Strona główna›Poradniki›Suwerenność
Suwerenność
Suwerenna chmura w dokumentacji zakupowej to usługa, której operator, właściwe prawo i dostępy administracyjne są znane, a dane można odzyskać. Definicja marketingowa bywa różna. Kryteria natomiast dają się ująć w tabelę ocen.
Aktualizacja: październik 20267 min czytaniaZ podaniem oficjalnych źródeł
Wpisanie „suwerennej chmury” do zapytania ofertowego oznacza zadanie pytania, na które każdy oferent odpowie „tak”. Odpowiedzi stają się nieporównywalne, a wybór zapada na podstawie ceny lub wrażenia, jakie pozostawiła prezentacja.
Tabela ocen zobowiązuje każdego oferenta do odpowiedzi na to samo pytanie, wraz z dokumentem. Chroni też kupującego po podpisaniu umowy: zobowiązanie zapisane w odpowiedzi na zapytanie można przenieść do umowy, a przymiotnika nie da się skontrolować. Samo pojęcie wyjaśniono w artykule czym jest suwerenna chmura. Ta strona służy zakupom.
Proponujemy przyjąć następującą.
Usługa cyfrowa jest traktowana jako suwerenna, z perspektywy europejskiego kupującego, gdy spółka będąca jej operatorem podlega prawu europejskiemu, powierzone dane i ich kopie zapasowe pozostają w zadeklarowanym obszarze geograficznym, dostępy operacyjne są zidentyfikowane, a klient może wyeksportować swoje dane, a następnie doprowadzić do ich usunięcia.
To zdanie jest narzędziem pracy. Nie jest przepisem RODO (ogólnego rozporządzenia o ochronie danych). Rozporządzenie definiuje role (administrator danych, podmiot przetwarzający), przekazywanie danych i prawa osób, których dane dotyczą. Nie przyznaje etykiety „suwerenny”.
Każdy człon zdania odsyła do jednego lub kilku z poniższych kryteriów. To właśnie czyni je użytecznym: można je rozbić na pytania i ocenić odpowiedzi.
Każde kryterium potwierdza się dokumentem, a nie przymiotnikiem.
Dziesięć kryteriów nie ma tej samej wagi dla wszystkich kupujących. W przypadku poczty e-mail i udostępniania plików o różnicy między ofertami decydują zazwyczaj kryteria 1, 3, 4, 5 i 9. Kryterium 10 jest eliminujące, gdy jest wymagane, a w przeciwnym razie neutralne. Wagi należy ustalić przed otwarciem odpowiedzi, a nie po nim.
Lokalizacja to nie prawo. Centrum danych we Frankfurcie obsługiwane przez spółkę amerykańską pozostaje usługą tej spółki. Amerykański CLOUD Act dotyczy danych będących w posiadaniu dostawcy podlegającego jurysdykcji Stanów Zjednoczonych, niezależnie od tego, w jakim państwie znajduje się dysk. Zob. ochrona firmy przed CLOUD Act oraz porównanie chmura europejska czy amerykańska.
Prawo europejskie to nie brak nakazów. Sąd francuski, niemiecki czy niderlandzki może nakazać ujawnienie danych operatorowi podlegającemu jego właściwości. Różnica dotyczy sądu, procedury i środków odwoławczych. Tabela ocen sugerująca coś przeciwnego wprowadzałaby kupującego w błąd.
Oprogramowanie i operator to dwie różne rzeczy. Producentem Nextcloud jest Nextcloud GmbH w Niemczech. Producentem Zimbra jest Synacor w Stanach Zjednoczonych. BlueMind to spółka francuska. We wszystkich trzech przypadkach suwerenność Państwa usługi zależy od tego, kto ją instaluje, kto wykonuje jej kopie zapasowe i kto odbiera telefon. Narodowość producenta oprogramowania ma znaczenie przede wszystkim wtedy, gdy ma on dostęp do danych: kwestię tę rozpatruje się wówczas w ramach kryterium 7.
SecNumCloud ma wąski zakres. To kwalifikacja ANSSI przyznawana oferta po ofercie, z określonym zakresem i datą ważności. Często wymaga się jej w przypadku wrażliwych danych państwowych. Jako jedyne kryterium jest nieproporcjonalna dla firmy z sektora MŚP, która szuka poczty e-mail i udostępniania plików. Jest niewystarczająca, jeśli powołuje się na nią bez lektury decyzji.
Żadna oferta nie obejmuje wszystkich zastosowań Microsoft 365. Zaawansowany Excel, Power BI, ekosystem Teams i dodatki branżowe nie mają ogólnego odpowiednika u europejskich operatorów. Kryterium suwerenności nie rozstrzyga tej kwestii. Dochodzi do niej jako dodatkowy element. Jeśli te zastosowania są kluczowe, tabela ocen może prowadzić do świadomego pozostania przy Microsoft 365: zob. Microsoft 365 a rozwiązanie suwerenne.
Proszę zastąpić „suwerenną chmurę” dziesięcioma kryteriami, każdym z oczekiwanym dowodem. Będą Państwo mogli wtedy porównać ofertę Microsoft z europejską granicą danych, ofertę Google z regionem danych, ofertę szwajcarską, taką jak Infomaniak, oraz ofertę obsługiwaną we Francji. Porównanie staje się lekturą dowodów, a nie walką na przymiotniki.
| Kryterium | Pytanie do oferenta | Oczekiwany dokument |
|---|---|---|
| 1. Spółka będąca operatorem | Która spółka jest operatorem usługi i kto ją kontroluje? | Odpis z rejestru, schemat struktury grupy |
| 2. Prawo właściwe dla umowy | Jakie prawo, jaki sąd? | Klauzula ogólnych warunków i umowy powierzenia przetwarzania |
| 3 i 4. Zakres i lokalizacja | Jakie kategorie danych, w jakich państwach? | Tabela według kategorii: treść, kopie zapasowe, dzienniki, wsparcie |
| 5. Administracja | Kto administruje, skąd, z jakim śladem? | Opis zespołów i rejestrowania w dziennikach |
| 6. Klucze | Kto może odszyfrować i w jakich przypadkach? | Opis schematu szyfrowania |
| 7. Podwykonawcy | Kto otrzymuje kopię lub dostęp? | Imienna lista z państwami |
| 8. Organy | Co robią Państwo w razie żądania? | Pisemna procedura |
| 9. Odwracalność | Jak odzyskamy wszystko i w jakim czasie? | Procedura eksportu, formaty, test |
| 10. Kwalifikacja | Czy proponowana oferta jest kwalifikowana? | Odniesienie do katalogu ANSSI, jeśli wymagane |
Szczegóły samego kryterium geograficznego omówiono w artykule Co naprawdę oznaczają „dane hostowane w Europie”.
Przypadek hipotetyczny. Średnie przedsiębiorstwo usługowe odnawia pocztę e-mail i usługę udostępniania plików. Pierwsza wersja specyfikacji wymaga „rozwiązania suwerennej chmury hostowanego w Europie”. Wszyscy trzej oferenci odpowiadają „tak”.
Dział IT przepisuje zapytanie z użyciem tabeli ocen. Odpowiedzi stają się czytelne. Pierwszy oferent hostuje w Europie, ale należy do grupy podlegającej prawu amerykańskiemu: kryterium 1 niespełnione, kryteria 3 i 4 dobrze udokumentowane. Drugi jest spółką europejską, ale powierza nocne wsparcie podwykonawcy spoza obszaru: kryterium 5 do negocjacji. Trzeci spełnia kryteria prawne, ale nie obsługuje jednego z zastosowań branżowych: decyzję musi podjąć zarząd. Tabela ocen nie wybrała za przedsiębiorstwo. Sprawiła, że wybór stał się jawny.
Nie. RODO nie przyznaje etykiety „suwerenny”. SecNumCloud to kwalifikacja oferty wydawana przez ANSSI, a nie ogólna definicja. Zaproponowana tu definicja jest narzędziem pracy dla kupującego.
Co do zasady nie. Kryterium dotyczy spółki będącej operatorem i spółki, która ją kontroluje. Spółka zależna może wystawiać faktury w euro i hostować dane w Europie, a jednocześnie należeć do grupy podlegającej prawu amerykańskiemu. Strona chmura europejska czy amerykańska szczegółowo omawia tę różnicę.
Należy zadać pytania o wszystkie, aby uzyskać porównywalne odpowiedzi. Ich waga zależy natomiast od Państwa danych i obowiązków. Wagi ustalone z góry zapobiegają dopasowywaniu tabeli ocen do preferowanego oferenta.
Tak, i na tym polega jej wartość. Mechanizmy rezydencji danych tych producentów oprogramowania ocenia się w ramach kryteriów 3 i 4. Narodowość producenta ocenia się w ramach kryterium 1. Strony RODO i Microsoft 365 oraz RODO i Google Workspace stosują te pytania w praktyce.
Klytic spełnia część kryteriów z tabeli, a innych nie. Operatorem jest Dedicace Software, spółka francuska. Klient wybiera hosting Klytic w dowolnej strefie geograficznej odpowiadającej właściwej jurysdykcji, z zastrzeżeniem dostępności wymaganych usług, na przykład w Europie lub na Mauritiusie, albo na serwerach klienta. Producent oprogramowania poczty e-mail jest amerykański (Zimbra / Synacor), producent oprogramowania do dokumentów jest niemiecki (Nextcloud), z dedykowaną instancją dla każdego klienta.
W zakresie kryterium kluczy dane są w całości w posiadaniu klienta albo Klytic w imieniu klienta, w strefie geograficznej podlegającej właściwej jurysdykcji. Są szyfrowane natywnie lub zgodnie z wyborem klienta. Klucz posiada klient albo jest on przechowywany na jego koncie, a Klytic nie ma do niego dostępu. Etapy, na których szyfrowaniem zarządza Klytic, opisano na stronie ochrona firmy przed CLOUD Act. Umowa powinna opisywać to posiadanie danych i to szyfrowanie.
Klytic nie posiada kwalifikacji SecNumCloud. Przedstawianie tego inaczej byłoby nieprawdziwe.
Ta strona opisuje ogólne ramy. Nie zastępuje analizy Państwa umowy.
Stan prawny na 5 października 2026 r. Ten tekst nie zastępuje analizy umowy. Decyzja stwierdzająca odpowiedni stopień ochrony UE–USA (UE) 2023/1795 obowiązuje. Jest kwestionowana. W sprawie SecNumCloud rozstrzygający jest katalog ANSSI.
Sprawdzono w październiku 2026.
Poczta, dokumenty, wideokonferencje, CRM i telefonia, hostowane w strefie odpowiadającej Państwa jurysdykcji, na przykład w Europie lub na Mauritiusie, albo w Państwa siedzibie.
Oferta powitalna
Oferta próbna bez zobowiązań. Doradca oddzwoni do Państwa, aby poznać Państwa potrzeby i przygotować przestrzeń Klytic.