Európai vagy amerikai felhő

Az európai és az amerikai felhő elsősorban a szolgáltatást ellenőrző társaságban különbözik, másodsorban az erre a társaságra vonatkozó jogban, és csak harmadsorban a szerverek országában. Két egyforma frankfurti szerverterem két különböző jog hatálya alá tartozhat.

Frissítve: 2026. október9 perc olvasásHivatalos források megjelölésével

Miért rosszul feltett gyakran az összehasonlítás

Gyakran adatközpont-térképeket hasonlítanak össze: Párizs, Dublin, Frankfurt. Ez egyszerű, és egy másodlagos kérdésre ad választ. Ahhoz, hogy tudja, kit lehet kötelezni az Ön adatainak kiadására, azt a társaságot kell megvizsgálni, amelynél az adatok vannak, és azt a jogot, amelynek ez a társaság felel. A hasznos összehasonlítás két jogi helyzetet állít szembe, nem két országot, és nem hirdet győztest: a jó választás a vállalat felhasználási módjaitól függ. A szuverenitás fogalmát a mi az a szuverén felhő oldal magyarázza el, a beszerzési szempontrendszert pedig a definíció, szempontok és korlátok oldal. Ez az oldal összehasonlít.

Mit jelent itt az „amerikai”

A Microsoft és a Google amerikai jog szerint működő társaságok. Európai szerződéseik, leányvállalataik és uniós adatközpontjaik ezt a tényt nem tüntetik el. Ha egy amerikai hatóság az amerikai jog alapján fordul hozzájuk, a kérdés így szól: a társaság birtokolja vagy ellenőrzi-e az adatokat, akkor is, ha a lemezek Európában vannak?

A CLOUD Act, egy 2018-as amerikai törvény, az Egyesült Államok joghatósága alá tartozó szolgáltatókra nézve megadja a választ: egy érvényes kiadási rendelvény kiterjedhet a szolgáltató birtokában lévő adatokra, a tárolás helyétől függetlenül. Ez nem állandó hozzáférés. Ez egy eljárás. A beszerző számára a gyakorlati lényeg máshol van: a lemez európai helye nem vonja ki az amerikai szolgáltatót ebből az eljárásból.

Ezek a társaságok valódi adatlokalizációs megoldásokat kínálnak. A Microsoft az arra jogosult szolgáltatásokra európai adathatárt (EU Data Boundary) ír le: az ügyféladatokat és az álnevesített személyes adatokat az EU-ban vagy az EFTA-ban tárolják és kezelik, a szakmai szolgáltatások adatait nyugalmi állapotban tárolják, dokumentált kivételekkel (a támogatás távoli hozzáférése, bizonyos eszkalációk, opcionális funkciók, a hatókörön kívül eső Multi-Geo ügyfelek). A Google kiadástól függően adatrégiókat kínál a lefedett tartalmakra, valamint a támogatás hozzáférésének ellenőrzését (Access Management), amely meghatározott kiadásokra és opciókra korlátozódik. Ezek a megoldások csökkentik az adatáramlást. A szoftvergyártó nemzetiségén nem változtatnak.

Egy amerikai szoftvergyártó jogütközése Európában

Az európai ügyfeleket kiszolgáló amerikai szoftvergyártó két jog között találja magát. Az amerikai jog kötelezheti az általa ellenőrzött adatok kiadására. A GDPR (általános adatvédelmi rendelet) 48. cikke előírja, hogy egy harmadik ország bíróságának vagy hatóságának személyes adatok továbbítását vagy közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul. A szöveg nem mondja meg, hogyan egyezteti össze egy szoftvergyártó ezt a két követelményt egy adott esetben: a szolgáltató feladata elmagyarázni a gyakorlatát, az ügyfélé pedig rákérdezni.

Az amerikai jog jogorvoslatot biztosít. A 18 U.S.C. § 2703(h) szerint a szolgáltató a kézbesítést követő 14 napon belül kérheti a rendelvény hatályon kívül helyezését vagy módosítását, ha úgy ítéli meg, hogy az ügyfél nem „United States person”, nem az Egyesült Államokban lakik, és a közlés komoly kockázatnak tenné ki, hogy megsérti egy „minősített külföldi kormány” jogát. Ez olyan államot jelent, amelyet hatályba lépett végrehajtási megállapodás köt az Egyesült Államokhoz. Az amerikai Igazságügyi Minisztérium az Egyesült Királysággal (aláírva 2019. október 3-án) és Ausztráliával (aláírva 2021. december 15-én) kötött megállapodásokat tesz közzé. Az Európai Unióval nincs hatályban megállapodás; az elektronikus bizonyítékokról szóló EU–USA tárgyalások 2023-ban folytatódtak; a minisztérium oldala nem említ Franciaországgal kötött megállapodást. Márpedig ez a sajátos megtámadási mechanizmus ilyen megállapodást feltételez.

A kérdés Franciaországban nyilvánosan is elhangzott. 2025. június 10-én a Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját megkérdezték, tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül. Így válaszolt: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A válasz a vita mindkét elemét tartalmazza: egy garanciát, amelyet a társaság nem tud megadni, és egy esetet, amely a társaság szerint nem fordult elő.

Mit jelent itt az „európai”

Az európai felhőt, a szó hasznos értelmében, európai jog szerint működő társaság üzemelteti, amely nem függ olyan csoporttól, amelyre amerikai adatkiadási kötelezettség vonatkozik. Az OVHcloud francia társaság. A Nextcloud GmbH német társaság: szoftvert fejleszt, amelyet az ügyfél vagy egy tárhelyszolgáltató üzemeltet. A BlueMind francia e-mail-szolgáltatási társaság. Az Infomaniak svájci társaság: Svájc Európában van, de az Európai Unión kívül, és a Bizottság megfelelőségi határozata vonatkozik rá. „Amerikaiként” besorolni hiba volna. „Európai uniósként” besorolni szintén hiba volna.

Az európai jog nem egységes pajzs. Egy francia üzemeltető a francia jognak felel, egy német üzemeltető a német jognak. Hatósági megkeresések léteznek. Ezek a bíróságon és az üzemeltető országának szabályain keresztül történnek.

Az európai jelleg az alvállalkozói láncban is elveszhet: az az európai üzemeltető, amely a biztonsági mentést, a szűrést vagy a támogatást amerikai szolgáltatóra bízza, visszahozza azt, amit a beszerző el akart kerülni. A hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal ezt részletezi.

A döntést segítő táblázat

KérdésAmerikai szoftvergyártó felhője, adatok EurópábanEurópai társaság által üzemeltetett felhő
Hol vannak a lemezek?Gyakran választható módon egy uniós régióban, írásban rögzített kivételekkelA szerződés szerint: Franciaország, Németország, más uniós ország vagy az ügyfélnél
Kit lehet az Egyesült Államokban kötelezni az általa ellenőrzött adatok kiadására?Az amerikai szoftvergyártót, ha birtokolja vagy ellenőrzi az adatokatAz európai üzemeltetőt elvben nem, kivéve, ha olyan csoporttól vagy adatfeldolgozótól függ, amelyet igen
Melyik bíróság egy helyi megkeresés esetén?A szerződésre irányadó jog, gyakran kiegészítve a szoftvergyártó amerikai jogávalAz üzemeltető országának joga
Haladó irodai funkciókNagyon széles körűek (Office, Excel, Teams, illetve a Docs és a Google keresés)Termékenként változó. Ritkán egyenértékűek a haladó Excel-funkciók, a Power BI vagy a Teams ökoszisztémája terén
Az adatok kiviteleValódi exporteszközök, a csevegési és automatizálási előzmények gyakran csak részbenAjánlatonként kell vizsgálni. Az e-mail-export (IMAP) általában a legegyszerűbb

Egyik oszlop sem nyer mindenhol: az amerikai szoftvergyártó a funkciók szélességében erősebb, az európai üzemeltető a jogi helyzetben. Dönteni annyi, mint tudni, melyik sor nyom a legtöbbet a latban az Ön vállalata számára.

Az Egyesült Államokba irányuló adattovábbítások jogalapja

Még ha az adatokat Európában tárolják is, egy amerikai szoftvergyártó szolgáltatása adattovábbításokkal jár (a támogatás hozzáférése, eszkalációk, opcionális funkciók), amelyeknek a GDPR szerinti jogalapon kell nyugodniuk.

A korábbi keretet, a Privacy Shieldet (2016/1250 határozat) az Európai Unió Bírósága 2020. július 16-án érvénytelenítette (C-311/18. sz. ügy, az úgynevezett Schrems II), többek között az amerikai megfigyelési programok terjedelme és a hatékony jogorvoslat hiánya miatt. Az általános adatvédelmi kikötések (SCC) érvényesek maradnak, de eseti értékelést igényelnek.

A 2026. október 5-i állapot szerint a tanúsított amerikai szervezetek felé irányuló adattovábbítások az (EU) 2023/1795 megfelelőségi határozatra, az úgynevezett Data Privacy Frameworkre támaszkodhatnak. Ez hatályban van. Vitatott is, amint azt a DAC Beachcroft és a WilmerHale ügyvédi irodák megjegyzik. Az utóbbi szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasított egy megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. Egy körültekintő vállalat dokumentálja ezt a jogalapot a nyilvántartásában, és előre eltervezi, mit tesz, ha a jogalap megszűnik.

Amikor az amerikai felhő marad a megfelelő eszköz

Akkor marad megfelelő, ha a szakmai működés a haladó Excel-funkciókra, a Power BI-ra, Office-bővítményekre, az ágazati szabványnak számító Teamsre vagy már éles üzemben lévő integrációk tucatjaira épül. Jogi okból eszközt váltani, majd elveszíteni azt a felhasználási módot, amely a vállalatot működteti, rossz számítás. A Microsoft 365 egy szuverén megoldással szemben oldal részletezi ezt a küszöböt.

Akkor is megfelelő marad, ha az adattovábbítás jogi elemzése, az adatfeldolgozási megállapodás (DPA) és az adatrezidencia-opciók megfelelnek a nyilvántartás valódi igényének. Sok európai vállalat használja a Microsoft 365-öt vagy a Google Workspace-t ebben a keretben. Ennek kimondása a tisztességes összehasonlítás része. Az elvégzendő ellenőrzéseket a GDPR és Microsoft 365 és a GDPR és Google Workspace oldal írja le.

Amikor egy európai üzemeltető válik megfelelővé

Akkor válik megfelelővé, ha a vezetés azt akarja, hogy az e-maileket és a fájlokat birtokló társaság európai társaság legyen, a támogatás ebben a keretben legyen elérhető, és a felhasználási módok beleférjenek az e-mail-szolgáltatásba, a fájlokba és azok online szerkesztésébe, a videokonferenciába, egy CRM-be és egy telefonrendszerbe. Az ügyfélnél történő telepítés esetén is megfelelővé válik, ha a vállalat egyáltalán nem akar felhőt.

A két lehetőség nem zárja ki egymást. Egy vállalat megtarthat egy amerikai csomagot az attól függő munkakörökhöz, a többit pedig egy európai üzemeltetőre bízhatja. Ez a felállás több adminisztrációt igényel; akkor indokolt, ha a felhasználási módok egyértelműen elkülönülnek.

Az európai alternatívák a Microsoft 365 helyett útmutató áttekinti a Microsoft 365-öt, a Google Workspace-t, az OVHcloudot, a Nextcloudot, az Infomaniakot, más szereplőket és a Klyticet, mindegyik felhasználási esetével együtt.

Példa: egy kéttelephelyes ipari kkv

Hipotetikus eset. Egy ipari kkv-nak két telephelye van. A tervezőiroda a haladó Excel-funkciókkal dolgozik, és a Teamsen tartja a kapcsolatot megbízóival. A műhely, a beszerzés és az adminisztráció főként az e-mail-szolgáltatást és megosztott mappákat használ, amelyekben tervrajzok is vannak.

Egy megbízó azt kéri, hogy tervrajzait európai társaság tárolja. A tervezőiroda számára a haladó Excel-funkciók és a Teams elhagyása megzavarná az ügyfelekkel folytatott munkát: az amerikai csomag indokolt marad, az adattovábbítás dokumentált elemzésével. A tervrajzok és a többi részleg e-mailjei esetében egy európai üzemeltető megfelel a kérésnek, a felhasználási módok elvesztése nélkül. A döntés a táblázat sorait követi, nem egy elvet.

A gyakori hibák

  • Besorolás az adatközpont országa szerint. A lemez országa nem mondja meg, kinél vannak az adatok.
  • Annak hite, hogy egy európai üzemeltető minden megkeresés alól mentes. Saját országa jogának és bíróságainak felel.
  • Svájc hibás besorolása. Az Infomaniak sem amerikai, sem európai uniós társaság.

Gyakori kérdések

Kivonja-e egy európai Microsoft- vagy Google-adatközpont az adatokat a CLOUD Act hatálya alól?

Nem. A CLOUD Act azokra az adatokra vonatkozik, amelyeket egy amerikai jog hatálya alá tartozó szolgáltató birtokol vagy ellenőriz, a tárolás helyétől függetlenül. Az európai régió csökkenti az adattovábbításokat. Azt nem változtatja meg, melyik társaságnál vannak az adatok.

Érintheti-e az amerikai jog egy európai üzemeltetőt?

Igen, ha olyan csoporttól függ, amely e jog hatálya alá tartozik, vagy ha adatokat bíz egy olyan adatfeldolgozóra, amely e jog hatálya alá tartozik. Ezért kell megvizsgálni az anyavállalatot és az adatfeldolgozók listáját, nem csak az üzemeltető nevét.

Rendezi-e a kérdést a Data Privacy Framework?

A GDPR szempontjából jogalapot biztosít a tanúsított amerikai szervezetek felé irányuló adattovábbításokhoz. Hatályban van és vitatott. Nem változtat sem a szoftvergyártó nemzetiségén, sem az amerikai jog által előírt rendelvény hatókörén.

Hol helyezkedik el a Klytic

A Klytic a táblázat második oszlopába tartozik. A Dedicace Software, egy francia társaság üzemelteti. A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein.

Az e-mail-szolgáltatás a Zimbrára épül, amelyet az egyesült államokbeli Synacor fejleszt, és a Klytic üzemeltet. A dokumentumok ügyfelenként dedikált Nextcloud-példányra épülnek. A Klytic nem rendelkezik SecNumCloud-minősítéssel, és nem helyettesíti a haladó Excel-funkciókat, a Power BI-t és a Teamst. A szolgáltatások külön is megvásárolhatók: egy vállalat megtarthatja a Microsoft 365-öt, és csak a Klytic MTA szűrést teheti az e-mail-szolgáltatása elé. A tárhely részletei a tárhely és szuverenitás oldalon találhatók.

Ez az oldal általános keretet ír le. Nem helyettesíti az Ön szerződésének elemzését.

Források

Megtekintve: 2026. október.

  • 18 U.S.C. § 2713. govinfo
  • 18 U.S.C. § 2703, benne a (h) bekezdés a rendelvény hatályon kívül helyezése vagy módosítása iránti szolgáltatói kérelemről. govinfo
  • U.S. Department of Justice, a CLOUD Act alapján közzétett végrehajtási megállapodások és a tárgyalások állása. CLOUD Act Resources
  • Règlement (UE) 2016/679 (RGPD), 48. cikk. EUR-Lex
  • Az Európai Unió Bírósága, 2020. július 16., C-311/18 (Schrems II). EUR-Lex
  • Décision d’exécution (UE) 2023/1795 du 10 juillet 2023, megfelelőség a Data Privacy Framework alapján. EUR-Lex
  • A Data Privacy Framework körüli jogvitáról, ügyvédi kommentár, nem határozat: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. december 1. wilmerhale.com
  • Ugyanerről a jogvitáról, ügyvédi kommentár: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Francia Szenátus, a közbeszerzésekkel foglalkozó vizsgálóbizottság, 2025. június 10-i meghallgatás. Compte rendu de la semaine du 9 juin 2025
  • Microsoft, „What is the EU Data Boundary?”, uniós/EFTA hatókör és kivételek. Microsoft Learn
  • Microsoft, az e határon kívül továbbra is megvalósuló adattovábbítások, köztük a támogatás távoli hozzáférése. Microsoft Learn
  • Google Workspace, az adatrégiók által lefedett adatok. Google Súgó
  • Google, Access Management és az Assured Controls opció. Google Súgó
  • Európai Bizottság, a megfelelőségi határozatok listája, köztük Svájc és a Data Privacy Frameworkben részt vevő amerikai szervezetek. commission.europa.eu
  • Klytic, üzemeltető, tárhely és a szolgáltatások köre. klytic.com

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.