Sākums›Ceļveži›Suverenitāte

Suverenitāte

Kā aizsargāt uzņēmumu pret CLOUD Act?

Uzņēmumu pret CLOUD Act aizsargā, izvēloties, kura rīcībā ir dati, nevis tikai pārvietojot serverus. Šis 2018. gada ASV likums ļauj ASV iestādei procedūras ietvaros pieprasīt no tās jurisdikcijai pakļauta pakalpojumu sniedzēja datus, kas ir šī pakalpojumu sniedzēja rīcībā vai kontrolē, arī tad, ja tie tiek glabāti ārpus ASV. Tas nerada automātisku piekļuvi Eiropas datu centriem.

Atjaunināts 2026. gada oktobrī10 min lasīšanaiNorādīti oficiāli avoti

Ko likums dara un ko nedara

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) groza ASV tiesības attiecībā uz glabātiem sakariem. Trīs ierobežojumi palīdz izvairīties no pārpratumiem.

  • Tas attiecas uz pakalpojumu sniedzēju, kas pakļauts ASV tiesībām. Francijas sabiedrība, kas pati darbina savus serverus, tikai šī fakta dēļ nekļūst par ASV rīkojuma adresātu.
  • Tas paredz procedūru. Tā nav pastāvīga Eiropas e-pasta pakalpojumu kopēšana uz kādu ASV iestādi.
  • Tas nezūd tāpēc, ka disks atrodas Amsterdamā, Dublinā vai Parīzē, ja dati ir amerikāņu pakalpojumu sniedzēja rīcībā vai kontrolē.

Tādējādi reālais risks ir šaurāks, nekā mēdz apgalvot, un ilgstošāks: mērķtiecīgs pieprasījums, kas adresēts pakalpojumu sniedzējam procedūras ietvaros.

Likums paredz arī valdību nolīgumus, lai reglamentētu noteiktus pārrobežu pieprasījumus. Šī daļa nemaina iepirkuma jautājumu: kurš Jūsu ķēdē ir amerikāņu pakalpojumu sniedzējs, kura kontrolē ir dati?

Kā tiek piemērots rīkojums

Rīkojums tiek adresēts pakalpojumu sniedzējam un attiecas uz datiem, kas ir tā rīcībā vai kontrolē. Tad klients ir atkarīgs no tā, ko pakalpojumu sniedzējs darīs ar pieprasījumu.

Saskaņā ar 18 U.S.C. § 2703(h) pakalpojumu sniedzējs var lūgt atcelt vai grozīt rīkojumu, ja uzskata, ka klients nav „United States person”, nedzīvo ASV un ka izpaušana radītu būtisku risku pārkāpt „kvalificētas ārvalstu valdības” tiesības. Tam ir 14 dienas pēc rīkojuma paziņošanas.

„Kvalificēta ārvalstu valdība” ir valsts, kas ar ASV ir noslēgusi spēkā stājušos izpildu nolīgumu. ASV Tieslietu ministrija publicē nolīgumus ar Apvienoto Karalisti, kas parakstīts 2019. gada 3. oktobrī, un ar Austrāliju, kas parakstīts 2021. gada 15. decembrī. Ar Eiropas Savienību neviens nolīgums nav spēkā; ES un ASV sarunas par elektroniskajiem pierādījumiem tika atsāktas 2023. gadā. Ministrijas lapā nav minēts neviens nolīgums ar Franciju.

Secinājums: § 2703(h) paredzētais apstrīdēšanas mehānisms prasa šāda nolīguma esamību. Francijas uzņēmumam nevajadzētu paļauties uz šo tiesiskās aizsardzības līdzekli kā uz garantētu aizsardzību.

Kāpēc ar diska atrašanās vietu nepietiek

Likuma kritērijs ir kontrole, nevis ģeogrāfija. Pieņemsim, ka ražošanas MVU ar divām atrašanās vietām pie amerikāņu programmatūras ražotāja ir izvēlējies Eiropas datu reģionu. Tā ziņojumi tiek glabāti Eiropā. Taču sabiedrība, kas administrē pakalpojumu un var atjaunot pastkasti, joprojām ir amerikāņu. Saņemot rīkojumu, glabāšanas reģions nemaina jautājumu: vai šie dati ir tās kontrolē?

Senāta izmeklēšanas komisijā par publiskajiem iepirkumiem 2025. gada 10. jūnijā Microsoft France sabiedrisko un juridisko lietu direktoram tika jautāts: vai viņš var zvērēsta ietvaros garantēt, ka Francijas pilsoņu dati, kas ar Ugap starpniecību uzticēti Microsoft, pēc ASV valdības rīkojuma nekad netiks nodoti bez Francijas iestāžu skaidras piekrišanas? Viņa atbilde: „Nē, es to nevaru garantēt, bet, vēlreiz uzsveru, tas vēl nekad nav noticis.” Abām teikuma daļām ir nozīme. Pirmā apraksta tiesisko regulējumu; otrā – uzņēmuma konstatēto praksi.

Kolīzija ar VDAR 48. pantu

VDAR (Vispārīgā datu aizsardzības regula) pieiet šim jautājumam no otra gala. Saskaņā ar 48. pantu trešās valsts tiesas vai iestādes nolēmumu, ar ko pieprasa personas datu nosūtīšanu vai izpaušanu, var atzīt vai izpildīt tikai tad, ja tas ir balstīts uz starptautisku nolīgumu, piemēram, savstarpējās tiesiskās palīdzības līgumu, kas ir spēkā starp šo valsti un Savienību vai dalībvalsti.

Tādējādi amerikāņu pakalpojumu sniedzējs, kas darbojas Eiropā, var nonākt starp divām tiesību sistēmām: no vienas puses ASV rīkojums, no otras puses Eiropas noteikums, kas to bez starptautiska nolīguma neatzīst. 48. pants šo kolīziju neatrisina pakalpojumu sniedzēja vietā. Pircējam tas ir konkrēts jautājums: noskaidrot, kā šis pakalpojumu sniedzējs rīkojas ar šādu pieprasījumu, vai tas to apstrīd un vai tas informē klientu, ja likums to atļauj.

Data Privacy Framework statuss

Uz 2026. gada 5. oktobri datu nosūtīšana no Eiropas Savienības sertificētām ASV organizācijām joprojām var balstīties uz lēmumu par aizsardzības līmeņa pietiekamību (ES) 2023/1795, tā saukto Data Privacy Framework. Šis lēmums ir spēkā. Tas tiek apstrīdēts, un ASV tiesību izmaiņu dēļ Eiropas Datu aizsardzības kolēģija ir lūgusi Komisiju izvērtēt to ietekmi. Kamēr lēmums nav atsaukts vai atcelts, tas ir spēkā.

Tiesvedība turpinās. Saskaņā ar juridiskā biroja WilmerHale 2025. gada 1. decembrī publicēto komentāru Eiropas Savienības Vispārējā tiesa 2025. gada 3. septembrī noraidīja prasību atcelt lēmumu, un 2025. gada 31. oktobrī Tiesā tika iesniegta apelācijas sūdzība. Juridiskais birojs DAC Beachcroft situāciju raksturo ar formulu: stabilitāte pašlaik, nenoteiktība nākotnē. Šī informācija šeit ir sniegta, pamatojoties uz juristu komentāriem.

Data Privacy Framework reglamentē datu nosūtīšanu VDAR izpratnē. Tas neizslēdz amerikāņu pakalpojumu sniedzēju no CLOUD Act darbības jomas. Piesardzīgs uzņēmums dokumentē šo juridisko pamatu un paredz, ko darīt, ja tas zaudēs spēku. Šāda uzraudzība ir datu nosūtīšanas reģistra, nevis saukļa jautājums.

Kas patiešām samazina risku

Izvēlēties pakalpojuma operatoru. Ja sabiedrība, kas izraksta rēķinus, veido rezerves kopijas un administrē pakalpojumu, ir Eiropas sabiedrība un datu glabāšanā nav atkarīga no amerikāņu grupas, CLOUD Act rīkojums nav adresēts tai. Tā ir galvenā svira.

Pārbaudīt apstrādātājus. Eiropas operators, kas nodod e-pastus, rezerves kopijas vai atbalstu amerikāņu apstrādātājam, atkal ievieš ASV tiesībām pakļautu pakalpojumu sniedzēju. Apstrādātāju saraksts ir daļa no aizsardzības. Bieža kļūda: pārbaudīt galveno mitināšanas pakalpojumu sniedzēju un aizmirst par pieteikumu sistēmu vai rezerves kopēšanu.

Nošķirt programmatūras ražotāju un pakalpojuma operatoru. Izmantot programmatūru, kuras ražotājs ir amerikāņu, nenozīmē uzticēt datus šim ražotājam. Zimbra ražo Synacor ASV. Ja to instalē un rezerves kopijas veido Eiropas mitināšanas pakalpojumu sniedzējs savās serveru zālēs, pastkastu operatīvais turētājs ir šis mitināšanas pakalpojumu sniedzējs. Līgumā programmatūras ražotājam jāaizliedz piekļuve saturam un jānosaka, kas instalē labojumus.

Uzskatīt atbalstu par piekļuvi. Tehniķis, kas atver pastkasti vai rezerves kopiju, apstrādā datus. Šī tehniķa atrašanās vieta, piekļuves ieraksts un iemesls ir tikpat svarīgi kā diska atrašanās vieta.

Šifrēt ar atslēgu, kas pieder Jums, ja pakalpojums to atļauj. Šifrēšana miera stāvoklī, kuras atslēga ir pakalpojumu sniedzēja rīcībā, aizsargā to pret diska zādzību. Tā neliedz tam lasīt datus, lai sniegtu pakalpojumu, nedz arī tos izsniegt, ja tam tas tiek uzlikts par pienākumu. Šifrēšana, kuras atslēga ir tikai Jūsu rīcībā, maina situāciju attiecībā uz saturu. Pilnā komplektā tā ne vienmēr aptver visus posmus: dažos posmos pakalpojumam ir jāapstrādā saturs, un tad šifrēšana ir programmatūras ražotāja vai pakalpojuma operatora ziņā (filtrēšana un karantīna, indeksēšana meklēšanai, dokumentu apstrāde CRM). Tāpēc pareizie jautājumi ir: kuros posmos atslēgu pārvalda pakalpojumu sniedzējs, cik ilgi dati tur uzturas un kas tiem var piekļūt? Ir jāizlasa tvērums.

Saglabāt izejas iespēju. Regulārs eksports, atvērti formāti un atjaunošanas izmēģinājums. Juridiskā aizsardzība bez atgūstamas kopijas ir nepilnīga.

Kas nav pietiekami

  • Paziņot „mitināts Eiropā”, nenosaucot pakalpojuma operatoru. Šīs frāzes precīzā nozīme ir sīki aplūkota lapā Eiropā mitināti dati.
  • Parakstīt datu apstrādes līgumu (DPA) un uzskatīt jautājumu par slēgtu. DPA reglamentē VDAR izpildi. Tas neizslēdz amerikāņu programmatūras ražotāju no ASV tiesību darbības jomas.
  • Uzskatīt, ka Microsoft vai Google datu reģions atceļ CLOUD Act. Šie reģioni apraksta, kur noteikti dati tiek glabāti un apstrādāti. Programmatūras ražotājs joprojām ir amerikāņu.
  • Pieprasīt SecNumCloud MVU e-pasta pakalpojumam, lai gan reālā vajadzība ir Eiropas operators. SecNumCloud ir piedāvājuma kvalifikācija, kas noderīga, ja to prasa iepirkums vai datu raksturs. ANSSI katalogs norāda, kuriem piedāvājumiem tā ir. Klytic tās nav. OVHcloud Zimbra e-pasta piedāvājumu arī nedrīkst jaukt ar OVHcloud infrastruktūras piedāvājumiem, kas savukārt ir kvalificēti konkrēti nosauktiem tvērumiem.

CLOUD Act nav arī vienīgais kritērijs. Uzņēmums ar maz sensitīviem datiem, kas ir atkarīgs no Microsoft 365 vai Google Workspace padziļinātajām funkcijām un dokumentē Data Privacy Framework savā reģistrā, var pamatoti palikt. Izvēle kļūst apšaubāma, ja tā nav izdarīta apzināti: neviens nav nosaucis datu turētāju un nav paredzējis izejas iespēju. Lapās Eiropas vai amerikāņu mākonis un Microsoft 365 vai suverēns risinājums šī izvēle ir aplūkota sīkāk.

Rīcības plāns

  1. Uzskaitiet apstrādes darbības: e-pasts, faili, CRM, telefonija, rezerves kopijas, atbalsts.
  2. Katrai no tām nosauciet sabiedrību, kuras rīcībā ir dati.
  3. Izslēdziet vai reglamentējiet tās, kas ir amerikāņu pakalpojumu sniedzēji ar kontroli pār saturu.
  4. Sagatavojiet apstrādātāju sarakstu un pārskatiet to katru gadu.
  5. Izmēģiniet eksportu.

Piemērs: grāmatvedības birojs ar 25 darbiniekiem, kas veic šo uzdevumu, bieži konstatē, ka e-pasta pakalpojums ir labi identificēts, taču parakstīšanas rīks, failu koplietošana ar klientiem vai rezerves kopēšana ir pievienota, nepārbaudot pakalpojuma operatoru. Tieši šīs rindas jāreglamentē vispirms.

Katram komplektam raksturīgās pārbaudes ir aprakstītas lapās VDAR un Microsoft 365 un VDAR un Google Workspace; vispārīgie kritēriji – lapā kas ir suverēnais mākonis.

Biežāk uzdotie jautājumi

Vai ar datu centru Francijā pietiek, lai izslēgtu CLOUD Act?

Nē. Likums attiecas uz ASV tiesībām pakļautu pakalpojumu sniedzēju, kura rīcībā vai kontrolē ir dati, neatkarīgi no to glabāšanas vietas. Diska atrašanās vieta joprojām ir noderīga, taču tā neatbild uz jautājumu par pakalpojuma operatoru.

Vai pakalpojumu sniedzējs var apstrīdēt rīkojumu?

§ 2703(h) paredz iespēju lūgt rīkojuma atcelšanu vai grozīšanu 14 dienu laikā pēc tā paziņošanas. Šis tiesiskās aizsardzības līdzeklis prasa, lai ar attiecīgo valsti būtu spēkā izpildu nolīgums. ASV Tieslietu ministrijas lapā nav minēts neviens nolīgums ar Franciju, un ar Eiropas Savienību neviens nolīgums nav spēkā.

Vai VDAR 48. pants aizsargā manus datus?

Tas nosaka Eiropas noteikumu: ārvalstu nolēmumu atzīst tikai tad, ja tas balstās uz spēkā esošu starptautisku nolīgumu. Tas nostāda amerikāņu pakalpojumu sniedzēju tiesību normu kolīzijas situācijā, neatrisinot to tā vietā.

Klytic pozīcija

Klytic darbina Dedicace Software, Francijas sabiedrība. Mitināšana tiek nodrošināta jebkurā ģeogrāfiskajā zonā, kas atbilst piemērojamajai jurisdikcijai, ja ir pieejami nepieciešamie pakalpojumi, piemēram, Eiropā vai Maurīcijā, vai arī klienta serveros. E-pasta programmatūra ir Zimbra, kas tiek ražota ASV: aizsardzību nodrošina pakalpojuma operators un darbības līgums, nevis programmatūras ražotāja valstspiederība. Programmatūras ražotājam nav piekļuves datiem, un tas nevar piespiest Klytic tos tam nodot.

Aizsardzība pret riskiem, kas saistīti ar CLOUD Act, nav atkarīga tikai no tā, kur dati tiek mitināti. Tā ir atkarīga arī no operatora jurisdikcijas, tā organizācijas, tā tehniskās piekļuves un no tā, kā dati tiek šifrēti.

Klytic gadījumā sakari starp lietotājiem un platformas pakalpojumiem tiek aizsargāti ar TLS. E-pasta pakalpojumā šī šifrēšana tiek nodrošināta no Klytic MTA līdz lietotāja ierīcei vai e-pasta programmai un pretējā virzienā. Kad ziņojums tiek apmainīts ar ārēju domēnu, Klytic saglabā šifrēšanu, ja attālais serveris atbalsta TLS; tomēr ceļa pēdējo posmu Klytic nevar garantēt, ja adresāta serveris to neatbalsta.

Glabāšanas šifrēšana ir jānošķir no šifrēšanas, kuras atslēga ir klienta rīcībā.

Dokumentiem šifrēšana avotā vienmēr ir aktivizēta. Atslēga tiek ģenerēta no klienta konta, un Klytic to nevar nolasīt. Bez noslēpuma, kas nepieciešams tās atbloķēšanai, Klytic tādējādi nevar piekļūt saturam atklātā veidā. Līdz ar to dokumenti tiek šifrēti pirms to glabāšanas infrastruktūrā un paliek aizsargāti ar atslēgu, kas Klytic nepieder.

E-pasta pakalpojums balstās uz citu mehānismu. E-pasti tiek šifrēti Klytic datu nesējos ar Klytic pārvaldītām atslēgām. Šī šifrēšana jo īpaši aizsargā datus pret tiešu piekļuvi datu nesējiem, taču Klytic ir jāspēj atšifrēt ziņojumus, lai nodrošinātu pakalpojuma e-pasta, filtrēšanas un apstrādes funkcijas.

Klients turklāt var izmantot katra ziņojuma atsevišķu šifrēšanu, jo īpaši ar S/MIME vai GPG. Šajā gadījumā privātā atslēga ir tikai klienta rīcībā. Klytic var pārsūtīt un glabāt šifrēto ziņojumu, taču tam nav privātās atslēgas, ar kuru varētu izlasīt tā saturu.

Arī pašu glabātuvi Klytic šifrē diskā. Šī otrā aizsardzība aizsargā datu nesējos esošos datus, taču to nedrīkst jaukt ar šifrēšanu avotā: šifrēšana avotā aizsargā saturu ar atslēgu, kas Klytic nepieder, savukārt glabāšanas šifrēšanu pārvalda Klytic, lai pakalpojums varētu darboties.

Šī nošķiršana ļauj konkrēti ierobežot datus, kuriem Klytic tehniski varētu piekļūt. Tomēr pati par sevi tā nav juridiska aizsardzība pret piekļuves pieprasījumu: suverenitāte balstās arī uz jurisdikciju, kas piemērojama operatoram un infrastruktūrai, kā arī uz piekļuves pārvaldību.

Klytic gadījumā piekļuve klientu e-pasta kontiem ir aizliegta. Piekļuve tiek kontrolēta un auditēta, un brīdinājumi ļauj atklāt rīcību, kas var liecināt par krāpniecisku izmantošanu. Tādējādi tehniskās aizsardzības mehānismi papildina garantijas, ko sniedz infrastruktūras atrašanās vieta un piemērojamā jurisdikcija.

Lai garantētu satura konfidencialitāti, ko Klytic pats nevarētu atcelt, klientam tāpēc dokumentiem tiek nodrošināta sistemātiska šifrēšana avotā, un saviem ziņojumiem tas var izmantot pilnīgu šifrēšanu, piemēram, S/MIME vai GPG, kuras privāto atslēgu tas patur.

Skatiet arī lapu mitināšana un suverenitāte.

Klytic nav SecNumCloud kvalificēts. Neviens no šiem teikumiem nenozīmē vispārēju imunitāti: Francijas operators joprojām ir pakļauts Francijas tiesībām.

Šajā lapā ir aprakstīts vispārīgs regulējums. Tā nav juridiska konsultācija.

Avoti

Skatīts 2026. gada oktobrī.

  • 18 U.S.C. § 2713, ar CLOUD Act ieviestais teksts: tādu datu izpaušana, kas ir pakalpojumu sniedzēja rīcībā vai kontrolē, arī ārpus ASV. govinfo
  • 18 U.S.C. § 2703, tostarp (h) punkts: pakalpojumu sniedzēja lūgums atcelt vai grozīt rīkojumu, 14 dienu termiņš, kvalificētas ārvalstu valdības jēdziens. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: nolīgumi ar Apvienoto Karalisti un Austrāliju, sarunas ar Eiropas Savienību. justice.gov
  • Regula (ES) 2016/679 (VDAR), 48. pants: trešo valstu nolēmumi un starptautiskie nolīgumi. EUR-Lex
  • Francijas Senāts, izmeklēšanas komisija par publiskajiem iepirkumiem, 2025. gada 9. jūnija nedēļas sēžu protokols (2025. gada 10. jūnija uzklausīšana). senat.fr
  • Īstenošanas lēmums (ES) 2023/1795 (2023. gada 10. jūlijs) par aizsardzības līmeņa pietiekamību saskaņā ar Data Privacy Framework. EUR-Lex
  • Eiropas Komisija, joprojām publicēto lēmumu par aizsardzības līmeņa pietiekamību saraksts, tostarp attiecībā uz ASV. commission.europa.eu
  • Par tiesvedību un notiekošo pārskatīšanu, juridisks komentārs, nevis tiesas nolēmums: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Par Vispārējās tiesas veikto prasības noraidīšanu un apelācijas sūdzību, juridisks komentārs, nevis tiesas nolēmums: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. gada 1. decembris. wilmerhale.com
  • ANSSI, SecNumCloud FAQ. cyber.gouv.fr
  • Zimbra, FAQ (programmatūras ražotājs: Synacor). zimbra.com/faqs

Francijas pakalpojuma operators Jūsu datiem

E-pasts, dokumenti, videokonferences, CRM un telefonija, mitināti zonā, kas atbilst Jūsu jurisdikcijai, piemēram, Eiropā vai Maurīcijā, vai Jūsu telpās.

Sazinieties ar konsultantu →

Klytic mitināšana

Sveiciena piedāvājums

30 dienu bezmaksas izmēģinājums, migrācija ar mūsu atbalstu

Izmēģinājuma piedāvājums bez saistībām. Konsultants Jums atzvanīs, lai izprastu Jūsu vajadzības un sagatavotu Jūsu Klytic vidi.