Suverenost
Tvrtka se od CLOUD Acta štiti odabirom onoga tko drži podatke, a ne samo premještanjem poslužitelja. Američki zakon iz 2018. omogućuje tijelu vlasti Sjedinjenih Država da u okviru postupka od pružatelja usluge podložnog njegovoj jurisdikciji zatraži podatke koje taj pružatelj drži ili kontrolira, uključujući kada su pohranjeni izvan Sjedinjenih Država. On ne stvara automatski pristup europskim podatkovnim centrima.
Ažurirano u listopadu 2026.10 min čitanjaNavedeni službeni izvori
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) mijenja američko pravo o pohranjenim komunikacijama. Tri ograničenja sprječavaju pogrešna tumačenja.
Stvarni je rizik stoga uži nego što se govori, ali i trajniji: ciljani zahtjev upućen pružatelju usluge u okviru postupka.
Zakon uređuje i sporazume među vladama kojima se uokviruju određeni prekogranični zahtjevi. Taj dio ne mijenja pitanje nabave: tko je u Vašem lancu američki pružatelj usluge s kontrolom nad podacima?
Nalog se upućuje pružatelju usluge i odnosi se na podatke koje on drži ili kontrolira. Klijent tada ovisi o tome što će pružatelj usluge učiniti sa zahtjevom.
Prema 18 U.S.C. § 2703(h), pružatelj usluge može zatražiti poništenje ili izmjenu naloga ako smatra da klijent nije „United States person”, ne boravi u Sjedinjenim Državama i da bi ga dostavljanje izložilo ozbiljnom riziku kršenja prava „kvalificirane strane vlade”. Za to ima 14 dana od dostave.
„Kvalificirana strana vlada” je država koja je sa Sjedinjenim Državama sklopila izvršni sporazum koji je stupio na snagu. Američko ministarstvo pravosuđa objavljuje sporazume s Ujedinjenim Kraljevstvom, potpisan 3. listopada 2019., i s Australijom, potpisan 15. prosinca 2021. Nijedan sporazum nije na snazi s Europskom unijom; pregovori EU-a i SAD-a o elektroničkim dokazima nastavljeni su 2023. Stranica ministarstva ne spominje nikakav sporazum s Francuskom.
Posljedica: mehanizam osporavanja svojstven § 2703(h) pretpostavlja takav sporazum. Francuska tvrtka ne bi trebala računati na taj pravni lijek kao na stečenu zaštitu.
Kriterij zakona je kontrola, a ne geografija. Uzmimo industrijsko MSP s dvije lokacije koje je kod američkog proizvođača softvera odabralo europsku regiju podataka. Njegove su poruke pohranjene u Europi. Ali društvo koje administrira uslugu i može vratiti pretinac ostaje američko. Pred nalogom regija pohrane ne mijenja pitanje: jesu li ti podaci pod njegovom kontrolom?
Dana 10. lipnja 2025., pred istražnim povjerenstvom francuskog Senata za javnu nabavu, direktoru za javne i pravne poslove Microsofta Francuska postavljeno je pitanje: može li pod prisegom jamčiti da podaci francuskih građana povjereni Microsoftu putem Ugapa nikada neće biti preneseni, na temelju naloga američke vlade, bez izričite suglasnosti francuskih vlasti? Njegov odgovor: „Ne, ne mogu to jamčiti, ali, ponavljam, to se još nikada nije dogodilo.” Obje polovice rečenice su važne. Prva opisuje pravni okvir; druga praksu koju je tvrtka utvrdila.
GDPR (Opća uredba o zaštiti podataka) pristupa pitanju s druge strane. Prema članku 48, odluka suda ili tijela treće zemlje kojom se zahtijeva prijenos ili otkrivanje osobnih podataka može se priznati ili izvršiti samo ako se temelji na međunarodnom sporazumu, primjerice ugovoru o uzajamnoj pravnoj pomoći, koji je na snazi između te zemlje i Unije ili države članice.
Američki pružatelj usluge koji posluje u Europi stoga se može naći između dvaju prava: američkog naloga s jedne strane i europskog pravila koje ga bez međunarodnog sporazuma ne priznaje s druge. Članak 48 ne rješava taj sukob umjesto pružatelja usluge. Za kupca je to konkretno pitanje: zatražiti objašnjenje kako taj pružatelj usluge postupa s takvim zahtjevom, osporava li ga i obavještava li o njemu klijenta kada to zakon dopušta.
Na dan 5. listopada 2026. prijenosi iz Europske unije certificiranim američkim organizacijama još se mogu temeljiti na odluci o primjerenosti (EU) 2023/1795, poznatoj kao Data Privacy Framework. Ta je odluka na snazi. Osporava se, a promjene u američkom pravu navele su Europski odbor za zaštitu podataka da zatraži od Komisije procjenu njihovih učinaka. Sve dok nije povučena ili poništena, ona proizvodi učinke.
Spor se nastavlja. Prema komentaru odvjetničkog društva WilmerHale objavljenom 1. prosinca 2025., Opći sud Europske unije odbio je tužbu za poništenje 3. rujna 2025., a 31. listopada 2025. podnesena je žalba Sudu. Odvjetničko društvo DAC Beachcroft sažima stanje formulom: stabilnost za sada, neizvjesnost u budućnosti. Ti su podaci ovdje preneseni prema komentarima odvjetnika.
Data Privacy Framework uređuje prijenose u smislu GDPR-a. On ne izuzima američkog pružatelja usluge iz područja primjene CLOUD Acta. Oprezna tvrtka dokumentira tu osnovu i predviđa što učiniti ako ona otpadne. To praćenje pripada evidenciji prijenosa, a ne sloganu.
Odabrati operatera usluge. Ako je društvo koje izdaje račune, izrađuje sigurnosne kopije i administrira uslugu europsko i ne ovisi o američkoj grupi u pogledu držanja podataka, nalog na temelju CLOUD Acta nije upućen njemu. To je glavna poluga.
Provjeriti izvršitelje obrade. Europski operater koji e-poštu, sigurnosne kopije ili podršku šalje američkom izvršitelju obrade ponovno uvodi pružatelja usluge podložnog američkom pravu. Popis izvršitelja obrade dio je zaštite. Česta pogreška: provjeriti glavnog pružatelja hostinga, a zaboraviti alat za zahtjeve podrške ili sigurnosne kopije.
Razlikovati proizvođača softvera i operatera usluge. Korištenje softvera čiji je proizvođač američki ne znači povjeravanje podataka tom proizvođaču. Zimbru izdaje Synacor, u Sjedinjenim Državama. Ako je instalira europski pružatelj hostinga i izrađuje njezine sigurnosne kopije, u svojim dvoranama, operativni držatelj pretinaca je pružatelj hostinga. Ugovor mora proizvođaču softvera zabraniti pristup sadržaju i navesti tko primjenjuje zakrpe.
Podršku tretirati kao pristup. Tehničar koji otvori pretinac ili sigurnosnu kopiju obrađuje podatke. Lokacija tog tehničara, zapis o pristupu i razlog jednako su važni kao lokacija diska.
Šifrirati ključem koji Vi držite, kada usluga to omogućuje. Šifriranje podataka u mirovanju kod kojeg ključ drži pružatelj usluge štiti ga od krađe diska. Ali ga ne sprječava da čita podatke radi pružanja usluge niti da ih preda ako je na to prisiljen. Šifriranje kod kojeg ključ držite samo Vi mijenja stvari u pogledu sadržaja. U cjelovitom paketu ono ne pokriva uvijek sve korake: neki zahtijevaju da usluga obrađuje sadržaj, pa je šifriranje tada u nadležnosti proizvođača softvera ili operatera usluge (filtriranje i karantena, indeksiranje za pretraživanje, obrada dokumenata u CRM-u). Prava pitanja stoga glase: u kojim koracima pružatelj usluge upravlja ključem, koliko dugo podaci ondje ostaju i tko im može pristupiti? Treba proučiti opseg.
Zadržati mogućnost izlaska. Redoviti izvoz, otvoreni formati i test vraćanja podataka. Pravna zaštita bez kopije koja se može vratiti nepotpuna je.
CLOUD Act nije ni jedini kriterij. Tvrtka s malo osjetljivim podacima, koja ovisi o naprednim funkcijama Microsoft 365 ili Google Workspacea i dokumentira Data Privacy Framework u svojoj evidenciji, može razumno ostati. Izbor postaje upitan kada uopće nije donesen: nitko nije imenovao držatelja podataka niti predvidio izlazak. Stranice europski ili američki oblak i Microsoft 365 ili suvereno rješenje razrađuju tu procjenu.
Primjer: računovodstveni ured s 25 zaposlenika koji provede ovu vježbu često utvrdi da je usluga e-pošte dobro identificirana, ali da su alat za potpisivanje, dijeljenje datoteka s klijentima ili sigurnosne kopije dodani bez provjere operatera usluge. Upravo te stavke treba prioritetno urediti.
Provjere specifične za svaki paket nalaze se na stranicama GDPR i Microsoft 365 i GDPR i Google Workspace; opći kriteriji u članku što je suvereni oblak.
Ne. Zakon se odnosi na pružatelja usluge podložnog američkom pravu koji drži podatke ili ima kontrolu nad njima, gdje god da su pohranjeni. Lokacija diska ostaje korisna, ali ne odgovara na pitanje operatera usluge.
§ 2703(h) predviđa pravni lijek za poništenje ili izmjenu u roku od 14 dana od dostave. Taj pravni lijek pretpostavlja izvršni sporazum na snazi s dotičnom zemljom. Stranica američkog ministarstva pravosuđa ne spominje nikakav sporazum s Francuskom, a nijedan nije na snazi s Europskom unijom.
On postavlja europsko pravilo: strana se odluka priznaje samo ako se temelji na međunarodnom sporazumu koji je na snazi. Američkog pružatelja usluge stavlja u sukob zakona, ali ga ne rješava umjesto njega.
Dedicace Software, francusko društvo, upravlja Klyticom. Hosting se osigurava u svakoj geografskoj zoni koja odgovara mjerodavnoj jurisdikciji, pod uvjetom dostupnosti potrebnih usluga, primjerice u Europi ili na Mauricijusu, ili na poslužiteljima klijenta. Softver za e-poštu je Zimbra, koja se izdaje u Sjedinjenim Državama: zaštita proizlazi iz operatera usluge i ugovora o upravljanju uslugom, a ne iz nacionalnosti proizvođača softvera. Proizvođač softvera nema pristup podacima i ne može prisiliti Klytic da mu ih preda.
Zaštita od rizika povezanih s CLOUD Actom ne počiva samo na mjestu na kojem su podaci smješteni. Ona ovisi i o jurisdikciji operatera usluge, o njegovoj organizaciji, njegovim tehničkim pristupima i načinu na koji su podaci šifrirani.
U Klyticu je komunikacija između korisnika i usluga platforme zaštićena TLS-om. Kod usluge e-pošte to se šifriranje osigurava od Klytic MTA do korisnikova računala ili programa za e-poštu, i u obrnutom smjeru. Kada se poruka razmjenjuje s vanjskom domenom, Klytic održava šifriranje ako udaljeni poslužitelj podržava TLS; posljednji dio puta Klytic ipak ne može zajamčiti ako ga poslužitelj primatelja ne podržava.
Šifriranje pohrane treba razlikovati od šifriranja kod kojeg ključ drži klijent.
Za dokumente je šifriranje na izvoru sustavno aktivirano. Ključ se generira iz klijentova računa i Klytic ga ne može pročitati. Bez tajne potrebne za njegovo otključavanje Klytic stoga ne može pristupiti nešifriranom sadržaju. Dokumenti su tako šifrirani prije pohrane u infrastrukturi i ostaju zaštićeni ključem koji Klytic ne drži.
Usluga e-pošte temelji se na drukčijem mehanizmu. Poruke e-pošte šifrirane su na medijima za pohranu Klytica ključevima kojima upravlja Klytic. To šifriranje osobito štiti podatke od izravnog pristupa medijima, ali Klytic mora moći dešifrirati poruke kako bi osigurao funkcije e-pošte, filtriranja i obrade usluge.
Klijent osim toga može koristiti šifriranje na razini pojedinačne poruke, osobito pomoću S/MIME ili GPG. U tom slučaju privatni ključ drži isključivo klijent. Klytic može prenositi i pohranjivati šifriranu poruku, ali nema privatni ključ kojim bi mogao pročitati njezin sadržaj.
Samu pohranu Klytic dodatno šifrira na disku. Ta druga zaštita osigurava podatke na medijima za pohranu, ali je ne treba brkati sa šifriranjem na izvoru: šifriranje na izvoru štiti sadržaj ključem koji Klytic ne drži, dok šifriranjem pohrane upravlja Klytic kako bi usluga mogla funkcionirati.
Ta razlika omogućuje da se konkretno ograniče podaci kojima bi Klytic tehnički mogao pristupiti. Ona ipak sama po sebi ne predstavlja pravnu zaštitu od zahtjeva za pristup: suverenost počiva i na jurisdikciji mjerodavnoj za operatera usluge i infrastrukturu te na upravljanju pristupima.
U Klyticu je pristup računima e-pošte klijenata zabranjen. Pristupi se kontroliraju i revidiraju, a upozorenja omogućuju otkrivanje ponašanja koja bi mogla upućivati na zlouporabu. Mehanizmi tehničke zaštite tako dopunjuju jamstva koja pružaju lokacija infrastrukture i mjerodavna jurisdikcija.
Kako bi se zajamčila povjerljivost sadržaja koju Klytic sam ne može ukinuti, klijent stoga za dokumente ima sustavno šifriranje na izvoru, a za svoje poruke može koristiti šifriranje s kraja na kraj, primjerice S/MIME ili GPG, čiji privatni ključ zadržava.
Pogledajte i stranicu hosting i suverenost.
Klytic nije kvalificiran prema SecNumCloudu. Nijedna od ovih rečenica ne predstavlja opći imunitet: francuski operater ostaje podložan francuskom pravu.
Ova stranica opisuje opći okvir. Ona ne predstavlja pravni savjet.
Pravno stanje na dan 5. listopada 2026. Ovaj tekst ne zamjenjuje pregled ugovora. Odluka o primjerenosti EU–SAD (EU) 2023/1795 na snazi je. Predmet je osporavanja. Za SecNumCloud mjerodavan je katalog ANSSI-ja.
Pristupljeno u listopadu 2026.
E-pošta, dokumenti, videokonferencije, CRM i telefonija, smješteni u zoni koja odgovara Vašoj jurisdikciji, primjerice u Europi ili na Mauricijusu, ili u Vašim prostorima.
Ponuda dobrodošlice
Probna ponuda bez obveze. Savjetnik će Vas nazvati kako bi razumio Vaše potrebe i pripremio Vaš Klytic prostor.