Prejsť na hlavný obsah
Certyneo
Schválenie

RGPD v porovnaní s Cloud Act: riziká amerického poskytovateľa

RGPD chráni osobné údaje Európanov; americký Cloud Act umožňuje orgánom Spojených štátov požadovať od poskytovateľa podliehajúceho ich právu, aby poskytol údaje, bez ohľadu na to, kde sú uložené. Dva právne systémy sa stretávajú, a výber vášho poskytovateľa podpisu určuje, na ktorej strane sa rovnováha nakláňa.

Aktualizované dňa

Pravodajný rámec

Táto opozícia nie je teoretická: vzniká z dvoch právnych systémov, ktoré si každý nárokujú dosah na rovnaké údaje. Pochopenie týchto textov umožňuje vyhodnotiť skutočnú expozíciu poskytovateľa nad rámec samotnej otázky umiestnenia.

Aby ste prejdili z teórie do praxe, spoznajte riešenie elektronického podpisu Certyneo a jeho ponuku venovanú vášmu sektoru — v súlade s eIDAS, bez inštalácie.

  • RGPD: prísne upravuje spracovanie osobných údajov a povoľuje ich prenos mimo Únie iba za určitých podmienok. Komunikácia údajov cudzieho orgánu bez právneho základu EÚ môže predstavovať porušenie.
  • Cloud Act (2018): tento americký zákon umožňuje orgánom Spojených štátov donútiť poskytovateľa podliehajúceho ich právomoci, aby vrátil údaje, ktoré drží alebo kontroluje, aj keď sú umiestnené mimo územia Spojených štátov.
  • FISA 702: tento základ amerického spravodajstva povoľuje monitorovanie komunikácií osôb iných než amerických u poskytovateľov podliehajúcich právu Spojených štátov, čím sa zvyšuje nedôvera v skutočnú ochranu údajov presunutých.
  • Data Privacy Framework: tento rámec upravujúci prevody EÚ–USA si kladie za cieľ poskytnúť záruky, ale zostáva právne krehký — dva mechanizmy, ktoré mu predchádzali (Safe Harbor, Privacy Shield), boli zrušené európskym súdnictvom, čo odporúča opatrnosť.

Garancie overitelné uverejneným poskytovateľom

Právomoc spoločnosti: subjekt, ktorý spravuje službu a jeho materská spoločnosť, podliehajú právu členského štátu EÚ, mimo dosahu Cloud Act a FISA 702.
Európske umiestnenie: dokumenty, osobné údaje a záznamy dôkazov sú uložené v EÚ bez replikácie do Spojených štátov alebo inej tretej krajiny.
Kontrolovaní subdodávatelia: poskytovatelia hostingu a techničtí poskytovatelia nevracajú závislosť od subjektu podliehajúceho americkému právu.
Absenčný prenos: žiadny prenos údajov mimo EÚ sa neuskutočňuje systematicky; ak existuje, spočíva na zdokumentovanom právnom základe, nie len na Data Privacy Framework.
Politika prístupu k údajom: poskytovateľ špecifikuje, ako by zaobchádzel so žiadosťou cudzieho orgánu a aké záruky chránia vaše údaje.
Overiteľné dôkazy: umiestnenie spracovateľských procesov a reťazec dodávateľov sú zdokumentované a vzájomnému spôsobu, nie len tvrdené v obchodnom argumentári.

Zvoliť riešenie založené na souverannosti

  1. 1

    Identifikácia expozície voči cudzieho právu

    Zistite, pre každý nástroj, ktorý spracováva vaše podpisy, či poskytovateľ, jeho materskú spoločnosť alebo jeho subdodávateľov podliehajú právnej jurisdikcii s extrateritoriálnym dosahom, ako je americké právo.

  2. 2

    Overiť hostingu a tok údajov

    Potvrďte, že údaje zostávajú v EÚ a že nedochádza k systematickému transferu do tretej krajiny, najmä do Spojených štátov.

  3. 3

    Evaluovať právnické základy pre prenos

    Ak transfer existuje, preskúmajte, na čom je založený, a majte na pamäti historickú krehkosť rámcov EÚ–Spojené štáty, skôr ako sa na neho spoliehate.

  4. 4

    Predpokladať európsku alternatívu

    Pri rovnakom záväzku si vyberte poskytovateľa, ktorého hosting a jurisdikcia sú európske, aby ste svoje údaje umiestnili mimo dosahu Cloud Actu a FISA 702.

Často sa pýtajúce otázky

Čo je Cloud Act?
Je to americký zákon z roku 2018, ktorý umožňuje americkým úradom požadovať od poskytovateľa podliehajúceho ich jurisdikcii, aby komunikoval údaje, ktoré vlastní alebo kontroluje, vrátane prípadu, keď sú hostované mimo amerického územia.
Moje údaje sú hostované v Európe: som chránený pred Cloud Actom?
Nie nevyhnutne. Ak je poskytovateľ alebo jeho materská spoločnosť podľa amerického práva, Cloud Act sa môže vzťahovať aj keď sú údaje fyzicky v Európe. Je to jurisdikcia spoločnosti, rovnako ako poloha, ktorá má záväznosť.
Sú Cloud Act a RGPD kompatibilné?
Často sú v napätí. Komunikácia osobných údajov cudzím úradom bez európskeho právneho základu môže porušiť RGPD, čo umiestňuje poskytovateľa podliehajúceho obom právnym poriadkom do právne nepríjemnej polohy.
Rieši Data Privacy Framework tento problém?
Poskytuje rámec pre transfery EÚ–Spojené štáty, ale zostáva krehký: dva mechanizmy, ktoré mu predchádzali, boli zrušené európskym súdnictvom. Zamerať sa na súlad len na základe tohto jediného rámca vystavuje riziko v prípade novej výzvy.
Ako znížiť toto riziko pre moje elektronické podpisy?
Výberom poskytovateľa, ktorého hosting a jurisdikcia sú európske, ako Certyneo, vaše dokumenty, osobné údaje a dôkazy zostávajú pod európskym právom, mimo priameho dosahu Cloud Actu a FISA 702.
Príručka k elektronickému podpisu · Bezpečnosť & schválenie · Porozumieť eIDAS · Čísla digitálnej suverenity

Spriaznené usmernenia a riešenia

Prečítajte si o našich elektronických podpisových prístrojoch.

Udržiavať vaše údaje pod Európskou pravomocou

S elektronickým podpisom hostovaným v Únii a prevádzkovaným v Európe umiestnite svoje dokumenty mimo dosahu extrateritoriálnych právnych predpisov.

Komunita Certyneo

Máte otázku o elektronickom podpise?

Pripojte sa ku komunite Certyneo: položte svoje otázky, zdieľajte svoje odpovede a komunikujte s tisíckami používateľov a nášho tímu.