Acasă›Ghiduri›Suveranitate

Suveranitate

Ce este un cloud suveran?

Un cloud suveran este un serviciu despre care puteți spune cine operează datele, ce instanță poate cere comunicarea lor și cum le recuperați. Termenul nu are o definiție unică în GDPR (Regulamentul general privind protecția datelor). Este un criteriu de achiziție, care devine util în ziua în care îl transpuneți în întrebări verificabile.

Actualizat în octombrie 20268 min de lecturăSurse oficiale citate

De ce pune termenul o problemă

„Suveran” a devenit un argument de vânzare. Îl găsim pe oferte foarte diferite: un serviciu de e-mail instalat într-un centru de date din Paris, o suită de birou americană dotată cu o regiune de date europeană, un software open source, o infrastructură calificată de ANSSI. Toate aceste oferte pot avea calități. Ele nu răspund la aceeași întrebare.

Pentru un director general, un director IT sau un DPO, riscul este să bifeze o căsuță fără să știe ce conține. În ziua în care un client întreabă unde îi sunt datele, în care un auditor recitește registrul activităților de prelucrare sau în care un furnizor își schimbă proprietarul, eticheta nu folosește la nimic. Contează doar răspunsurile scrise: cine operează, ce drept se aplică, cum se iese.

Această pagină explică noțiunea. Grila de criterii pentru o licitație se găsește în definiție, criterii și limite. Comparația dintre un operator european și un producător american de software face obiectul paginii cloud european sau cloud american.

Întrebarea din spatele termenului

O companie încredințează unui terț e-mailurile, fișierele și dosarele clienților săi. Ea vrea să știe trei lucruri.

  1. Cine deține controlul tehnic: cine poate deschide sistemul, restaura o copie de rezervă, reseta o parolă. Aceste operațiuni sunt banale în viața unui serviciu. Ele sunt însă și accese la date: cine poate restaura o căsuță poștală o poate și citi.
  2. Ce drept se aplică acestui operator: dreptul țării societății care controlează serviciul, nu doar țara clădirii. O cerere a unei autorități se adresează unei societăți, nu unei clădiri.
  3. Cum se iese: formate, termene și ce rămâne la furnizor după reziliere. Datele pe care nu le puteți recupera sunt controlate doar în aparență.

Dacă contractul răspunde la aceste trei puncte, eticheta „suveran” are un conținut. Dacă se limitează la „centru de date la Paris” sau „centru de date la Frankfurt”, descrie un loc. Un loc este util, mai ales pentru registrul activităților de prelucrare. El nu spune cine poate fi constrâns să predea datele.

Ce înțeleg cumpărătorii prin acest termen

În licitațiile europene, termenul acoperă în general cinci așteptări.

  • Un operator european. Operatorul serviciului este o societate europeană, fără controlul unei societăți supuse unui drept extrateritorial care o obligă să predea datele pe care le deține. Este așteptarea centrală: ea determină cui se poate adresa o autoritate străină.
  • Un perimetru declarat. Datele, copiile de rezervă și jurnalele de operare ale serviciului sunt găzduite într-un perimetru declarat, adesea Uniunea Europeană sau Spațiul Economic European. Copiile de rezervă și jurnalele sunt adesea uitate. Sunt totuși copii.
  • Administratori identificați. Persoanele care administrează serviciul sunt identificate, iar accesul lor este trasabil. Fără urme, nimeni nu poate spune ulterior cine a deschis ce.
  • O criptare descrisă. Criptarea și deținerea cheilor sunt descrise. O criptare a cărei cheie este deținută doar de furnizor protejează împotriva furtului unui disc. Ea nu face datele ilizibile pentru operatorul însuși.
  • O reversibilitate scrisă. Export, durată, format și ștergere. Ea permite revenirea asupra alegerii dacă furnizorul își schimbă proprietarul, prețul sau politica.

Calificarea franceză SecNumCloud, acordată de ANSSI, formalizează o parte din aceste așteptări pentru o ofertă anume. Ea nu califică nici o companie în ansamblul ei, nici o aplicație doar pentru că este instalată pe o infrastructură calificată. Catalogul ANSSI este referința, ofertă cu ofertă. Pentru un IMM, întrebarea se pune mai ales atunci când natura datelor sau un beneficiar contractual o impune.

Ce nu este un cloud suveran

Nu este o imunitate

Nu este o imunitate. Un operator european rămâne supus dreptului țării sale, solicitărilor judiciare locale și acordurilor de asistență judiciară reciprocă. Suveranitatea schimbă cadrul juridic. Ea nu elimină orice cerere de acces. Ceea ce se schimbă este instanța care poate dispune comunicarea, procedura urmată și căile de atac de care dispun operatorul și clientul său. Pentru o companie europeană, este un cadru pe care consilierii săi îl cunosc și în care poate acționa.

Nu este un sinonim pentru open source

Nu este nici un sinonim pentru „open source”. Software-ul spune cine a scris programul. Suveranitatea spune cine deține datele și cine deține cheile. Un software liber poate fi operat de o societate supusă unui drept străin. Un software al unui producător străin poate fi operat de o societate europeană care păstrează singură controlul asupra datelor.

La Klytic, datele sunt deținute în întregime de client sau de Klytic în numele clientului, într-o zonă geografică ce ține de jurisdicția aplicabilă. Ele sunt criptate nativ sau potrivit alegerii clientului. Cheia este deținută de client sau păstrată în contul său: Klytic nu are acces la ea. Pentru a o obține, ar trebui să distrugă sau să schimbe o parolă pe care nu o deține, iar clientul și-ar da seama.

Anumite etape rămân criptate de Klytic, deoarece serviciul trebuie să prelucreze conținutul: e-mailurile puse în carantină de filtrare, criptate în baza de date, și e-mailurile și documentele prelucrate în CRM. Singura excepție o constituie e-mailurile, atunci când clientul a activat criptarea cu propria cheie. În plus, accesul la fișiere este strict restricționat prin drepturi de acces limitate, iar un audit al conexiunilor declanșează o alertă în caz de tentativă frauduloasă. Detaliile figurează în pagina protejarea unei companii de CLOUD Act. Contractul trebuie să descrie această deținere, această criptare și aceste precauții.

Nu este o echivalență de funcții

În sfârșit, nu este o promisiune de funcții echivalente cu Microsoft 365 sau Google Workspace. Puteți avea un operator european și o suită de birou mai puțin completă. Puteți avea o suită de birou foarte completă și un operator american. Sunt două decizii distincte.

Tratarea lor separată evită două erori simetrice: abandonarea unui instrument de care depinde activitatea dintr-un motiv de principiu sau ignorarea chestiunii juridice pentru că instrumentul este pe placul echipelor. Pragul specific Microsoft 365 este detaliat în Microsoft 365 față de o soluție suverană.

Exemplu: o firmă de expertiză contabilă cu 25 de persoane

Caz ipotetic. O firmă de expertiză contabilă cu 25 de persoane primește de la un client industrial o întrebare simplă: „Unde sunt documentele noastre contabile și cine are acces la ele?” Firma folosește un serviciu de e-mail și un serviciu de partajare a fișierelor a căror broșură indică „găzduit în Franța”.

Reluând cele trei întrebări, asociatul descoperă că societatea care facturează este franceză, dar că operarea și suportul sunt asigurate de filiala unui grup străin, iar copiile de rezervă sunt încredințate unui subcontractant al cărui contract nu numește țara. Broșura nu era falsă. Ea nu răspundea la întrebarea clientului.

Firma are două opțiuni rezonabile: să obțină de la furnizor răspunsuri scrise și să le atașeze la dosar sau să aleagă un operator al serviciului ale cărui răspunsuri îi convin. În ambele cazuri, îi răspunde clientului său cu fapte, nu cu un adjectiv.

Erorile frecvente

  • Confuzia dintre loc și operatorul serviciului. „Găzduit în Franța” descrie o clădire. Întrebarea utilă privește societatea care face serviciul să funcționeze. Subiectul este dezvoltat în date găzduite în Europa.
  • Uitarea copiilor. Copii de rezervă, jurnale, tichete de suport: sunt date, uneori găzduite în alt loc decât serviciul principal.
  • Considerarea criptării drept garanție de ilizibilitate. Totul depinde de cine deține cheia.
  • Așteptarea unei imunități. Niciun operator nu oferă așa ceva. Un furnizor care promite una își descrie greșit propriul cadru.
  • Amânarea chestiunii ieșirii. Reversibilitatea se negociază la semnare, nu în momentul rezilierii.

Cum să verificați într-o oră

Cereți patru documente, nu o broșură.

  • Identitatea societății care facturează și a celei care operează serviciul, dacă acestea diferă.
  • Locul datelor de conținut, al copiilor de rezervă și al jurnalelor.
  • Locul din care se poate conecta suportul și dacă această conexiune este trasabilă.
  • Procedura de export și de ștergere.

Dacă un furnizor nu poate furniza aceste elemente în scris, aceasta este deja o informație. Comparați apoi răspunsurile cu ceea ce indică registrul dumneavoastră al activităților de prelucrare: acolo apar diferențele.

Pentru cadrul juridic al transferurilor în afara Uniunii Europene, consultați pagina despre CLOUD Act și cea despre datele găzduite în Europa. Pentru lista criteriilor de achiziție, consultați definiție, criterii și limite.

Întrebări frecvente

Impune GDPR un cloud suveran?

Nu. GDPR organizează rolurile, transferurile în afara Uniunii și drepturile persoanelor. Nu definește termenul „suveran” și nu impune alegerea unui operator european. În schimb, impune să știți unde ajung datele și pe ce temei, ceea ce se suprapune cu o bună parte din întrebările acestei pagini.

Este suveran un cloud găzduit în Franța?

Nu neapărat. Locul este unul dintre răspunsurile așteptate, nu singurul. Trebuie să știți și ce societate operează serviciul, ce drept i se aplică, cine poate accesa datele și cum le puteți recupera.

Trebuie cerută calificarea SecNumCloud?

Atunci când natura datelor sau un beneficiar contractual o impune, da, iar numele ofertei trebuie să figureze în catalogul ANSSI. Pentru serviciul de e-mail și partajarea fișierelor unui IMM, întrebările despre operatorul serviciului, accese și reversibilitate sunt în general mai relevante pentru a face diferența.

Este suficient un software open source?

Nu. Open source permite citirea codului și facilitează schimbarea furnizorului de găzduire. Nu spune cine deține datele, nici cine deține cheile.

Protejează un cloud suveran de orice cerere de acces?

Nu. Un operator european rămâne supus dreptului țării sale și solicitărilor instanțelor sale. Diferența privește instanța, procedura și căile de atac.

Unde se situează Klytic

Klytic este operat de Dedicace Software, societate franceză. Serviciile se bazează pe soluții verificate sau open source, precum și pe module și servicii dezvoltate de Klytic. Izolarea acestor servicii este asigurată și gestionată de servere Klytic dezvoltate în acest scop.

Găzduirea este posibilă în orice zonă geografică ce corespunde jurisdicției aplicabile, sub rezerva disponibilității serviciilor necesare, de exemplu în Europa sau în Mauritius, ori pe serverele clientului. Detaliile figurează pe pagina găzduire și suveranitate.

Klytic nu este o ofertă calificată SecNumCloud. Ca orice operator francez, rămâne supus dreptului francez.

Această pagină descrie un cadru general. Ea nu înlocuiește analiza contractului dumneavoastră.

Surse

Consultate în octombrie 2026.

  • Regulamentul (UE) 2016/679 (GDPR). Organizează rolurile, transferurile și drepturile persoanelor. Nu definește termenul „suveran”. EUR-Lex
  • ANSSI, FAQ SecNumCloud: calificarea vizează o ofertă anume, nu un furnizor în ansamblul său, iar o aplicație găzduită pe o ofertă calificată nu moștenește certificarea. cyber.gouv.fr
  • Klytic, moduri de găzduire publicate (Europa, Mauritius sau la client). klytic.com

Un operator francez pentru datele dumneavoastră

E-mail, documente, videoconferință, CRM și telefonie, găzduite în zona care corespunde jurisdicției dumneavoastră, de exemplu în Europa sau în Mauritius, ori la sediul dumneavoastră.

Vorbiți cu un consultant →

Găzduirea Klytic

Ofertă de bun venit

30 de zile de probă gratuită, migrare asistată

Ofertă de probă fără angajament. Un consilier vă sună înapoi pentru a vă înțelege nevoile și a vă pregăti spațiul Klytic.