Szuverén felhő: definíció, szempontok és korlátok

Beszerzési szempontból a szuverén felhő olyan szolgáltatás, amelynek üzemeltetője, az alkalmazandó jog és az adminisztratív hozzáférések ismertek, és amelyből az adatok visszavehetők. A marketingdefiníció változó. A szempontok viszont táblázatba foglalhatók.

Frissítve: 2026. október7 perc olvasásHivatalos források megjelölésével

Miért szempontrendszer, és nem címke

Ha egy ajánlatkérésbe beírja, hogy „szuverén felhő”, olyan kérdést tesz fel, amelyre minden ajánlattevő igennel válaszol. A válaszok összehasonlíthatatlanná válnak, és a döntés az ár vagy a prezentáció keltette benyomás alapján születik meg.

A szempontrendszer arra kényszerít minden ajánlattevőt, hogy ugyanarra a kérdésre válaszoljon, dokumentummal alátámasztva. Az aláírás után is védi a beszerzőt: az ajánlatban írásban vállalt kötelezettség átvehető a szerződésbe, egy jelzőt viszont nem lehet ellenőrizni. Magát a fogalmat a mi az a szuverén felhő oldal magyarázza el. Ez az oldal a beszerzést szolgálja.

Használható definíció

Ezt érdemes rögzíteni.

Egy európai beszerző szempontjából egy digitális szolgáltatás akkor tekinthető szuverénnek, ha az azt üzemeltető társaságra európai jog vonatkozik, a rábízott adatok és azok biztonsági mentései a megadott földrajzi területen maradnak, az üzemeltetési hozzáférések azonosítottak, és az ügyfél exportálhatja, majd töröltetheti az adatait.

Ez a mondat munkaeszköz. Nem a GDPR (általános adatvédelmi rendelet) egyik cikke. A rendelet szerepeket (adatkezelő, adatfeldolgozó), adattovábbításokat és az érintettek jogait határozza meg. „Szuverén” címkét nem ad ki.

A mondat minden eleme az alábbi szempontok közül egyre vagy többre utal. Ettől használható: kérdésekre bontható, és a válaszok pontozhatók.

Tíz szempont

Minden szempontot dokumentummal kell igazolni, nem jelzővel.

  1. Üzemeltető társaság. Cégnév, a székhely országa és az anyavállalat. Egy amerikai csoport európai leányvállalata számlázhat euróban, miközben amerikai jog hatálya alá tartozó csoporthoz tartozik. Ez a szempont határozza meg, kihez fordulhat egy külföldi hatóság.
  2. A szerződésre irányadó jog. Alkalmazandó jog és illetékes bíróság. Ellenőrizze, hogy az általános szerződési feltételek és az adatfeldolgozási megállapodás ugyanazt mondja-e.
  3. Az adatok köre. Tartalom (e-mailek, fájlok), biztonsági mentések, műszaki naplók, támogatási adatok. A tartalom önmagában nem elég: az a kötelezettségvállalás, amely csak a postafiókokra terjed ki, kihagyja a másolatokat.
  4. Helyszín. Ország vagy régió a 3. pont minden kategóriájára. Az „Európa” megjelölést pontosítani kell: Európai Unió, EFTA vagy egy megnevezett ország.
  5. Az adminisztrációt végző személyek. Az üzemeltető munkavállalói, adatfeldolgozók, a területen kívüli ügyelet. Egy távoli hozzáférés, még ha ideiglenes is, adatkezelésnek minősül. Kérdezze meg azt is, naplózzák-e ezeket a hozzáféréseket, és megtekintheti-e az ügyfél a naplót.
  6. Titkosítási kulcsok. Kinél vannak, ki használhatja őket visszaállításhoz, ki adhatja át őket harmadik félnek. A kérdés nem az, hogy „titkosítottak-e az adatok?”, hanem az, hogy „ki tudja visszafejteni őket?”.
  7. Adatfeldolgozók. Naprakész lista: spamszűrés, biztonsági mentés, támogatás, látogatottságmérés, identitáskezelés. Egy más jog hatálya alá tartozó adatfeldolgozó semlegesítheti az 1. szempont hatását.
  8. Hatósági megkeresések. Belső eljárás arra az esetre, ha egy hatóság adatokat kér, valamint a megkeresésre alkalmazandó jog. Kérdezze meg, vállalja-e a szolgáltató, hogy tájékoztatja az ügyfelet, amennyiben a jog ezt megengedi.
  9. Reverzibilitás. Formátumok, határidő, költség, és ami nem exportálható (csevegési előzmények, belső szabályok, naplók). A legbiztosabb, ha aláírás előtt kipróbál egy exportot.
  10. Esetleges minősítés. Ha a beszerző SecNumCloud-minősítést követel meg, a minősített szolgáltatás nevének meg kell egyeznie az ANSSI katalógusában szereplővel. Egy minősített infrastruktúrán tárolt ajánlat nem örökli a minősítést. Követelményrendszerének 3.2-es verziója (2022) óta a SecNumCloud az Európán kívüli jogokkal szembeni védelmi követelményeket is tartalmaz, amelyek a székhelyre, a tőke feletti ellenőrzésre, a helyszínre és a személyzetre vonatkoznak.

Hogyan súlyozzon

A tíz szempont nem minden beszerző számára egyforma súlyú. E-mail-szolgáltatás és fájlmegosztás esetében általában az 1., 3., 4., 5. és 9. szempont különbözteti meg az ajánlatokat. A 10. szempont kizáró jellegű, ha előírják, egyébként semleges. A súlyozásról a válaszok felbontása előtt döntsön, ne utána.

A korlátok, világosan

A helyszín nem egyenlő a joggal. Egy amerikai társaság által üzemeltetett frankfurti adatközpont ennek a társaságnak a szolgáltatása marad. Az amerikai CLOUD Act az Egyesült Államok joghatósága alá tartozó szolgáltató birtokában lévő adatokra vonatkozik, függetlenül attól, melyik országban van a lemez. Lásd: hogyan védheti meg vállalatát a CLOUD Acttel szemben és az európai vagy amerikai felhő összehasonlítás.

Az európai jog nem jelenti a megkeresések hiányát. Egy francia, német vagy holland bíró elrendelheti az illetékességi területén működő üzemeltetőnél lévő adatok kiadását. A különbség a bíróságban, az eljárásban és a jogorvoslati lehetőségekben rejlik. Az a szempontrendszer, amely ennek ellenkezőjét sugallná, félrevezetné a beszerzőt.

A szoftver és az üzemeltető két külön dolog. A Nextcloudot a németországi Nextcloud GmbH fejleszti. A Zimbrát az egyesült államokbeli Synacor fejleszti. A BlueMind francia társaság. Mindhárom esetben az Ön szolgáltatásának szuverenitása attól függ, ki telepíti, ki készít róla biztonsági mentést, és ki veszi fel a telefont. A szoftvergyártó nemzetisége főként akkor számít, ha hozzáfér az adatokhoz: ezt ilyenkor a 7. szempontnál kell kezelni.

A SecNumCloud szűk körű. Az ANSSI minősítése, ajánlatonként, meghatározott hatókörrel és lejárati dátummal. Gyakran előírják az állam érzékeny adataihoz. Egyetlen szempontként aránytalan egy olyan kkv számára, amely e-mail-szolgáltatást és fájlmegosztást keres. Elégtelen, ha a határozat elolvasása nélkül hivatkoznak rá.

Egyetlen ajánlat sem fedi le a Microsoft 365 összes felhasználási módját. A haladó Excel-funkcióknak, a Power BI-nak, a Teams ökoszisztémájának és az ágazati bővítményeknek nincs általános megfelelője az európai üzemeltetőknél. A szuverenitási szempont ezt a kérdést nem dönti el. Kiegészíti. Ha ezek a felhasználási módok központiak, a szempontrendszer oda is vezethet, hogy tudatosan megtartja a Microsoft 365-öt: lásd: Microsoft 365 egy szuverén megoldással szemben.

Hogyan írja bele a követelményspecifikációba

A „szuverén felhő” kifejezést cserélje le a tíz szempontra, mindegyikhez megadva az elvárt bizonyítékot. Így összehasonlíthat egy európai adathatárral működő Microsoft-ajánlatot, egy adatrégióval rendelkező Google-ajánlatot, egy svájci ajánlatot, például az Infomaniakét, és egy Franciaországban üzemeltetett ajánlatot. Az összehasonlítás bizonyítékok olvasásává válik, nem jelzők csatájává.

SzempontAz ajánlattevőnek feltett kérdésElvárt dokumentum
1. Üzemeltető társaságMelyik társaság üzemelteti a szolgáltatást, és ki ellenőrzi?Cégkivonat, a csoport szervezeti ábrája
2. A szerződésre irányadó jogMelyik jog, melyik bíróság?Az általános szerződési feltételek és az adatfeldolgozási megállapodás vonatkozó kikötése
3. és 4. Adatkör és helyszínMely adatkategóriák, mely országokban?Kategóriánkénti táblázat: tartalom, biztonsági mentések, naplók, támogatás
5. AdminisztrációKi adminisztrál, honnan, milyen naplózással?A csapatok és a naplózás leírása
6. KulcsokKi tud visszafejteni, és milyen esetekben?A titkosítási séma leírása
7. AdatfeldolgozókKi kap másolatot vagy hozzáférést?Névszerinti lista országokkal
8. HatóságokMit tesz egy megkeresés esetén?Írásos eljárásrend
9. ReverzibilitásHogyan kapunk vissza mindent, és mennyi idő alatt?Exporteljárás, formátumok, próba
10. MinősítésMinősített-e a javasolt ajánlat?Hivatkozás az ANSSI katalógusára, ha előírják

Önmagában a földrajzi szempontot a Mit jelent valójában az „Európában tárolt adatok” oldal részletezi.

Példa: egy ajánlatot kérő szolgáltató középvállalat

Hipotetikus eset. Egy szolgáltatási területen működő nagyobb középvállalat megújítja e-mail-szolgáltatását és fájlmegosztását. Követelményspecifikációjának első változata „Európában tárolt szuverén felhőmegoldást” kér. Mindhárom ajánlattevő igennel válaszol.

Az informatikai vezetés a szempontrendszer alapján újraírja az ajánlatkérést. A válaszok értelmezhetővé válnak. Az első ajánlattevő Európában tárol, de amerikai jog hatálya alá tartozó csoporthoz tartozik: az 1. szempont nem teljesül, a 3. és 4. szempont jól dokumentált. A második európai társaság, de az éjszakai támogatást egy területen kívüli adatfeldolgozóra bízza: az 5. szempontról tárgyalni kell. A harmadik teljesíti a jogi szempontokat, de nem fed le egy szakmai felhasználási módot: a vezetésnek kell döntenie. A szempontrendszer nem döntött a vállalat helyett. Explicitté tette a döntést.

A gyakori hibák

  • A „szuverén” szó definíció nélküli használata. Mindenki kipipálja a négyzetet, és az ajánlatkérés többé nem tesz különbséget.
  • A kötelezettségvállalás tartalomra korlátozása. A biztonsági mentéseknek, a naplóknak és a támogatási adatoknak ugyanabban a kötelezettségvállalásban kell szerepelniük (3. szempont).
  • A SecNumCloud egyetlen szempontként való kezelése. Így kizárhat megfelelő ajánlatokat, vagy elfogadhat olyat, amelynek minősített hatóköre nem fedi le a megvásárolt szolgáltatást.
  • A funkciók és a szuverenitás egyetlen pontszámba vonása. Egy jó funkcionális pontszám elfedhet egy nem teljesülő jogi szempontot, és fordítva. Pontozza őket külön.
  • Az export kipróbálásának elmulasztása. A reverzibilitás az a szempont, amelyet aláírás előtt a legkönnyebb ellenőrizni. Egyben ez marad a leggyakrabban csak papíron.

Gyakori kérdések

Létezik-e a szuverén felhőnek jogi definíciója?

Nem. A GDPR nem ad ki „szuverén” címkét. A SecNumCloud az ANSSI által egy ajánlatnak adott minősítés, nem általános definíció. Az itt javasolt definíció munkaeszköz a beszerző számára.

Teljesíti-e egy amerikai csoport európai leányvállalata az 1. szempontot?

Általában nem. A szempont az üzemeltető társaságra és az azt ellenőrző társaságra vonatkozik. Egy leányvállalat számlázhat euróban és tárolhat Európában, miközben amerikai jog hatálya alá tartozó csoporthoz tartozik. Az európai vagy amerikai felhő oldal részletezi ezt a különbséget.

Meg kell-e követelni mind a tíz szempontot?

Mindet fel kell tenni, hogy összehasonlítható válaszokat kapjon. A súlyuk viszont az Ön adataitól és kötelezettségeitől függ. Az előre rögzített súlyozás megakadályozza, hogy a szempontrendszert a kedvenc ajánlattevőhöz igazítsák.

Alkalmazható-e ez a szempontrendszer a Microsoft 365-re vagy a Google Workspace-re?

Igen, és éppen ez a lényege. E szoftvergyártók adatrezidencia-megoldásai a 3. és 4. szempont szerint értékelhetők. A szoftvergyártó nemzetisége az 1. szempont szerint. A GDPR és Microsoft 365 és a GDPR és Google Workspace oldal ezeket a kérdéseket alkalmazza.

Hol helyezkedik el a Klytic

A Klytic a szempontrendszer egy részét teljesíti, egy másik részét nem. Az üzemeltető a Dedicace Software, egy francia társaság. Az ügyfél bármely olyan földrajzi zónában választhat Klytic-tárhelyet, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az e-mail-szolgáltatás szoftvergyártója amerikai (Zimbra / Synacor), a dokumentumkezelőé német (Nextcloud), ügyfelenként dedikált példánnyal.

A kulcsokra vonatkozó szempont tekintetében az adatok teljes egészében az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, olyan földrajzi zónában, amely az alkalmazandó joghatóság alá tartozik. Az adatok natívan titkosítottak, vagy az ügyfél választása szerint. A kulcs az ügyfélnél van vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá. Azokat a lépéseket, amelyeknél a titkosítást a Klytic kezeli, a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal részletezi. A szerződésnek le kell írnia ezt az adatbirtoklást és ezt a titkosítást.

A Klytic nem rendelkezik SecNumCloud-minősítéssel. Ennek ellenkezőjét állítani pontatlan volna.

Ez az oldal általános keretet ír le. Nem helyettesíti az Ön szerződésének elemzését.

Források

Megtekintve: 2026. október.

  • Règlement (UE) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud, a minősítés hatóköréről, az automatikus öröklés hiányáról és a követelményrendszer 3.2-es verziójával bevezetett, az Európán kívüli jogokkal szembeni védelmi követelményekről. cyber.gouv.fr
  • 18 U.S.C. § 2713, az amerikai jog hatálya alá tartozó szolgáltató birtokában vagy ellenőrzése alatt lévő adatok kiadásának kötelezettsége, a tárolás helyétől függetlenül. govinfo
  • Zimbra, FAQ (szoftvergyártó: Synacor). zimbra.com/faqs
  • Nextcloud GmbH, impresszum. nextcloud.com/impressum
  • BlueMind, a szoftvergyártó bemutatása. bluemind.net
  • Klytic, üzemeltető, tárhelymódok és a szolgáltatások köre. klytic.com

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.