合规性
GDPR与《云法案》:美国服务商的风险
GDPR保护欧洲人的个人数据;美国《云法案》允许美国当局要求受其法律管辖的服务商提交数据,无论数据存储在何处。两种法律逻辑相互冲突,您选择的签名服务商决定了天平倾向哪一方。
更新于
法律框架
这种对立不仅仅是理论上的:它源于两个法律体系都声称对同一数据拥有管辖权。理解这些法律文本有助于评估服务商真实的法律风险,而不仅仅局限于托管地点的问题。
从理论到实践,了解 Certyneo 电子签名解决方案 及其 专为您的行业定制的服务 — 符合 eIDAS 标准,无需安装。
- GDPR:它严格规范个人数据的处理,仅在特定条件下才允许数据传输出欧盟。在没有欧洲法律基础的情况下向外国当局提交数据可能构成违规。
- 《云法案》(2018年):这项美国法律允许美国当局强制受其管辖的服务商提交其持有或控制的数据,即使这些数据存储在美国领土外。
- FISA 702条款:这一美国情报基础允许对受美国法律管辖的服务商的非美国人通信进行监视,加剧了人们对传输数据真实保护的担忧。
- 《数据隐私框架》:该框架旨在规范欧盟至美国的数据传输并提供保障,但法律上仍存在脆弱性——先前的两个机制(《安全港协议》和《隐私盾牌》)已被欧洲法院宣布无效,这值得谨慎对待。
Garanties à vérifier chez un prestataire
公司司法管辖权:运营该服务的实体及其母公司受欧盟某成员国法律管辖,不受《云法案》和FISA 702条款的约束。
欧洲托管:文件、个人数据和证明日志存储在欧盟内,不向美国或其他第三国复制。
受控子处理商:托管服务商和技术服务商不会重新引入对受美国法律管辖的参与者的依赖。
默认无数据传输:不存在数据系统性传输出欧盟的情况;如有传输,应有明确的法律基础支持,而不仅仅依赖《数据隐私框架》。
数据访问政策:服务商应明确说明如何处理外国当局的请求,以及什么保障措施保护您的数据。
可验证的证据:数据处理的位置和子处理商链应有文件记录且具有约束力,而非仅在商业宣传中声称。
选择主权解决方案
- 1
识别外国法律的风险
对于处理您签名的每个工具,确定服务提供商、其母公司或其分包商是否受具有域外权力的管辖权(如美国法律)约束。
- 2
验证托管和数据流
确认数据留在欧盟内,不存在向第三国(尤其是美国)的系统性传输。
- 3
评估数据传输的法律基础
如果存在数据传输,请检查其依据,并在依赖欧盟-美国框架之前记住这些框架在历史上的脆弱性。
- 4
优先选择欧洲替代方案
在风险相同的情况下,选择托管和管辖权都在欧洲的服务提供商,将您的数据置于《云法案》和《FISA 702》的范围之外。
常见问题
- 什么是《云法案》?
- 这是2018年的美国法律,允许美国当局要求受其管辖的供应商交付其掌握或控制的数据,即使这些数据托管在美国领土之外。
- 我的数据托管在欧洲:我是否受《云法案》的保护?
- 不一定。如果服务提供商或其母公司受美国法律管辖,即使数据物理上位于欧洲,《云法案》也可能适用。公司的管辖权与数据的地理位置同样重要。
- 《云法案》和《GDPR》是否兼容?
- 它们经常存在紧张关系。在没有欧洲法律基础的情况下将个人数据交给外国当局可能违反《GDPR》,这使受两项法律约束的服务提供商处于法律上的困境之中。
- 《数据隐私框架》是否解决了这个问题?
- 它为欧盟-美国的数据传输提供了框架,但仍然脆弱:先于它的两个机制都被欧洲司法机构推翻了。将整个合规性建立在这一框架的基础上会在面临新的质疑时带来风险。
- 我如何为我的电子签名降低这一风险?
- 通过选择托管和管辖权都在欧洲的服务提供商(如Certyneo),您的文件、个人数据和证据保留在欧洲法律之下,直接不受《云法案》和《FISA 702》的约束。
相关指南和解决方案
探索我们电子签名子的相关资源.
Certyneo 社区
对电子签名有疑问吗?
加入 Certyneo 社区:提出您的问题、分享您的答案,并与数千名用户和我们的团队交流。