Hogyan védheti meg vállalatát a CLOUD Acttel szemben?

Egy vállalatot úgy lehet megvédeni a CLOUD Acttel szemben, hogy megválasztja, kinél legyenek az adatok, nem pedig úgy, hogy csupán áthelyezi a szervereket. A 2018-as amerikai törvény lehetővé teszi, hogy egy egyesült államokbeli hatóság egy eljárás keretében a joghatósága alá tartozó szolgáltatótól követelje azokat az adatokat, amelyeket ez a szolgáltató birtokol vagy ellenőriz, akkor is, ha azokat az Egyesült Államokon kívül tárolják. Nem teremt automatikus hozzáférést az európai adatközpontokhoz.

Frissítve: 2026. október10 perc olvasásHivatalos források megjelölésével

Mit tesz a törvény, és mit nem

A CLOUD Act (Clarifying Lawful Overseas Use of Data Act) a tárolt kommunikációra vonatkozó amerikai jogot módosítja. Három korlát segít elkerülni a félreértéseket.

  • Az amerikai jog hatálya alá tartozó szolgáltatót célozza. Egy francia társaság, amely maga üzemelteti a szervereit, pusztán ezért nem címzettje egy amerikai rendelvénynek.
  • Eljárást feltételez. Nem az európai e-mail-rendszerek állandó másolása egy amerikai hivatal felé.
  • Nem szűnik meg attól, hogy a lemez Amszterdamban, Dublinban vagy Párizsban van, ha az amerikai szolgáltató birtokolja vagy ellenőrzi az adatokat.

A valós kockázat tehát szűkebb, mint amilyennek mondják, és tartósabb: egy célzott megkeresés, amelyet egy eljárás keretében a szolgáltatóhoz intéznek.

A törvény kormányok közötti megállapodásokat is szabályoz bizonyos határokon átnyúló megkeresések keretbe foglalására. Ez a rész nem változtat a beszerzési kérdésen: az Ön láncában ki az az amerikai szolgáltató, amely ellenőrzi az adatokat?

Hogyan alkalmazandó egy rendelvény

A rendelvényt a szolgáltatónak címzik, és azokra az adatokra vonatkozik, amelyek a birtokában vagy ellenőrzése alatt vannak. Az ügyfél ekkor attól függ, mit kezd a szolgáltató a megkereséssel.

A 18 U.S.C. § 2703(h) szerint a szolgáltató kérheti a rendelvény hatályon kívül helyezését vagy módosítását, ha úgy ítéli meg, hogy az ügyfél nem „United States person”, nem az Egyesült Államokban lakik, és a közlés komoly kockázatnak tenné ki, hogy megsérti egy „minősített külföldi kormány” jogát. Erre a kézbesítést követően 14 nap áll rendelkezésére.

A „minősített külföldi kormány” olyan állam, amely az Egyesült Államokkal hatályba lépett végrehajtási megállapodást kötött. Az amerikai Igazságügyi Minisztérium az Egyesült Királysággal kötött, 2019. október 3-án aláírt, és az Ausztráliával kötött, 2021. december 15-én aláírt megállapodást teszi közzé. Az Európai Unióval nincs hatályban megállapodás; az elektronikus bizonyítékokról szóló EU–USA tárgyalások 2023-ban folytatódtak. A minisztérium oldala nem említ Franciaországgal kötött megállapodást.

Következmény: a § 2703(h) szerinti sajátos megtámadási mechanizmus ilyen megállapodást feltételez. Egy francia vállalat nem számíthat erre a jogorvoslatra úgy, mint biztos védelemre.

Miért nem elég a lemez helye

A törvény kritériuma az ellenőrzés, nem a földrajz. Vegyünk egy kéttelephelyes ipari kkv-t, amely egy amerikai szoftvergyártónál európai adatrégiót választott. Az üzenetei Európában tárolódnak. A szolgáltatást adminisztráló és postafiókot visszaállítani képes társaság azonban amerikai marad. Egy rendelvénnyel szemben a tárolási régió nem változtat a kérdésen: ezek az adatok az ő ellenőrzése alatt állnak-e?

A Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt 2025. június 10-én a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját megkérdezték: tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül? Válasza: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A mondat mindkét fele számít. Az első a jogi keretet írja le; a második a vállalat által tapasztalt gyakorlatot.

Ütközés a GDPR 48. cikkével

A GDPR (általános adatvédelmi rendelet) a másik végéről közelíti meg a kérdést. A 48. cikk szerint egy harmadik ország bíróságának vagy hatóságának személyes adatok továbbítását vagy közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul.

Egy Európában működő amerikai szolgáltató így két jog közé kerülhet: egyik oldalon egy amerikai rendelvény, a másikon egy európai szabály, amely nemzetközi megállapodás nélkül nem ismeri el azt. A 48. cikk nem dönti el ezt az ütközést a szolgáltató helyett. A beszerző számára a tét konkrét: meg kell kérdeznie, hogyan kezeli ez a szolgáltató az ilyen megkeresést, megtámadja-e, és tájékoztatja-e róla az ügyfelet, ha a jog ezt megengedi.

A Data Privacy Framework helyzete

A 2026. október 5-i állapot szerint az Európai Unióból tanúsított amerikai szervezetek felé irányuló adattovábbítások még támaszkodhatnak az (EU) 2023/1795 megfelelőségi határozatra, az úgynevezett Data Privacy Frameworkre. Ez a határozat hatályban van. Vitatott, és az amerikai jog változásai arra késztették az Európai Adatvédelmi Testületet, hogy felkérje a Bizottságot ezek hatásainak értékelésére. Amíg nem vonják vissza vagy nem semmisítik meg, joghatásokat vált ki.

A jogvita folytatódik. A WilmerHale ügyvédi iroda 2025. december 1-jén közzétett kommentárja szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasította a megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. A DAC Beachcroft ügyvédi iroda egy fordulattal foglalja össze a helyzetet: egyelőre stabilitás, a jövőben bizonytalanság. Ezeket az elemeket itt ügyvédi kommentárok alapján ismertetjük.

A Data Privacy Framework a GDPR értelmében vett adattovábbításokat szabályozza. Nem vonja ki az amerikai szolgáltatót a CLOUD Act hatálya alól. Egy körültekintő vállalat dokumentálja ezt a jogalapot, és előre eltervezi, mit tesz, ha a jogalap megszűnik. Ez a nyomon követés az adattovábbítási nyilvántartásra tartozik, nem egy szlogenre.

Ami valóban csökkenti a kitettséget

Az üzemeltető megválasztása. Ha a szolgáltatást számlázó, arról biztonsági mentést készítő és azt adminisztráló társaság európai, és az adatok birtoklása tekintetében nem függ amerikai csoporttól, a CLOUD Act szerinti rendelvény nem neki szól. Ez a fő eszköz.

Az adatfeldolgozók áttekintése. Az az európai üzemeltető, amely az e-maileket, a biztonsági mentéseket vagy a támogatást amerikai adatfeldolgozóhoz küldi, visszahoz egy amerikai jog hatálya alá tartozó szolgáltatót. Az adatfeldolgozók listája a védelem része. A gyakori hiba: ellenőrzik a fő tárhelyszolgáltatót, és megfeledkeznek a hibajegykezelő eszközről vagy a biztonsági mentésről.

A szoftvergyártó és az üzemeltető megkülönböztetése. Egy amerikai szoftvergyártó szoftverének használata nem egyenértékű azzal, hogy az adatokat erre a szoftvergyártóra bízza. A Zimbrát az egyesült államokbeli Synacor fejleszti. Ha egy európai tárhelyszolgáltató telepíti és menti, a saját szervertermeiben, akkor a postafiókok operatív birtokosa a tárhelyszolgáltató. A szerződésnek meg kell tiltania a szoftvergyártónak a tartalmakhoz való hozzáférést, és meg kell határoznia, ki telepíti a javításokat.

A támogatás hozzáférésként való kezelése. Az a technikus, aki megnyit egy postafiókot vagy egy biztonsági mentést, adatokat kezel. A technikus helye, a hozzáférés naplózása és az indok ugyanannyit számít, mint a lemez helye.

Titkosítás az Ön birtokában lévő kulccsal, ha a szolgáltatás lehetővé teszi. A nyugalmi állapotú titkosítás, amelynek kulcsa a szolgáltatónál van, a lemezlopás ellen védi a szolgáltatót. Nem akadályozza meg abban, hogy a szolgáltatás nyújtása érdekében elolvassa az adatokat, sem abban, hogy kiadja őket, ha erre kötelezik. Az a titkosítás, amelynek kulcsa csak Önnél van, a tartalom tekintetében megváltoztatja a helyzetet. Egy teljes csomagnál azonban nem mindig fedi le az összes lépést: egyes lépések megkövetelik, hogy a szolgáltatás feldolgozza a tartalmat, és ott a titkosítás a szoftvergyártó vagy az üzemeltető hatáskörébe tartozik (szűrés és karantén, indexelés a kereséshez, dokumentumok feldolgozása egy CRM-ben). A helyes kérdések tehát: mely lépéseknél kezeli a kulcsot a szolgáltató, mennyi ideig maradnak ott az adatok, és ki férhet hozzájuk? A hatókört el kell olvasni.

A kilépési lehetőség megőrzése. Rendszeres export, nyílt formátumok és visszaállítási próba. A visszanyerhető másolat nélküli jogi védelem hiányos.

Ami nem elég

  • „Európában tárolt” szolgáltatást hirdetni az üzemeltető megnevezése nélkül. E mondat pontos jelentését az Európában tárolt adatok oldal részletezi.
  • Aláírni egy adatfeldolgozási megállapodást (DPA), és lezártnak tekinteni a témát. A DPA a GDPR szerinti viszonyokat rendezi. Nem vonja ki az amerikai szoftvergyártót az amerikai jog hatálya alól.
  • Azt hinni, hogy egy Microsoft- vagy Google-adatrégió hatálytalanítja a CLOUD Actet. Ezek a régiók azt írják le, hol tárolnak és kezelnek bizonyos adatokat. A szoftvergyártó amerikai marad.
  • SecNumCloud-minősítést követelni egy kkv e-mail-szolgáltatásához, amikor a valódi igény egy európai üzemeltető. A SecNumCloud egy ajánlatra vonatkozó minősítés, amely akkor hasznos, ha a beszerzési eljárás vagy az adatok jellege megköveteli. Az ANSSI katalógusa mondja meg, mely ajánlatok rendelkeznek vele. A Klytic nem rendelkezik vele. Az OVHcloud Zimbra e-mail-ajánlata sem azonos az OVHcloud infrastruktúra-ajánlataival, amelyek megnevezett hatókörökre minősítettek.

A CLOUD Act nem is az egyetlen szempont. Egy kevéssé érzékeny adatokkal rendelkező vállalat, amely a Microsoft 365 vagy a Google Workspace haladó funkcióitól függ, és a nyilvántartásában dokumentálja a Data Privacy Frameworköt, észszerűen maradhat. A választás akkor válik vitathatóvá, ha nem tudatosan született: senki sem nevezte meg az adatok birtokosát, és senki sem tervezett kilépést. Az európai vagy amerikai felhő és a Microsoft 365 vagy szuverén megoldás oldal fejti ki ezt a mérlegelést.

Követendő lépések

  1. Sorolja fel az adatkezeléseket: e-mail, fájlok, CRM, telefónia, biztonsági mentések, támogatás.
  2. Mindegyiknél nevezze meg azt a társaságot, amelynél az adatok vannak.
  3. Zárja ki vagy foglalja keretbe azokat, amelyek a tartalmat ellenőrző amerikai szolgáltatók.
  4. Írja le az adatfeldolgozók listáját, és évente vizsgálja felül.
  5. Próbáljon ki egy exportot.

Példa: egy 25 fős könyvelőiroda, amely elvégzi ezt a gyakorlatot, gyakran azt tapasztalja, hogy az e-mail-szolgáltatás jól azonosított, de az aláíró eszközt, az ügyfelekkel való fájlmegosztást vagy a biztonsági mentést az üzemeltető ellenőrzése nélkül vezették be. Ezeket a sorokat kell elsőként keretbe foglalni.

Az egyes csomagokra jellemző ellenőrzéseket a GDPR és Microsoft 365 és a GDPR és Google Workspace oldal tartalmazza; az általános szempontokat a mi az a szuverén felhő oldal.

Gyakori kérdések

Elég-e egy franciaországi adatközpont a CLOUD Act kizárásához?

Nem. A törvény az amerikai jog hatálya alá tartozó, az adatokat birtokló vagy ellenőrző szolgáltatót célozza, bárhol tárolják is az adatokat. A lemez helye továbbra is hasznos, de nem válaszol az üzemeltető kérdésére.

Megtámadhatja-e a szolgáltató a rendelvényt?

A § 2703(h) hatályon kívül helyezés vagy módosítás iránti jogorvoslatot ír elő, a kézbesítést követő 14 napon belül. Ez a jogorvoslat az érintett országgal hatályban lévő végrehajtási megállapodást feltételez. Az amerikai Igazságügyi Minisztérium oldala nem említ Franciaországgal kötött megállapodást, és az Európai Unióval sincs hatályban ilyen.

Védi-e az adataimat a GDPR 48. cikke?

Európai szabályt állapít meg: egy külföldi határozatot csak akkor ismernek el, ha hatályban lévő nemzetközi megállapodáson alapul. Az amerikai szolgáltatót jogütközésbe helyezi, anélkül hogy azt helyette feloldaná.

Hol helyezkedik el a Klytic

A Klyticet a Dedicace Software, egy francia társaság üzemelteti. A tárhelyet bármely olyan földrajzi zónában biztosítják, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az e-mail-szoftver a Zimbra, amelyet az Egyesült Államokban fejlesztenek: a védelem az üzemeltetőtől és az üzemeltetési szerződéstől származik, nem a szoftvergyártó nemzetiségétől. A szoftvergyártó nem fér hozzá az adatokhoz, és nem kötelezheti a Klyticet azok átadására.

Az adatok teljes egészében az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, olyan földrajzi zónában, amely az alkalmazandó joghatóság alá tartozik. Az adatok natívan titkosítottak, vagy az ügyfél választása szerint. A kulcs az ügyfélnél van, vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá.

Bizonyos lépéseknél a Klytic által kezelt titkosítás érvényesül, mert a szolgáltatásnak fel kell dolgoznia a tartalmat: ilyenek a CRM-ben feldolgozott e-mailek és dokumentumok, valamint a szűrés által karanténba helyezett e-mailek, amelyeket az adatbázisban titkosítva tárolnak. A kivétel az e-mail-szolgáltatás: ha az ügyfél nem kapcsolta be a saját kulcsával történő titkosítást, e-mailjeit a Klytic által kezelt kulccsal titkosítva tárolják. Ezzel szemben az ügyfél által titkosított e-mailek indexelhetők a kereséshez, ha az ügyfél átadta kulcsát az e-mail-kliensének.

Útjuk során az e-mailek titkosítva haladnak, attól kezdve, hogy áthaladnak a Klytic MTA szűrésen, majd a platform szerverei között, valamint az e-mail-szolgáltatás minden elérésekor: webmail, e-mail-kliens vagy mobil esetén, a vállalati hálózatról és kívülről egyaránt. Egyetlen lépés nem függ a Klytictől: a küldés egy másik tartományba. A titkosítás ott akkor marad fenn, ha a címzett szervere támogatja, ami gyakran így van; ellenkező esetben az üzenet ezt az utolsó utat titkosítatlanul teszi meg, mint bármely e-mail-szolgáltatónál. Ahhoz, hogy a bizalmasság minden esetben a címzettig biztosított legyen, magát az üzenetet kell titkosítani (S/MIME vagy PGP).

A fájlokhoz való hozzáférést korlátozott hozzáférési jogosultságok szigorúan megszorítják, a kapcsolódások auditja pedig riasztást küld csalárd kísérlet esetén. Mint minden szolgáltatónál, a szerződésnek le kell írnia ezt az adatbirtoklást, ezt a titkosítást és ezek hatókörét. Lásd még a tárhely és szuverenitás oldalt.

A Klytic nem rendelkezik SecNumCloud-minősítéssel. E mondatok egyike sem jelent általános mentességet: egy francia üzemeltetőre továbbra is a francia jog vonatkozik.

Ez az oldal általános keretet ír le. Nem minősül jogi tanácsadásnak.

Források

Megtekintve: 2026. október.

  • 18 U.S.C. § 2713, a CLOUD Actből származó szöveg: a szolgáltató birtokában vagy ellenőrzése alatt lévő adatok kiadása, az Egyesült Államokon kívül is. govinfo
  • 18 U.S.C. § 2703, benne a (h) bekezdés: a szolgáltató hatályon kívül helyezés vagy módosítás iránti jogorvoslata, 14 napos határidő, a minősített külföldi kormány fogalma. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: megállapodások az Egyesült Királysággal és Ausztráliával, tárgyalások az Európai Unióval. justice.gov
  • Règlement (UE) 2016/679 (RGPD), 48. cikk: harmadik országok határozatai és nemzetközi megállapodások. EUR-Lex
  • Francia Szenátus, a közbeszerzésekkel foglalkozó vizsgálóbizottság, a 2025. június 9-i hét jegyzőkönyve (2025. június 10-i meghallgatás). senat.fr
  • Décision d’exécution (UE) 2023/1795 du 10 juillet 2023, megfelelőség a Data Privacy Framework alapján. EUR-Lex
  • Európai Bizottság, a még közzétett megfelelőségi határozatok listája, az Egyesült Államokat is beleértve. commission.europa.eu
  • A jogvitáról és a folyamatban lévő felülvizsgálatról, jogi kommentár, nem határozat: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • A kereset Törvényszék általi elutasításáról és a fellebbezésről, jogi kommentár, nem határozat: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. december 1. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (szoftvergyártó: Synacor). zimbra.com/faqs

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.