Перейти до основного вмісту
Certyneo
Конформність

RGPD проти Cloud Act : ризики американського постачальника послуг

RGPD захищає персональні дані європейців ; американський Cloud Act дозволяє органам США вимагати від постачальника, що підпадає під їхнє право, розкрити дані, де б вони не зберігалися. Два юридичні логіки протистоять один одному, і вибір вашого постачальника послуг підпису визначає, на яку сторону схиляється баланс.

Оновлено

Джерело права

Протиставлення не є теоретичним : воно народжується з двох систем права, які кожна прагне поширити на ті самі дані. Розуміння цих текстів дозволяє оцінити реальну вразливість постачальника, крім питання розміщення.

Щоб перейти від теорії до практики, ознайомтеся із розв'язком електронного підпису Certyneo та його пропозицією для вашого сектору — відповідні eIDAS, без встановлення.

  • RGPD : він суворо регулює обробку персональних даних і дозволяє їх передачу поза Союз лише за умов. Розкриття даних іноземним органам без європейської юридичної підстави може становити порушення.
  • Cloud Act (2018) : цей американський закон дозволяє органам США примусити постачальника, що підпадає під їхню юрисдикцію, передати дані, які він володіє або контролює, включаючи випадки, коли вони розміщені поза територією США.
  • FISA 702 : ця основа американської розвідки дозволяє спостереження за комунікаціями осіб, що не є американцями, у постачальників, що підпадають під право США, розпалюючи недовіру щодо реального захисту переданих даних.
  • Data Privacy Framework : ця схема, що регулює передачу даних ЄС–США, спрямована на надання гарантій, але залишається юридично крихкою — два попередні механізми (Safe Harbor, Privacy Shield) були скасовані європейським судом, що спонукає до обережності.

Гарантиї для перевірки від надійного провайдера

Юрисдикція компанії : суб'єкт, що надає послугу, і його материнська компанія підпадають під право держави-члена ЄС, поза дією Cloud Act і FISA 702.
Європейське розміщення : документи, персональні дані й журнали доказів зберігаються в ЄС без реплікації до США чи іншої третьої країни.
Контрольовані субпідрядники : хостинг-провайдери та технічні постачальники не повертають залежність від суб'єкта, що підпадає під американське право.
Відсутність передачі за замовчуванням : жодна передача даних поза ЄС не відбувається систематично ; якщо вона існує, вона ґрунтується на задокументованій юридичній підставі, а не на самому Data Privacy Framework.
Політика доступу до даних : постачальник уточнює, як би він оброблював запит іноземного органу та які гарантії захищають ваші дані.
Перевірені докази : розміщення обробки та ланцюг субпідрядників задокументовані та можуть бути піддані оспарюванню, а не просто стверджуються в комерційному виступі.

Оберіть суверенний рішення

  1. 1

    Виявлення вразливості щодо іноземного права

    Визначте для кожного інструменту, що обробляє ваші підписи, чи постачальник, його материнська компанія або його субпідрядники підпадають під юрисдикцію екстериторіальної дії, таку як американське право.

  2. 2

    Перевірити хостинг та поток данних

    Підтвердьте, що дані залишаються в ЄС і жодна систематична передача до третьої країни, зокрема до США, не відбувається.

  3. 3

    Оцінити законодавчі основи передачі

    Якщо передача існує, розгляньте, на чому вона ґрунтується, й пам'ятайте про історичну крихкість схем ЄС–США перш ніж на них покладатися.

  4. 4

    Примітися до альтернативи європейської

    При рівних ставках вибирайте постачальника, чиї розміщення та юрисдикція європейські, щоб розмістити ваші дані поза дією Cloud Act і FISA 702.

Часто задаються питання

Що таке Закон про облік?
Це американський закон 2018 року, який дозволяє органам США вимагати від постачальника, що підпадає під їхню юрисдикцію, розкрити дані, які він володіє або контролює, включаючи випадки, коли вони розміщені поза територією США.
Мої дані розміщені в Європі: чи я захищений від Cloud Act?
Не обов'язково. Якщо постачальник або його материнська компанія підпадають під американське право, Cloud Act може застосовуватися навіть якщо дані фізично знаходяться в Європі. Важливі як юрисдикція компанії, так і місцезнаходження.
Чи сумісні Cloud Act і RGPD?
Вони часто входять у конфлікт. Передача персональних даних іноземним органам влади без європейської правової основи може порушити RGPD, що ставить постачальника, який підпадає під обидва законодавства, у юридично незручне становище.
Чи вирішує Data Privacy Framework цю проблему?
Він забезпечує рамки для передачі даних ЄС–США, але залишається крихким: два попередніх механізми були визнані недійсними європейськими судами. Побудова всієї відповідності лише на цій рамці створює ризик у разі повторного оскарження.
Як зменшити цей ризик для моїх електронних підписів?
Вибравши постачальника, у якого розміщення і юрисдикція європейські, як Certyneo, ваші документи, персональні дані та докази залишаються під європейським правом, поза прямою дією Cloud Act і FISA 702.
Гайд з електронної підписати · Безпека & конформність · Зрозуміти регламент eIDAS · Цифри цифрового суверенітету

Довідки та відповідні рішення

Розгляньте відповідні ресурси нашого кокона електронної підпису.

Зберегти свої дані під європейським законом

За допомогою електронного підпису, розміщеного в Союзі та керованого в Європі, розмістіть свої документи поза досяжністю екстериторіальних законодавств.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.