Gå till huvudinnehål
Certyneo
Konformitet

GDPR mot Cloud Act: riskerna med en amerikansk leverantör

GDPR skyddar personuppgifter för européer; den amerikanska Cloud Act gör det möjligt för amerikanska myndigheter att kräva från en leverantör underkastad deras lagstiftning att överlämna data, oavsett var de lagras. Två juridiska logiker kolliderar, och valet av din signeringsleverantör avgör vilket håll balansen lutar.

Senast uppdaterad:

Juridisk ram

Konfrontationen är inte teoretisk: den uppstår från två rättssystem som var och en gör anspråk på räckvidd över samma data. Att förstå dessa texter gör det möjligt att bedöma en leverantörs faktiska exponering, bortom enbart frågan om värdskap.

För att gå från teori till praktik kan du upptäcka Certyneo:s elektroniska signatörlösning och dess erbjudande dedikerat till din sektor — eIDAS-kompatibel, utan installation.

  • GDPR: den reglerar strikt behandlingen av personuppgifter och tillåter endast överföring utanför unionen under villkor. Att överlämna data till en främmande myndighet utan europeisk juridisk grund kan utgöra en kränkning.
  • Cloud Act (2018): denna amerikansk lag gör det möjligt för amerikanska myndigheter att tvinga en leverantör underkastad deras jurisdiktion att överlämna data som han innehar eller kontrollerar, även när de värdas utanför amerikansk territorium.
  • FISA 702 : denna grund för amerikansk underrättelseverksamhet tillåter övervakning av kommunikation från personer som inte är amerikanska hos leverantörer som faller under amerikansk rättsordning, vilket minskar förtroendet för verkligt dataskydd vid dataöverföringar.
  • Data Privacy Framework : denna ram för överföringar mellan EU och USA syftar till att erbjuda garantier, men förblir juridiskt skör — de två mekanismer som föregick den (Safe Harbor, Privacy Shield) har ogiltigförklarats av europeisk domstol, vilket manar till försiktighet.

Garantier att verifier hos en leverantör

Bolagets jurisdiktion : den enhet som tillhandahåller tjänsten och dess moderbolag faller under rätten i en EU-medlemsstat, utanför Cloud Act och FISA 702:s räckvidd.
Europeisk lagring : dokument, personuppgifter och granskningsloggar lagras inom EU, utan replikering till USA eller ett annat tredjeland.
Kontrollerade underleverantörer : värdtjänster och tekniska leverantörer återinför inte ett beroende av en aktör som är föremål för amerikansk rättsordning.
Ingen överföring som standard : ingen dataöverföring utanför EU sker systematiskt; om sådan förekomst sker baseras den på en dokumenterad juridisk grund, inte enbart på Data Privacy Framework.
Dataaccesspolicy : leverantören klargör hur han eller hon skulle behandla en begäran från en utländsk myndighet och vilka garantier som skyddar dina data.
Verifierbara bevis : behandlingarnas lokalisering och underleverantörskedjan är dokumenterad och kan åberopas, inte enbart påstått i ett säljargument.

Välj en självständig lösning

  1. 1

    Identifiera exponering för utländsk rätt

    Kontrollera för varje verktyg som behandlar dina signaturer om leverantören, hans eller hennes moderbolag eller underleverantörer faller under en jurisdiktion med extraterritoriell räckvidd såsom amerikansk rättsordning.

  2. 2

    Verifiera värd och dataflöde

    Bekräfta att data förblir inom EU och att ingen systematisk överföring till ett tredjeland äger rum, särskilt inte till USA.

  3. 3

    Evaluera de juridiska grunderna för överföring

    Om en överföring föreligger, undersök vad den baseras på och tänk på det historiska skörhetstillståndet för EU–USA-ramar innan du förlitar dig på det.

  4. 4

    Föredra en europeisk alternativ

    Vid lika vikt, välj en leverantör vars lagring och juridiska hemvist är europeisk, för att placera dina data utanför Cloud Act och FISA 702:s räckvidd.

Frågor som ofta ställs

vad är Cloud Act?
Det är en amerikansk lag från 2018 som tillåter USA:s myndigheter att kräva av en leverantör som faller under deras jurisdiktion att kommunicera data som han eller hon innehar eller kontrollerar, även när de lagras utanför USA:s territorium.
Mina data lagras i Europa : är jag skyddad från Cloud Act ?
Inte nödvändigtvis. Om leverantören eller hans eller hennes moderbolag faller under amerikansk rätt kan Cloud Act tillämpas även om data fysiskt befinner sig i Europa. Det är bolagets jurisdiktion, såväl som lokaliseringen, som spelar roll.
Är Cloud Act och GDPR förenliga ?
De står ofta i spänning. Att kommunicera personuppgifter till en utländsk myndighet utan europeisk juridisk grund kan strida mot GDPR, vilket ställer en leverantör som är föremål för båda rätsordningar i en juridiskt obehaglig position.
Löser Data Privacy Framework problemet ?
Det ger en ram för överföringar mellan EU och USA, men förblir skör : de två mekanismer som föregick den har ogiltigförklarats av europeisk domstol. Att grunda all sin regelefterlevnad på enbart denna ram exponerar för en risk om den ifrågasätts igen.
Hur kan jag minska denna risk för mina elektroniska signaturer?
Genom att välja en leverantör vars hosting och jurisdiktion är europeiska, som Certyneo, förblir dina dokument, personuppgifter och bevis under europeisk rätt, utanför räckvidden för Cloud Act och FISA 702.
Guide till elektronisk signering · Säkerhet & konformitet · Forstå eIDAS-reglerna · Siffrorna för digital suveränitet

Länk till vägledningar och lösningar

Utforska våra relaterade resurser i vår e-signaturkokon.

Håll dina data under europeisk lagstiftning

Med en elektronisk signatur hostad i unionen och driven i Europa placerar du dina dokument utanför räckvidden för extraterritoriella lagstiftningar.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.