Főoldal›Útmutatók›Szuverenitás
Szuverenitás
Az európai és az amerikai felhő elsősorban a szolgáltatást ellenőrző társaságban különbözik, másodsorban az erre a társaságra vonatkozó jogban, és csak harmadsorban a szerverek országában. Két egyforma frankfurti szerverterem két különböző jog hatálya alá tartozhat.
Frissítve: 2026. október9 perc olvasásHivatalos források megjelölésével
Gyakran adatközpont-térképeket hasonlítanak össze: Párizs, Dublin, Frankfurt. Ez egyszerű, és egy másodlagos kérdésre ad választ. Ahhoz, hogy tudja, kit lehet kötelezni az Ön adatainak kiadására, azt a társaságot kell megvizsgálni, amelynél az adatok vannak, és azt a jogot, amelynek ez a társaság felel. A hasznos összehasonlítás két jogi helyzetet állít szembe, nem két országot, és nem hirdet győztest: a jó választás a vállalat felhasználási módjaitól függ. A szuverenitás fogalmát a mi az a szuverén felhő oldal magyarázza el, a beszerzési szempontrendszert pedig a definíció, szempontok és korlátok oldal. Ez az oldal összehasonlít.
A Microsoft és a Google amerikai jog szerint működő társaságok. Európai szerződéseik, leányvállalataik és uniós adatközpontjaik ezt a tényt nem tüntetik el. Ha egy amerikai hatóság az amerikai jog alapján fordul hozzájuk, a kérdés így szól: a társaság birtokolja vagy ellenőrzi-e az adatokat, akkor is, ha a lemezek Európában vannak?
A CLOUD Act, egy 2018-as amerikai törvény, az Egyesült Államok joghatósága alá tartozó szolgáltatókra nézve megadja a választ: egy érvényes kiadási rendelvény kiterjedhet a szolgáltató birtokában lévő adatokra, a tárolás helyétől függetlenül. Ez nem állandó hozzáférés. Ez egy eljárás. A beszerző számára a gyakorlati lényeg máshol van: a lemez európai helye nem vonja ki az amerikai szolgáltatót ebből az eljárásból.
Ezek a társaságok valódi adatlokalizációs megoldásokat kínálnak. A Microsoft az arra jogosult szolgáltatásokra európai adathatárt (EU Data Boundary) ír le: az ügyféladatokat és az álnevesített személyes adatokat az EU-ban vagy az EFTA-ban tárolják és kezelik, a szakmai szolgáltatások adatait nyugalmi állapotban tárolják, dokumentált kivételekkel (a támogatás távoli hozzáférése, bizonyos eszkalációk, opcionális funkciók, a hatókörön kívül eső Multi-Geo ügyfelek). A Google kiadástól függően adatrégiókat kínál a lefedett tartalmakra, valamint a támogatás hozzáférésének ellenőrzését (Access Management), amely meghatározott kiadásokra és opciókra korlátozódik. Ezek a megoldások csökkentik az adatáramlást. A szoftvergyártó nemzetiségén nem változtatnak.
Az európai ügyfeleket kiszolgáló amerikai szoftvergyártó két jog között találja magát. Az amerikai jog kötelezheti az általa ellenőrzött adatok kiadására. A GDPR (általános adatvédelmi rendelet) 48. cikke előírja, hogy egy harmadik ország bíróságának vagy hatóságának személyes adatok továbbítását vagy közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul. A szöveg nem mondja meg, hogyan egyezteti össze egy szoftvergyártó ezt a két követelményt egy adott esetben: a szolgáltató feladata elmagyarázni a gyakorlatát, az ügyfélé pedig rákérdezni.
Az amerikai jog jogorvoslatot biztosít. A 18 U.S.C. § 2703(h) szerint a szolgáltató a kézbesítést követő 14 napon belül kérheti a rendelvény hatályon kívül helyezését vagy módosítását, ha úgy ítéli meg, hogy az ügyfél nem „United States person”, nem az Egyesült Államokban lakik, és a közlés komoly kockázatnak tenné ki, hogy megsérti egy „minősített külföldi kormány” jogát. Ez olyan államot jelent, amelyet hatályba lépett végrehajtási megállapodás köt az Egyesült Államokhoz. Az amerikai Igazságügyi Minisztérium az Egyesült Királysággal (aláírva 2019. október 3-án) és Ausztráliával (aláírva 2021. december 15-én) kötött megállapodásokat tesz közzé. Az Európai Unióval nincs hatályban megállapodás; az elektronikus bizonyítékokról szóló EU–USA tárgyalások 2023-ban folytatódtak; a minisztérium oldala nem említ Franciaországgal kötött megállapodást. Márpedig ez a sajátos megtámadási mechanizmus ilyen megállapodást feltételez.
A kérdés Franciaországban nyilvánosan is elhangzott. 2025. június 10-én a Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját megkérdezték, tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül. Így válaszolt: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A válasz a vita mindkét elemét tartalmazza: egy garanciát, amelyet a társaság nem tud megadni, és egy esetet, amely a társaság szerint nem fordult elő.
Az európai felhőt, a szó hasznos értelmében, európai jog szerint működő társaság üzemelteti, amely nem függ olyan csoporttól, amelyre amerikai adatkiadási kötelezettség vonatkozik. Az OVHcloud francia társaság. A Nextcloud GmbH német társaság: szoftvert fejleszt, amelyet az ügyfél vagy egy tárhelyszolgáltató üzemeltet. A BlueMind francia e-mail-szolgáltatási társaság. Az Infomaniak svájci társaság: Svájc Európában van, de az Európai Unión kívül, és a Bizottság megfelelőségi határozata vonatkozik rá. „Amerikaiként” besorolni hiba volna. „Európai uniósként” besorolni szintén hiba volna.
Az európai jog nem egységes pajzs. Egy francia üzemeltető a francia jognak felel, egy német üzemeltető a német jognak. Hatósági megkeresések léteznek. Ezek a bíróságon és az üzemeltető országának szabályain keresztül történnek.
Az európai jelleg az alvállalkozói láncban is elveszhet: az az európai üzemeltető, amely a biztonsági mentést, a szűrést vagy a támogatást amerikai szolgáltatóra bízza, visszahozza azt, amit a beszerző el akart kerülni. A hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal ezt részletezi.
| Kérdés | Amerikai szoftvergyártó felhője, adatok Európában | Európai társaság által üzemeltetett felhő |
|---|---|---|
| Hol vannak a lemezek? | Gyakran választható módon egy uniós régióban, írásban rögzített kivételekkel | A szerződés szerint: Franciaország, Németország, más uniós ország vagy az ügyfélnél |
| Kit lehet az Egyesült Államokban kötelezni az általa ellenőrzött adatok kiadására? | Az amerikai szoftvergyártót, ha birtokolja vagy ellenőrzi az adatokat | Az európai üzemeltetőt elvben nem, kivéve, ha olyan csoporttól vagy adatfeldolgozótól függ, amelyet igen |
| Melyik bíróság egy helyi megkeresés esetén? | A szerződésre irányadó jog, gyakran kiegészítve a szoftvergyártó amerikai jogával | Az üzemeltető országának joga |
| Haladó irodai funkciók | Nagyon széles körűek (Office, Excel, Teams, illetve a Docs és a Google keresés) | Termékenként változó. Ritkán egyenértékűek a haladó Excel-funkciók, a Power BI vagy a Teams ökoszisztémája terén |
| Az adatok kivitele | Valódi exporteszközök, a csevegési és automatizálási előzmények gyakran csak részben | Ajánlatonként kell vizsgálni. Az e-mail-export (IMAP) általában a legegyszerűbb |
Egyik oszlop sem nyer mindenhol: az amerikai szoftvergyártó a funkciók szélességében erősebb, az európai üzemeltető a jogi helyzetben. Dönteni annyi, mint tudni, melyik sor nyom a legtöbbet a latban az Ön vállalata számára.
Még ha az adatokat Európában tárolják is, egy amerikai szoftvergyártó szolgáltatása adattovábbításokkal jár (a támogatás hozzáférése, eszkalációk, opcionális funkciók), amelyeknek a GDPR szerinti jogalapon kell nyugodniuk.
A korábbi keretet, a Privacy Shieldet (2016/1250 határozat) az Európai Unió Bírósága 2020. július 16-án érvénytelenítette (C-311/18. sz. ügy, az úgynevezett Schrems II), többek között az amerikai megfigyelési programok terjedelme és a hatékony jogorvoslat hiánya miatt. Az általános adatvédelmi kikötések (SCC) érvényesek maradnak, de eseti értékelést igényelnek.
A 2026. október 5-i állapot szerint a tanúsított amerikai szervezetek felé irányuló adattovábbítások az (EU) 2023/1795 megfelelőségi határozatra, az úgynevezett Data Privacy Frameworkre támaszkodhatnak. Ez hatályban van. Vitatott is, amint azt a DAC Beachcroft és a WilmerHale ügyvédi irodák megjegyzik. Az utóbbi szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasított egy megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. Egy körültekintő vállalat dokumentálja ezt a jogalapot a nyilvántartásában, és előre eltervezi, mit tesz, ha a jogalap megszűnik.
Akkor marad megfelelő, ha a szakmai működés a haladó Excel-funkciókra, a Power BI-ra, Office-bővítményekre, az ágazati szabványnak számító Teamsre vagy már éles üzemben lévő integrációk tucatjaira épül. Jogi okból eszközt váltani, majd elveszíteni azt a felhasználási módot, amely a vállalatot működteti, rossz számítás. A Microsoft 365 egy szuverén megoldással szemben oldal részletezi ezt a küszöböt.
Akkor is megfelelő marad, ha az adattovábbítás jogi elemzése, az adatfeldolgozási megállapodás (DPA) és az adatrezidencia-opciók megfelelnek a nyilvántartás valódi igényének. Sok európai vállalat használja a Microsoft 365-öt vagy a Google Workspace-t ebben a keretben. Ennek kimondása a tisztességes összehasonlítás része. Az elvégzendő ellenőrzéseket a GDPR és Microsoft 365 és a GDPR és Google Workspace oldal írja le.
Akkor válik megfelelővé, ha a vezetés azt akarja, hogy az e-maileket és a fájlokat birtokló társaság európai társaság legyen, a támogatás ebben a keretben legyen elérhető, és a felhasználási módok beleférjenek az e-mail-szolgáltatásba, a fájlokba és azok online szerkesztésébe, a videokonferenciába, egy CRM-be és egy telefonrendszerbe. Az ügyfélnél történő telepítés esetén is megfelelővé válik, ha a vállalat egyáltalán nem akar felhőt.
A két lehetőség nem zárja ki egymást. Egy vállalat megtarthat egy amerikai csomagot az attól függő munkakörökhöz, a többit pedig egy európai üzemeltetőre bízhatja. Ez a felállás több adminisztrációt igényel; akkor indokolt, ha a felhasználási módok egyértelműen elkülönülnek.
Az európai alternatívák a Microsoft 365 helyett útmutató áttekinti a Microsoft 365-öt, a Google Workspace-t, az OVHcloudot, a Nextcloudot, az Infomaniakot, más szereplőket és a Klyticet, mindegyik felhasználási esetével együtt.
Hipotetikus eset. Egy ipari kkv-nak két telephelye van. A tervezőiroda a haladó Excel-funkciókkal dolgozik, és a Teamsen tartja a kapcsolatot megbízóival. A műhely, a beszerzés és az adminisztráció főként az e-mail-szolgáltatást és megosztott mappákat használ, amelyekben tervrajzok is vannak.
Egy megbízó azt kéri, hogy tervrajzait európai társaság tárolja. A tervezőiroda számára a haladó Excel-funkciók és a Teams elhagyása megzavarná az ügyfelekkel folytatott munkát: az amerikai csomag indokolt marad, az adattovábbítás dokumentált elemzésével. A tervrajzok és a többi részleg e-mailjei esetében egy európai üzemeltető megfelel a kérésnek, a felhasználási módok elvesztése nélkül. A döntés a táblázat sorait követi, nem egy elvet.
Nem. A CLOUD Act azokra az adatokra vonatkozik, amelyeket egy amerikai jog hatálya alá tartozó szolgáltató birtokol vagy ellenőriz, a tárolás helyétől függetlenül. Az európai régió csökkenti az adattovábbításokat. Azt nem változtatja meg, melyik társaságnál vannak az adatok.
Igen, ha olyan csoporttól függ, amely e jog hatálya alá tartozik, vagy ha adatokat bíz egy olyan adatfeldolgozóra, amely e jog hatálya alá tartozik. Ezért kell megvizsgálni az anyavállalatot és az adatfeldolgozók listáját, nem csak az üzemeltető nevét.
A GDPR szempontjából jogalapot biztosít a tanúsított amerikai szervezetek felé irányuló adattovábbításokhoz. Hatályban van és vitatott. Nem változtat sem a szoftvergyártó nemzetiségén, sem az amerikai jog által előírt rendelvény hatókörén.
A Klytic a táblázat második oszlopába tartozik. A Dedicace Software, egy francia társaság üzemelteti. A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein.
Az e-mail-szolgáltatás a Zimbrára épül, amelyet az egyesült államokbeli Synacor fejleszt, és a Klytic üzemeltet. A dokumentumok ügyfelenként dedikált Nextcloud-példányra épülnek. A Klytic nem rendelkezik SecNumCloud-minősítéssel, és nem helyettesíti a haladó Excel-funkciókat, a Power BI-t és a Teamst. A szolgáltatások külön is megvásárolhatók: egy vállalat megtarthatja a Microsoft 365-öt, és csak a Klytic MTA szűrést teheti az e-mail-szolgáltatása elé. A tárhely részletei a tárhely és szuverenitás oldalon találhatók.
Ez az oldal általános keretet ír le. Nem helyettesíti az Ön szerződésének elemzését.
Jogi helyzet 2026. október 5-i állapot szerint. Ez a szöveg nem helyettesíti egy szerződés elemzését. Az EU–USA megfelelőségi határozat ((EU) 2023/1795) hatályban van. Megtámadták. A SecNumCloud tekintetében az ANSSI katalógusa az irányadó.
Megtekintve: 2026. október.
E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.
Üdvözlő ajánlat
Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.