Suveranitate
O companie se protejează de CLOUD Act alegând cine deține datele, nu doar mutând serverele. Legea americană din 2018 permite unei autorități a Statelor Unite, în cadrul unei proceduri, să ceară unui furnizor supus jurisdicției sale datele pe care acest furnizor le deține sau le controlează, inclusiv dacă sunt stocate în afara Statelor Unite. Ea nu creează un acces automat la centrele de date europene.
Actualizat în octombrie 202610 min de lecturăSurse oficiale citate
CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifică dreptul american privind comunicațiile stocate. Trei limite evită interpretările greșite.
Riscul real este, așadar, mai restrâns decât se spune și mai durabil: o cerere țintită, adresată furnizorului, în cadrul unei proceduri.
Legea organizează și acorduri între guverne pentru a încadra anumite cereri transfrontaliere. Această componentă nu schimbă întrebarea de achiziție: cine, în lanțul dumneavoastră, este un furnizor american care are controlul datelor?
Ordinul este adresat furnizorului și privește datele aflate în deținerea sau sub controlul său. Clientul depinde atunci de ceea ce va face furnizorul cu cererea.
Potrivit 18 U.S.C. § 2703(h), furnizorul poate cere anularea sau modificarea ordinului dacă apreciază că clientul nu este o „United States person”, nu are reședința în Statele Unite și că divulgarea l-ar expune unui risc serios de a încălca dreptul unui „guvern străin calificat”. Dispune de 14 zile de la comunicare.
Un „guvern străin calificat” este un stat care a încheiat cu Statele Unite un acord executiv intrat în vigoare. Departamentul de Justiție al SUA publică acorduri cu Regatul Unit, semnat la 3 octombrie 2019, și cu Australia, semnat la 15 decembrie 2021. Niciun acord nu este în vigoare cu Uniunea Europeană; negocierile UE–SUA privind probele electronice au fost reluate în 2023. Pagina departamentului nu menționează niciun acord cu Franța.
Consecință: mecanismul de contestare specific § 2703(h) presupune un astfel de acord. O companie franceză nu ar trebui să se bazeze pe această cale de atac ca pe o protecție dobândită.
Criteriul legii este controlul, nu geografia. Să luăm un IMM industrial cu două sedii care a ales o regiune de date europeană la un producător american de software. Mesajele sale sunt stocate în Europa. Dar societatea care administrează serviciul și poate restaura o căsuță poștală rămâne americană. În fața unui ordin, regiunea de stocare nu schimbă întrebarea: se află aceste date sub controlul său?
La 10 iunie 2025, în fața comisiei de anchetă a Senatului privind achizițiile publice, directorul pentru afaceri publice și juridice al Microsoft France a fost întrebat: putea garanta sub jurământ că datele cetățenilor francezi încredințate Microsoft prin intermediul Ugap nu vor fi niciodată transmise, în urma unui ordin al guvernului american, fără acordul explicit al autorităților franceze? Răspunsul său: „Nu, nu pot garanta acest lucru, dar, încă o dată, acest lucru nu s-a întâmplat niciodată până acum.” Ambele jumătăți ale frazei contează. Prima descrie cadrul juridic; a doua, practica constatată de companie.
GDPR (Regulamentul general privind protecția datelor) abordează problema din celălalt capăt. Potrivit articolului 48, o hotărâre a unei instanțe sau o decizie a unei autorități dintr-o țară terță care impune transferul sau divulgarea datelor cu caracter personal poate fi recunoscută sau executorie numai dacă se întemeiază pe un acord internațional, de exemplu un tratat de asistență judiciară reciprocă, în vigoare între acea țară și Uniune sau statul membru.
Un furnizor american care operează în Europa se poate afla, așadar, între două drepturi: un ordin american pe de o parte, o regulă europeană care nu îl recunoaște fără acord internațional pe de altă parte. Articolul 48 nu tranșează acest conflict în locul furnizorului. Pentru cumpărător, miza este concretă: să întrebe cum tratează acest furnizor o astfel de cerere, dacă o contestă și dacă îl informează pe client atunci când legea o permite.
La 5 octombrie 2026, transferurile din Uniunea Europeană către organizații americane certificate se pot baza încă pe decizia privind caracterul adecvat (UE) 2023/1795, numită Data Privacy Framework. Această decizie este în vigoare. Este contestată, iar evoluțiile dreptului american au determinat Comitetul european pentru protecția datelor să ceară Comisiei să evalueze efectele acestora. Atâta timp cât nu este retrasă sau anulată, ea produce efecte.
Litigiul continuă. Potrivit unui comentariu al casei de avocatură WilmerHale publicat la 1 decembrie 2025, Tribunalul Uniunii Europene a respins acțiunea în anulare la 3 septembrie 2025, iar la 31 octombrie 2025 a fost formulat un recurs în fața Curții de Justiție. Casa de avocatură DAC Beachcroft rezumă situația printr-o formulă: stabilitate deocamdată, incertitudine în viitor. Aceste elemente sunt redate aici după comentarii ale unor avocați.
Data Privacy Framework încadrează transferurile în sensul GDPR. El nu scoate un furnizor american din sfera de aplicare a CLOUD Act. O companie prudentă documentează acest temei și prevede ce va face dacă acesta cade. Această monitorizare ține de registrul transferurilor, nu de un slogan.
Alegerea operatorului serviciului. Dacă societatea care facturează, face copiile de rezervă și administrează serviciul este europeană și nu depinde de un grup american pentru deținerea datelor, ordinul emis în temeiul CLOUD Act nu i se adresează. Aceasta este pârghia principală.
Verificarea subcontractanților. Un operator european care trimite e-mailurile, copiile de rezervă sau suportul unui subcontractant american reintroduce un furnizor supus dreptului american. Lista persoanelor împuternicite de operator face parte din protecție. Eroarea frecventă: verificarea furnizorului principal de găzduire și omiterea instrumentului de tichete sau a copiei de rezervă.
Distincția dintre producătorul software-ului și operatorul serviciului. Utilizarea unui software al cărui producător este american nu echivalează cu încredințarea datelor acestui producător. Zimbra este produs de Synacor, în Statele Unite. Instalat și salvat de un furnizor european de găzduire, în sălile acestuia, deținătorul operațional al căsuțelor poștale este furnizorul de găzduire. Contractul trebuie să interzică producătorului software-ului accesul la conținut și să precizeze cine aplică actualizările de securitate.
Tratarea suportului ca acces. Un tehnician care deschide o căsuță poștală sau o copie de rezervă prelucrează date. Locul în care se află acest tehnician, urma accesului și motivul contează la fel de mult ca locul discului.
Criptarea cu o cheie pe care o dețineți, atunci când serviciul o permite. Criptarea în repaus a cărei cheie este deținută de furnizor îl protejează împotriva furtului discului. Nu îl împiedică să citească datele pentru a furniza serviciul, nici să le predea dacă este constrâns. O criptare a cărei cheie o dețineți doar dumneavoastră schimbă situația în privința conținutului. Într-o suită completă, ea nu acoperă întotdeauna toate etapele: unele cer ca serviciul să prelucreze conținutul, iar criptarea ține atunci de producătorul software-ului sau de operatorul serviciului (filtrare și carantină, indexare pentru căutare, prelucrarea documentelor într-un CRM). Întrebările potrivite sunt, așadar: în ce etape gestionează furnizorul cheia, cât timp rămân datele acolo și cine le poate accesa? Trebuie verificat perimetrul.
Păstrarea unei ieșiri. Export regulat, formate deschise și test de restaurare. O protecție juridică fără o copie recuperabilă este incompletă.
Nici CLOUD Act nu este singurul criteriu. O companie cu date puțin sensibile, care depinde de funcții avansate din Microsoft 365 sau Google Workspace și documentează Data Privacy Framework în registrul său, poate rămâne în mod rezonabil. Alegerea devine discutabilă atunci când nu a fost făcută: nimeni nu a numit deținătorul datelor și nici nu a prevăzut o ieșire. Paginile cloud european sau cloud american și Microsoft 365 sau soluție suverană dezvoltă acest arbitraj.
Exemplu: o firmă de expertiză contabilă cu 25 de persoane care face acest exercițiu constată adesea că serviciul de e-mail este bine identificat, dar că instrumentul de semnătură, partajarea fișierelor cu clienții sau copia de rezervă au fost adăugate fără verificarea operatorului serviciului. Acestea sunt rândurile care trebuie încadrate cu prioritate.
Verificările specifice fiecărei suite se află în paginile GDPR și Microsoft 365 și GDPR și Google Workspace; criteriile generale, în ce este un cloud suveran.
Nu. Legea vizează furnizorul supus dreptului american care are deținerea sau controlul datelor, oriunde ar fi ele stocate. Locul discului rămâne util, dar nu răspunde la întrebarea privind operatorul serviciului.
§ 2703(h) prevede o cale de atac pentru anulare sau modificare, în termen de 14 zile de la comunicare. Această cale de atac presupune un acord executiv în vigoare cu țara în cauză. Pagina Departamentului de Justiție al SUA nu menționează niciun acord cu Franța și niciunul nu este în vigoare cu Uniunea Europeană.
Stabilește o regulă europeană: o decizie străină este recunoscută numai dacă se bazează pe un acord internațional în vigoare. El îl plasează pe furnizorul american într-un conflict de legi, fără a-l rezolva în locul său.
Dedicace Software, societate franceză, operează Klytic. Găzduirea este asigurată în orice zonă geografică ce corespunde jurisdicției aplicabile, sub rezerva disponibilității serviciilor necesare, de exemplu în Europa sau în Mauritius, ori pe serverele clientului. Software-ul de e-mail este Zimbra, produs în Statele Unite: protecția provine de la operatorul serviciului și din contractul de operare, nu din naționalitatea producătorului software-ului. Producătorul software-ului nu are acces la date și nu poate constrânge Klytic să i le transmită.
Datele sunt deținute în întregime de client sau de Klytic în numele clientului, într-o zonă geografică ce ține de jurisdicția aplicabilă. Ele sunt criptate nativ sau potrivit alegerii clientului. Cheia este deținută de client sau păstrată în contul său, iar Klytic nu are acces la ea.
Anumite etape țin de o criptare gestionată de Klytic, deoarece serviciul trebuie să prelucreze conținutul: e-mailurile și documentele prelucrate în CRM, precum și e-mailurile puse în carantină de filtrare, care sunt criptate în baza de date. Excepția o constituie serviciul de e-mail: dacă clientul nu a activat criptarea cu propria cheie, e-mailurile sale sunt păstrate criptate cu o cheie gestionată de Klytic. Invers, e-mailurile criptate de client pot fi indexate pentru căutare dacă clientul și-a transmis cheia către clientul său de e-mail.
Pe parcursul traseului lor, e-mailurile sunt criptate de la trecerea prin filtrarea Klytic MTA, apoi între serverele platformei și la fiecare acces la serviciul de e-mail: webmail, client de e-mail sau mobil, atât din rețeaua companiei, cât și din exterior. O singură etapă nu depinde de Klytic: trimiterea către un alt domeniu. Criptarea este menținută acolo atunci când serverul destinatarului o acceptă, ceea ce se întâmplă adesea; în caz contrar, mesajul parcurge acest ultim traseu necriptat, ca la orice furnizor de servicii de e-mail. Pentru a garanta confidențialitatea până la destinatar în toate cazurile, trebuie criptat mesajul însuși (S/MIME sau PGP).
Accesul la fișiere este strict restricționat prin drepturi de acces limitate, iar un audit al conexiunilor declanșează o alertă în caz de tentativă frauduloasă. Ca pentru orice furnizor, contractul trebuie să descrie această deținere, această criptare și perimetrul lor. Consultați și pagina găzduire și suveranitate.
Klytic nu este calificat SecNumCloud. Niciuna dintre aceste fraze nu constituie o imunitate generală: un operator francez rămâne supus dreptului francez.
Această pagină descrie un cadru general. Ea nu constituie consultanță juridică.
Situația juridică la 5 octombrie 2026. Acest text nu înlocuiește analiza unui contract. Decizia privind caracterul adecvat UE–SUA (UE) 2023/1795 este în vigoare. Este contestată. Pentru SecNumCloud, catalogul ANSSI este cel care face referință.
Consultate în octombrie 2026.
E-mail, documente, videoconferință, CRM și telefonie, găzduite în zona care corespunde jurisdicției dumneavoastră, de exemplu în Europa sau în Mauritius, ori la sediul dumneavoastră.
Ofertă de bun venit
Ofertă de probă fără angajament. Un consilier vă sună înapoi pentru a vă înțelege nevoile și a vă pregăti spațiul Klytic.