RGPD vastaan yhdysvaltalaiselle Cloud Act:lle: amerikkalaisen toimittajan riskit
RGPD suojaa eurooppalaisten henkilöiden henkilötietoja; yhdysvaltalainen Cloud Act salliässään Yhdysvaltain viranomaistensa vaatia toimittajansa antamaan tietoja, missä tahansa ne tallennetaan. Kaksi eri oikeudellista logiikkaa vastaavat ja toivotu toimittajan valinta määrittelee, josta puolella tasapainon leviää.
Oikeudellinen ympäristö
Tämä ero ei ole teoreettinen: se syntyy kahden oikeudellisen järjestelmän välistä, jotka eivät kiistatta toisensa suhteen. Nämä tekstit mahdollistavat yksityiskohtaisen arviointin, joka ulottuu yksinkertaiseen kysymykseen allekirjoittajan asuinpaikan määrittelyyn.
Luo käytännöstä teoriaan, tutustu Certyneon elektronisen allekirjoitusratkaisulle ja sen aluelajalle – eIDAS:n mukaisesti, ilman asennusta.
- RGPD: se rajoittaa tarkasti henkilötietojen käytön ja sallii niiden ulkomaan siirtämisen vain tietyissä olosuhteissa. Tiedon antaminen yhteydessä kansainväliseen viranomaiselle ilman Euroopan lainsäädännön perustetta voi rikkautua.
- Cloud Act (2018): tämä amerikkalainen lausunto salliin Yhdysvaltain viranomaistensa vaatia toimittajansa antamaan tietoja, jotka he hallitsevat tai valvovat, myös kun ne tallennetaan ulkopuolella Yhdysvaltojen alueen ulkopuolella.
- FISA 702: tämä amerikkalainen tietojärjestelmän perustus salliin yhteyden tutkimisen non-amerikallisten henkilöiden kanssa toimittajien suhteen, jotka ovat Yhdysvaltain oikeudellista aluetta, mikä lisää epäluottamusta tietojen todelliseen suojeluun.
- Tietoturvallisuusrahasto: tämä rahoitusrahasto EU–Yhdysvaltojen väliselle tiedon siirtämälle pyrkii tarjoamaan taustatiedot, mutta se on edelleen oikeudellisesti heikko – aiemmat kaksi mekanismia (Safe Harbor, Privacy Shield) ovat Euroopan toimielinten päätöksentekonäkymättä annettuin, mikä vaatii huolellisuutta.
Tarkistettavat takuiset palvelun toimittajalta
Valita suvereeniomainen ratkaisu
- 1
Tunnista kansainvälinen oikeusvaikutus
Hae jokaisesta työkalusta, joka käsittelee allekirjoituksiasi, toimistosta ja sen vanhempaa yhtiötä tai toimistojaan, jotka voivat olla ulkoalainen oikeusalueen, kuten Yhdysvaltain, alaisuudessa.
- 2
Tarkista palvelun ja tiedon siirtymisen sijainti
Vahvista, että tiedot pysyvät Euroopassa ja ei ole tapahtunut järjestelmällistä siirtymistä ulos Euroopasta, erityisesti Yhdysvaltoihin.
- 3
Arvioi siirtymisen oikeudellista perustetta
Jos on tapahtunut siirtymistä, tutki sen perustetta ja muista historiallen EU–Yhdysvaltain rahastojen vähimmäisvarmuuden ennen kuin luot sen riippuvuutta.
- 4
Suositellaan eurooppalaista vaihtoehtoa
Yhtä vaarallinen tapahtumissa, valitse toimisto ja oikeusalue, jotka ovat Euroopassa, jotta tiedot olisivat ulkopuolella Yhdysvaltain Cloud Actin ja FISA 702:n vaikutusten ulkopuolella.
Usein kysyttyjä kysymyksiä
- Mikä on Cloud Act?
- Se on 2018:stä tuleva amerikkalainen laki, joka sallii Yhdysvaltain viranomaisten vaatimaan toimistosta, jota heidän oikeudellisessa alueensa mukaan kuuluu, että se antaa tiedot, joita se hallitsee tai kontrolloi, myös kun ne ovat ulkopuolella Yhdysvaltain rajat.
- Minun tiedot ovat elokuvaamassa Euroopassa: olen varma, etenkin Cloud Actin mukaan?
- Ei välttämättä. Jos palveluantaja tai sen vanhaa yhtiöä kuuluu amerikkalaiseen oikeusjärjestelmään, Cloud Act voi sovellettua vaikka tiedot ovat fysikaalisesti Euroopassa. On tärkeää huomioida yrityksen oikeudellinen alue sekä sijainti.
- Onko Cloud Act ja RGPD yhteensopivia?
- Ne usein syntyvät ristiriidassa. Tehdä tietoja henkilökohtaisiksi käyttämällä ulkomailta oikeudellista perustetta voidaan rikkoda RGPD:n säännösten mukaan, mikä asettaa kumppaneen, joka on sitovissa molemmilla oikeuskoodilla, monipuoliseen asemansa.
- Onko Data Privacy Framework ratkaisevan?
- Se tarjoaa puitteita Euroopan-Unionin ja Yhdysvaltojen välisille tiedonsiirroille, mutta se on yhä heikkoa: edelliset kaksi mekanismia, joilla se oli perusteltu, ovat osoittautuneet olevan voimaton Euroopan unionin tuomioistuimen mukaan. Rahoittaa kaiken sen perusteella aiheuttaa riski uudelleen kriittiselle arviointille.
- Miten vähentää tätä riskia elektronisille allekirjoituksilleni?
- Valitsemalla palvelunantajan, joka on elokuvaamassa ja oikeudellinen alue Euroopassa, kuten Certyneon tapauksessa, tiedot, henkilökohtaisia tietoja ja todisteet pysyvät Euroopan oikeusjärjestelmässä, ulkopuolella Cloud Actin ja FISA 702:n vaikutusten ulkopuolella.
Ohjeita ja ratkaisuja liittyen
Tutkia yhdessä meidän elektronisen saatäytyksen verkkokonevarastosta liittyviä resursseja.