Pradžia›Gidai›Suverenumas

Suverenumas

Kas yra suvereni debesija?

Suvereni debesija – tai paslauga, apie kurią galite pasakyti, kas eksploatuoja duomenis, kuris teismas gali pareikalauti juos atskleisti ir kaip Jūs juos susigrąžinsite. BDAR (Bendrasis duomenų apsaugos reglamentas) šis žodis vienareikšmiškai neapibrėžtas. Tai pirkimo kriterijus, kuris tampa naudingas tą dieną, kai jį paverčiate patikrinamais klausimais.

Atnaujinta 2026 m. spalio mėn.7 min skaitymoNurodyti oficialūs šaltiniai

Kodėl šis žodis kelia problemų

„Suverenus“ tapo pardavimo argumentu. Jį matome labai skirtinguose pasiūlymuose: el. pašto paslauga, įdiegta Paryžiaus duomenų centre, amerikietiškas biuro programų paketas su Europos duomenų regionu, atvirojo kodo programinė įranga, ANSSI kvalifikuota infrastruktūra. Visi šie pasiūlymai gali turėti privalumų. Tačiau jie atsako ne į tą patį klausimą.

Vadovui, IT direktoriui ar duomenų apsaugos pareigūnui kyla rizika pažymėti langelį nežinant, kas už jo slypi. Tą dieną, kai klientas paklausia, kur yra jo duomenys, kai auditorius peržiūri duomenų tvarkymo veiklos įrašus arba kai paslaugų teikėjas pakeičia savininką, etiketė nieko nepadeda. Svarbūs tik rašytiniai atsakymai: kas eksploatuoja, kokia teisė taikoma, kaip pasitraukti.

Šiame puslapyje paaiškinama sąvoka. Kriterijų lentelė konkursui pateikiama puslapyje apibrėžimas, kriterijai ir ribos. Europos paslaugos operatoriaus ir amerikiečių programinės įrangos gamintojo palyginimui skirtas puslapis Europos ar Amerikos debesija.

Ką šis žodis apima

Įmonė patiki savo laiškus, failus ir klientų bylas trečiajai šaliai. Ji nori žinoti tris dalykus.

  1. Kas turi techninę kontrolę: kas gali atverti sistemą, atkurti atsarginę kopiją, iš naujo nustatyti slaptažodį. Paslaugos kasdienybėje šie veiksmai yra įprasti. Tačiau tai kartu ir prieiga prie duomenų: kas gali atkurti pašto dėžutę, tas gali ją perskaityti.
  2. Kokia teisė taikoma šiam operatoriui: šalies, kurioje įsteigta paslaugą kontroliuojanti bendrovė, teisė, o ne tik pastato šalies teisė. Valdžios institucijos prašymas adresuojamas bendrovei, o ne pastatui.
  3. Kaip pasitraukti: formatai, terminai ir tai, kas lieka pas paslaugų teikėją nutraukus sutartį. Duomenys, kurių negalima susigrąžinti, kontroliuojami tik tariamai.

Jei sutartis atsako į šiuos tris klausimus, etiketė „suverenus“ turi turinį. Jei joje nurodyta tik „duomenų centras Paryžiuje“ ar „duomenų centras Frankfurte“, ji aprašo vietą. Vieta naudinga, ypač duomenų tvarkymo veiklos įrašams. Tačiau ji nepasako, kas gali būti priverstas pateikti duomenis.

Ką pirkėjai turi omenyje šiuo žodžiu

Europos konkursuose šis žodis paprastai apima penkis lūkesčius.

  • Europos operatorius. Paslaugos operatorius yra Europos bendrovė, kurios nekontroliuoja bendrovė, kuriai taikoma ekstrateritorinė teisė, įpareigojanti ją perduoti turimus duomenis. Tai pagrindinis lūkestis: jis lemia, į ką gali kreiptis užsienio valdžios institucija.
  • Nurodyta teritorija. Paslaugos duomenys, atsarginės kopijos ir eksploatavimo žurnalai talpinami nurodytoje teritorijoje, dažnai Europos Sąjungoje arba Europos ekonominėje erdvėje. Atsarginės kopijos ir žurnalai dažnai pamirštami. Tačiau tai taip pat kopijos.
  • Identifikuoti administratoriai. Paslaugą administruojantys asmenys yra identifikuoti, o jų prieiga registruojama. Be įrašų niekas vėliau negali pasakyti, kas ką atvėrė.
  • Aprašytas šifravimas. Aprašytas šifravimas ir tai, kas laiko raktus. Šifravimas, kurio raktą turi tik paslaugų teikėjas, apsaugo nuo disko vagystės. Jis nepadaro duomenų neįskaitomų pačiam operatoriui.
  • Rašytinis grąžinamumas. Eksportas, trukmė, formatas ir ištrynimas. Būtent jis leidžia peržiūrėti pasirinkimą, jei paslaugų teikėjas pakeičia savininką, kainą ar politiką.

Prancūzijos kvalifikacija SecNumCloud, kurią suteikia ANSSI, įformina dalį šių lūkesčių konkrečiam pasiūlymui. Ji nekvalifikuoja nei visos įmonės, nei programos vien todėl, kad ši įdiegta kvalifikuotoje infrastruktūroje. Lemiamas yra ANSSI katalogas, kiekvienam pasiūlymui atskirai. MVĮ šis klausimas iškyla daugiausia tada, kai to reikalauja duomenų pobūdis arba užsakovas.

Kas nėra suvereni debesija

Ne imunitetas

Tai nėra imunitetas. Europos operatoriui ir toliau taikoma jo šalies teisė, vietos teismų reikalavimai ir tarpusavio teisinės pagalbos susitarimai. Suverenumas keičia teisinę sistemą. Jis nepanaikina visų prieigos prašymų. Keičiasi teismas, kuris gali nurodyti atskleisti duomenis, taikoma procedūra ir teisių gynimo priemonės, kuriomis gali naudotis operatorius ir jo klientas. Europos įmonei tai sistema, kurią pažįsta jos patarėjai ir kurioje ji gali veikti.

Ne atvirojo kodo sinonimas

Tai taip pat nėra „atvirojo kodo“ sinonimas. Programinė įranga pasako, kas parašė programą. Suverenumas pasako, kas laiko duomenis ir kas laiko raktus. Laisvąją programinę įrangą gali eksploatuoti bendrovė, kuriai taikoma užsienio teisė. Užsienio programinės įrangos gamintojo programinę įrangą gali eksploatuoti Europos bendrovė, kuri vienintelė kontroliuoja duomenis.

Klytic atveju duomenys lieka kliento kontrolėje arba juos kliento vardu saugo Klytic, geografinėje zonoje, kuriai taikoma atitinkama jurisdikcija. Duomenų mainai tarp naudotojų, jų įrenginių ir Klytic paslaugų visada apsaugoti TLS.

Saugomų duomenų apsaugos lygis toliau priklauso nuo paslaugos pobūdžio ir kliento pasirinkimo.

Dokumentams, kuriems taikomas šifravimas šaltinyje, raktas generuojamas iš kliento paskyros, ir Klytic negali jo perskaityti. Taigi be paslapties, leidžiančios jį atrakinti, Klytic negali prieiti prie nešifruoto turinio. Tokia apsauga ypač tinka duomenims, kurių atveju klientas nori išlaikyti techninę iššifravimo kontrolę.

El. pašto paslauga taip pat leidžia taikyti šifravimą, kurio privatųjį raktą laiko tik klientas, visų pirma naudojant S/MIME arba GPG. Tokiu atveju Klytic neturi privačiojo rakto ir negali iššifruoti laiško.

Kita vertus, duomenys, kuriuos Klytic paslaugos turi apdoroti tiesiogiai, gali būti šifruojami ramybės būsenoje Klytic valdomais raktais. Tai visų pirma taikoma el. laiškų ir CRM naudojamų dokumentų saugojimui. Šis šifravimas apsaugo duomenis saugojimo laikmenose, tačiau jo negalima painioti su šifravimu, kurio raktą laiko tik klientas: kad paslauga veiktų, ji turi turėti prieigą prie turinio.

Šis skirtumas yra esminis suverenios debesijos požiūriu: šifravimas pats savaime negarantuoja, kad duomenys bus nepasiekiami. Saugojimo, vietos, prieigos, raktų ir valdysenos kontrolę reikia vertinti kaip visumą.

Be to, Klytic komandoms griežtai draudžiama prieiti prie klientų el. pašto paskyrų. Prieiga kontroliuojama ir audituojama, o įspėjimo mechanizmai leidžia aptikti elgesį, kuris gali rodyti apgaulingą bandymą.

Telefonijoje šifruojamas ryšys tarp klientų įrenginių ar programų ir Klytic serverių, taip pat ryšys platformos viduje. Tačiau skambučių į išorinius tinklus negalima šifruoti visame jų kelyje: kai skambutis išeina iš Klytic infrastruktūros, jo apsaugos lygis priklauso nuo išorinių tinklų ir ryšių operatorių, per kuriuos jis eina.

Išsamiau – puslapyje kaip apsaugoti įmonę nuo CLOUD Act. Sutartyje turi būti aprašytas šis duomenų laikymas, šis šifravimas ir šios atsargumo priemonės.

Ne funkcijų lygiavertiškumas

Galiausiai tai nėra pažadas, kad funkcijos bus lygiavertės Microsoft 365 ar Google Workspace. Galima turėti Europos operatorių ir mažiau išsamų biuro programų paketą. Galima turėti labai išsamų biuro programų paketą ir amerikiečių operatorių. Tai du atskiri sprendimai.

Juos vertinant atskirai išvengiama dviejų simetriškų klaidų: atsisakyti įrankio, nuo kurio priklauso veikla, dėl principinių motyvų arba atmesti teisinį klausimą, nes įrankis patinka komandoms. Microsoft 365 būdinga riba išsamiai aptariama puslapyje Microsoft 365 ir suverenus sprendimas.

Pavyzdys: 25 darbuotojų apskaitos ekspertų įmonė

Hipotetinis atvejis. 25 darbuotojų apskaitos ekspertų įmonė gauna iš pramonės kliento paprastą klausimą: „Kur yra mūsų apskaitos dokumentai ir kas gali prie jų prieiti?“ Įmonė naudoja el. pašto paslaugą ir failų bendrinimo paslaugą, kurių reklaminiame lankstinuke nurodyta „talpinama Prancūzijoje“.

Pasitelkęs tris klausimus, partneris išsiaiškina, kad sąskaitas išrašanti bendrovė yra prancūziška, tačiau eksploatavimą ir palaikymą užtikrina užsienio grupės dukterinė bendrovė, o atsargines kopijas daro duomenų tvarkytojas, kurio sutartyje šalis nenurodyta. Lankstinukas nemelavo. Jis tiesiog neatsakė į kliento klausimą.

Įmonė turi dvi pagrįstas galimybes: gauti iš paslaugų teikėjo rašytinius atsakymus ir įtraukti juos į bylą arba pasirinkti paslaugos operatorių, kurio atsakymai jai tinka. Abiem atvejais ji atsako savo klientui faktais, o ne būdvardžiu.

Dažnos klaidos

  • Painioti vietą ir paslaugos operatorių. „Talpinama Prancūzijoje“ aprašo pastatą. Naudingas klausimas yra apie bendrovę, kuri užtikrina paslaugos veikimą. Ši tema plačiau aptariama puslapyje Europoje talpinami duomenys.
  • Pamiršti kopijas. Atsarginės kopijos, žurnalai, palaikymo užklausos: tai duomenys, kartais talpinami kitur nei pagrindinė paslauga.
  • Laikyti šifravimą neįskaitomumo garantija. Viskas priklauso nuo to, kas laiko raktą.
  • Tikėtis imuniteto. Nė vienas operatorius jo nesiūlo. Paslaugų teikėjas, kuris jį žada, netiksliai apibūdina savo paties teisinę sistemą.
  • Atidėti pasitraukimo klausimą. Dėl grąžinamumo deramasi pasirašant sutartį, o ne ją nutraukiant.

Kaip tai patikrinti per valandą

Paprašykite keturių dokumentų, o ne reklaminio lankstinuko.

  • Sąskaitas išrašančios bendrovės tapatybė ir, jei skiriasi, paslaugą eksploatuojančios bendrovės tapatybė.
  • Turinio duomenų, atsarginių kopijų ir žurnalų vieta.
  • Vieta, iš kurios gali jungtis palaikymo tarnyba, ir ar šis prisijungimas registruojamas.
  • Eksporto ir ištrynimo procedūra.

Jei paslaugų teikėjas negali pateikti šių duomenų raštu, tai jau yra informacija. Tada palyginkite atsakymus su tuo, kas nurodyta Jūsų duomenų tvarkymo veiklos įrašuose: būtent ten išryškėja neatitikimai.

Dėl duomenų perdavimo už Europos Sąjungos ribų teisinės sistemos žr. puslapį apie CLOUD Act ir puslapį apie Europoje talpinamus duomenis. Pirkimo kriterijų sąrašą rasite puslapyje apibrėžimas, kriterijai ir ribos.

Dažniausiai užduodami klausimai

Ar BDAR reikalauja suverenios debesijos?

Ne. BDAR reglamentuoja vaidmenis, duomenų perdavimą už Sąjungos ribų ir asmenų teises. Jame neapibrėžtas žodis „suverenus“ ir nereikalaujama rinktis Europos operatoriaus. Tačiau jame reikalaujama žinoti, kur keliauja duomenys ir kokiu pagrindu, o tai sutampa su didele dalimi šio puslapio klausimų.

Ar Prancūzijoje talpinama debesija yra suvereni?

Nebūtinai. Vieta yra vienas iš laukiamų atsakymų, bet ne vienintelis. Taip pat reikia žinoti, kuri bendrovė eksploatuoja paslaugą, kokia teisė jai taikoma, kas gali prieiti prie duomenų ir kaip juos susigrąžinti.

Ar reikia reikalauti SecNumCloud?

Kai to reikalauja duomenų pobūdis arba užsakovas – taip, ir pasiūlymo pavadinimas turi būti ANSSI kataloge. MVĮ el. pašto paslaugai ir failų bendrinimui klausimai apie paslaugos operatorių, prieigą ir grąžinamumą paprastai yra lemiamesni.

Ar pakanka atvirojo kodo programinės įrangos?

Ne. Atvirasis kodas leidžia skaityti kodą ir palengvina talpinimo paslaugų teikėjo keitimą. Jis nepasako, kas laiko duomenis ir kas laiko raktus.

Ar suvereni debesija apsaugo nuo bet kokio prieigos prašymo?

Ne. Europos operatoriui ir toliau taikoma jo šalies teisė ir jos teismų reikalavimai. Skiriasi teismas, procedūra ir teisių gynimo priemonės.

Kur yra Klytic

Klytic operatorius yra Prancūzijos bendrovė Dedicace Software. Paslaugos grindžiamos patikrintais arba atvirojo kodo sprendimais, taip pat Klytic sukurtais moduliais ir paslaugomis. Šių paslaugų atskyrimą užtikrina ir valdo šiam tikslui sukurti Klytic serveriai.

Talpinimas galimas bet kurioje geografinėje zonoje, atitinkančioje taikomą jurisdikciją, jei yra reikiamos paslaugos, pavyzdžiui, Europoje arba Mauricijuje, arba kliento serveriuose. Išsamiau – puslapyje talpinimas ir suverenumas.

Klytic nėra SecNumCloud kvalifikuotas pasiūlymas. Kaip ir bet kuriam Prancūzijos operatoriui, jam taikoma Prancūzijos teisė.

Šiame puslapyje aprašoma bendra sistema. Jis nepakeičia Jūsų sutarties analizės.

Šaltiniai

Peržiūrėta 2026 m. spalio mėn.

  • Reglamentas (ES) 2016/679 (BDAR). Jis reglamentuoja vaidmenis, duomenų perdavimą ir asmenų teises. Jame neapibrėžtas žodis „suverenus“. EUR-Lex
  • ANSSI, FAQ SecNumCloud: kvalifikacija taikoma konkrečiam pasiūlymui, o ne visam tiekėjui, o kvalifikuotame pasiūlyme talpinama programa kvalifikacijos nepaveldi. cyber.gouv.fr
  • Klytic, paskelbti talpinimo būdai (Europa, Mauricijus arba pas klientą). klytic.com

Prancūzijos paslaugos operatorius Jūsų duomenims

El. paštas, dokumentai, vaizdo konferencijos, CRM ir telefonija, talpinami Jūsų jurisdikciją atitinkančioje zonoje, pavyzdžiui, Europoje arba Mauricijuje, arba Jūsų patalpose.

Pasikalbėkite su konsultantu →

Klytic talpinimas

Pasveikinimo pasiūlymas

30 dienų nemokamas bandymas, migracija su pagalba

Bandomasis pasiūlymas be įsipareigojimų. Konsultantas Jums paskambins, kad išsiaiškintų Jūsų poreikius ir paruoštų Jūsų Klytic erdvę.