Pradžia›Gidai›Suverenumas

Suverenumas

Kaip apsaugoti įmonę nuo CLOUD Act?

Įmonė apsaugoma nuo CLOUD Act pasirenkant, kas laiko duomenis, o ne vien perkeliant serverius. Šis 2018 m. JAV įstatymas leidžia JAV valdžios institucijai, vykdant procedūrą, pareikalauti iš jos jurisdikcijai pavaldaus paslaugų teikėjo duomenų, kuriuos šis paslaugų teikėjas laiko ar kontroliuoja, net jei jie saugomi už Jungtinių Valstijų ribų. Jis nesukuria automatinės prieigos prie Europos duomenų centrų.

Atnaujinta 2026 m. spalio mėn.9 min skaitymoNurodyti oficialūs šaltiniai

Ką įstatymas daro ir ko nedaro

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) keičia JAV teisę, reglamentuojančią saugomus pranešimus. Trys ribos padeda išvengti klaidingo supratimo.

  • Jis taikomas JAV teisei pavaldžiam paslaugų teikėjui. Prancūzijos bendrovė, kuri pati eksploatuoja savo serverius, vien dėl to nėra JAV įsakymo adresatė.
  • Jis suponuoja procedūrą. Tai nėra nuolatinis Europos el. pašto paslaugų kopijavimas JAV administracijai.
  • Jis neišnyksta dėl to, kad diskas yra Amsterdame, Dubline ar Paryžiuje, jei amerikiečių paslaugų teikėjas laiko ar kontroliuoja duomenis.

Taigi tikroji rizika yra siauresnė, nei dažnai teigiama, ir ilgalaikiškesnė: tikslinis prašymas, adresuotas paslaugų teikėjui, vykdant procedūrą.

Įstatymu taip pat nustatomi vyriausybių susitarimai, reglamentuojantys tam tikrus tarpvalstybinius prašymus. Ši dalis nekeičia pirkimo klausimo: kas Jūsų grandinėje yra amerikiečių paslaugų teikėjas, kontroliuojantis duomenis?

Kaip taikomas įsakymas

Įsakymas adresuojamas paslaugų teikėjui ir taikomas duomenims, kuriuos jis laiko ar kontroliuoja. Tuomet klientas priklauso nuo to, ką paslaugų teikėjas darys su prašymu.

Pagal 18 U.S.C. § 2703(h) paslaugų teikėjas gali prašyti panaikinti arba pakeisti įsakymą, jei mano, kad klientas nėra „United States person“, negyvena Jungtinėse Valstijose, o atskleidimas sukeltų jam didelę riziką pažeisti „kvalifikuotos užsienio vyriausybės“ teisę. Tam jis turi 14 dienų nuo įteikimo.

„Kvalifikuota užsienio vyriausybė“ – tai valstybė, sudariusi su Jungtinėmis Valstijomis įsigaliojusį vykdomąjį susitarimą. JAV teisingumo departamentas skelbia susitarimus su Jungtine Karalyste, pasirašytą 2019 m. spalio 3 d., ir su Australija, pasirašytą 2021 m. gruodžio 15 d. Su Europos Sąjunga joks susitarimas negalioja; ES ir JAV derybos dėl elektroninių įrodymų atnaujintos 2023 m. Departamento puslapyje nepaminėtas joks susitarimas su Prancūzija.

Pasekmė: § 2703(h) būdingas užginčijimo mechanizmas suponuoja tokį susitarimą. Prancūzijos įmonė neturėtų tikėtis šios teisių gynimo priemonės kaip užtikrintos apsaugos.

Kodėl disko vietos nepakanka

Įstatymo kriterijus yra kontrolė, o ne geografija. Paimkime pramonės MVĮ su dviem padaliniais, kuri pas amerikiečių programinės įrangos gamintoją pasirinko Europos duomenų regioną. Jos laiškai saugomi Europoje. Tačiau bendrovė, kuri administruoja paslaugą ir gali atkurti pašto dėžutę, išlieka amerikiečių. Gavus įsakymą, saugojimo regionas klausimo nepakeičia: ar šie duomenys yra jos kontroliuojami?

2025 m. birželio 10 d. Senato tyrimo komisijoje dėl viešųjų pirkimų Microsoft France viešųjų ir teisės reikalų direktoriaus buvo paklausta: ar jis gali prisiekęs garantuoti, kad Prancūzijos piliečių duomenys, patikėti Microsoft per Ugap, niekada nebus perduoti pagal JAV vyriausybės įsakymą be aiškaus Prancūzijos valdžios institucijų sutikimo? Jo atsakymas: „Ne, negaliu to garantuoti, bet, dar kartą pabrėžiu, taip dar niekada nėra nutikę.“ Svarbios abi sakinio pusės. Pirmoji aprašo teisinę sistemą; antroji – bendrovės pastebėtą praktiką.

Kolizija su BDAR 48 straipsniu

BDAR (Bendrasis duomenų apsaugos reglamentas) į šį klausimą žvelgia iš kitos pusės. Pagal 48 straipsnį trečiosios šalies teismo ar institucijos sprendimas, kuriuo reikalaujama perduoti ar atskleisti asmens duomenis, gali būti pripažintas arba vykdytinas tik tuo atveju, jei jis grindžiamas tarptautiniu susitarimu, pavyzdžiui, savitarpio teisinės pagalbos sutartimi, galiojančia tarp tos šalies ir Sąjungos ar valstybės narės.

Taigi Europoje veikiantis amerikiečių paslaugų teikėjas gali atsidurti tarp dviejų teisės sistemų: iš vienos pusės – JAV įsakymas, iš kitos – Europos taisyklė, kuri jo nepripažįsta be tarptautinio susitarimo. 48 straipsnis neišsprendžia šios kolizijos už paslaugų teikėją. Pirkėjui tai konkretus klausimas: paklausti, kaip šis paslaugų teikėjas elgiasi su tokiu prašymu, ar jį ginčija ir ar informuoja klientą, kai tai leidžia įstatymai.

Data Privacy Framework statusas

Šiuo metu, 2026 m. spalio 5 d., duomenų perdavimas iš Europos Sąjungos sertifikuotoms JAV organizacijoms dar gali būti grindžiamas sprendimu dėl tinkamumo (ES) 2023/1795, vadinamuoju Data Privacy Framework. Šis sprendimas galioja. Jis ginčijamas, o dėl JAV teisės pokyčių Europos duomenų apsaugos valdyba paprašė Komisijos įvertinti jų poveikį. Kol sprendimas neatšauktas ar nepanaikintas, jis sukelia teisines pasekmes.

Ginčas tęsiasi. Pasak 2025 m. gruodžio 1 d. paskelbto advokatų kontoros WilmerHale komentaro, Europos Sąjungos Bendrasis Teismas 2025 m. rugsėjo 3 d. atmetė ieškinį dėl panaikinimo, o 2025 m. spalio 31 d. Teisingumo Teismui pateiktas apeliacinis skundas. Advokatų kontora DAC Beachcroft padėtį apibendrina formule: stabilumas kol kas, neapibrėžtumas ateityje. Šie duomenys čia pateikiami remiantis advokatų komentarais.

Data Privacy Framework reglamentuoja duomenų perdavimą BDAR prasme. Jis nepašalina amerikiečių paslaugų teikėjo iš CLOUD Act taikymo srities. Apdairi įmonė dokumentuoja šį pagrindą ir numato, ką daryti, jei jis žlugtų. Šis stebėjimas yra duomenų perdavimo įrašų dalis, o ne šūkis.

Kas iš tikrųjų sumažina poveikį

Pasirinkti paslaugos operatorių. Jei bendrovė, kuri išrašo sąskaitas, daro atsargines kopijas ir administruoja paslaugą, yra Europos bendrovė ir duomenų laikymo atžvilgiu nepriklauso nuo amerikiečių grupės, CLOUD Act įsakymas jai neadresuojamas. Tai pagrindinė priemonė.

Patikrinti duomenų tvarkytojus. Europos operatorius, kuris laiškus, atsargines kopijas ar palaikymą perduoda amerikiečių duomenų tvarkytojui, vėl įveda JAV teisei pavaldų paslaugų teikėją. Duomenų tvarkytojų sąrašas yra apsaugos dalis. Dažna klaida: patikrinti pagrindinį talpinimo paslaugų teikėją ir pamiršti užklausų valdymo įrankį ar atsargines kopijas.

Atskirti programinės įrangos gamintoją ir paslaugos operatorių. Naudoti programinę įrangą, kurios gamintojas yra amerikiečių, nereiškia patikėti duomenis šiam gamintojui. Zimbra programinės įrangos gamintojas yra Synacor Jungtinėse Valstijose. Kai ją įdiegia ir atsargines kopijas daro Europos talpinimo paslaugų teikėjas savo salėse, faktinis pašto dėžučių laikytojas yra talpinimo paslaugų teikėjas. Sutartis turi uždrausti programinės įrangos gamintojui prieigą prie turinio ir nurodyti, kas diegia pataisas.

Laikyti palaikymą prieiga. Technikas, kuris atveria pašto dėžutę ar atsarginę kopiją, tvarko duomenis. To techniko buvimo vieta, prieigos įrašas ir priežastis yra tokie pat svarbūs kaip disko vieta.

Šifruoti raktu, kurį laikote Jūs, kai paslauga tai leidžia. Šifravimas ramybės būsenoje, kurio raktą laiko paslaugų teikėjas, apsaugo jį nuo disko vagystės. Jis netrukdo paslaugų teikėjui skaityti duomenų, kad teiktų paslaugą, nei pateikti jų, jei jis yra priverstas. Šifravimas, kurio raktą laikote tik Jūs, iš esmės pakeičia padėtį turinio atžvilgiu. Išsamiame pakete jis ne visada apima visus etapus: kai kuriems reikia, kad paslauga apdorotų turinį, ir tuomet šifravimas yra programinės įrangos gamintojo arba paslaugos operatoriaus atsakomybė (filtravimas ir karantinas, indeksavimas paieškai, dokumentų apdorojimas CRM). Todėl tinkami klausimai yra šie: kuriuose etapuose raktą valdo paslaugų teikėjas, kiek laiko duomenys juose išlieka ir kas gali prie jų prieiti? Reikia perskaityti apimtį.

Išsaugoti pasitraukimo galimybę. Reguliarus eksportas, atvirieji formatai ir atkūrimo bandymas. Teisinė apsauga be susigrąžinamos kopijos yra neišsami.

Ko nepakanka

  • Skelbti „talpinama Europoje“ neįvardijant paslaugos operatoriaus. Tikslioji šios frazės reikšmė išsamiai aptariama puslapyje Europoje talpinami duomenys.
  • Pasirašyti duomenų tvarkymo sutartį (DPA) ir laikyti klausimą išspręstu. DPA reglamentuoja BDAR aspektus. Ji nepašalina amerikiečių programinės įrangos gamintojo iš JAV teisės taikymo srities.
  • Manyti, kad Microsoft ar Google duomenų regionas panaikina CLOUD Act. Šie regionai apibūdina, kur saugomi ir tvarkomi tam tikri duomenys. Programinės įrangos gamintojas išlieka amerikiečių.
  • Reikalauti SecNumCloud MVĮ el. pašto paslaugai, kai tikrasis poreikis yra Europos paslaugos operatorius. SecNumCloud yra pasiūlymo kvalifikacija, naudinga, kai to reikalauja konkursas arba duomenų pobūdis. ANSSI katalogas nurodo, kurie pasiūlymai ją turi. Klytic jos neturi. OVHcloud Zimbra pašto pasiūlymo taip pat negalima tapatinti su OVHcloud infrastruktūros pasiūlymais, kurie yra kvalifikuoti įvardytoms apimtims.

CLOUD Act taip pat nėra vienintelis kriterijus. Įmonė, kurios duomenys nėra labai jautrūs, kuri priklauso nuo pažangių Microsoft 365 ar Google Workspace funkcijų ir dokumentuoja Data Privacy Framework savo įrašuose, gali pagrįstai likti. Pasirinkimas tampa abejotinas, kai jis nebuvo padarytas: niekas neįvardijo duomenų laikytojo ir nenumatė pasitraukimo. Puslapiuose Europos ar Amerikos debesija ir Microsoft 365 ar suverenus sprendimas šis pasirinkimas aptariamas išsamiau.

Veiksmų eiga

  1. Išvardyti duomenų tvarkymo operacijas: el. paštas, failai, CRM, telefonija, atsarginės kopijos, palaikymas.
  2. Kiekvienai iš jų įvardyti bendrovę, kuri laiko duomenis.
  3. Atsisakyti tų, kurios yra turinį kontroliuojantys amerikiečių paslaugų teikėjai, arba nustatyti joms griežtas sąlygas.
  4. Surašyti duomenų tvarkytojų sąrašą ir jį peržiūrėti kasmet.
  5. Išbandyti eksportą.

Pavyzdys: 25 darbuotojų apskaitos ekspertų įmonė, atlikusi šį pratimą, dažnai nustato, kad el. pašto paslauga yra gerai identifikuota, tačiau parašo įrankis, failų bendrinimas su klientais ar atsarginės kopijos buvo pridėti nepatikrinus paslaugos operatoriaus. Būtent šias eilutes reikia sutvarkyti pirmiausia.

Kiekvienam paketui būdingi patikrinimai pateikti puslapiuose BDAR ir Microsoft 365 ir BDAR ir Google Workspace; bendrieji kriterijai – puslapyje kas yra suvereni debesija.

Dažniausiai užduodami klausimai

Ar pakanka duomenų centro Prancūzijoje, kad būtų išvengta CLOUD Act?

Ne. Įstatymas taikomas JAV teisei pavaldžiam paslaugų teikėjui, kuris laiko ar kontroliuoja duomenis, nesvarbu, kur jie saugomi. Disko vieta išlieka naudinga, tačiau ji neatsako į klausimą apie paslaugos operatorių.

Ar paslaugų teikėjas gali užginčyti įsakymą?

§ 2703(h) numato prašymą panaikinti ar pakeisti įsakymą per 14 dienų nuo įteikimo. Ši teisių gynimo priemonė suponuoja galiojantį vykdomąjį susitarimą su atitinkama šalimi. JAV teisingumo departamento puslapyje nepaminėtas joks susitarimas su Prancūzija, o su Europos Sąjunga joks susitarimas negalioja.

Ar BDAR 48 straipsnis apsaugo mano duomenis?

Jis nustato Europos taisyklę: užsienio sprendimas pripažįstamas tik tuo atveju, jei jis grindžiamas galiojančiu tarptautiniu susitarimu. Jis pastato amerikiečių paslaugų teikėją į teisės normų kolizijos padėtį, bet neišsprendžia jos už jį.

Kur yra Klytic

Klytic eksploatuoja Prancūzijos bendrovė Dedicace Software. Talpinimas užtikrinamas bet kurioje geografinėje zonoje, atitinkančioje taikomą jurisdikciją, jei yra reikiamos paslaugos, pavyzdžiui, Europoje arba Mauricijuje, arba kliento serveriuose. El. pašto programinė įranga yra Zimbra, kurią kuria JAV gamintojas: apsaugą užtikrina paslaugos operatorius ir eksploatavimo sutartis, o ne programinės įrangos gamintojo nacionalinė priklausomybė. Programinės įrangos gamintojas neturi prieigos prie duomenų ir negali priversti Klytic jų jam perduoti.

Apsauga nuo su CLOUD Act susijusios rizikos priklauso ne tik nuo to, kur talpinami duomenys. Ji taip pat priklauso nuo operatoriaus jurisdikcijos, jo organizacijos, jo techninės prieigos ir nuo to, kaip šifruojami duomenys.

Klytic atveju ryšys tarp naudotojų ir platformos paslaugų apsaugotas TLS. El. pašto paslaugoje šis šifravimas užtikrinamas nuo Klytic MTA iki naudotojo įrenginio ar el. pašto programos ir priešinga kryptimi. Kai laiškas siunčiamas į išorinį domeną arba gaunamas iš jo, Klytic išlaiko šifravimą, jei nuotolinis serveris palaiko TLS; tačiau paskutinės kelio dalies Klytic negali garantuoti, jei gavėjo serveris jo nepalaiko.

Saugyklos šifravimą reikia atskirti nuo šifravimo, kurio raktą laiko klientas.

Dokumentams šifravimas šaltinyje visada įjungtas. Raktas generuojamas iš kliento paskyros, ir Klytic negali jo perskaityti. Taigi be paslapties, reikalingos jam atrakinti, Klytic negali prieiti prie nešifruoto turinio. Todėl dokumentai užšifruojami prieš juos saugant infrastruktūroje ir lieka apsaugoti raktu, kurio Klytic neturi.

El. pašto paslauga grindžiama kitokiu mechanizmu. Laiškai Klytic saugojimo laikmenose šifruojami Klytic valdomais raktais. Šis šifravimas visų pirma apsaugo duomenis nuo tiesioginės prieigos prie laikmenų, tačiau Klytic turi galėti iššifruoti laiškus, kad užtikrintų paslaugos el. pašto, filtravimo ir apdorojimo funkcijas.

Be to, klientas gali naudoti kiekvieno laiško atskirą šifravimą, visų pirma S/MIME arba GPG. Tokiu atveju privatųjį raktą laiko tik klientas. Klytic gali perduoti ir saugoti užšifruotą laišką, tačiau neturi privačiojo rakto, leidžiančio perskaityti jo turinį.

Pačią saugyklą Klytic taip pat šifruoja diske. Ši antroji apsauga saugo laikmenose esančius duomenis, tačiau jos negalima painioti su šifravimu šaltinyje: šifravimas šaltinyje apsaugo turinį raktu, kurio Klytic neturi, o saugyklos šifravimą valdo Klytic, kad paslauga galėtų veikti.

Šis skirtumas leidžia konkrečiai apriboti duomenis, prie kurių Klytic techniškai galėtų prieiti. Tačiau pats savaime jis nėra teisinė apsauga nuo prieigos prašymo: suverenumas taip pat grindžiamas operatoriui ir infrastruktūrai taikoma jurisdikcija bei prieigos valdysena.

Klytic atveju prieiga prie klientų el. pašto paskyrų draudžiama. Prieiga kontroliuojama ir audituojama, o įspėjimai leidžia aptikti elgesį, kuris gali rodyti apgaulingą naudojimą. Taip techninės apsaugos priemonės papildo garantijas, kurias suteikia infrastruktūros vieta ir taikoma jurisdikcija.

Todėl, siekiant užtikrinti turinio konfidencialumą, kurio Klytic negalėtų panaikinti pati, klientui dokumentams taikomas sistemingas šifravimas šaltinyje, o savo laiškams jis gali naudoti ištisinį šifravimą, pavyzdžiui, S/MIME arba GPG, kurio privatųjį raktą pasilieka sau.

Taip pat žr. puslapį talpinimas ir suverenumas.

Klytic neturi SecNumCloud kvalifikacijos. Nė vienas iš šių sakinių nereiškia visuotinio imuniteto: Prancūzijos operatoriui ir toliau taikoma Prancūzijos teisė.

Šiame puslapyje aprašoma bendra sistema. Tai nėra teisinė konsultacija.

Šaltiniai

Peržiūrėta 2026 m. spalio mėn.

  • 18 U.S.C. § 2713, CLOUD Act įtvirtintas tekstas: paslaugų teikėjo laikomų ar kontroliuojamų duomenų pateikimas, įskaitant duomenis už Jungtinių Valstijų ribų. govinfo
  • 18 U.S.C. § 2703, įskaitant (h) dalį: paslaugų teikėjo prašymas panaikinti ar pakeisti įsakymą, 14 dienų terminas, kvalifikuotos užsienio vyriausybės sąvoka. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: susitarimai su Jungtine Karalyste ir Australija, derybos su Europos Sąjunga. justice.gov
  • Reglamentas (ES) 2016/679 (BDAR), 48 straipsnis: trečiųjų šalių sprendimai ir tarptautiniai susitarimai. EUR-Lex
  • Prancūzijos Senatas, tyrimo komisija dėl viešųjų pirkimų, savaitės nuo 2025 m. birželio 9 d. stenograma (2025 m. birželio 10 d. klausymas). senat.fr
  • 2023 m. liepos 10 d. Įgyvendinimo sprendimas (ES) 2023/1795 dėl tinkamumo pagal Data Privacy Framework. EUR-Lex
  • Europos Komisija, vis dar skelbiamų sprendimų dėl tinkamumo sąrašas, įskaitant Jungtines Valstijas. commission.europa.eu
  • Apie ginčą ir vykstančią peržiūrą, teisinis komentaras, o ne sprendimas: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • Apie Bendrojo Teismo atmestą ieškinį ir apeliacinį skundą, teisinis komentaras, o ne sprendimas: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 2025 m. gruodžio 1 d. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (programinės įrangos gamintojas: Synacor). zimbra.com/faqs

Prancūzijos paslaugos operatorius Jūsų duomenims

El. paštas, dokumentai, vaizdo konferencijos, CRM ir telefonija, talpinami Jūsų jurisdikciją atitinkančioje zonoje, pavyzdžiui, Europoje arba Mauricijuje, arba Jūsų patalpose.

Pasikalbėkite su konsultantu →

Klytic talpinimas

Pasveikinimo pasiūlymas

30 dienų nemokamas bandymas, migracija su pagalba

Bandomasis pasiūlymas be įsipareigojimų. Konsultantas Jums paskambins, kad išsiaiškintų Jūsų poreikius ir paruoštų Jūsų Klytic erdvę.