ujedinjenim Kraljevstvom i Australijom, pregovori s Europskom unijom. justice.gov
  • Uredba (EU) 2016/679 (GDPR), članak 48: odluke trećih zemalja i međunarodni sporazumi. EUR-Lex
  • Francuski Senat, istražno povjerenstvo za javnu nabavu, zapisnik iz tjedna od 9. lipnja 2025. (saslušanje od 10. lipnja 2025.). senat.fr
  • Provedbena odluka (EU) 2023/1795 od 10. srpnja 2023., primjerenost na temelju Data Privacy Frameworka. EUR-Lex
  • Europska komisija, popis odluka o primjerenosti koje su još objavljene, uključujući Sjedinjene Države. commission.europa.eu
  • O sporu i preispitivanju koje je u tijeku, pravni komentar, a ne odluka: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • O odbijanju tužbe pred Općim sudom i žalbi, pravni komentar, a ne odluka: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1. prosinca 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (proizvođač softvera: Synacor). zimbra.com/faqs

Francuski operater za Vaše podatke

E-pošta, dokumenti, videokonferencije, CRM i telefonija, smješteni u zoni koja odgovara Vašoj jurisdikciji, primjerice u Europi ili na Mauricijusu, ili u Vašim prostorima.

Razgovarajte sa savjetnikom →

Hosting u Klyticu

Ponuda dobrodošlice

30 dana besplatne probe, migracija uz podršku

Probna ponuda bez obveze. Savjetnik će Vas nazvati kako bi razumio Vaše potrebe i pripremio Vaš Klytic prostor.