Suverenost
Suvereni oblak je storitev, za katero lahko poveste, kdo upravlja podatke, katero sodišče lahko zahteva njihovo razkritje in kako jih dobite nazaj. Izraz v GDPR (Splošna uredba o varstvu podatkov) nima enotne opredelitve. Je merilo pri nakupu, ki postane uporabno tistega dne, ko ga prevedete v preverljiva vprašanja.
Posodobljeno oktobra 20268 min branjaNavedeni uradni viri
„Suvereno“ je postalo prodajni argument. Najdemo ga na zelo različnih ponudbah: storitev e-pošte, nameščena v pariškem podatkovnem centru, ameriški pisarniški paket z evropsko podatkovno regijo, odprtokodna programska oprema, infrastruktura, ki jo je kvalificirala agencija ANSSI. Vse te ponudbe imajo lahko svoje prednosti. Ne odgovarjajo pa na isto vprašanje.
Za direktorja, vodjo informatike ali pooblaščeno osebo za varstvo podatkov je tveganje v tem, da odkljuka polje, ne da bi vedel, kaj vsebuje. Tistega dne, ko stranka vpraša, kje so njeni podatki, ko revizor znova pregleda evidenco dejavnosti obdelave ali ko ponudnik zamenja lastnika, oznaka ne koristi ničemur. Štejejo samo pisni odgovori: kdo upravlja storitev, katero pravo velja, kako se izstopi.
Ta stran pojasnjuje pojem. Seznam meril za razpis najdete na strani opredelitev, merila in omejitve. Primerjava med evropskim operaterjem storitve in ameriškim proizvajalcem programske opreme je tema strani evropski ali ameriški oblak.
Podjetje zaupa svojo e-pošto, datoteke in dosjeje strank tretji osebi. Želi vedeti tri stvari.
Če pogodba odgovori na te tri točke, ima oznaka „suvereno“ vsebino. Če se omeji na „podatkovni center v Parizu“ ali „podatkovni center v Frankfurtu“, opisuje kraj. Kraj je koristen, zlasti za evidenco dejavnosti obdelave. Ne pove pa, koga je mogoče prisiliti, da podatke izroči.
V evropskih razpisih izraz praviloma zajema pet pričakovanj.
Francoska kvalifikacija SecNumCloud, ki jo podeljuje agencija ANSSI, formalizira del teh pričakovanj za točno določeno ponudbo. Ne kvalificira niti podjetja kot celote niti aplikacije samo zato, ker je nameščena na kvalificirani infrastrukturi. Merodajen je katalog agencije ANSSI, ponudba za ponudbo. Za MSP se vprašanje postavi predvsem takrat, ko to zahteva narava podatkov ali naročnik.
Ni imuniteta. Za evropskega operaterja še naprej veljajo pravo njegove države, odredbe domačih sodišč in sporazumi o pravni pomoči. Suverenost spremeni pravni okvir. Ne odpravi vsake zahteve za dostop. Spremeni se sodišče, ki lahko odredi razkritje, postopek, ki se uporabi, in pravna sredstva, ki so na voljo operaterju in njegovi stranki. Za evropsko podjetje je to okvir, ki ga njegovi svetovalci poznajo in v katerem lahko ukrepa.
Prav tako ni sopomenka za „odprto kodo“. Programska oprema pove, kdo je napisal program. Suverenost pove, kdo hrani podatke in kdo hrani ključe. Prosto programsko opremo lahko upravlja družba, za katero velja tuje pravo. Programsko opremo tujega proizvajalca lahko upravlja evropska družba, ki edina ohranja nadzor nad podatki.
Pri Klyticu podatki ostajajo pod nadzorom stranke ali jih Klytic hrani v njenem imenu, na geografskem območju, ki spada pod veljavno pristojnost. Komunikacija med uporabniki, njihovimi napravami in storitvami Klytic je sistematično zaščitena s TLS.
Raven zaščite shranjenih podatkov je nato odvisna od narave storitve in od izbire stranke.
Pri dokumentih, za katere velja šifriranje na izvoru, se ključ ustvari iz računa stranke in ga Klytic ne more prebrati. Brez skrivnosti, ki omogoča njegovo odklepanje, Klytic torej ne more dostopati do nešifrirane vsebine. Takšna zaščita je posebej primerna za podatke, pri katerih želi stranka ohraniti tehnični nadzor nad dešifriranjem.
E-pošta omogoča tudi šifriranje, pri katerem zasebni ključ hrani izključno stranka, zlasti s S/MIME ali GPG. V tem primeru Klytic nima zasebnega ključa in sporočila ne more dešifrirati.
Podatki, ki jih morajo storitve Klytic obdelovati neposredno, pa so lahko šifrirani v mirovanju s ključi, ki jih upravlja Klytic. To velja zlasti za shranjevanje e-poštnih sporočil in dokumentov, ki jih uporablja CRM. To šifriranje ščiti podatke na nosilcih za shranjevanje, vendar ga ne smemo zamenjevati s šifriranjem, pri katerem ključ hrani izključno stranka: storitev mora imeti dostop do vsebine, da lahko deluje.
To razlikovanje je bistveno pri pristopu k suverenemu oblaku: šifriranje samo po sebi ne zagotavlja nedostopnosti podatkov. Nadzor nad shranjevanjem, lokacijo, dostopi, ključi in upravljanjem je treba obravnavati celostno.
Ekipam Klytica je poleg tega dostop do e-poštnih računov strank strogo prepovedan. Dostopi so nadzorovani in revidirani, mehanizmi opozarjanja pa omogočajo zaznavanje vedenja, ki bi lahko kazalo na poskus zlorabe.
Pri telefoniji so šifrirane komunikacije med telefoni ali odjemalskimi aplikacijami in strežniki Klytic ter komunikacije znotraj platforme. Telefonskih klicev v zunanja omrežja pa ni mogoče šifrirati na vsej njihovi poti: ko klic zapusti infrastrukturo Klytic, je raven njegove zaščite odvisna od zunanjih omrežij in operaterjev, skozi katere poteka.
Podrobnosti so na strani zaščita podjetja pred CLOUD Act. Pogodba mora opisati to hrambo, to šifriranje in te previdnostne ukrepe.
In nazadnje, ni obljuba funkcij, enakovrednih Microsoft 365 ali Google Workspace. Lahko imate evropskega operaterja in manj popoln pisarniški paket. Lahko imate zelo popoln pisarniški paket in ameriškega operaterja. To sta dve odločitvi.
Če ju obravnavate ločeno, se izognete dvema simetričnima napakama: da opustite orodje, od katerega je odvisno poslovanje, iz načelnih razlogov, ali da pravno vprašanje zavrnete, ker je orodje ekipam všeč. Prag, značilen za Microsoft 365, je podrobno opisan na strani Microsoft 365 v primerjavi s suvereno rešitvijo.
Hipotetični primer. Računovodska družba s 25 zaposlenimi od industrijske stranke prejme preprosto vprašanje: „Kje so naše računovodske listine in kdo lahko dostopa do njih?“ Družba uporablja storitev e-pošte in deljenje datotek, za katera brošura navaja „gostovano v Franciji“.
Ko partner gre skozi tri vprašanja, ugotovi, da je družba, ki izstavlja račune, francoska, da pa obratovanje in podporo zagotavlja hčerinska družba tuje skupine ter da so varnostne kopije zaupane obdelovalcu, katerega pogodba ne navaja države. Brošura ni bila napačna. Ni pa odgovorila na vprašanje stranke.
Družba ima dve razumni možnosti: pridobiti od ponudnika pisne odgovore in jih vložiti v dokumentacijo ali izbrati operaterja storitve, katerega odgovori ji ustrezajo. V obeh primerih stranki odgovori z dejstvi, ne s pridevnikom.
Zahtevajte štiri dokumente, ne brošure.
Če ponudnik teh podatkov ne more zagotoviti v pisni obliki, je že to informacija. Nato odgovore primerjajte s tem, kar navaja vaša evidenca dejavnosti obdelave: tam se pokažejo razhajanja.
Za pravni okvir prenosov izven Evropske unije glejte stran o CLOUD Act in stran o podatkih, gostovanih v Evropi. Za seznam nakupnih meril glejte opredelitev, merila in omejitve.
Ne. GDPR ureja vloge, prenose izven Unije in pravice posameznikov. Ne opredeljuje besede „suvereno“ in ne zahteva izbire evropskega operaterja. Zahteva pa, da veste, kam gredo podatki in na kateri podlagi, kar se v veliki meri prekriva z vprašanji na tej strani.
Ne nujno. Lokacija je eden od pričakovanih odgovorov, ne edini. Vedeti morate tudi, katera družba upravlja storitev, katero pravo velja zanjo, kdo lahko dostopa do podatkov in kako jih dobite nazaj.
Kadar to zahteva narava podatkov ali naročnik, da, in ime ponudbe mora biti navedeno v katalogu agencije ANSSI. Za storitev e-pošte in deljenje datotek v MSP so vprašanja o operaterju storitve, dostopih in reverzibilnosti praviloma bolj odločilna.
Ne. Odprta koda omogoča branje kode in olajša zamenjavo ponudnika gostovanja. Ne pove pa, kdo hrani podatke niti kdo hrani ključe.
Ne. Za evropskega operaterja še naprej veljata pravo njegove države in odredbe njegovih sodišč. Razlika je v sodišču, postopku in pravnih sredstvih.
Klytic upravlja Dedicace Software, francoska družba. Storitve temeljijo na preizkušenih ali odprtokodnih rešitvah ter na modulih in storitvah, ki jih je razvil Klytic. Ločenost teh storitev zagotavljajo in upravljajo strežniki Klytic, razviti za ta namen.
Gostovanje je mogoče na katerem koli geografskem območju, ki ustreza veljavni pristojnosti, pod pogojem, da so potrebne storitve na voljo, na primer v Evropi ali na Mavriciju, ali na strežnikih stranke. Podrobnosti so na strani gostovanje in suverenost.
Klytic ni ponudba s kvalifikacijo SecNumCloud. Kot za vsakega francoskega operaterja zanj še naprej velja francosko pravo.
Ta stran opisuje splošni okvir. Ne nadomešča analize vaše pogodbe.
Pravno stanje na dan 5. oktobra 2026. To besedilo ne nadomešča pregleda pogodbe. Sklep o ustreznosti EU–ZDA (EU) 2023/1795 je v veljavi. Je predmet izpodbijanja. Za SecNumCloud je merodajen katalog ANSSI.
Dostopano oktobra 2026.
E-pošta, dokumenti, videokonference, CRM in telefonija, gostovani na območju, ki ustreza vaši pristojnosti, na primer v Evropi ali na Mavriciju, ali v vaših prostorih.
Pozdravna ponudba
Preizkus brez obveznosti. Svetovalec vas pokliče, da spozna vaše potrebe in pripravi vaše okolje Klytic.