Mi az a szuverén felhő?

A szuverén felhő olyan szolgáltatás, amelyről meg tudja mondani, ki üzemelteti az adatokat, melyik bíróság kérheti azok kiadását, és hogyan szerezheti vissza őket. A GDPR (általános adatvédelmi rendelet) nem ad egységes meghatározást erre a szóra. Beszerzési szempontról van szó, amely attól a naptól válik hasznossá, amikor ellenőrizhető kérdésekre fordítja le.

Frissítve: 2026. október7 perc olvasásHivatalos források megjelölésével

Miért problémás a szó

A „szuverén” jelző értékesítési érvvé vált. Nagyon különböző ajánlatokon olvasható: egy párizsi adatközpontba telepített e-mail-szolgáltatáson, egy európai adatrégióval rendelkező amerikai irodai csomagon, egy nyílt forráskódú szoftveren, egy ANSSI által minősített infrastruktúrán. Ezeknek az ajánlatoknak mind lehetnek erényeik. Nem ugyanarra a kérdésre válaszolnak.

Egy cégvezető, informatikai vezető vagy adatvédelmi tisztviselő (DPO) számára az a kockázat, hogy kipipál egy négyzetet anélkül, hogy tudná, mit takar. Amikor egy ügyfél megkérdezi, hol vannak az adatai, amikor egy auditor átnézi az adatkezelési nyilvántartást, vagy amikor egy szolgáltató tulajdonost vált, a címke semmit sem ér. Csak az írásos válaszok számítanak: ki üzemeltet, milyen jog alkalmazandó, hogyan lehet kilépni.

Ez az oldal a fogalmat magyarázza el. A beszerzési eljáráshoz használható szempontrendszer a definíció, szempontok és korlátok oldalon található. Az európai üzemeltető és az amerikai szoftvergyártó összehasonlításával az európai vagy amerikai felhő oldal foglalkozik.

A kérdés, amelyet a szó takar

Egy vállalat harmadik félre bízza e-mailjeit, fájljait és ügyféladatait. Három dolgot szeretne tudni.

  1. Kié a technikai kontroll: ki tudja megnyitni a rendszert, visszaállítani egy biztonsági mentést, alaphelyzetbe állítani egy jelszót. Ezek hétköznapi műveletek egy szolgáltatás életében. Egyben az adatokhoz való hozzáférést is jelentik: aki vissza tud állítani egy postafiókot, el is tudja olvasni.
  2. Milyen jog vonatkozik erre az üzemeltetőre: annak az országnak a joga, ahol a szolgáltatást ellenőrző társaság található, nem csupán az épület országáé. Egy hatósági megkeresés egy társasághoz szól, nem egy épülethez.
  3. Hogyan lehet kilépni: formátumok, határidők, és mi marad a szolgáltatónál a felmondás után. Azok az adatok, amelyeket nem lehet visszavenni, csak látszólag vannak az Ön kezében.

Ha a szerződés erre a három pontra választ ad, a „szuverén” címkének tartalma van. Ha csak annyit mond, hogy „adatközpont Párizsban” vagy „adatközpont Frankfurtban”, akkor egy helyszínt ír le. A helyszín hasznos információ, különösen az adatkezelési nyilvántartás szempontjából. Azt azonban nem mondja meg, kit lehet kötelezni az adatok kiadására.

Mit értenek a szón a beszerzők

Az európai beszerzési eljárásokban a szó általában öt elvárást takar.

  • Európai üzemeltető. A szolgáltatás üzemeltetője európai társaság, amely felett nem gyakorol ellenőrzést olyan társaság, amelyre olyan extraterritoriális hatályú jog vonatkozik, amely a birtokában lévő adatok kiadására kötelezi. Ez a központi elvárás: ez határozza meg, kihez fordulhat egy külföldi hatóság.
  • Megnevezett terület. A szolgáltatás adatait, biztonsági mentéseit és üzemeltetési naplóit egy megnevezett területen tárolják, gyakran az Európai Unióban vagy az Európai Gazdasági Térségben. A biztonsági mentésekről és a naplókról gyakran megfeledkeznek. Pedig ezek is másolatok.
  • Azonosított rendszergazdák. A szolgáltatást adminisztráló személyek azonosítottak, és hozzáférésüket naplózzák. Napló nélkül utólag senki sem tudja megmondani, ki mit nyitott meg.
  • Leírt titkosítás. A titkosítás és a kulcsok birtoklása le van írva. Az a titkosítás, amelynek kulcsa kizárólag a szolgáltatónál van, egy lemez ellopása ellen véd. Magának az üzemeltetőnek a számára nem teszi olvashatatlanná az adatokat.
  • Írásban rögzített reverzibilitás. Export, időtartam, formátum és törlés. Ez teszi lehetővé, hogy a döntést felül lehessen vizsgálni, ha a szolgáltató tulajdonost, árat vagy szabályzatot vált.

A francia SecNumCloud-minősítés, amelyet az ANSSI ad ki, ezen elvárások egy részét formalizálja egy konkrét ajánlatra vonatkozóan. Nem minősít sem egy vállalatot a maga egészében, sem egy alkalmazást pusztán azért, mert minősített infrastruktúrára telepítették. Az ANSSI katalógusa a mérvadó, ajánlatonként. Egy kkv számára a kérdés főként akkor merül fel, ha az adatok jellege vagy egy megbízó ezt megköveteli.

Ami a szuverén felhő nem

Nem mentesség

Nem mentesség. Egy európai üzemeltetőre továbbra is vonatkozik saját országának joga, a helyi bírósági megkeresések és a jogsegélyegyezmények. A szuverenitás a jogi keretet változtatja meg. Nem szünteti meg az összes hozzáférési kérelmet. Az változik meg, hogy melyik bíróság rendelheti el a kiadást, milyen eljárást kell követni, és milyen jogorvoslatok állnak az üzemeltető és ügyfele rendelkezésére. Egy európai vállalat számára ez olyan keret, amelyet tanácsadói ismernek, és amelyen belül cselekedni tud.

Nem a nyílt forráskód szinonimája

Nem is a „nyílt forráskód” szinonimája. A szoftver azt mondja meg, ki írta a programot. A szuverenitás azt, hogy kinél vannak az adatok és kinél vannak a kulcsok. Egy szabad szoftvert üzemeltethet olyan társaság, amelyre külföldi jog vonatkozik. Egy külföldi szoftvergyártó szoftverét üzemeltetheti olyan európai társaság, amely egyedül rendelkezik az adatok felett.

A Klyticnél az adatok teljes egészében az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, olyan földrajzi zónában, amely az alkalmazandó joghatóság alá tartozik. Az adatok natívan titkosítottak, vagy az ügyfél választása szerint. A kulcs az ügyfélnél van, vagy az ügyfél fiókjában tárolódik: a Klytic nem fér hozzá. Ahhoz, hogy megszerezze, meg kellene semmisítenie vagy meg kellene változtatnia egy jelszót, amely nincs a birtokában, és ezt az ügyfél észrevenné.

Bizonyos lépéseknél a titkosítást továbbra is a Klytic végzi, mert a szolgáltatásnak fel kell dolgoznia a tartalmat: ilyenek a szűrés által karanténba helyezett, az adatbázisban titkosítva tárolt e-mailek, valamint a CRM-ben feldolgozott e-mailek és dokumentumok. Ez alól csak az e-mailek kivételek, ha az ügyfél bekapcsolta a saját kulcsával történő titkosítást. A fájlokhoz való hozzáférést emellett korlátozott hozzáférési jogosultságok szigorúan megszorítják, a kapcsolódások auditja pedig riasztást küld csalárd kísérlet esetén. A részletek a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldalon találhatók. A szerződésnek le kell írnia ezt az adatbirtoklást, ezt a titkosítást és ezeket az óvintézkedéseket.

Nem funkcionális egyenértékűség

Végül nem ígéret arra sem, hogy a Microsoft 365-tel vagy a Google Workspace-szel egyenértékű funkciókat kap. Előfordulhat európai üzemeltető kevésbé teljes irodai csomaggal. És előfordulhat nagyon teljes irodai csomag amerikai üzemeltetővel. Ez két külön döntés.

Ha a kettőt külön kezeli, két szimmetrikus hibát kerül el: hogy elvi okokból lemondjon egy eszközről, amelytől a szakmai működés függ, vagy hogy félresöpörje a jogi kérdést, mert az eszköz tetszik a csapatoknak. A Microsoft 365-re jellemző küszöböt a Microsoft 365 egy szuverén megoldással szemben oldal részletezi.

Példa: egy 25 fős könyvelőiroda

Hipotetikus eset. Egy 25 fős könyvelőirodához egy ipari ügyfél egyszerű kérdéssel fordul: „Hol vannak a könyvelési bizonylataink, és ki férhet hozzájuk?” Az iroda olyan e-mail-szolgáltatást és fájlmegosztást használ, amelynek prospektusán az áll: „Franciaországban tárolva”.

A három kérdést végigvéve a partner rájön, hogy a számlázó társaság francia, de az üzemeltetést és a támogatást egy külföldi csoport leányvállalata végzi, a biztonsági mentéseket pedig egy olyan adatfeldolgozóra bízták, amelynek szerződése nem nevezi meg az országot. A prospektus nem volt hamis. Csak nem válaszolt az ügyfél kérdésére.

Az irodának két észszerű lehetősége van: írásos válaszokat kér a szolgáltatótól és csatolja őket az aktához, vagy olyan üzemeltetőt választ, amelynek a válaszai megfelelnek neki. Mindkét esetben tényekkel válaszol ügyfelének, nem egy jelzővel.

A gyakori hibák

  • A helyszín és az üzemeltető összekeverése. A „Franciaországban tárolva” egy épületet ír le. A hasznos kérdés arra a társaságra vonatkozik, amely a szolgáltatást működteti. A témát az Európában tárolt adatok oldal fejti ki.
  • A másolatok elfelejtése. Biztonsági mentések, naplók, támogatási jegyek: ezek is adatok, és néha máshol tárolják őket, mint a fő szolgáltatást.
  • Annak feltételezése, hogy a titkosítás garantálja az olvashatatlanságot. Minden azon múlik, kinél van a kulcs.
  • Mentesség elvárása. Egyetlen üzemeltető sem kínál ilyet. Az a szolgáltató, amely ilyet ígér, rosszul írja le a saját keretét.
  • A kilépés kérdésének halogatása. A reverzibilitásról az aláíráskor kell tárgyalni, nem a felmondáskor.

Hogyan ellenőrizheti egy óra alatt

Kérjen négy dokumentumot, ne prospektust.

  • A számlázó társaság azonosító adatait, valamint az üzemeltetőét, ha a kettő eltér.
  • A tartalmi adatok, a biztonsági mentések és a naplók helyét.
  • Azt a helyet, ahonnan a támogatás csatlakozhat, és hogy ezt a kapcsolódást naplózzák-e.
  • Az export és a törlés eljárását.

Ha egy szolgáltató nem tudja írásban megadni ezeket, az már önmagában információ. Ezután vesse össze a válaszokat azzal, ami az adatkezelési nyilvántartásában szerepel: itt derülnek ki az eltérések.

Az Európai Unión kívüli adattovábbítások jogi keretéről lásd a CLOUD Actről és az Európában tárolt adatokról szóló oldalt. A beszerzési szempontok listáját lásd: definíció, szempontok és korlátok.

Gyakori kérdések

Előírja-e a GDPR a szuverén felhőt?

Nem. A GDPR szabályozza a szerepeket, az Unión kívüli adattovábbításokat és az érintettek jogait. Nem határozza meg a „szuverén” szót, és nem írja elő európai üzemeltető választását. Azt viszont előírja, hogy tudja, hová kerülnek az adatok és milyen jogalapon, ami az ezen az oldalon szereplő kérdések jó részével egybeesik.

Szuverén-e egy Franciaországban tárolt felhő?

Nem feltétlenül. A helyszín az elvárt válaszok egyike, de nem az egyetlen. Azt is tudni kell, melyik társaság üzemelteti a szolgáltatást, milyen jog vonatkozik rá, ki férhet hozzá az adatokhoz, és hogyan lehet azokat visszaszerezni.

Meg kell-e követelni a SecNumCloud-minősítést?

Ha az adatok jellege vagy egy megbízó megköveteli, igen, és az ajánlat nevének szerepelnie kell az ANSSI katalógusában. Egy kkv e-mail-szolgáltatása és fájlmegosztása esetében az üzemeltetőre, a hozzáférésekre és a reverzibilitásra vonatkozó kérdések általában többet döntenek.

Elég-e egy nyílt forráskódú szoftver?

Nem. A nyílt forráskód lehetővé teszi a kód elolvasását, és megkönnyíti a tárhelyszolgáltató váltását. Azt nem mondja meg, kinél vannak az adatok és kinél vannak a kulcsok.

Véd-e a szuverén felhő minden hozzáférési kérelemmel szemben?

Nem. Egy európai üzemeltetőre továbbra is vonatkozik saját országának joga és bíróságainak megkeresései. A különbség a bíróságban, az eljárásban és a jogorvoslatokban rejlik.

Hol helyezkedik el a Klytic

A Klyticet a Dedicace Software, egy francia társaság üzemelteti. A szolgáltatások bevált vagy nyílt forráskódú megoldásokon, valamint a Klytic által fejlesztett modulokon és szolgáltatásokon alapulnak. E szolgáltatások elkülönítését erre a célra fejlesztett Klytic-szerverek biztosítják és vezérlik.

A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. A részletek a tárhely és szuverenitás oldalon találhatók.

A Klytic nem SecNumCloud-minősítésű ajánlat. Mint minden francia üzemeltetőre, rá is a francia jog vonatkozik.

Ez az oldal általános keretet ír le. Nem helyettesíti az Ön szerződésének elemzését.

Források

Megtekintve: 2026. október.

  • Règlement (UE) 2016/679 (RGPD). Szabályozza a szerepeket, az adattovábbításokat és az érintettek jogait. Nem határozza meg a „szuverén” szót. EUR-Lex
  • ANSSI, FAQ SecNumCloud: a minősítés egy konkrét ajánlatra vonatkozik, nem egy szolgáltató egészére, és a minősített ajánlaton tárolt alkalmazás nem örökli a minősítést. cyber.gouv.fr
  • Klytic, közzétett tárhelymódok (Európa, Mauritius vagy az ügyfél saját infrastruktúrája). klytic.com

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.