Gå til hovedinnhold
Certyneo
Konformitet

GDPR mot Cloud Act: risikoen ved en amerikansk leverandør

GDPR beskytter personopplysningene til europeere; den amerikanske Cloud Act tillater amerikanske myndigheter å kreve at en leverandør som er underlagt deres rett, kommuniserer data, uansett hvor de lagres. To juridiske logikker står overfor hverandre, og valget av leverandør for signering bestemmer hvilken side balansen veier mot.

Oppdatert den

Juridisk ramme

Motstanden er ikke teoretisk: den oppstår fra to rettssystemer som hver påberoper seg en rekkevidde over de samme dataene. Å forstå disse tekstene gjør det mulig å evaluere den virkelige eksponeringen til en leverandør, utover bare spørsmålet om hosting.

For å gå fra teori til praksis, oppdag den elektroniske signeringsløsningen Certyneo og tilbudet dedikert til din sektor — i samsvar med eIDAS, uten installasjon.

  • GDPR: det regulerer strengt behandlingen av personopplysninger og tillater overføring utenfor unionen bare under visse betingelser. Å kommunisere data til en utenlandsk myndighet uten et europeisk juridisk grunnlag kan utgjøre en brudd.
  • Cloud Act (2018): denne amerikanske loven tillater amerikanske myndigheter å tvinge en leverandør som er underlagt deres jurisdiksjon til å levere data som han besitter eller kontrollerer, også når de er hostet utenfor amerikansk territorium.
  • FISA 702: dette grunnlaget for amerikansk etterretning tillater overvåking av kommunikasjonen til ikke-amerikanske personer hos leverandører som er underlagt amerikansk rett, og fremmer mistillit til den virkelige beskyttelsen av data som overføres.
  • Data Privacy Framework: denne rammen som regulerer EU–USA-overføringer, tar sikte på å tilby garantier, men forblir juridisk skjør — de to mekanismene som gikk foran (Safe Harbor, Privacy Shield) ble gjort ugyldige av europeisk domstol, noe som oppfordrer til forsiktighet.

Garantier som skal verifiseres hos en leverandør

Juridisk jurisdiksjon for selskapet: enheten som driver tjenesten og morselskapet er underlagt retten i en medlemsstat i EU, utenfor Cloud Act og FISA 702.
Europeisk hosting: dokumenter, personopplysninger og bevislogger lagres i EU, uten replikering til USA eller et annet tredjeland.
Kontrollerte underleverandører: hostingleverandører og tekniske leverandører reintroduserer ikke en avhengighet til en aktør som er underlagt amerikansk rett.
Ingen overføring som standard: ingen dataoverføring utenfor EU finner sted systematisk; hvis det eksisterer, baserer det seg på et dokumentert juridisk grunnlag, ikke bare på Data Privacy Framework.
Dataaksjesspolicy: leverandøren presiserer hvordan han ville behandlet en forespørsel fra en utenlandsk myndighet og hvilke garantier som beskytter dataene dine.
Kontrollerbare bevis: plasseringen av behandlinger og leverandørkjeden er dokumentert og kan påberopes, ikke bare påstått i et kommersielt argument.

Velge en selvstendig løsning

  1. 1

    Identifiser eksponering for fremmed rett

    Identifiser, for hvert verktøy som behandler signaturene dine, om leverandøren, morselskapet eller underleverandørene er underlagt en jurisdiksjon med eksterritoriell rekkevidde som amerikansk rett.

  2. 2

    Vérifikkere server og datastrøm

    Bekreft at data forblir i EU og at det ikke skjer noen systematisk overføring til et tredjeland, særlig ikke til USA.

  3. 3

    Evaluere juridiske grunnlag for overføringer

    Hvis en overføring eksisterer, undersøk hva den er basert på, og husk på den historiske skjørheten til EU–USA-rammeverkene før du stoler på dem.

  4. 4

    Prøve en europeisk alternativ

    Ved like forhold, velg en tjenesteleverandør hvis hosting og jurisdiksjon er europeisk, for å plassere dataene dine utenfor rekkevidde av Cloud Act og FISA 702.

Vanlige spørsmål

Hva er Cloud Act?
Det er en amerikansk lov fra 2018 som tillater myndighetene i USA å kreve at en leverandør underlagt deres jurisdiksjon formidler data som leverandøren har eller kontrollerer, også når de er hostet utenfor amerikansk territorium.
Dataene mine er hostet i Europa: er jeg beskyttet mot Cloud Act?
Ikke nødvendigvis. Hvis leverandøren eller morselskapet er underlagt amerikansk rett, kan Cloud Act få anvendelse selv om dataene er fysisk i Europa. Det er selskapets jurisdiksjon, like mye som plasseringen, som teller.
Er Cloud Act og RGPD kompatible?
De er ofte i spenning. Å formidle personopplysninger til en utenlandsk myndighet uten europeisk rettsgrunnlag kan være i strid med RGPD, noe som plasserer en leverandør underlagt begge rettsordener i en juridisk ubehagelig posisjon.
Løser Data Privacy Framework problemet?
Det gir en ramme for EU–USA-overføringer, men er fortsatt skjør: de to mekanismene som gikk foran det, ble satt til side av europeisk domstol. Å basere all sin compliance på denne ene rammen medfører risiko dersom den blir utfordret på nytt.
Hvordan reduserer jeg denne risikoen for elektroniske signaturer mine?
Ved å velge en leverandør hvis hosting og jurisdiksjon er europeisk, som Certyneo, forblir dokumentene dine, personopplysninger og bevis under europeisk rett, utenfor direkte rekkevidde av Cloud Act og FISA 702.
Guide over elektronisk signering · Sikkerhet & konformitet · Forstå eIDAS-reglementet · Tallene for digital suverenitet

Vedlegg og løsninger knyttet

Utforsk relaterte ressurser fra vår elektroniske signeringsøkosystem.

Hold dine data under europæiske lovregler

Med en elektronisk signatur hostet i Unionen og drevet i Europa, plasserer du dokumentene dine utenfor rekkevidde av eksterritorial lovgiving.

Certyneo-fellesskapet

Et spørsmål om elektronisk signatur?

Bli med i Certyneo-fellesskapet: still spørsmål, del svar og utveksle erfaringer med tusenvis av brukere og vårt team.