lang=cs&v=2">
MailProfessionale
← Back to blog
Cloud Act

CLOUD Act a GDPR: co musí každý DPO vědět o správě evropských dat

by MailProfessionale ·

Úvod do vztahu mezi CLOUD Act a GDPR pro DPO

Funkce Data Protection Officer (DPO) dnes musí hodnotit nejen shodu s GDPR, ale také dopad norem mimo EU, jako je CLOUD Act, na dodavatele technologií, zvláště cloudových služeb. Digitální suverenita Evropy a ochrana soukromí závisí na jasném pochopení toho, kdo a jak spravuje osobní údaje. Tento článek vysvětluje, proč je CLOUD Act klíčovým prvkem při výběru poskytovatelů, kteří zpracovávají evropské osobní údaje.

Co je CLOUD Act a proč ovlivňuje evropská data

Cloud Act (Clarifying Lawful Overseas Use of Data Act) je americký zákon z roku 2018, který umožňuje americkým úřadům požadovat přístup k údajům drženým poskytovateli pod jurisdikcí USA, i když jsou data fyzicky uložena mimo USA. To znamená, že fyzická lokalizace dat již není jediným faktorem určujícím, kdo může k datům přistupovat.

Základní princip je, že jurisdikce se určuje podle vlastnictví a kontroly poskytovatele, nikoliv pouze podle umístění datových skladů. Poskytovatel se sídlem nebo právní entitou v USA nebo kontrolovaný americkými společnostmi může být vystaven požadavkům amerických úřadů na přístup k datům, bez ohledu na jejich umístění.

Klíčové rozlišení mezi místem uchovávání, vlastnictvím, kontrolou a jurisdikcí

  • Místo uchovávání: kde jsou fyzicky servery;
  • Vlastnictví: kdo je právní vlastníkem služby;
  • Kontrola: kdo má rozhodovací a provozní moc nad daty;
  • Jurisdikce: které zákony platí pro držitele dat.

Tato kritéria se nemusí vždy shodovat: například, datové centrum v EU může být řízeno americkým poskytovatelem, který je tak pod CLOUD Actem.

Dopady CLOUD Act na GDPR

GDPR přísně reguluje zpracování osobních údajů v EU, což může být v rozporu s požadavky na přístup na základě zahraničních norem, jako je CLOUD Act. Potenciální problém nastává, když americké authority požadují přístup k údajům evropských občanů nebo firem, což může narušovat zásady ochrany a důvěrnosti stanovené GDPR.

Je však důležité zdůraznit, že CLOUD Act není nástrojem pro automatizovaný nebo nespecifikovaný přístup k datům. Vyžaduje právní postupy a podmínky, například mezinárodní dohody mezi USA a partnerskými zeměmi, které mohou v budoucnu zahrnovat i EU, alespoň pro některé státy.

Pro DPO však tato situace představuje potenciální právní konflikt, který musí pečlivě řešit prostřednictvím politik, hodnocení dopadů a specifických smluv s dodavateli, s detailní analýzou rizik a záruk.

Na co by se měl DPO zaměřit při výběru technologických dodavatelů

Rozhodující je schopnost DPO analyzovat právní, technickou a provozní pozici dodavatelů, aby pochopil, jaká rizika zpracování evropských osobních dat hrozí.

Sídlo a struktura společnosti

Je zásadní vědět, kde má poskytovatel právní sídlo a kde jsou kontrolní entity, aby bylo možné určit platnou jurisdikci. Evropský dodavatel, který není pod kontrolou amerických společností, má menší riziko požadavků podle CLOUD Act.

Kontrola dat a operativní správa

Znalost toho, kdo aktivně spravuje data, kdo k nim má přístup a za jakých podmínek, je klíčová pro shodu s GDPR a minimalizaci právních rizik mimo EU.

Přesuny dat a smluvní záruky

Přenos osobních údajů mimo EU musí odpovídat GDPR (článek 44 a dále), včetně odpovídajících smluvních záruk (například Standardní smluvní doložky) a opatření k zajištění souladu. Pečlivá kontrola smluv je tedy nezbytná.

Technická a organizační bezpečnostní opatření

Technologie jako end-to-end šifrování, přísná kontrola přístupů a audity jsou efektivní prostředky ke snížení expozice i při zahraničních požadavcích na data.

Firemní e-mail: klíčový případ k zvážení

Správa firemního e-mailu je jedna z nejkritičtějších výzev pro ochranu osobních dat. E-maily obsahují citlivé informace o klientech, zaměstnancích, obchodních strategiích a dalších. Výběr profesionálního e-mailového řešení musí brát v úvahu lokalizaci dat, jurisdikci dodavatele a skutečnou kontrolu nad firemními daty.

Například MailProfessionale.com, evropské profesionální e-mailové služby se zaměřením na soukromí, GDPR a digitální suverenitu, nabízí vhodnou alternativu pro DPO a firmy, které chtějí zachovat kontrolu nad osobními daty v Evropě, minimalizovat rizika spojená s zahraničními normami jako CLOUD Act.

Koncept digitální suverenity jako hodnotící prvek rizika

Digitální suverenita označuje schopnost země nebo organizace udržovat kontrolu nad svými digitálními informacemi podle vlastního práva a principů, bez závislosti na zahraničních zákonech, které mohou být neslučitelné.

Pro evropskou společnost a jejího DPO znamená volba cloudových dodavatelů s ohledem na požadavky digitální suverenity snížení rizik ohledně důvěrnosti a ochrany osobních dat, především pro klíčové služby jako e-mail, archivace nebo CRM.

Další zdroje a doporučení

Pro hlubší porozumění tématu CLOUD Act, GDPR a přesunů dat mimo EU lze konzultovat aktualizovaný výzkum o dopadech CLOUD Act na DPO a přesuny dat do USA s legislativními zdroji a posledními analýzami.

Praktické závěry pro DPO

Hodnocení poskytovatele technologií již nesmí být pouze formální dodržování GDPR, ale musí zohlednit i právní a geopolitické kontexty, včetně rizik spojených s normami jako CLOUD Act. Je důležité vědět, kdo skutečně kontroluje data, kde jsou uložena a jaká bezpečnostní opatření jsou zavedena, aby se zabránilo provozním a právním rizikům.

Od DPO se očekává spolupráce s právními, IT a compliance funkcemi při definování politik výběru a kontroly dodavatelů, které budou brát v potaz nejen ochranu dat, ale i digitální suverenitu a celkovou bezpečnostní strategii firmy.

MailProfessionale — Email europea, sicura e indipendente

60 giorni gratuiti. Nessun rischio.

Inizia gratis