RGPD対クラウドアクト:アメリカのプロバイダーのリスク
RGPD はヨーロッパ人の個人データを保護します;アメリカのクラウドアクトはアメリカの当局がそれぞれの法律の対象となっているプロバイダーに対し、データがどこに保存されていようとそれを開示するよう要求することを許可します。2 つの法的論理が衝突し、署名プロバイダーの選択がどちらの側に傾くかを決定します。
法的枠組み
この対立は理論的なものではなく、同じデータに対する範囲を主張する 2 つの法体系から生じます。これらの文書を理解することでプロバイダーの実際の露出を評価でき、単なるホスティング問題を超えています。
理論から実践への移行を実現するために、Certyneo電子署名ソリューションとあなたの業界に特化したオファーをご確認ください — eIDAS準拠、インストール不要です。
- RGPD:個人データの処理を厳しく規制し、連合外への転送は条件下でのみ認可されます。法的根拠のないデータを外国当局に提供することはヨーロッパの法的基礎の違反となる可能性があります。
- Cloud Act(2018年):米国の企業や当局の管轄下にあるサービスプロバイダーに対して、米国領土外でホストされているデータを含む、保有または管理するデータの開示を強制することを米国当局に許可する米国法。
- FISA 702:米国のインテリジェンス基盤であり、米国法に基づくプロバイダーから米国以外の人物の通信を監視することを認める一方で、転送されたデータの実際の保護に対する懸念を増加させます。
- Data Privacy Framework:EU・米国間の転送を規制するこの枠組みは保証を提供することを目的としていますが、法的に不安定です。それに先行する2つのメカニズム(Safe Harbor、Privacy Shield)は欧州司法機関によって無効化されたため、慎重さが必要です。
確認すべき提供者の保証
自立性を持つソリューションを選択
- 1
外国法への露出を特定する
署名を処理する各ツールについて、プロバイダー、その親会社、または下請業者が米国法などの域外管轄権を持つ法域に従属しているかどうかを確認します。
- 2
ホストとデータフローを確認する
データがEU内に留まり、特に米国への体系的な第三国転送が行われないことを確認します。
- 3
転送の法律的基础を評価する
転送が存在する場合、その根拠を検討し、転送に依存する前に、EU・米国間フレームワークの歴史的な脆弱性を念頭に置いてください。
- 4
ヨーロッパの代替手段を優先する
同等の課題では、ホスティングと管轄権がいずれもヨーロッパのプロバイダーを選択して、データをCloud ActおよびFISA 702の対象外に置いてください。
よくある質問
- クラウド法とは何ですか?
- 2018年の米国法であり、米国当局が米国領土外でホストされているものを含む、その管轄下にあるプロバイダーに対して、保有または管理するデータの開示を要求することを許可するものです。
- データはヨーロッパでホストされています。Cloud Actから保護されていますか?
- 必ずしもそうではありません。プロバイダーまたはその親会社が米国法に従属している場合、データが物理的にヨーロッパにあってもCloud Actが適用される可能性があります。データの所在地と同様に、法人の管轄権が重要です。
- Cloud ActとRGPDは互換性がありますか?
- しばしば緊張関係に陥ります。ヨーロッパの法的根拠なしに個人データを外国当局に通信することはRGPDに違反する可能性があり、両方の法律に従うプロバイダーを法的に不快な状況に置きます。
- Data Privacy Frameworkは問題を解決しますか?
- EUと米国間の転送に枠組みをもたらしますが、脆弱なままです。これに先立つ2つのメカニズムは欧州司法によって無効化されています。この単一の枠組みのみに準拠性全体を基礎付けることは、新たな異議が唱えられた場合のリスクにさらされます。
- 電子署名のこのリスクをどのように軽減しますか?
- Certyneo のように、ホスティングおよび法域がヨーロッパである事業者を選択することにより、ドキュメント、個人データ、および証拠は欧州法の下に留まり、Cloud Act および FISA 702 の直接的な範囲外となります。
ガイドと関連ソリューション
電子署名コクーンの関連リソースを探索してください。