Suverenitāte
Uzņēmumu pret CLOUD Act aizsargā, izvēloties, kura rīcībā ir dati, nevis tikai pārvietojot serverus. Šis 2018. gada ASV likums ļauj ASV iestādei procedūras ietvaros pieprasīt no tās jurisdikcijai pakļauta pakalpojumu sniedzēja datus, kas ir šī pakalpojumu sniedzēja rīcībā vai kontrolē, arī tad, ja tie tiek glabāti ārpus ASV. Tas nerada automātisku piekļuvi Eiropas datu centriem.
Atjaunināts 2026. gada oktobrī10 min lasīšanaiNorādīti oficiāli avoti
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) groza ASV tiesības attiecībā uz glabātiem sakariem. Trīs ierobežojumi palīdz izvairīties no pārpratumiem.
Tādējādi reālais risks ir šaurāks, nekā mēdz apgalvot, un ilgstošāks: mērķtiecīgs pieprasījums, kas adresēts pakalpojumu sniedzējam procedūras ietvaros.
Likums paredz arī valdību nolīgumus, lai reglamentētu noteiktus pārrobežu pieprasījumus. Šī daļa nemaina iepirkuma jautājumu: kurš Jūsu ķēdē ir amerikāņu pakalpojumu sniedzējs, kura kontrolē ir dati?
Rīkojums tiek adresēts pakalpojumu sniedzējam un attiecas uz datiem, kas ir tā rīcībā vai kontrolē. Tad klients ir atkarīgs no tā, ko pakalpojumu sniedzējs darīs ar pieprasījumu.
Saskaņā ar 18 U.S.C. § 2703(h) pakalpojumu sniedzējs var lūgt atcelt vai grozīt rīkojumu, ja uzskata, ka klients nav „United States person”, nedzīvo ASV un ka izpaušana radītu būtisku risku pārkāpt „kvalificētas ārvalstu valdības” tiesības. Tam ir 14 dienas pēc rīkojuma paziņošanas.
„Kvalificēta ārvalstu valdība” ir valsts, kas ar ASV ir noslēgusi spēkā stājušos izpildu nolīgumu. ASV Tieslietu ministrija publicē nolīgumus ar Apvienoto Karalisti, kas parakstīts 2019. gada 3. oktobrī, un ar Austrāliju, kas parakstīts 2021. gada 15. decembrī. Ar Eiropas Savienību neviens nolīgums nav spēkā; ES un ASV sarunas par elektroniskajiem pierādījumiem tika atsāktas 2023. gadā. Ministrijas lapā nav minēts neviens nolīgums ar Franciju.
Secinājums: § 2703(h) paredzētais apstrīdēšanas mehānisms prasa šāda nolīguma esamību. Francijas uzņēmumam nevajadzētu paļauties uz šo tiesiskās aizsardzības līdzekli kā uz garantētu aizsardzību.
Likuma kritērijs ir kontrole, nevis ģeogrāfija. Pieņemsim, ka ražošanas MVU ar divām atrašanās vietām pie amerikāņu programmatūras ražotāja ir izvēlējies Eiropas datu reģionu. Tā ziņojumi tiek glabāti Eiropā. Taču sabiedrība, kas administrē pakalpojumu un var atjaunot pastkasti, joprojām ir amerikāņu. Saņemot rīkojumu, glabāšanas reģions nemaina jautājumu: vai šie dati ir tās kontrolē?
Senāta izmeklēšanas komisijā par publiskajiem iepirkumiem 2025. gada 10. jūnijā Microsoft France sabiedrisko un juridisko lietu direktoram tika jautāts: vai viņš var zvērēsta ietvaros garantēt, ka Francijas pilsoņu dati, kas ar Ugap starpniecību uzticēti Microsoft, pēc ASV valdības rīkojuma nekad netiks nodoti bez Francijas iestāžu skaidras piekrišanas? Viņa atbilde: „Nē, es to nevaru garantēt, bet, vēlreiz uzsveru, tas vēl nekad nav noticis.” Abām teikuma daļām ir nozīme. Pirmā apraksta tiesisko regulējumu; otrā – uzņēmuma konstatēto praksi.
VDAR (Vispārīgā datu aizsardzības regula) pieiet šim jautājumam no otra gala. Saskaņā ar 48. pantu trešās valsts tiesas vai iestādes nolēmumu, ar ko pieprasa personas datu nosūtīšanu vai izpaušanu, var atzīt vai izpildīt tikai tad, ja tas ir balstīts uz starptautisku nolīgumu, piemēram, savstarpējās tiesiskās palīdzības līgumu, kas ir spēkā starp šo valsti un Savienību vai dalībvalsti.
Tādējādi amerikāņu pakalpojumu sniedzējs, kas darbojas Eiropā, var nonākt starp divām tiesību sistēmām: no vienas puses ASV rīkojums, no otras puses Eiropas noteikums, kas to bez starptautiska nolīguma neatzīst. 48. pants šo kolīziju neatrisina pakalpojumu sniedzēja vietā. Pircējam tas ir konkrēts jautājums: noskaidrot, kā šis pakalpojumu sniedzējs rīkojas ar šādu pieprasījumu, vai tas to apstrīd un vai tas informē klientu, ja likums to atļauj.
Uz 2026. gada 5. oktobri datu nosūtīšana no Eiropas Savienības sertificētām ASV organizācijām joprojām var balstīties uz lēmumu par aizsardzības līmeņa pietiekamību (ES) 2023/1795, tā saukto Data Privacy Framework. Šis lēmums ir spēkā. Tas tiek apstrīdēts, un ASV tiesību izmaiņu dēļ Eiropas Datu aizsardzības kolēģija ir lūgusi Komisiju izvērtēt to ietekmi. Kamēr lēmums nav atsaukts vai atcelts, tas ir spēkā.
Tiesvedība turpinās. Saskaņā ar juridiskā biroja WilmerHale 2025. gada 1. decembrī publicēto komentāru Eiropas Savienības Vispārējā tiesa 2025. gada 3. septembrī noraidīja prasību atcelt lēmumu, un 2025. gada 31. oktobrī Tiesā tika iesniegta apelācijas sūdzība. Juridiskais birojs DAC Beachcroft situāciju raksturo ar formulu: stabilitāte pašlaik, nenoteiktība nākotnē. Šī informācija šeit ir sniegta, pamatojoties uz juristu komentāriem.
Data Privacy Framework reglamentē datu nosūtīšanu VDAR izpratnē. Tas neizslēdz amerikāņu pakalpojumu sniedzēju no CLOUD Act darbības jomas. Piesardzīgs uzņēmums dokumentē šo juridisko pamatu un paredz, ko darīt, ja tas zaudēs spēku. Šāda uzraudzība ir datu nosūtīšanas reģistra, nevis saukļa jautājums.
Izvēlēties pakalpojuma operatoru. Ja sabiedrība, kas izraksta rēķinus, veido rezerves kopijas un administrē pakalpojumu, ir Eiropas sabiedrība un datu glabāšanā nav atkarīga no amerikāņu grupas, CLOUD Act rīkojums nav adresēts tai. Tā ir galvenā svira.
Pārbaudīt apstrādātājus. Eiropas operators, kas nodod e-pastus, rezerves kopijas vai atbalstu amerikāņu apstrādātājam, atkal ievieš ASV tiesībām pakļautu pakalpojumu sniedzēju. Apstrādātāju saraksts ir daļa no aizsardzības. Bieža kļūda: pārbaudīt galveno mitināšanas pakalpojumu sniedzēju un aizmirst par pieteikumu sistēmu vai rezerves kopēšanu.
Nošķirt programmatūras ražotāju un pakalpojuma operatoru. Izmantot programmatūru, kuras ražotājs ir amerikāņu, nenozīmē uzticēt datus šim ražotājam. Zimbra ražo Synacor ASV. Ja to instalē un rezerves kopijas veido Eiropas mitināšanas pakalpojumu sniedzējs savās serveru zālēs, pastkastu operatīvais turētājs ir šis mitināšanas pakalpojumu sniedzējs. Līgumā programmatūras ražotājam jāaizliedz piekļuve saturam un jānosaka, kas instalē labojumus.
Uzskatīt atbalstu par piekļuvi. Tehniķis, kas atver pastkasti vai rezerves kopiju, apstrādā datus. Šī tehniķa atrašanās vieta, piekļuves ieraksts un iemesls ir tikpat svarīgi kā diska atrašanās vieta.
Šifrēt ar atslēgu, kas pieder Jums, ja pakalpojums to atļauj. Šifrēšana miera stāvoklī, kuras atslēga ir pakalpojumu sniedzēja rīcībā, aizsargā to pret diska zādzību. Tā neliedz tam lasīt datus, lai sniegtu pakalpojumu, nedz arī tos izsniegt, ja tam tas tiek uzlikts par pienākumu. Šifrēšana, kuras atslēga ir tikai Jūsu rīcībā, maina situāciju attiecībā uz saturu. Pilnā komplektā tā ne vienmēr aptver visus posmus: dažos posmos pakalpojumam ir jāapstrādā saturs, un tad šifrēšana ir programmatūras ražotāja vai pakalpojuma operatora ziņā (filtrēšana un karantīna, indeksēšana meklēšanai, dokumentu apstrāde CRM). Tāpēc pareizie jautājumi ir: kuros posmos atslēgu pārvalda pakalpojumu sniedzējs, cik ilgi dati tur uzturas un kas tiem var piekļūt? Ir jāizlasa tvērums.
Saglabāt izejas iespēju. Regulārs eksports, atvērti formāti un atjaunošanas izmēģinājums. Juridiskā aizsardzība bez atgūstamas kopijas ir nepilnīga.
CLOUD Act nav arī vienīgais kritērijs. Uzņēmums ar maz sensitīviem datiem, kas ir atkarīgs no Microsoft 365 vai Google Workspace padziļinātajām funkcijām un dokumentē Data Privacy Framework savā reģistrā, var pamatoti palikt. Izvēle kļūst apšaubāma, ja tā nav izdarīta apzināti: neviens nav nosaucis datu turētāju un nav paredzējis izejas iespēju. Lapās Eiropas vai amerikāņu mākonis un Microsoft 365 vai suverēns risinājums šī izvēle ir aplūkota sīkāk.
Piemērs: grāmatvedības birojs ar 25 darbiniekiem, kas veic šo uzdevumu, bieži konstatē, ka e-pasta pakalpojums ir labi identificēts, taču parakstīšanas rīks, failu koplietošana ar klientiem vai rezerves kopēšana ir pievienota, nepārbaudot pakalpojuma operatoru. Tieši šīs rindas jāreglamentē vispirms.
Katram komplektam raksturīgās pārbaudes ir aprakstītas lapās VDAR un Microsoft 365 un VDAR un Google Workspace; vispārīgie kritēriji – lapā kas ir suverēnais mākonis.
Nē. Likums attiecas uz ASV tiesībām pakļautu pakalpojumu sniedzēju, kura rīcībā vai kontrolē ir dati, neatkarīgi no to glabāšanas vietas. Diska atrašanās vieta joprojām ir noderīga, taču tā neatbild uz jautājumu par pakalpojuma operatoru.
§ 2703(h) paredz iespēju lūgt rīkojuma atcelšanu vai grozīšanu 14 dienu laikā pēc tā paziņošanas. Šis tiesiskās aizsardzības līdzeklis prasa, lai ar attiecīgo valsti būtu spēkā izpildu nolīgums. ASV Tieslietu ministrijas lapā nav minēts neviens nolīgums ar Franciju, un ar Eiropas Savienību neviens nolīgums nav spēkā.
Tas nosaka Eiropas noteikumu: ārvalstu nolēmumu atzīst tikai tad, ja tas balstās uz spēkā esošu starptautisku nolīgumu. Tas nostāda amerikāņu pakalpojumu sniedzēju tiesību normu kolīzijas situācijā, neatrisinot to tā vietā.
Klytic darbina Dedicace Software, Francijas sabiedrība. Mitināšana tiek nodrošināta jebkurā ģeogrāfiskajā zonā, kas atbilst piemērojamajai jurisdikcijai, ja ir pieejami nepieciešamie pakalpojumi, piemēram, Eiropā vai Maurīcijā, vai arī klienta serveros. E-pasta programmatūra ir Zimbra, kas tiek ražota ASV: aizsardzību nodrošina pakalpojuma operators un darbības līgums, nevis programmatūras ražotāja valstspiederība. Programmatūras ražotājam nav piekļuves datiem, un tas nevar piespiest Klytic tos tam nodot.
Aizsardzība pret riskiem, kas saistīti ar CLOUD Act, nav atkarīga tikai no tā, kur dati tiek mitināti. Tā ir atkarīga arī no operatora jurisdikcijas, tā organizācijas, tā tehniskās piekļuves un no tā, kā dati tiek šifrēti.
Klytic gadījumā sakari starp lietotājiem un platformas pakalpojumiem tiek aizsargāti ar TLS. E-pasta pakalpojumā šī šifrēšana tiek nodrošināta no Klytic MTA līdz lietotāja ierīcei vai e-pasta programmai un pretējā virzienā. Kad ziņojums tiek apmainīts ar ārēju domēnu, Klytic saglabā šifrēšanu, ja attālais serveris atbalsta TLS; tomēr ceļa pēdējo posmu Klytic nevar garantēt, ja adresāta serveris to neatbalsta.
Glabāšanas šifrēšana ir jānošķir no šifrēšanas, kuras atslēga ir klienta rīcībā.
Dokumentiem šifrēšana avotā vienmēr ir aktivizēta. Atslēga tiek ģenerēta no klienta konta, un Klytic to nevar nolasīt. Bez noslēpuma, kas nepieciešams tās atbloķēšanai, Klytic tādējādi nevar piekļūt saturam atklātā veidā. Līdz ar to dokumenti tiek šifrēti pirms to glabāšanas infrastruktūrā un paliek aizsargāti ar atslēgu, kas Klytic nepieder.
E-pasta pakalpojums balstās uz citu mehānismu. E-pasti tiek šifrēti Klytic datu nesējos ar Klytic pārvaldītām atslēgām. Šī šifrēšana jo īpaši aizsargā datus pret tiešu piekļuvi datu nesējiem, taču Klytic ir jāspēj atšifrēt ziņojumus, lai nodrošinātu pakalpojuma e-pasta, filtrēšanas un apstrādes funkcijas.
Klients turklāt var izmantot katra ziņojuma atsevišķu šifrēšanu, jo īpaši ar S/MIME vai GPG. Šajā gadījumā privātā atslēga ir tikai klienta rīcībā. Klytic var pārsūtīt un glabāt šifrēto ziņojumu, taču tam nav privātās atslēgas, ar kuru varētu izlasīt tā saturu.
Arī pašu glabātuvi Klytic šifrē diskā. Šī otrā aizsardzība aizsargā datu nesējos esošos datus, taču to nedrīkst jaukt ar šifrēšanu avotā: šifrēšana avotā aizsargā saturu ar atslēgu, kas Klytic nepieder, savukārt glabāšanas šifrēšanu pārvalda Klytic, lai pakalpojums varētu darboties.
Šī nošķiršana ļauj konkrēti ierobežot datus, kuriem Klytic tehniski varētu piekļūt. Tomēr pati par sevi tā nav juridiska aizsardzība pret piekļuves pieprasījumu: suverenitāte balstās arī uz jurisdikciju, kas piemērojama operatoram un infrastruktūrai, kā arī uz piekļuves pārvaldību.
Klytic gadījumā piekļuve klientu e-pasta kontiem ir aizliegta. Piekļuve tiek kontrolēta un auditēta, un brīdinājumi ļauj atklāt rīcību, kas var liecināt par krāpniecisku izmantošanu. Tādējādi tehniskās aizsardzības mehānismi papildina garantijas, ko sniedz infrastruktūras atrašanās vieta un piemērojamā jurisdikcija.
Lai garantētu satura konfidencialitāti, ko Klytic pats nevarētu atcelt, klientam tāpēc dokumentiem tiek nodrošināta sistemātiska šifrēšana avotā, un saviem ziņojumiem tas var izmantot pilnīgu šifrēšanu, piemēram, S/MIME vai GPG, kuras privāto atslēgu tas patur.
Skatiet arī lapu mitināšana un suverenitāte.
Klytic nav SecNumCloud kvalificēts. Neviens no šiem teikumiem nenozīmē vispārēju imunitāti: Francijas operators joprojām ir pakļauts Francijas tiesībām.
Šajā lapā ir aprakstīts vispārīgs regulējums. Tā nav juridiska konsultācija.
Juridiskā situācija 2026. gada 5. oktobrī. Šis teksts neaizstāj līguma juridisku izvērtēšanu. ES un ASV lēmums par aizsardzības līmeņa pietiekamību (ES) 2023/1795 ir spēkā. Tas tiek apstrīdēts. Attiecībā uz SecNumCloud noteicošais ir ANSSI katalogs.
Skatīts 2026. gada oktobrī.
E-pasts, dokumenti, videokonferences, CRM un telefonija, mitināti zonā, kas atbilst Jūsu jurisdikcijai, piemēram, Eiropā vai Maurīcijā, vai Jūsu telpās.
Sveiciena piedāvājums
Izmēģinājuma piedāvājums bez saistībām. Konsultants Jums atzvanīs, lai izprastu Jūsu vajadzības un sagatavotu Jūsu Klytic vidi.