Strona główna›Poradniki›Suwerenność
Suwerenność
Firmę chroni się przed CLOUD Act, wybierając, kto przechowuje dane, a nie tylko przenosząc serwery. Amerykańska ustawa z 2018 roku pozwala organowi Stanów Zjednoczonych, w ramach postępowania, zażądać od dostawcy podlegającego jurysdykcji USA danych, które ten dostawca ma w posiadaniu lub pod kontrolą, także jeśli są przechowywane poza Stanami Zjednoczonymi. Nie tworzy ona automatycznego dostępu do europejskich centrów danych.
Aktualizacja: październik 20269 min czytaniaZ podaniem oficjalnych źródeł
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) zmienia amerykańskie prawo dotyczące przechowywanej komunikacji. Trzy ograniczenia pozwalają uniknąć błędnych interpretacji.
Rzeczywiste ryzyko jest więc węższe, niż się mówi, i bardziej trwałe: ukierunkowane żądanie skierowane do dostawcy w ramach postępowania.
Ustawa przewiduje też umowy między rządami regulujące niektóre żądania transgraniczne. Ten element nie zmienia pytania zakupowego: kto w Państwa łańcuchu dostaw jest amerykańskim dostawcą kontrolującym dane?
Nakaz kierowany jest do dostawcy i dotyczy danych, które ma on w posiadaniu lub pod kontrolą. Klient jest wówczas zależny od tego, co dostawca zrobi z żądaniem.
Zgodnie z 18 U.S.C. § 2703(h) dostawca może wnieść o uchylenie lub zmianę nakazu, jeśli uważa, że klient nie jest „United States person”, nie przebywa w Stanach Zjednoczonych, a ujawnienie narażałoby dostawcę na poważne ryzyko naruszenia prawa „kwalifikowanego rządu zagranicznego”. Ma na to 14 dni od doręczenia.
„Kwalifikowany rząd zagraniczny” to państwo, które zawarło ze Stanami Zjednoczonymi umowę wykonawczą, która weszła w życie. Amerykański Departament Sprawiedliwości publikuje umowy z Wielką Brytanią, podpisaną 3 października 2019 roku, i z Australią, podpisaną 15 grudnia 2021 roku. Żadna umowa z Unią Europejską nie obowiązuje; negocjacje UE–USA w sprawie dowodów elektronicznych wznowiono w 2023 roku. Strona Departamentu nie wymienia żadnej umowy z Francją.
Konsekwencja: mechanizm zaskarżenia właściwy dla § 2703(h) zakłada istnienie takiej umowy. Francuska firma nie powinna traktować tego środka jako zapewnionej ochrony.
Kryterium ustawy to kontrola, a nie geografia. Weźmy przemysłową firmę z sektora MŚP z dwoma zakładami, która wybrała europejski region danych u amerykańskiego producenta oprogramowania. Jej wiadomości są przechowywane w Europie. Jednak spółka administrująca usługą, która może przywrócić skrzynkę, pozostaje amerykańska. W obliczu nakazu region przechowywania nie zmienia pytania: czy te dane są pod jej kontrolą?
10 czerwca 2025 roku, przed senacką komisją śledczą ds. zamówień publicznych, dyrektora ds. publicznych i prawnych Microsoft France zapytano, czy może zagwarantować pod przysięgą, że dane obywateli francuskich powierzone Microsoft za pośrednictwem Ugap nigdy nie zostaną przekazane, w następstwie nakazu rządu amerykańskiego, bez wyraźnej zgody władz francuskich. Jego odpowiedź: „Nie, nie mogę tego zagwarantować, ale, powtarzam, to się jeszcze nigdy nie zdarzyło.” Obie połowy zdania mają znaczenie. Pierwsza opisuje ramy prawne; druga – praktykę stwierdzoną przez firmę.
RODO (ogólne rozporządzenie o ochronie danych) podchodzi do sprawy od drugiej strony. Zgodnie z art. 48 wyrok sądu lub decyzja organu państwa trzeciego wymagające przekazania lub ujawnienia danych osobowych mogą zostać uznane lub być wykonalne wyłącznie na podstawie umowy międzynarodowej, na przykład umowy o wzajemnej pomocy prawnej, obowiązującej między tym państwem a Unią lub państwem członkowskim.
Amerykański dostawca działający w Europie może więc znaleźć się między dwoma porządkami prawnymi: z jednej strony amerykański nakaz, z drugiej europejska reguła, która nie uznaje go bez umowy międzynarodowej. Art. 48 nie rozstrzyga tej kolizji za dostawcę. Dla kupującego stawka jest konkretna: zapytać, jak dostawca postępuje z takim żądaniem, czy je zaskarża i czy informuje o nim klienta, gdy prawo na to pozwala.
Według stanu na 5 października 2026 roku przekazywanie danych z Unii Europejskiej do certyfikowanych organizacji amerykańskich może nadal opierać się na decyzji stwierdzającej odpowiedni stopień ochrony (UE) 2023/1795, tzw. Data Privacy Framework. Decyzja ta obowiązuje. Jest kwestionowana, a zmiany w prawie amerykańskim skłoniły Europejską Radę Ochrony Danych do zwrócenia się do Komisji o ocenę ich skutków. Dopóki nie zostanie wycofana lub unieważniona, wywołuje skutki prawne.
Spór trwa. Według komentarza kancelarii WilmerHale opublikowanego 1 grudnia 2025 roku Sąd Unii Europejskiej oddalił skargę o stwierdzenie nieważności 3 września 2025 roku, a 31 października 2025 roku wniesiono odwołanie do Trybunału Sprawiedliwości. Kancelaria DAC Beachcroft podsumowuje sytuację formułą: na razie stabilność, w przyszłości niepewność. Informacje te przytoczono tu na podstawie komentarzy prawników.
Data Privacy Framework reguluje przekazywanie danych w rozumieniu RODO. Nie wyłącza amerykańskiego dostawcy spod CLOUD Act. Ostrożna firma dokumentuje tę podstawę i przewiduje, co zrobi, jeśli ona upadnie. Takie monitorowanie należy do rejestru przekazywania danych, a nie do sloganów.
Wybór operatora. Jeśli spółka, która wystawia faktury, wykonuje kopie zapasowe i administruje usługą, jest europejska i w zakresie przechowywania danych nie zależy od amerykańskiej grupy, nakaz wydany na podstawie CLOUD Act nie jest do niej kierowany. To główna dźwignia.
Sprawdzenie podwykonawców. Europejski operator, który przekazuje e-maile, kopie zapasowe lub wsparcie amerykańskiemu podwykonawcy, ponownie wprowadza dostawcę podlegającego prawu amerykańskiemu. Lista podwykonawców jest częścią ochrony. Częsty błąd: sprawdzenie głównego dostawcy hostingu i pominięcie systemu zgłoszeń lub kopii zapasowych.
Odróżnienie producenta oprogramowania od operatora. Korzystanie z oprogramowania amerykańskiego producenta nie oznacza powierzenia danych temu producentowi. Producentem Zimbra jest Synacor w Stanach Zjednoczonych. Gdy oprogramowanie jest zainstalowane i objęte kopiami zapasowymi przez europejskiego dostawcę hostingu, w jego serwerowniach, operacyjnym posiadaczem skrzynek jest dostawca hostingu. Umowa powinna zakazywać producentowi dostępu do treści i określać, kto instaluje poprawki.
Traktowanie wsparcia jako dostępu. Technik, który otwiera skrzynkę lub kopię zapasową, przetwarza dane. Miejsce, w którym przebywa ten technik, ślad dostępu i jego cel liczą się tak samo jak lokalizacja dysku.
Szyfrowanie kluczem, który Państwo posiadają, jeśli usługa na to pozwala. Szyfrowanie danych w spoczynku, do którego klucz ma dostawca, chroni dane przed kradzieżą dysku. Nie uniemożliwia mu odczytania danych w celu świadczenia usługi ani ich wydania, jeśli zostanie do tego zmuszony. Szyfrowanie, do którego klucz mają wyłącznie Państwo, zmienia sytuację w odniesieniu do treści. W przypadku pełnego pakietu nie zawsze obejmuje ono wszystkie etapy: niektóre wymagają, by usługa przetwarzała treść, i wtedy szyfrowanie należy do producenta oprogramowania lub operatora (filtrowanie i kwarantanna, indeksowanie na potrzeby wyszukiwania, przetwarzanie dokumentów w CRM). Właściwe pytania brzmią więc: na których etapach dostawca zarządza kluczem, jak długo dane tam pozostają i kto ma do nich dostęp? Trzeba sprawdzić zakres.
Zachowanie możliwości odejścia. Regularny eksport, otwarte formaty i test przywracania. Ochrona prawna bez możliwej do odzyskania kopii jest niepełna.
CLOUD Act nie jest też jedynym kryterium. Firma przetwarzająca mało wrażliwe dane, zależna od zaawansowanych funkcji Microsoft 365 lub Google Workspace i dokumentująca Data Privacy Framework w swoim rejestrze, może rozsądnie pozostać przy obecnym rozwiązaniu. Wybór staje się dyskusyjny, gdy nie został dokonany świadomie: nikt nie wskazał posiadacza danych ani nie przewidział możliwości odejścia. Strony chmura europejska czy amerykańska oraz Microsoft 365 czy rozwiązanie suwerenne rozwijają to rozstrzygnięcie.
Przykład: biuro rachunkowe zatrudniające 25 osób, które przeprowadza to ćwiczenie, często stwierdza, że poczta e-mail jest dobrze zidentyfikowana, ale narzędzie do podpisu, udostępnianie plików klientom lub kopie zapasowe dodano bez sprawdzenia operatora. To właśnie te pozycje należy uregulować w pierwszej kolejności.
Weryfikacje właściwe dla każdego pakietu omówiono na stronach RODO i Microsoft 365 oraz RODO i Google Workspace; kryteria ogólne – w artykule czym jest suwerenna chmura.
Nie. Ustawa dotyczy dostawcy podlegającego prawu amerykańskiemu, który ma dane w posiadaniu lub pod kontrolą, niezależnie od miejsca ich przechowywania. Lokalizacja dysku pozostaje przydatna, ale nie odpowiada na pytanie o operatora.
§ 2703(h) przewiduje wniosek o uchylenie lub zmianę w ciągu 14 dni od doręczenia. Środek ten zakłada obowiązującą umowę wykonawczą z danym państwem. Strona amerykańskiego Departamentu Sprawiedliwości nie wymienia żadnej umowy z Francją, a z Unią Europejską żadna nie obowiązuje.
Ustanawia regułę europejską: zagraniczna decyzja jest uznawana tylko wtedy, gdy opiera się na obowiązującej umowie międzynarodowej. Stawia amerykańskiego dostawcę w sytuacji kolizji praw, nie rozstrzygając jej za niego.
Operatorem Klytic jest Dedicace Software, spółka francuska. Hosting jest zapewniany w każdej strefie geograficznej odpowiadającej właściwej jurysdykcji, z zastrzeżeniem dostępności wymaganych usług, na przykład w Europie lub na Mauritiusie, albo na serwerach klienta. Oprogramowaniem poczty e-mail jest Zimbra, produkowane w Stanach Zjednoczonych: ochrona wynika z osoby operatora i umowy eksploatacyjnej, a nie z narodowości producenta oprogramowania. Producent nie ma dostępu do danych i nie może zmusić Klytic do ich przekazania.
Dane są w całości w posiadaniu klienta albo Klytic w imieniu klienta, w strefie geograficznej podlegającej właściwej jurysdykcji. Są szyfrowane natywnie lub zgodnie z wyborem klienta. Klucz posiada klient albo jest on przechowywany na jego koncie, a Klytic nie ma do niego dostępu.
Niektóre etapy podlegają szyfrowaniu zarządzanemu przez Klytic, ponieważ usługa musi przetwarzać treść: e-maile i dokumenty przetwarzane w CRM oraz e-maile skierowane przez filtrowanie do kwarantanny, które są zaszyfrowane w bazie. Wyjątkiem jest poczta e-mail: jeśli klient nie włączył szyfrowania własnym kluczem, jego e-maile są przechowywane w postaci zaszyfrowanej kluczem zarządzanym przez Klytic. I odwrotnie: e-maile zaszyfrowane przez klienta mogą być indeksowane na potrzeby wyszukiwania, jeśli klient przekazał swój klucz programowi pocztowemu.
Podczas przesyłania e-maile są szyfrowane od chwili przejścia przez filtrowanie Klytic MTA, następnie między serwerami platformy oraz przy każdym dostępie do poczty: przez webmail, program pocztowy lub urządzenie mobilne, zarówno z sieci firmowej, jak i z zewnątrz. Tylko jeden etap nie zależy od Klytic: wysyłka do innej domeny. Szyfrowanie jest tam utrzymywane, gdy serwer odbiorcy je obsługuje, co zdarza się często; w przeciwnym razie wiadomość pokonuje ten ostatni odcinek w postaci jawnej, jak u każdego dostawcy poczty e-mail. Aby w każdym przypadku zagwarantować poufność aż do odbiorcy, trzeba zaszyfrować samą wiadomość (S/MIME lub PGP).
Dostęp do plików jest ściśle ograniczony wąskimi uprawnieniami, a audyt połączeń alarmuje w razie próby nadużycia. Jak w przypadku każdego dostawcy, umowa powinna opisywać to posiadanie danych, to szyfrowanie i ich zakres. Zob. także stronę hosting i suwerenność.
Klytic nie posiada kwalifikacji SecNumCloud. Żadne z tych zdań nie oznacza ogólnego immunitetu: francuski operator podlega prawu francuskiemu.
Ta strona opisuje ogólne ramy. Nie stanowi porady prawnej.
Stan prawny na 5 października 2026 r. Ten tekst nie zastępuje analizy umowy. Decyzja stwierdzająca odpowiedni stopień ochrony UE–USA (UE) 2023/1795 obowiązuje. Jest kwestionowana. W sprawie SecNumCloud rozstrzygający jest katalog ANSSI.
Sprawdzono w październiku 2026.
Poczta, dokumenty, wideokonferencje, CRM i telefonia, hostowane w strefie odpowiadającej Państwa jurysdykcji, na przykład w Europie lub na Mauritiusie, albo w Państwa siedzibie.
Oferta powitalna
Oferta próbna bez zobowiązań. Doradca oddzwoni do Państwa, aby poznać Państwa potrzeby i przygotować przestrzeń Klytic.