Domov›Príručky›Suverenita

Suverenita

Ako chrániť firmu pred CLOUD Act?

Firmu pred CLOUD Act chránite tým, že si vyberiete, kto má dáta, nie iba presunutím serverov. Americký zákon z roku 2018 umožňuje orgánu Spojených štátov v rámci konania požadovať od poskytovateľa podliehajúceho jeho jurisdikcii dáta, ktoré má tento poskytovateľ v držbe alebo pod kontrolou, aj keď sú uložené mimo Spojených štátov. Nevytvára automatický prístup k európskym dátovým centrám.

Aktualizované v októbri 202610 min čítaniaUvedené oficiálne zdroje

Čo zákon robí a čo nerobí

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) mení americké právo o uložených komunikáciách. Tri obmedzenia pomáhajú predísť nesprávnemu výkladu.

  • Vzťahuje sa na poskytovateľa podliehajúceho americkému právu. Francúzska spoločnosť, ktorá sama prevádzkuje svoje servery, sa len z tohto dôvodu nestáva adresátom amerického príkazu.
  • Predpokladá konanie. Nejde o trvalé kopírovanie európskych e-mailových služieb do americkej administratívy.
  • Nezaniká preto, že disk je v Amsterdame, Dubline alebo Paríži, ak má americký poskytovateľ dáta v držbe alebo pod kontrolou.

Skutočné riziko je teda užšie, než sa hovorí, a trvalejšie: cielená žiadosť adresovaná poskytovateľovi v rámci konania.

Zákon upravuje aj dohody medzi vládami, ktoré rámcujú niektoré cezhraničné žiadosti. Táto časť nemení nákupnú otázku: kto vo vašom reťazci je americký poskytovateľ, ktorý má dáta pod kontrolou?

Ako sa príkaz uplatňuje

Príkaz je adresovaný poskytovateľovi a týka sa dát, ktoré má v držbe alebo pod kontrolou. Klient potom závisí od toho, čo poskytovateľ so žiadosťou urobí.

Podľa 18 U.S.C. § 2703(h) môže poskytovateľ požiadať o zrušenie alebo zmenu príkazu, ak sa domnieva, že klient nie je „United States person“, nemá bydlisko v Spojených štátoch a vydanie by ho vystavilo vážnemu riziku porušenia práva „kvalifikovanej zahraničnej vlády“. Na to má 14 dní od doručenia.

„Kvalifikovaná zahraničná vláda“ je štát, ktorý uzavrel so Spojenými štátmi vykonávaciu dohodu, ktorá nadobudla platnosť. Americké ministerstvo spravodlivosti zverejňuje dohody so Spojeným kráľovstvom, podpísanú 3. októbra 2019, a s Austráliou, podpísanú 15. decembra 2021. S Európskou úniou nie je v platnosti žiadna dohoda; rokovania EÚ – Spojené štáty o elektronických dôkazoch sa obnovili v roku 2023. Stránka ministerstva neuvádza žiadnu dohodu s Francúzskom.

Dôsledok: mechanizmus napadnutia podľa § 2703(h) takúto dohodu predpokladá. Francúzska firma by sa na tento opravný prostriedok nemala spoliehať ako na zaručenú ochranu.

Prečo umiestnenie disku nestačí

Kritériom zákona je kontrola, nie geografia. Vezmime si priemyselný MSP s dvoma prevádzkami, ktorý si u amerického výrobcu softvéru zvolil európsky dátový región. Jeho správy sú uložené v Európe. Spoločnosť, ktorá službu spravuje a môže obnoviť schránku, však zostáva americká. Pri príkaze región uloženia otázku nemení: má tieto dáta pod kontrolou?

Dňa 10. júna 2025 sa pred vyšetrovacou komisiou Senátu pre verejné obstarávanie riaditeľa pre verejné a právne záležitosti Microsoft France pýtali: môže pod prísahou zaručiť, že dáta francúzskych občanov zverené spoločnosti Microsoft prostredníctvom Ugap nebudú nikdy na základe príkazu americkej vlády odovzdané bez výslovného súhlasu francúzskych orgánov? Jeho odpoveď: „Nie, nemôžem to zaručiť, ale, opäť, ešte sa to nikdy nestalo.“ Obe polovice vety sú dôležité. Prvá opisuje právny rámec; druhá prax, ktorú spoločnosť zaznamenala.

Kolízia s článkom 48 GDPR

GDPR (všeobecné nariadenie o ochrane údajov) pristupuje k otázke z opačnej strany. Podľa článku 48 možno rozhodnutie súdu alebo orgánu tretej krajiny, ktoré vyžaduje prenos alebo poskytnutie osobných údajov, uznať alebo vykonať len vtedy, ak je založené na medzinárodnej dohode, napríklad na zmluve o vzájomnej právnej pomoci, platnej medzi touto krajinou a Úniou alebo členským štátom.

Americký poskytovateľ pôsobiaci v Európe sa tak môže ocitnúť medzi dvoma právnymi poriadkami: na jednej strane americký príkaz, na druhej európske pravidlo, ktoré ho bez medzinárodnej dohody neuznáva. Článok 48 túto kolíziu za poskytovateľa nerieši. Pre kupujúceho je to konkrétna vec: opýtať sa, ako tento poskytovateľ s takouto žiadosťou zaobchádza, či ju napadne a či o nej informuje klienta, ak to zákon dovoľuje.

Postavenie Data Privacy Framework

K 5. októbru 2026 sa prenosy z Európskej únie do certifikovaných amerických organizácií ešte môžu opierať o rozhodnutie o primeranosti (EÚ) 2023/1795, tzv. Data Privacy Framework. Toto rozhodnutie je v platnosti. Je napadnuté a vývoj amerického práva viedol Európsky výbor pre ochranu údajov k tomu, že požiadal Komisiu o posúdenie jeho účinkov. Kým nie je odvolané alebo zrušené, má účinky.

Spor pokračuje. Podľa komentára kancelárie WilmerHale zverejneného 1. decembra 2025 Všeobecný súd Európskej únie 3. septembra 2025 zamietol žalobu o neplatnosť a 31. októbra 2025 bolo na Súdny dvor podané odvolanie. Kancelária DAC Beachcroft zhŕňa situáciu formulou: zatiaľ stabilita, do budúcnosti neistota. Tieto informácie sú tu uvedené podľa komentárov advokátov.

Data Privacy Framework upravuje prenosy v zmysle GDPR. Amerického poskytovateľa z pôsobnosti CLOUD Act nevyníma. Obozretná firma tento právny základ zdokumentuje a pripraví si postup pre prípad, že padne. Toto sledovanie patrí do záznamov o prenosoch, nie do sloganu.

Čo skutočne znižuje expozíciu

Vybrať si operátora služby. Ak je spoločnosť, ktorá službu fakturuje, zálohuje a spravuje, európska a pri držbe dát nezávisí od americkej skupiny, príkaz podľa CLOUD Act sa na ňu nevzťahuje. Toto je hlavná páka.

Preveriť sprostredkovateľov. Európsky operátor, ktorý posiela e-maily, zálohy alebo podporu americkému sprostredkovateľovi, znovu zavádza poskytovateľa podliehajúceho americkému právu. Zoznam sprostredkovateľov je súčasťou ochrany. Častá chyba: overiť hlavného poskytovateľa hostingu a zabudnúť na nástroj na tikety alebo na zálohovanie.

Rozlišovať výrobcu softvéru a operátora služby. Používať softvér amerického výrobcu neznamená zveriť dáta tomuto výrobcovi. Zimbra vydáva Synacor v Spojených štátoch. Ak ju nainštaluje a zálohuje európsky poskytovateľ hostingu vo svojich serverovniach, prevádzkovým držiteľom schránok je tento poskytovateľ hostingu. Zmluva musí výrobcovi softvéru zakázať prístup k obsahu a určiť, kto aplikuje opravy.

Zaobchádzať s podporou ako s prístupom. Technik, ktorý otvorí schránku alebo zálohu, spracúva dáta. Miesto, kde sa technik nachádza, záznam o prístupe a jeho dôvod sú rovnako dôležité ako umiestnenie disku.

Šifrovať kľúčom, ktorý máte vy, ak to služba umožňuje. Šifrovanie v pokoji, ku ktorému má kľúč poskytovateľ, ho chráni pred krádežou disku. Nebráni mu čítať dáta, aby mohol službu poskytovať, ani ich vydať, ak je k tomu prinútený. Šifrovanie, ku ktorému máte kľúč iba vy, mení situáciu v prípade obsahu. V kompletnom balíku nepokrýva vždy všetky kroky: niektoré vyžadujú, aby služba obsah spracovala, a šifrovanie je potom v kompetencii výrobcu softvéru alebo operátora služby (filtrovanie a karanténa, indexovanie na vyhľadávanie, spracovanie dokumentov v CRM). Správne otázky teda znejú: v ktorých krokoch spravuje kľúč poskytovateľ, ako dlho tam dáta zostávajú a kto k nim má prístup? Treba si prečítať rozsah.

Ponechať si možnosť odchodu. Pravidelný export, otvorené formáty a test obnovy. Právna ochrana bez obnoviteľnej kópie je neúplná.

Čo nestačí

  • Deklarovať „hostované v Európe“ bez uvedenia operátora služby. Presný význam tejto vety je podrobne opísaný na stránke dáta hostované v Európe.
  • Podpísať DPA a považovať vec za uzavretú. DPA upravuje GDPR. Amerického výrobcu softvéru z amerického práva nevyníma.
  • Veriť, že dátový región Microsoft alebo Google ruší CLOUD Act. Tieto regióny opisujú, kde sú niektoré dáta uložené a spracúvané. Výrobca softvéru zostáva americký.
  • Vyžadovať SecNumCloud pre e-mailovú službu MSP, keď je skutočnou potrebou európsky operátor služby. SecNumCloud je kvalifikácia ponuky, užitočná, keď si ju vyžaduje verejné obstarávanie alebo povaha dát. Katalóg ANSSI uvádza, ktoré ponuky ju majú. Klytic ju nemá. E-mailovú ponuku Zimbra od OVHcloud tiež nemožno zamieňať s infraštruktúrnymi ponukami OVHcloud, ktoré sú kvalifikované pre pomenované rozsahy.

CLOUD Act tiež nie je jediným kritériom. Firma s málo citlivými dátami, ktorá závisí od pokročilých funkcií Microsoft 365 alebo Google Workspace a v záznamoch dokumentuje Data Privacy Framework, môže rozumne zostať. Voľba sa stáva spornou, keď nebola urobená: nikto nepomenoval držiteľa dát ani nepripravil odchod. Stránky európsky alebo americký cloud a Microsoft 365 alebo suverénne riešenie toto rozhodovanie rozvádzajú.

Postup

  1. Spísať spracovateľské činnosti: e-mail, súbory, CRM, telefónia, zálohy, podpora.
  2. Pri každej pomenovať spoločnosť, ktorá má dáta.
  3. Vylúčiť alebo zmluvne ošetriť tie, ktoré sú americkými poskytovateľmi s kontrolou nad obsahom.
  4. Spísať zoznam sprostredkovateľov a každý rok ho prehodnotiť.
  5. Vyskúšať export.

Príklad: účtovná kancelária s 25 zamestnancami, ktorá si toto cvičenie urobí, často zistí, že e-mailová služba je dobre identifikovaná, ale nástroj na podpisovanie, zdieľanie súborov s klientmi alebo zálohovanie boli pridané bez overenia operátora služby. Práve tieto riadky treba ošetriť prednostne.

Overenia špecifické pre každý balík nájdete na stránkach GDPR a Microsoft 365 a GDPR a Google Workspace; všeobecné kritériá v časti čo je suverénny cloud.

Časté otázky

Stačí dátové centrum vo Francúzsku na vylúčenie CLOUD Act?

Nie. Zákon sa vzťahuje na poskytovateľa podliehajúceho americkému právu, ktorý má dáta v držbe alebo pod kontrolou, nech sú uložené kdekoľvek. Umiestnenie disku zostáva užitočné, ale neodpovedá na otázku operátora služby.

Môže poskytovateľ príkaz napadnúť?

§ 2703(h) upravuje návrh na zrušenie alebo zmenu do 14 dní od doručenia. Tento opravný prostriedok predpokladá platnú vykonávaciu dohodu s dotknutou krajinou. Stránka amerického ministerstva spravodlivosti neuvádza žiadnu dohodu s Francúzskom a s Európskou úniou nie je v platnosti žiadna.

Chráni článok 48 GDPR moje dáta?

Stanovuje európske pravidlo: zahraničné rozhodnutie sa uzná len vtedy, ak je založené na platnej medzinárodnej dohode. Stavia amerického poskytovateľa do kolízie právnych poriadkov, no nerieši ju zaňho.

Kde stojí Klytic

Klytic prevádzkuje Dedicace Software, francúzska spoločnosť. Hosting je zabezpečený v ktorejkoľvek geografickej zóne zodpovedajúcej príslušnej jurisdikcii, ak sú dostupné požadované služby, napríklad v Európe alebo na Mauríciu, alebo na serveroch klienta. Softvér e-mailovej služby je Zimbra, vydávaný v Spojených štátoch: ochrana vyplýva z operátora služby a z prevádzkovej zmluvy, nie z národnosti výrobcu softvéru. Výrobca softvéru nemá prístup k dátam a nemôže Klytic prinútiť, aby mu ich odovzdal.

Ochrana pred rizikami spojenými s CLOUD Act nespočíva len v mieste, kde sú dáta hostované. Závisí aj od jurisdikcie operátora služby, od jeho organizácie, jeho technických prístupov a od spôsobu, akým sú dáta šifrované.

V Klytic je komunikácia medzi používateľmi a službami platformy chránená pomocou TLS. Pri e-mailovej službe je toto šifrovanie zabezpečené od Klytic MTA až po zariadenie alebo e-mailového klienta používateľa, a to aj v opačnom smere. Keď sa správa vymieňa s externou doménou, Klytic šifrovanie zachová, ak vzdialený server podporuje TLS; poslednú časť cesty však Klytic nemôže zaručiť, ak ho server príjemcu nepodporuje.

Šifrovanie úložiska treba odlišovať od šifrovania, ktorého kľúč má klient.

Pri dokumentoch je šifrovanie pri zdroji systematicky aktivované. Kľúč sa generuje z účtu klienta a Klytic ho nemôže prečítať. Bez tajomstva potrebného na jeho odomknutie teda Klytic nemôže získať prístup k nešifrovanému obsahu. Dokumenty sú tak šifrované ešte pred uložením v infraštruktúre a zostávajú chránené kľúčom, ktorý Klytic nemá.

E-mailová služba je založená na inom mechanizme. E-maily sú šifrované na úložných médiách Klytic kľúčmi spravovanými spoločnosťou Klytic. Toto šifrovanie chráni dáta najmä pred priamym prístupom k médiám, Klytic však musí byť schopný správy dešifrovať, aby mohol zabezpečiť funkcie e-mailovej služby, filtrovania a spracovania v rámci služby.

Klient môže navyše používať šifrovanie jednotlivých správ, najmä pomocou S/MIME alebo GPG. V takom prípade má súkromný kľúč výhradne klient. Klytic môže šifrovanú správu prenášať a ukladať, nemá však súkromný kľúč, ktorý by umožnil prečítať jej obsah.

Samotné úložisko je takisto šifrované na disku spoločnosťou Klytic. Táto druhá ochrana zabezpečuje dáta na úložných médiách, no nesmie sa zamieňať so šifrovaním pri zdroji: šifrovanie pri zdroji chráni obsah kľúčom, ktorý Klytic nemá, zatiaľ čo šifrovanie úložiska spravuje Klytic, aby služba mohla fungovať.

Toto rozlíšenie umožňuje konkrétne obmedziť dáta, ku ktorým by Klytic mohol technicky získať prístup. Samo osebe však nepredstavuje právnu ochranu pred žiadosťou o prístup: suverenita spočíva aj na jurisdikcii, ktorá sa vzťahuje na operátora služby a infraštruktúru, ako aj na riadení prístupov.

V Klytic je prístup k e-mailovým účtom klientov zakázaný. Prístupy sa kontrolujú a auditujú a výstrahy umožňujú odhaliť správanie, ktoré môže naznačovať podvodné použitie. Mechanizmy technickej ochrany tak dopĺňajú záruky, ktoré poskytuje umiestnenie infraštruktúry a príslušná jurisdikcia.

Na zaručenie dôvernosti obsahu, ktorú Klytic nemôže sám zrušiť, teda klient pri dokumentoch využíva systematické šifrovanie pri zdroji a pri svojich správach môže používať koncové šifrovanie, ako je S/MIME alebo GPG, ktorého súkromný kľúč si ponecháva.

Pozri aj stránku hosting a suverenita.

Klytic nemá kvalifikáciu SecNumCloud. Žiadna z týchto viet nepredstavuje všeobecnú imunitu: francúzsky operátor naďalej podlieha francúzskemu právu.

Táto stránka opisuje všeobecný rámec. Nepredstavuje právne poradenstvo.

Zdroje

Overené v októbri 2026.

  • 18 U.S.C. § 2713, text vyplývajúci z CLOUD Act: vydanie dát, ktoré má poskytovateľ v držbe alebo pod kontrolou, aj mimo Spojených štátov. govinfo
  • 18 U.S.C. § 2703, vrátane odseku (h): návrh poskytovateľa na zrušenie alebo zmenu, lehota 14 dní, pojem kvalifikovanej zahraničnej vlády. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: dohody so Spojeným kráľovstvom a Austráliou, rokovania s Európskou úniou. justice.gov
  • Nariadenie (EÚ) 2016/679 (GDPR), článok 48: rozhodnutia tretích krajín a medzinárodné dohody. EUR-Lex
  • Francúzsky Senát, vyšetrovacia komisia pre verejné obstarávanie, zápisnica z týždňa od 9. júna 2025 (vypočutie z 10. júna 2025). senat.fr
  • Vykonávacie rozhodnutie (EÚ) 2023/1795 z 10. júla 2023, primeranosť v rámci Data Privacy Framework. EUR-Lex
  • Európska komisia, zoznam stále zverejnených rozhodnutí o primeranosti vrátane Spojených štátov. commission.europa.eu
  • K sporu a prebiehajúcemu preskúmaniu, právny komentár, nie rozhodnutie: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • K zamietnutiu žaloby Všeobecným súdom a k odvolaniu, právny komentár, nie rozhodnutie: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. decembra 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (výrobca softvéru: Synacor). zimbra.com/faqs

Francúzsky operátor služby pre vaše dáta

E-mail, dokumenty, videokonferencie, CRM a telefónia, hostované v zóne zodpovedajúcej vašej jurisdikcii, napríklad v Európe alebo na Mauríciu, alebo vo vašich priestoroch.

Porozprávajte sa s poradcom →

Hosting Klytic

Uvítacia ponuka

30 dní skúšobnej verzie zdarma, migrácia s asistenciou

Skúšobná ponuka bez záväzkov. Poradca vám zavolá, aby pochopil vaše potreby a pripravil vaše prostredie Klytic.