Domov›Vodniki›Suverenost

Suverenost

Kako zaščititi podjetje pred CLOUD Act?

Podjetje pred CLOUD Act zaščitite tako, da izberete, kdo hrani podatke, ne le tako, da preselite strežnike. Ameriški zakon iz leta 2018 organu Združenih držav v okviru postopka omogoča, da od ponudnika pod svojo pristojnostjo zahteva podatke, ki jih ta ponudnik hrani ali nadzoruje, tudi če so shranjeni zunaj Združenih držav. Ne ustvarja pa samodejnega dostopa do evropskih podatkovnih centrov.

Posodobljeno oktobra 202610 min branjaNavedeni uradni viri

Kaj zakon določa in česa ne

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) spreminja ameriško pravo o shranjenih komunikacijah. Tri omejitve preprečujejo napačne razlage.

  • Nanaša se na ponudnika, za katerega velja ameriško pravo. Francoska družba, ki sama upravlja svoje strežnike, zgolj zaradi tega ni naslovnik ameriškega naloga.
  • Predpostavlja postopek. Ne gre za stalno kopiranje evropskih storitev e-pošte k ameriški upravi.
  • Ne izgine, ker je disk v Amsterdamu, Dublinu ali Parizu, če ima ameriški ponudnik podatke v posesti ali pod nadzorom.

Dejansko tveganje je torej ožje, kot se pogosto trdi, in trajnejše: ciljno usmerjena zahteva, naslovljena na ponudnika, v okviru postopka.

Zakon ureja tudi sporazume med vladami, ki urejajo nekatere čezmejne zahteve. Ta del ne spremeni nabavnega vprašanja: kdo v vaši verigi je ameriški ponudnik, ki ima nadzor nad podatki?

Kako se nalog uporabi

Nalog je naslovljen na ponudnika in se nanaša na podatke, ki jih ima v posesti ali pod nadzorom. Stranka je tedaj odvisna od tega, kaj bo ponudnik z zahtevo storil.

V skladu z 18 U.S.C. § 2703(h) lahko ponudnik zahteva razveljavitev ali spremembo naloga, če meni, da stranka ni „United States person“, ne prebiva v Združenih državah in da bi ga razkritje izpostavilo resnemu tveganju kršitve prava „kvalificirane tuje vlade“. Za to ima na voljo 14 dni po vročitvi.

„Kvalificirana tuja vlada“ je država, ki je z Združenimi državami sklenila izvršilni sporazum, ki je začel veljati. Ameriško ministrstvo za pravosodje objavlja sporazuma z Združenim kraljestvom, podpisan 3. oktobra 2019, in z Avstralijo, podpisan 15. decembra 2021. Z Evropsko unijo ne velja noben sporazum; pogajanja med EU in ZDA o elektronskih dokazih so se nadaljevala leta 2023. Stran ministrstva ne omenja nobenega sporazuma s Francijo.

Posledica: mehanizem izpodbijanja po § 2703(h) predpostavlja tak sporazum. Francosko podjetje na to pravno sredstvo ne sme računati kot na zagotovljeno zaščito.

Zakaj lokacija diska ne zadošča

Merilo zakona je nadzor, ne geografija. Vzemimo industrijsko MSP z dvema lokacijama, ki je pri ameriškem proizvajalcu programske opreme izbralo evropsko podatkovno regijo. Njegova sporočila so shranjena v Evropi. Vendar družba, ki upravlja storitev in lahko obnovi poštni predal, ostaja ameriška. Ob nalogu regija shranjevanja ne spremeni vprašanja: ali so ti podatki pod njenim nadzorom?

Dne 10. junija 2025 so pred preiskovalno komisijo senata o javnem naročanju direktorja za javne in pravne zadeve družbe Microsoft France vprašali: ali lahko pod prisego jamči, da podatki francoskih državljanov, zaupani Microsoftu prek Ugap, na podlagi naloga ameriške vlade nikoli ne bodo posredovani brez izrecnega soglasja francoskih organov? Njegov odgovor: „Ne, tega ne morem zagotoviti, vendar, ponavljam, to se še nikoli ni zgodilo.“ Obe polovici stavka štejeta. Prva opisuje pravni okvir; druga prakso, ki jo je ugotovila družba.

Kolizija s členom 48 GDPR

GDPR (Splošna uredba o varstvu podatkov) vprašanje obravnava z drugega konca. V skladu s členom 48 se odločba sodišča ali organa tretje države, ki zahteva prenos ali razkritje osebnih podatkov, lahko prizna ali izvrši le, če temelji na mednarodnem sporazumu, na primer pogodbi o medsebojni pravni pomoči, ki velja med to državo in Unijo ali državo članico.

Ameriški ponudnik, ki deluje v Evropi, se tako lahko znajde med dvema pravnima redoma: na eni strani ameriški nalog, na drugi evropsko pravilo, ki ga brez mednarodnega sporazuma ne priznava. Člen 48 te kolizije ne razreši namesto ponudnika. Za kupca je izziv konkreten: vprašati, kako ta ponudnik obravnava takšno zahtevo, ali jo izpodbija in ali o njej obvesti stranko, kadar to dopušča zakon.

Status Data Privacy Framework

Na dan 5. oktobra 2026 se lahko prenosi iz Evropske unije certificiranim ameriškim organizacijam še vedno opirajo na sklep o ustreznosti (EU) 2023/1795, imenovan Data Privacy Framework. Ta sklep velja. Je izpodbijan, spremembe ameriškega prava pa so Evropski odbor za varstvo podatkov vodile do tega, da je Komisijo pozval k oceni njihovih učinkov. Dokler ni umaknjen ali razveljavljen, učinkuje.

Spor se nadaljuje. Po komentarju odvetniške pisarne WilmerHale, objavljenem 1. decembra 2025, je Splošno sodišče Evropske unije 3. septembra 2025 zavrnilo ničnostno tožbo, 31. oktobra 2025 pa je bila na Sodišče vložena pritožba. Odvetniška pisarna DAC Beachcroft stanje povzema z besedno zvezo: zaenkrat stabilnost, v prihodnosti negotovost. Ti podatki so tu navedeni po komentarjih odvetnikov.

Data Privacy Framework ureja prenose v smislu GDPR. Ameriškega ponudnika ne izvzame iz področja uporabe CLOUD Act. Previdno podjetje to podlago dokumentira in predvidi, kaj bo storilo, če podlaga pade. To spremljanje sodi v evidenco prenosov, ne v slogan.

Kaj dejansko zmanjša izpostavljenost

Izbrati operaterja storitve. Če je družba, ki izstavlja račune, varnostno kopira in upravlja storitev, evropska in pri hrambi podatkov ni odvisna od ameriške skupine, nalog po CLOUD Act ni naslovljen nanjo. To je glavni vzvod.

Preveriti obdelovalce. Evropski operater, ki e-pošto, varnostne kopije ali podporo pošilja ameriškemu obdelovalcu, znova uvede ponudnika, za katerega velja ameriško pravo. Seznam obdelovalcev je del zaščite. Pogosta napaka: preveriti glavnega ponudnika gostovanja in pozabiti na orodje za zahtevke ali varnostno kopiranje.

Ločiti proizvajalca programske opreme in operaterja storitve. Uporaba programske opreme ameriškega proizvajalca ni enako kot zaupati podatke temu proizvajalcu. Zimbro izdaja Synacor v Združenih državah. Če jo namesti in varnostno kopira evropski ponudnik gostovanja v svojih prostorih, je operativni imetnik poštnih predalov ta ponudnik gostovanja. Pogodba mora proizvajalcu prepovedati dostop do vsebine in določiti, kdo nameša popravke.

Podporo obravnavati kot dostop. Tehnik, ki odpre poštni predal ali varnostno kopijo, obdeluje podatke. Kraj, kjer je ta tehnik, sled dostopa in razlog štejejo enako kot lokacija diska.

Šifrirati s ključem, ki ga hranite vi, kadar storitev to omogoča. Šifriranje v mirovanju, pri katerem ključ hrani ponudnik, ščiti pred krajo diska. Ponudniku ne preprečuje, da podatke bere, da bi zagotavljal storitev, niti da jih izroči, če je v to prisiljen. Šifriranje, pri katerem ključ hranite samo vi, spremeni položaj glede vsebine. V celovitem paketu ne pokriva vedno vseh faz: nekatere zahtevajo, da storitev obdela vsebino, in šifriranje je tedaj v pristojnosti proizvajalca programske opreme ali operaterja storitve (filtriranje in karantena, indeksiranje za iskanje, obdelava dokumentov v CRM). Prava vprašanja so torej: v katerih fazah ključ upravlja ponudnik, koliko časa podatki tam ostanejo in kdo lahko dostopa do njih? Preveriti je treba obseg.

Ohraniti izstopno pot. Redni izvoz, odprti formati in preizkus obnovitve. Pravna zaščita brez kopije, ki jo je mogoče pridobiti nazaj, je nepopolna.

Kaj ne zadošča

  • Navajati „gostovano v Evropi“, ne da bi poimenovali operaterja storitve. Natančen pomen tega stavka je podrobno opisan na strani podatki, gostovani v Evropi.
  • Podpisati DPA in šteti, da je zadeva zaključena. DPA ureja GDPR. Ameriškega proizvajalca ne izvzame iz ameriškega prava.
  • Verjeti, da podatkovna regija Microsoft ali Google izniči CLOUD Act. Te regije opisujejo, kje so nekateri podatki shranjeni in obdelani. Proizvajalec ostaja ameriški.
  • Zahtevati SecNumCloud za storitev e-pošte v MSP, kadar je dejanska potreba evropski operater storitve. SecNumCloud je kvalifikacija ponudbe, koristna, kadar to zahtevata razpis ali narava podatkov. Katalog ANSSI pove, katere ponudbe jo imajo. Klytic je nima. Ponudbe e-pošte Zimbra pri OVHcloud prav tako ne gre enačiti z infrastrukturnimi ponudbami OVHcloud, ki pa so kvalificirane za poimensko navedene obsege.

CLOUD Act tudi ni edino merilo. Podjetje z malo občutljivimi podatki, ki je odvisno od naprednih funkcij Microsoft 365 ali Google Workspace in Data Privacy Framework dokumentira v svoji evidenci, lahko razumno ostane. Izbira postane sporna, kadar ni bila opravljena: nihče ni poimenoval imetnika podatkov niti predvidel izstopa. Strani evropski ali ameriški oblak in Microsoft 365 ali suverena rešitev to tehtanje podrobneje obravnavata.

Postopek

  1. Navedite obdelave: e-pošta, datoteke, CRM, telefonija, varnostne kopije, podpora.
  2. Za vsako poimenujte družbo, ki hrani podatke.
  3. Izločite ali uredite tiste, ki so ameriški ponudniki z nadzorom nad vsebino.
  4. Zapišite seznam obdelovalcev in ga vsako leto preglejte.
  5. Preizkusite izvoz.

Primer: računovodska družba s 25 zaposlenimi, ki opravi to vajo, pogosto ugotovi, da je storitev e-pošte dobro opredeljena, da pa so bili orodje za podpisovanje, deljenje datotek s strankami ali varnostno kopiranje dodani brez preverjanja operaterja storitve. Prav te vrstice je treba urediti prednostno.

Preverjanja, značilna za posamezni paket, so na straneh GDPR in Microsoft 365 ter GDPR in Google Workspace; splošna merila pa na strani kaj je suvereni oblak.

Pogosta vprašanja

Ali podatkovni center v Franciji zadošča, da se izognemo CLOUD Act?

Ne. Zakon se nanaša na ponudnika, za katerega velja ameriško pravo in ki ima podatke v posesti ali pod nadzorom, ne glede na to, kje so shranjeni. Lokacija diska ostaja koristna, vendar ne odgovori na vprašanje operaterja storitve.

Ali lahko ponudnik nalog izpodbija?

§ 2703(h) predvideva pravno sredstvo za razveljavitev ali spremembo v 14 dneh po vročitvi. To pravno sredstvo predpostavlja veljaven izvršilni sporazum z zadevno državo. Stran ameriškega ministrstva za pravosodje ne omenja nobenega sporazuma s Francijo, z Evropsko unijo pa ne velja noben.

Ali člen 48 GDPR ščiti moje podatke?

Določa evropsko pravilo: tuja odločba se prizna le, če temelji na veljavnem mednarodnem sporazumu. Ameriškega ponudnika postavi v kolizijo pravnih redov, ne da bi jo razrešil namesto njega.

Kje je Klytic

Klytic upravlja Dedicace Software, francoska družba. Gostovanje je zagotovljeno na katerem koli geografskem območju, ki ustreza veljavni pristojnosti, pod pogojem, da so potrebne storitve na voljo, na primer v Evropi ali na Mavriciju, ali na strežnikih stranke. Programska oprema za e-pošto je Zimbra, ki jo izdaja proizvajalec v Združenih državah: zaščita izhaja iz operaterja storitve in pogodbe o upravljanju, ne iz državljanstva proizvajalca programske opreme. Proizvajalec nima dostopa do podatkov in Klytica ne more prisiliti, da mu jih posreduje.

Zaščita pred tveganji, povezanimi s CLOUD Act, ne temelji le na kraju, kjer gostujejo podatki. Odvisna je tudi od pristojnosti, pod katero spada operater, od njegove organizacije, njegovih tehničnih dostopov in od načina, kako so podatki šifrirani.

Pri Klyticu je komunikacija med uporabniki in storitvami platforme zaščitena s TLS. Pri e-pošti je to šifriranje zagotovljeno od Klytic MTA do naprave ali e-poštnega odjemalca uporabnika in v obratni smeri. Ko se sporočilo izmenja z zunanjo domeno, Klytic ohrani šifriranje, kadar oddaljeni strežnik podpira TLS; zadnjega dela poti pa Klytic ne more zagotoviti, kadar ga strežnik prejemnika ne podpira.

Šifriranje shrambe je treba razlikovati od šifriranja, pri katerem ključ hrani stranka.

Pri dokumentih je šifriranje na izvoru sistematično vklopljeno. Ključ se ustvari iz računa stranke in ga Klytic ne more prebrati. Brez skrivnosti, potrebne za njegovo odklepanje, Klytic torej ne more dostopati do nešifrirane vsebine. Dokumenti so tako šifrirani, preden se shranijo v infrastrukturi, in ostanejo zaščiteni s ključem, ki ga Klytic nima.

E-pošta temelji na drugačnem mehanizmu. E-poštna sporočila so šifrirana na nosilcih za shranjevanje Klytica s ključi, ki jih upravlja Klytic. To šifriranje ščiti podatke zlasti pred neposrednim dostopom do nosilcev, vendar mora biti Klytic zmožen sporočila dešifrirati, da lahko zagotavlja funkcije e-pošte, filtriranja in obdelave v okviru storitve.

Stranka lahko poleg tega uporablja šifriranje posameznih sporočil, zlasti s S/MIME ali GPG. V tem primeru zasebni ključ hrani izključno stranka. Klytic lahko šifrirano sporočilo prenaša in shranjuje, nima pa zasebnega ključa, s katerim bi lahko prebral njegovo vsebino.

Tudi samo shrambo Klytic šifrira na disku. Ta druga zaščita varuje podatke na nosilcih, vendar je ne smemo zamenjevati s šifriranjem na izvoru: šifriranje na izvoru ščiti vsebino s ključem, ki ga Klytic nima, šifriranje shrambe pa upravlja Klytic, da lahko storitev deluje.

To razlikovanje omogoča konkretno omejiti podatke, do katerih bi Klytic lahko tehnično dostopal. Samo po sebi pa ne pomeni pravne zaščite pred zahtevo za dostop: suverenost temelji tudi na pristojnosti, ki velja za operaterja in infrastrukturo, ter na upravljanju dostopov.

Pri Klyticu je dostop do e-poštnih računov strank prepovedan. Dostopi so nadzorovani in revidirani, opozorila pa omogočajo zaznavanje vedenja, ki bi lahko kazalo na zlorabo. Mehanizmi tehnične zaščite tako dopolnjujejo jamstva, ki jih zagotavljata lokacija infrastrukture in veljavna pristojnost.

Za zagotovitev zaupnosti vsebine, ki je Klytic sam ne more odpraviti, ima stranka torej pri dokumentih na voljo sistematično šifriranje na izvoru, za svoja sporočila pa lahko uporablja šifriranje od konca do konca, kot sta S/MIME ali GPG, pri katerem zasebni ključ obdrži sama.

Glejte tudi stran gostovanje in suverenost.

Klytic nima kvalifikacije SecNumCloud. Noben od teh stavkov ne pomeni splošne imunitete: za francoskega operaterja še naprej velja francosko pravo.

Ta stran opisuje splošni okvir. Ne pomeni pravnega svetovanja.

Viri

Dostopano oktobra 2026.

  • 18 U.S.C. § 2713, besedilo, ki izhaja iz CLOUD Act: razkritje podatkov v posesti ali pod nadzorom ponudnika, tudi zunaj Združenih držav. govinfo
  • 18 U.S.C. § 2703, vključno z odstavkom (h): pravno sredstvo ponudnika za razveljavitev ali spremembo, rok 14 dni, pojem kvalificirane tuje vlade. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: sporazuma z Združenim kraljestvom in Avstralijo, pogajanja z Evropsko unijo. justice.gov
  • Uredba (EU) 2016/679 (GDPR), člen 48: odločbe tretjih držav in mednarodni sporazumi. EUR-Lex
  • Francoski senat, preiskovalna komisija o javnem naročanju, zapisnik tedna od 9. junija 2025 (zaslišanje z dne 10. junija 2025). senat.fr
  • Izvedbeni sklep (EU) 2023/1795 z dne 10. julija 2023, ustreznost na podlagi Data Privacy Framework. EUR-Lex
  • Evropska komisija, seznam še objavljenih sklepov o ustreznosti, vključno z Združenimi državami. commission.europa.eu
  • O sporu in tekočem ponovnem pregledu, pravni komentar, ne odločba: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • O zavrnitvi tožbe pred Splošnim sodiščem in pritožbi, pravni komentar, ne odločba: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. december 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (proizvajalec programske opreme: Synacor). zimbra.com/faqs

Francoski operater storitve za vaše podatke

E-pošta, dokumenti, videokonference, CRM in telefonija, gostovani na območju, ki ustreza vaši pristojnosti, na primer v Evropi ali na Mavriciju, ali v vaših prostorih.

Pogovorite se s svetovalcem →

Gostovanje Klytic

Pozdravna ponudba

30 dni brezplačnega preizkusa, selitev s spremstvom

Preizkus brez obveznosti. Svetovalec vas pokliče, da spozna vaše potrebe in pripravi vaše okolje Klytic.