Acasă›Ghiduri›Suveranitate

Suveranitate

Cum vă protejați compania de CLOUD Act?

O companie se protejează de CLOUD Act alegând cine deține datele, nu doar mutând serverele. Legea americană din 2018 permite unei autorități a Statelor Unite, în cadrul unei proceduri, să ceară unui furnizor supus jurisdicției sale datele pe care acest furnizor le deține sau le controlează, inclusiv dacă sunt stocate în afara Statelor Unite. Ea nu creează un acces automat la centrele de date europene.

Actualizat în octombrie 202610 min de lecturăSurse oficiale citate

Ce face legea și ce nu face

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) modifică dreptul american privind comunicațiile stocate. Trei limite evită interpretările greșite.

  • Vizează un furnizor supus dreptului american. O societate franceză care își operează singură serverele nu este, doar prin acest fapt, destinatara unui ordin american.
  • Presupune o procedură. Nu este o copie permanentă a serviciilor de e-mail europene către o administrație americană.
  • Nu dispare pentru că discul se află la Amsterdam, Dublin sau Paris, din moment ce furnizorul american are deținerea sau controlul datelor.

Riscul real este, așadar, mai restrâns decât se spune și mai durabil: o cerere țintită, adresată furnizorului, în cadrul unei proceduri.

Legea organizează și acorduri între guverne pentru a încadra anumite cereri transfrontaliere. Această componentă nu schimbă întrebarea de achiziție: cine, în lanțul dumneavoastră, este un furnizor american care are controlul datelor?

Cum se aplică un ordin

Ordinul este adresat furnizorului și privește datele aflate în deținerea sau sub controlul său. Clientul depinde atunci de ceea ce va face furnizorul cu cererea.

Potrivit 18 U.S.C. § 2703(h), furnizorul poate cere anularea sau modificarea ordinului dacă apreciază că clientul nu este o „United States person”, nu are reședința în Statele Unite și că divulgarea l-ar expune unui risc serios de a încălca dreptul unui „guvern străin calificat”. Dispune de 14 zile de la comunicare.

Un „guvern străin calificat” este un stat care a încheiat cu Statele Unite un acord executiv intrat în vigoare. Departamentul de Justiție al SUA publică acorduri cu Regatul Unit, semnat la 3 octombrie 2019, și cu Australia, semnat la 15 decembrie 2021. Niciun acord nu este în vigoare cu Uniunea Europeană; negocierile UE–SUA privind probele electronice au fost reluate în 2023. Pagina departamentului nu menționează niciun acord cu Franța.

Consecință: mecanismul de contestare specific § 2703(h) presupune un astfel de acord. O companie franceză nu ar trebui să se bazeze pe această cale de atac ca pe o protecție dobândită.

De ce locul discului nu este suficient

Criteriul legii este controlul, nu geografia. Să luăm un IMM industrial cu două sedii care a ales o regiune de date europeană la un producător american de software. Mesajele sale sunt stocate în Europa. Dar societatea care administrează serviciul și poate restaura o căsuță poștală rămâne americană. În fața unui ordin, regiunea de stocare nu schimbă întrebarea: se află aceste date sub controlul său?

La 10 iunie 2025, în fața comisiei de anchetă a Senatului privind achizițiile publice, directorul pentru afaceri publice și juridice al Microsoft France a fost întrebat: putea garanta sub jurământ că datele cetățenilor francezi încredințate Microsoft prin intermediul Ugap nu vor fi niciodată transmise, în urma unui ordin al guvernului american, fără acordul explicit al autorităților franceze? Răspunsul său: „Nu, nu pot garanta acest lucru, dar, încă o dată, acest lucru nu s-a întâmplat niciodată până acum.” Ambele jumătăți ale frazei contează. Prima descrie cadrul juridic; a doua, practica constatată de companie.

Conflictul cu articolul 48 din GDPR

GDPR (Regulamentul general privind protecția datelor) abordează problema din celălalt capăt. Potrivit articolului 48, o hotărâre a unei instanțe sau o decizie a unei autorități dintr-o țară terță care impune transferul sau divulgarea datelor cu caracter personal poate fi recunoscută sau executorie numai dacă se întemeiază pe un acord internațional, de exemplu un tratat de asistență judiciară reciprocă, în vigoare între acea țară și Uniune sau statul membru.

Un furnizor american care operează în Europa se poate afla, așadar, între două drepturi: un ordin american pe de o parte, o regulă europeană care nu îl recunoaște fără acord internațional pe de altă parte. Articolul 48 nu tranșează acest conflict în locul furnizorului. Pentru cumpărător, miza este concretă: să întrebe cum tratează acest furnizor o astfel de cerere, dacă o contestă și dacă îl informează pe client atunci când legea o permite.

Statutul Data Privacy Framework

La 5 octombrie 2026, transferurile din Uniunea Europeană către organizații americane certificate se pot baza încă pe decizia privind caracterul adecvat (UE) 2023/1795, numită Data Privacy Framework. Această decizie este în vigoare. Este contestată, iar evoluțiile dreptului american au determinat Comitetul european pentru protecția datelor să ceară Comisiei să evalueze efectele acestora. Atâta timp cât nu este retrasă sau anulată, ea produce efecte.

Litigiul continuă. Potrivit unui comentariu al casei de avocatură WilmerHale publicat la 1 decembrie 2025, Tribunalul Uniunii Europene a respins acțiunea în anulare la 3 septembrie 2025, iar la 31 octombrie 2025 a fost formulat un recurs în fața Curții de Justiție. Casa de avocatură DAC Beachcroft rezumă situația printr-o formulă: stabilitate deocamdată, incertitudine în viitor. Aceste elemente sunt redate aici după comentarii ale unor avocați.

Data Privacy Framework încadrează transferurile în sensul GDPR. El nu scoate un furnizor american din sfera de aplicare a CLOUD Act. O companie prudentă documentează acest temei și prevede ce va face dacă acesta cade. Această monitorizare ține de registrul transferurilor, nu de un slogan.

Ce reduce cu adevărat expunerea

Alegerea operatorului serviciului. Dacă societatea care facturează, face copiile de rezervă și administrează serviciul este europeană și nu depinde de un grup american pentru deținerea datelor, ordinul emis în temeiul CLOUD Act nu i se adresează. Aceasta este pârghia principală.

Verificarea subcontractanților. Un operator european care trimite e-mailurile, copiile de rezervă sau suportul unui subcontractant american reintroduce un furnizor supus dreptului american. Lista persoanelor împuternicite de operator face parte din protecție. Eroarea frecventă: verificarea furnizorului principal de găzduire și omiterea instrumentului de tichete sau a copiei de rezervă.

Distincția dintre producătorul software-ului și operatorul serviciului. Utilizarea unui software al cărui producător este american nu echivalează cu încredințarea datelor acestui producător. Zimbra este produs de Synacor, în Statele Unite. Instalat și salvat de un furnizor european de găzduire, în sălile acestuia, deținătorul operațional al căsuțelor poștale este furnizorul de găzduire. Contractul trebuie să interzică producătorului software-ului accesul la conținut și să precizeze cine aplică actualizările de securitate.

Tratarea suportului ca acces. Un tehnician care deschide o căsuță poștală sau o copie de rezervă prelucrează date. Locul în care se află acest tehnician, urma accesului și motivul contează la fel de mult ca locul discului.

Criptarea cu o cheie pe care o dețineți, atunci când serviciul o permite. Criptarea în repaus a cărei cheie este deținută de furnizor îl protejează împotriva furtului discului. Nu îl împiedică să citească datele pentru a furniza serviciul, nici să le predea dacă este constrâns. O criptare a cărei cheie o dețineți doar dumneavoastră schimbă situația în privința conținutului. Într-o suită completă, ea nu acoperă întotdeauna toate etapele: unele cer ca serviciul să prelucreze conținutul, iar criptarea ține atunci de producătorul software-ului sau de operatorul serviciului (filtrare și carantină, indexare pentru căutare, prelucrarea documentelor într-un CRM). Întrebările potrivite sunt, așadar: în ce etape gestionează furnizorul cheia, cât timp rămân datele acolo și cine le poate accesa? Trebuie verificat perimetrul.

Păstrarea unei ieșiri. Export regulat, formate deschise și test de restaurare. O protecție juridică fără o copie recuperabilă este incompletă.

Ce nu este suficient

  • A anunța „găzduit în Europa” fără a numi operatorul serviciului. Sensul exact al acestei fraze este detaliat în pagina date găzduite în Europa.
  • A semna un DPA și a considera subiectul închis. DPA organizează aplicarea GDPR. Nu scoate un producător american de software de sub incidența dreptului american.
  • A crede că o regiune de date Microsoft sau Google anulează CLOUD Act. Aceste regiuni descriu unde sunt stocate și prelucrate anumite date. Producătorul software-ului rămâne american.
  • A cere SecNumCloud pentru serviciul de e-mail al unui IMM atunci când nevoia reală este un operator european al serviciului. SecNumCloud este o calificare de ofertă, utilă atunci când licitația sau natura datelor o impune. Catalogul ANSSI arată ce oferte o dețin. Klytic nu o deține. Nici oferta de e-mail Zimbra a OVHcloud nu se confundă cu ofertele de infrastructură OVHcloud care, acestea da, sunt calificate pentru perimetre numite.

Nici CLOUD Act nu este singurul criteriu. O companie cu date puțin sensibile, care depinde de funcții avansate din Microsoft 365 sau Google Workspace și documentează Data Privacy Framework în registrul său, poate rămâne în mod rezonabil. Alegerea devine discutabilă atunci când nu a fost făcută: nimeni nu a numit deținătorul datelor și nici nu a prevăzut o ieșire. Paginile cloud european sau cloud american și Microsoft 365 sau soluție suverană dezvoltă acest arbitraj.

Pașii de urmat

  1. Enumerați prelucrările: e-mail, fișiere, CRM, telefonie, copii de rezervă, suport.
  2. Pentru fiecare, numiți societatea care deține datele.
  3. Eliminați sau încadrați-le pe cele care sunt furnizori americani care au controlul conținutului.
  4. Întocmiți lista persoanelor împuternicite de operator și revizuiți-o în fiecare an.
  5. Testați un export.

Exemplu: o firmă de expertiză contabilă cu 25 de persoane care face acest exercițiu constată adesea că serviciul de e-mail este bine identificat, dar că instrumentul de semnătură, partajarea fișierelor cu clienții sau copia de rezervă au fost adăugate fără verificarea operatorului serviciului. Acestea sunt rândurile care trebuie încadrate cu prioritate.

Verificările specifice fiecărei suite se află în paginile GDPR și Microsoft 365 și GDPR și Google Workspace; criteriile generale, în ce este un cloud suveran.

Întrebări frecvente

Este suficient un centru de date în Franța pentru a înlătura CLOUD Act?

Nu. Legea vizează furnizorul supus dreptului american care are deținerea sau controlul datelor, oriunde ar fi ele stocate. Locul discului rămâne util, dar nu răspunde la întrebarea privind operatorul serviciului.

Poate furnizorul contesta un ordin?

§ 2703(h) prevede o cale de atac pentru anulare sau modificare, în termen de 14 zile de la comunicare. Această cale de atac presupune un acord executiv în vigoare cu țara în cauză. Pagina Departamentului de Justiție al SUA nu menționează niciun acord cu Franța și niciunul nu este în vigoare cu Uniunea Europeană.

Îmi protejează datele articolul 48 din GDPR?

Stabilește o regulă europeană: o decizie străină este recunoscută numai dacă se bazează pe un acord internațional în vigoare. El îl plasează pe furnizorul american într-un conflict de legi, fără a-l rezolva în locul său.

Unde se situează Klytic

Dedicace Software, societate franceză, operează Klytic. Găzduirea este asigurată în orice zonă geografică ce corespunde jurisdicției aplicabile, sub rezerva disponibilității serviciilor necesare, de exemplu în Europa sau în Mauritius, ori pe serverele clientului. Software-ul de e-mail este Zimbra, produs în Statele Unite: protecția provine de la operatorul serviciului și din contractul de operare, nu din naționalitatea producătorului software-ului. Producătorul software-ului nu are acces la date și nu poate constrânge Klytic să i le transmită.

Datele sunt deținute în întregime de client sau de Klytic în numele clientului, într-o zonă geografică ce ține de jurisdicția aplicabilă. Ele sunt criptate nativ sau potrivit alegerii clientului. Cheia este deținută de client sau păstrată în contul său, iar Klytic nu are acces la ea.

Anumite etape țin de o criptare gestionată de Klytic, deoarece serviciul trebuie să prelucreze conținutul: e-mailurile și documentele prelucrate în CRM, precum și e-mailurile puse în carantină de filtrare, care sunt criptate în baza de date. Excepția o constituie serviciul de e-mail: dacă clientul nu a activat criptarea cu propria cheie, e-mailurile sale sunt păstrate criptate cu o cheie gestionată de Klytic. Invers, e-mailurile criptate de client pot fi indexate pentru căutare dacă clientul și-a transmis cheia către clientul său de e-mail.

Pe parcursul traseului lor, e-mailurile sunt criptate de la trecerea prin filtrarea Klytic MTA, apoi între serverele platformei și la fiecare acces la serviciul de e-mail: webmail, client de e-mail sau mobil, atât din rețeaua companiei, cât și din exterior. O singură etapă nu depinde de Klytic: trimiterea către un alt domeniu. Criptarea este menținută acolo atunci când serverul destinatarului o acceptă, ceea ce se întâmplă adesea; în caz contrar, mesajul parcurge acest ultim traseu necriptat, ca la orice furnizor de servicii de e-mail. Pentru a garanta confidențialitatea până la destinatar în toate cazurile, trebuie criptat mesajul însuși (S/MIME sau PGP).

Accesul la fișiere este strict restricționat prin drepturi de acces limitate, iar un audit al conexiunilor declanșează o alertă în caz de tentativă frauduloasă. Ca pentru orice furnizor, contractul trebuie să descrie această deținere, această criptare și perimetrul lor. Consultați și pagina găzduire și suveranitate.

Klytic nu este calificat SecNumCloud. Niciuna dintre aceste fraze nu constituie o imunitate generală: un operator francez rămâne supus dreptului francez.

Această pagină descrie un cadru general. Ea nu constituie consultanță juridică.

Surse

Consultate în octombrie 2026.

  • 18 U.S.C. § 2713, text introdus prin CLOUD Act: comunicarea datelor aflate în deținerea sau sub controlul furnizorului, inclusiv în afara Statelor Unite. govinfo
  • 18 U.S.C. § 2703, inclusiv paragraful (h): calea de atac a furnizorului pentru anulare sau modificare, termenul de 14 zile, noțiunea de guvern străin calificat. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: acordurile cu Regatul Unit și Australia, negocierile cu Uniunea Europeană. justice.gov
  • Regulamentul (UE) 2016/679 (GDPR), articolul 48: deciziile țărilor terțe și acordurile internaționale. EUR-Lex
  • Senatul francez, comisia de anchetă privind achizițiile publice, procesul-verbal al săptămânii din 9 iunie 2025 (audierea din 10 iunie 2025). senat.fr
  • Decizia de punere în aplicare (UE) 2023/1795 din 10 iulie 2023, caracterul adecvat în temeiul Data Privacy Framework. EUR-Lex
  • Comisia Europeană, lista deciziilor privind caracterul adecvat încă publicate, inclusiv Statele Unite. commission.europa.eu
  • Despre litigiu și reexaminarea în curs, comentariu juridic, nu o hotărâre: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Despre respingerea acțiunii de către Tribunal și recurs, comentariu juridic, nu o hotărâre: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 decembrie 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (producătorul software-ului: Synacor). zimbra.com/faqs

Un operator francez pentru datele dumneavoastră

E-mail, documente, videoconferință, CRM și telefonie, găzduite în zona care corespunde jurisdicției dumneavoastră, de exemplu în Europa sau în Mauritius, ori la sediul dumneavoastră.

Vorbiți cu un consultant →

Găzduirea Klytic

Ofertă de bun venit

30 de zile de probă gratuită, migrare asistată

Ofertă de probă fără angajament. Un consilier vă sună înapoi pentru a vă înțelege nevoile și a vă pregăti spațiul Klytic.