رفتن به محتوای اصلی
Certyneo
انطباق

RGPD در برابر Cloud Act: خطرات یک تامین‌کننده آمریکایی

RGPD داده‌های شخصی اروپایی‌ها را حفاظت می‌کند؛ Cloud Act آمریکایی به مقامات ایالات متحده اجازه می‌دهد تا از یک تامین‌کننده تابع قانون آنها بخواهند داده‌ها را افشا کند، صرف‌نظر از جایی که ذخیره شده‌اند. دو منطق حقوقی با یکدیگر درگیر می‌شوند، و انتخاب تامین‌کننده امضای شما تعیین می‌کند کدام طرف توازن را به خود می‌کشاند.

به‌روزرسانی شده در

چارچوب حقوقی

این تضاد تنها نظری نیست: از دو سیستم حقوقی سرچشمه می‌گیرد که هر کدام دامنه‌ای بر داده‌های یکسان مطالبه می‌کند. درک این متون امکان ارزیابی قرارگیری واقعی یک تامین‌کننده را فراهم می‌کند، فراتر از صرفاً مسئله میزبانی.

برای انتقال از تئوری به عمل، راه‌حل امضای الکترونیکی Certyneo و پیشنهادات تخصصی برای بخش خود را کشف کنید — منطبق با eIDAS، بدون نیاز به نصب.

  • RGPD: تحت نظارت دقیق پردازش داده‌های شخصی قرار دارد و انتقال آن‌ها خارج از اتحادیه را تنها تحت شرایط خاص مجاز می‌کند. افشای داده‌ها به یک مقام خارجی بدون مبنای قانونی اروپایی می‌تواند تخلفی محسوب شود.
  • Cloud Act (2018): این قانون آمریکایی مقامات ایالات متحده را قادر می‌سازد تا یک تامین‌کننده تابع حاکمیت آنها را وادار کنند داده‌هایی که دارد یا کنترل می‌کند را تسلیم دهد، حتی زمانی که خارج از خاک آمریکا میزبانی شده‌اند.
  • FISA 702: این مبنای اطلاعات آمریکایی نظارت بر ارتباطات افراد غیرآمریکایی را در بین تامین‌کنندگان تابع قانون ایالات متحده مجاز می‌کند، که بی‌اعتماد نسبت به حفاظت واقعی داده‌های منتقل‌شده را تغذیه می‌کند.
  • چارچوب حریم خصوصی داده‌ها: این چارچوب نظارت‌کننده انتقال‌های اتحادیه–ایالات متحده درصدد ارائه تضمین‌هایی است، اما از نظر حقوقی ضعیف است — دو مکانیزمی که قبل از آن (Safe Harbor، Privacy Shield) را جایگزین کردند، توسط دادگاه‌های اروپایی باطل شدند، که احتیاط را توصیه می‌کند.

تضمین‌هایی که باید در یک تامین‌کننده بررسی شود

حاکمیت شرکت: نهادی که سرویس را اداره می‌کند و مقر اصلی آن تابع قانون یک کشور عضو اتحادیه است، خارج از دسترس Cloud Act و FISA 702.
میزبانی اروپایی: اسناد، داده‌های شخصی و گزارش‌های شواهد در اتحادیه ذخیره می‌شوند، بدون تکرار به سمت ایالات متحده یا کشوری سوم دیگر.
تحت‌پیمانکاران کنترل‌شده: میزبان‌ها و تامین‌کنندگان فنی وابستگی به یک بازیگر تابع قانون آمریکایی را دوباره معرفی نمی‌کنند.
عدم انتقال به‌صورت پیش‌فرض: هیچ انتقال داده‌ای خارج از اتحادیه به‌طور سیستماتیک انجام نمی‌پذیرد؛ اگر وجود داشته باشد، بر مبنای قانونی مستند استوار است، نه تنها بر چارچوب حریم خصوصی داده‌ها.
سیاست دسترسی به داده‌ها: تامین‌کننده توضیح می‌دهد که چگونه به درخواست مقام خارجی پاسخ دهد و چه تضمین‌هایی داده‌های شما را حفاظت می‌کند.
شواهد قابل‌تأیید: محل‌پردازش و زنجیره تحت‌پیمانکاری مستند و قابل‌اعتراض است، نه صرفاً تأکیدات در یک استدلال تجاری.

انتخاب یک راه‌حل حاکمیتی

  1. 1

    شناسایی قرارگیری در برابر قانون خارجی

    برای هر ابزاری که امضاهای شما را پردازش می‌کند، بررسی کنید که آیا ارائه‌دهنده، شرکت مادر یا پیمانکاران آن تحت یک حوزه قضایی با اختیار فراقانونی مانند حقوق آمریکایی قرار دارند.

  2. 2

    تأیید میزبانی و جریان داده‌ها

    تأیید کنید که داده‌ها در اتحادیه اروپا باقی می‌مانند و هیچ انتقال سیستماتیک به کشور ثالث، به‌خصوص ایالات متحده انجام نمی‌شود.

  3. 3

    ارزیابی مبانی حقوقی انتقال

    اگر انتقالی وجود دارد، بررسی کنید که بر چه اساسی استوار است و قبل از تکیه بر آن، ناپایداری تاریخی چارچوب‌های اتحادیه اروپا و ایالات متحده را در نظر داشته باشید.

  4. 4

    ترجیح دادن به گزینه اروپایی

    در صورت برابری ریسک، ارائه‌دهنده‌ای را انتخاب کنید که میزبانی و حوزه قضایی آن اروپایی باشد تا داده‌های شما از دسترس Cloud Act و FISA 702 خارج شوند.

سؤالات متداول

Cloud Act چیست؟
این یک قانون آمریکایی از سال ۲۰۱۸ است که اختیار می‌دهد به مقامات ایالات متحده تا از ارائه‌دهنده‌ای که تحت حوزه قضایی آنها قرار دارد، درخواست کنند که داده‌هایی را که دارند یا کنترل می‌کنند، افشا کنند، حتی زمانی که این داده‌ها خارج از خاک آمریکا میزبانی می‌شوند.
داده‌های من در اروپا میزبانی می‌شوند: آیا از Cloud Act محفوظ هستم؟
لزوماً نه. اگر ارائه‌دهنده یا شرکت مادر آن تحت حقوق آمریکایی قرار داشته باشد، Cloud Act می‌تواند حتی اگر داده‌ها فیزیکی در اروپا باشند، اعمال شود. حوزه قضایی شرکت، همانند محل‌یابی، اهمیت دارد.
آیا Cloud Act و RGPD سازگار هستند؟
آنها اغلب در تنش قرار دارند. افشای داده‌های شخصی به یک مقام خارجی بدون مبنای حقوقی اروپایی می‌تواند با RGPD مغایر باشد، که ارائه‌دهنده‌ای که تحت هر دو حقوق قرار دارد را در موضعی حقوقاً ناراحت‌کننده قرار می‌دهد.
آیا چارچوب حفاظت داده‌های اروپایی این مسئله را حل می‌کند؟
این چارچوبی برای انتقالات اتحادیه اروپا–ایالات متحده فراهم می‌کند، اما ناپایدار می‌ماند: دو مکانیسمی که قبل از آن بودند توسط قضاء اروپا باطل شدند. تمام انطباق پذیری خود را تنها بر این چارچوب استوار کردن در صورت طرح مجدد در معرض ریسک قرار می‌گذارد.
چگونه این ریسک را برای امضاهای الکترونیکی من کاهش دهم؟
با انتخاب ارائه‌دهنده‌ای که میزبانی و حوزه قضایی آن اروپایی باشد، مانند Certyneo، اسناد، داده‌های شخصی و مدارک شما تحت حقوق اروپایی باقی می‌مانند، خارج از دسترس مستقیم Cloud Act و FISA 702.
راهنمای امضای الکترونیکی · امنیت و انطباق · درک مقررات eIDAS · اعدادِ حاکمیت دیجیتالی

راهنماها و راه‌حل‌های مرتبط

منابع مرتبط ما را در حوزه امضای الکترونیکی کاوش کنید.

داده‌های خود را تحت قانون اروپایی نگه‌دارید

با امضای الکترونیکی میزبان‌شده در اتحادیه و اجرا‌شده در اروپا، اسناد خود را از دسترس قوانین فرامرزی خارج کنید.

جامعه Certyneo

سوالی در مورد امضای الکترونیکی دارید؟

انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخ‌ها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.