Főoldal›Útmutatók›Szuverenitás
Szuverenitás
Egy vállalatot úgy lehet megvédeni a CLOUD Acttel szemben, hogy megválasztja, kinél legyenek az adatok, nem pedig úgy, hogy csupán áthelyezi a szervereket. A 2018-as amerikai törvény lehetővé teszi, hogy egy egyesült államokbeli hatóság egy eljárás keretében a joghatósága alá tartozó szolgáltatótól követelje azokat az adatokat, amelyeket ez a szolgáltató birtokol vagy ellenőriz, akkor is, ha azokat az Egyesült Államokon kívül tárolják. Nem teremt automatikus hozzáférést az európai adatközpontokhoz.
Frissítve: 2026. október10 perc olvasásHivatalos források megjelölésével
A CLOUD Act (Clarifying Lawful Overseas Use of Data Act) a tárolt kommunikációra vonatkozó amerikai jogot módosítja. Három korlát segít elkerülni a félreértéseket.
A valós kockázat tehát szűkebb, mint amilyennek mondják, és tartósabb: egy célzott megkeresés, amelyet egy eljárás keretében a szolgáltatóhoz intéznek.
A törvény kormányok közötti megállapodásokat is szabályoz bizonyos határokon átnyúló megkeresések keretbe foglalására. Ez a rész nem változtat a beszerzési kérdésen: az Ön láncában ki az az amerikai szolgáltató, amely ellenőrzi az adatokat?
A rendelvényt a szolgáltatónak címzik, és azokra az adatokra vonatkozik, amelyek a birtokában vagy ellenőrzése alatt vannak. Az ügyfél ekkor attól függ, mit kezd a szolgáltató a megkereséssel.
A 18 U.S.C. § 2703(h) szerint a szolgáltató kérheti a rendelvény hatályon kívül helyezését vagy módosítását, ha úgy ítéli meg, hogy az ügyfél nem „United States person”, nem az Egyesült Államokban lakik, és a közlés komoly kockázatnak tenné ki, hogy megsérti egy „minősített külföldi kormány” jogát. Erre a kézbesítést követően 14 nap áll rendelkezésére.
A „minősített külföldi kormány” olyan állam, amely az Egyesült Államokkal hatályba lépett végrehajtási megállapodást kötött. Az amerikai Igazságügyi Minisztérium az Egyesült Királysággal kötött, 2019. október 3-án aláírt, és az Ausztráliával kötött, 2021. december 15-én aláírt megállapodást teszi közzé. Az Európai Unióval nincs hatályban megállapodás; az elektronikus bizonyítékokról szóló EU–USA tárgyalások 2023-ban folytatódtak. A minisztérium oldala nem említ Franciaországgal kötött megállapodást.
Következmény: a § 2703(h) szerinti sajátos megtámadási mechanizmus ilyen megállapodást feltételez. Egy francia vállalat nem számíthat erre a jogorvoslatra úgy, mint biztos védelemre.
A törvény kritériuma az ellenőrzés, nem a földrajz. Vegyünk egy kéttelephelyes ipari kkv-t, amely egy amerikai szoftvergyártónál európai adatrégiót választott. Az üzenetei Európában tárolódnak. A szolgáltatást adminisztráló és postafiókot visszaállítani képes társaság azonban amerikai marad. Egy rendelvénnyel szemben a tárolási régió nem változtat a kérdésen: ezek az adatok az ő ellenőrzése alatt állnak-e?
A Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt 2025. június 10-én a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját megkérdezték: tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül? Válasza: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A mondat mindkét fele számít. Az első a jogi keretet írja le; a második a vállalat által tapasztalt gyakorlatot.
A GDPR (általános adatvédelmi rendelet) a másik végéről közelíti meg a kérdést. A 48. cikk szerint egy harmadik ország bíróságának vagy hatóságának személyes adatok továbbítását vagy közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul.
Egy Európában működő amerikai szolgáltató így két jog közé kerülhet: egyik oldalon egy amerikai rendelvény, a másikon egy európai szabály, amely nemzetközi megállapodás nélkül nem ismeri el azt. A 48. cikk nem dönti el ezt az ütközést a szolgáltató helyett. A beszerző számára a tét konkrét: meg kell kérdeznie, hogyan kezeli ez a szolgáltató az ilyen megkeresést, megtámadja-e, és tájékoztatja-e róla az ügyfelet, ha a jog ezt megengedi.
A 2026. október 5-i állapot szerint az Európai Unióból tanúsított amerikai szervezetek felé irányuló adattovábbítások még támaszkodhatnak az (EU) 2023/1795 megfelelőségi határozatra, az úgynevezett Data Privacy Frameworkre. Ez a határozat hatályban van. Vitatott, és az amerikai jog változásai arra késztették az Európai Adatvédelmi Testületet, hogy felkérje a Bizottságot ezek hatásainak értékelésére. Amíg nem vonják vissza vagy nem semmisítik meg, joghatásokat vált ki.
A jogvita folytatódik. A WilmerHale ügyvédi iroda 2025. december 1-jén közzétett kommentárja szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasította a megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. A DAC Beachcroft ügyvédi iroda egy fordulattal foglalja össze a helyzetet: egyelőre stabilitás, a jövőben bizonytalanság. Ezeket az elemeket itt ügyvédi kommentárok alapján ismertetjük.
A Data Privacy Framework a GDPR értelmében vett adattovábbításokat szabályozza. Nem vonja ki az amerikai szolgáltatót a CLOUD Act hatálya alól. Egy körültekintő vállalat dokumentálja ezt a jogalapot, és előre eltervezi, mit tesz, ha a jogalap megszűnik. Ez a nyomon követés az adattovábbítási nyilvántartásra tartozik, nem egy szlogenre.
Az üzemeltető megválasztása. Ha a szolgáltatást számlázó, arról biztonsági mentést készítő és azt adminisztráló társaság európai, és az adatok birtoklása tekintetében nem függ amerikai csoporttól, a CLOUD Act szerinti rendelvény nem neki szól. Ez a fő eszköz.
Az adatfeldolgozók áttekintése. Az az európai üzemeltető, amely az e-maileket, a biztonsági mentéseket vagy a támogatást amerikai adatfeldolgozóhoz küldi, visszahoz egy amerikai jog hatálya alá tartozó szolgáltatót. Az adatfeldolgozók listája a védelem része. A gyakori hiba: ellenőrzik a fő tárhelyszolgáltatót, és megfeledkeznek a hibajegykezelő eszközről vagy a biztonsági mentésről.
A szoftvergyártó és az üzemeltető megkülönböztetése. Egy amerikai szoftvergyártó szoftverének használata nem egyenértékű azzal, hogy az adatokat erre a szoftvergyártóra bízza. A Zimbrát az egyesült államokbeli Synacor fejleszti. Ha egy európai tárhelyszolgáltató telepíti és menti, a saját szervertermeiben, akkor a postafiókok operatív birtokosa a tárhelyszolgáltató. A szerződésnek meg kell tiltania a szoftvergyártónak a tartalmakhoz való hozzáférést, és meg kell határoznia, ki telepíti a javításokat.
A támogatás hozzáférésként való kezelése. Az a technikus, aki megnyit egy postafiókot vagy egy biztonsági mentést, adatokat kezel. A technikus helye, a hozzáférés naplózása és az indok ugyanannyit számít, mint a lemez helye.
Titkosítás az Ön birtokában lévő kulccsal, ha a szolgáltatás lehetővé teszi. A nyugalmi állapotú titkosítás, amelynek kulcsa a szolgáltatónál van, a lemezlopás ellen védi a szolgáltatót. Nem akadályozza meg abban, hogy a szolgáltatás nyújtása érdekében elolvassa az adatokat, sem abban, hogy kiadja őket, ha erre kötelezik. Az a titkosítás, amelynek kulcsa csak Önnél van, a tartalom tekintetében megváltoztatja a helyzetet. Egy teljes csomagnál azonban nem mindig fedi le az összes lépést: egyes lépések megkövetelik, hogy a szolgáltatás feldolgozza a tartalmat, és ott a titkosítás a szoftvergyártó vagy az üzemeltető hatáskörébe tartozik (szűrés és karantén, indexelés a kereséshez, dokumentumok feldolgozása egy CRM-ben). A helyes kérdések tehát: mely lépéseknél kezeli a kulcsot a szolgáltató, mennyi ideig maradnak ott az adatok, és ki férhet hozzájuk? A hatókört el kell olvasni.
A kilépési lehetőség megőrzése. Rendszeres export, nyílt formátumok és visszaállítási próba. A visszanyerhető másolat nélküli jogi védelem hiányos.
A CLOUD Act nem is az egyetlen szempont. Egy kevéssé érzékeny adatokkal rendelkező vállalat, amely a Microsoft 365 vagy a Google Workspace haladó funkcióitól függ, és a nyilvántartásában dokumentálja a Data Privacy Frameworköt, észszerűen maradhat. A választás akkor válik vitathatóvá, ha nem tudatosan született: senki sem nevezte meg az adatok birtokosát, és senki sem tervezett kilépést. Az európai vagy amerikai felhő és a Microsoft 365 vagy szuverén megoldás oldal fejti ki ezt a mérlegelést.
Példa: egy 25 fős könyvelőiroda, amely elvégzi ezt a gyakorlatot, gyakran azt tapasztalja, hogy az e-mail-szolgáltatás jól azonosított, de az aláíró eszközt, az ügyfelekkel való fájlmegosztást vagy a biztonsági mentést az üzemeltető ellenőrzése nélkül vezették be. Ezeket a sorokat kell elsőként keretbe foglalni.
Az egyes csomagokra jellemző ellenőrzéseket a GDPR és Microsoft 365 és a GDPR és Google Workspace oldal tartalmazza; az általános szempontokat a mi az a szuverén felhő oldal.
Nem. A törvény az amerikai jog hatálya alá tartozó, az adatokat birtokló vagy ellenőrző szolgáltatót célozza, bárhol tárolják is az adatokat. A lemez helye továbbra is hasznos, de nem válaszol az üzemeltető kérdésére.
A § 2703(h) hatályon kívül helyezés vagy módosítás iránti jogorvoslatot ír elő, a kézbesítést követő 14 napon belül. Ez a jogorvoslat az érintett országgal hatályban lévő végrehajtási megállapodást feltételez. Az amerikai Igazságügyi Minisztérium oldala nem említ Franciaországgal kötött megállapodást, és az Európai Unióval sincs hatályban ilyen.
Európai szabályt állapít meg: egy külföldi határozatot csak akkor ismernek el, ha hatályban lévő nemzetközi megállapodáson alapul. Az amerikai szolgáltatót jogütközésbe helyezi, anélkül hogy azt helyette feloldaná.
A Klyticet a Dedicace Software, egy francia társaság üzemelteti. A tárhelyet bármely olyan földrajzi zónában biztosítják, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az e-mail-szoftver a Zimbra, amelyet az Egyesült Államokban fejlesztenek: a védelem az üzemeltetőtől és az üzemeltetési szerződéstől származik, nem a szoftvergyártó nemzetiségétől. A szoftvergyártó nem fér hozzá az adatokhoz, és nem kötelezheti a Klyticet azok átadására.
Az adatok teljes egészében az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, olyan földrajzi zónában, amely az alkalmazandó joghatóság alá tartozik. Az adatok natívan titkosítottak, vagy az ügyfél választása szerint. A kulcs az ügyfélnél van, vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá.
Bizonyos lépéseknél a Klytic által kezelt titkosítás érvényesül, mert a szolgáltatásnak fel kell dolgoznia a tartalmat: ilyenek a CRM-ben feldolgozott e-mailek és dokumentumok, valamint a szűrés által karanténba helyezett e-mailek, amelyeket az adatbázisban titkosítva tárolnak. A kivétel az e-mail-szolgáltatás: ha az ügyfél nem kapcsolta be a saját kulcsával történő titkosítást, e-mailjeit a Klytic által kezelt kulccsal titkosítva tárolják. Ezzel szemben az ügyfél által titkosított e-mailek indexelhetők a kereséshez, ha az ügyfél átadta kulcsát az e-mail-kliensének.
Útjuk során az e-mailek titkosítva haladnak, attól kezdve, hogy áthaladnak a Klytic MTA szűrésen, majd a platform szerverei között, valamint az e-mail-szolgáltatás minden elérésekor: webmail, e-mail-kliens vagy mobil esetén, a vállalati hálózatról és kívülről egyaránt. Egyetlen lépés nem függ a Klytictől: a küldés egy másik tartományba. A titkosítás ott akkor marad fenn, ha a címzett szervere támogatja, ami gyakran így van; ellenkező esetben az üzenet ezt az utolsó utat titkosítatlanul teszi meg, mint bármely e-mail-szolgáltatónál. Ahhoz, hogy a bizalmasság minden esetben a címzettig biztosított legyen, magát az üzenetet kell titkosítani (S/MIME vagy PGP).
A fájlokhoz való hozzáférést korlátozott hozzáférési jogosultságok szigorúan megszorítják, a kapcsolódások auditja pedig riasztást küld csalárd kísérlet esetén. Mint minden szolgáltatónál, a szerződésnek le kell írnia ezt az adatbirtoklást, ezt a titkosítást és ezek hatókörét. Lásd még a tárhely és szuverenitás oldalt.
A Klytic nem rendelkezik SecNumCloud-minősítéssel. E mondatok egyike sem jelent általános mentességet: egy francia üzemeltetőre továbbra is a francia jog vonatkozik.
Ez az oldal általános keretet ír le. Nem minősül jogi tanácsadásnak.
Jogi helyzet 2026. október 5-i állapot szerint. Ez a szöveg nem helyettesíti egy szerződés elemzését. Az EU–USA megfelelőségi határozat ((EU) 2023/1795) hatályban van. Megtámadták. A SecNumCloud tekintetében az ANSSI katalógusa az irányadó.
Megtekintve: 2026. október.
E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.
Üdvözlő ajánlat
Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.