Czym jest CLOUD Act?

CLOUD Act to amerykańska ustawa z 2018 roku, która pozwala władzom USA zmusić firmy z siedzibą w USA do przekazania danych użytkowników, nawet tych przechowywanych poza Stanami Zjednoczonymi. Pozwala też USA negocjować z innymi rządami porozumienia wykonawcze dające im podobne prawa.

W skrócie

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) uchwalono w marcu 2018 roku. Ustawa wyjaśniła, że amerykańskie nakazy dotyczące przechowywanych danych obowiązują każdą amerykańską firmę, niezależnie od tego, gdzie na świecie dane fizycznie się znajdują. Niemiecka firma, która trzyma pocztę w Microsoft Niemcy, może więc mimo to musieć ją wydać na podstawie prawa USA, jeśli administratorem jest Microsoft (amerykańska spółka matka). Ustawa stworzyła też ramy, w których „kwalifikujące się rządy zagraniczne” (na razie Wielka Brytania i Australia) mogą żądać danych bezpośrednio od amerykańskich dostawców, z pominięciem kanałów dyplomatycznych. CLOUD Act to jedna z ustaw, które umożliwiły wyrok Schrems II.

Na tej stronie

  1. Co naprawdę mówi ustawa
  2. Kogo dotyczy
  3. Co oznacza w połączeniu z FISA Section 702
  4. Odpowiedź Europy

Co naprawdę mówi ustawa

Kluczowy przepis: firma z siedzibą w USA, która ma dane „w posiadaniu, pod opieką lub pod kontrolą”, musi je wydać na podstawie amerykańskiego nakazu, wezwania lub postanowienia sądu, niezależnie od tego, gdzie są przechowywane. Uchyliło to sprawę z 2017 roku, w której Microsoft odmówił wydania e-maili przechowywanych w Irlandii, powołując się na to, że dane są poza jurysdykcją USA.

Ustawa pozwala też USA zawierać z innymi krajami porozumienia wykonawcze, dzięki którym ich organy ścigania mogą żądać danych bezpośrednio od amerykańskich dostawców (i odwrotnie), z pominięciem powolnej procedury traktatów o wzajemnej pomocy prawnej (MLAT). Wielka Brytania i Australia już podpisały; inne kraje negocjują.

Kogo dotyczy

Potencjalnie każdej firmy z siedzibą w USA, należącej do amerykańskiej firmy lub prowadzącej istotną działalność w USA. To oczywiste nazwy (Google, Microsoft, Amazon, Apple, Meta) i długa lista mniej oczywistych: każdy dostawca chmury lub SaaS, z którego korzystasz, a który ma amerykańską spółkę matkę lub centra danych w USA, podlega CLOUD Act.

Dane nie muszą znajdować się na terytorium USA. Ustawę napisano właśnie po to, żeby geografia nie miała znaczenia. Jeśli Microsoft Irlandia ma Twoje dane, a Microsoft Corporation (USA) kontroluje Microsoft Irlandia, dane są osiągalne.

Co oznacza w połączeniu z FISA Section 702

CLOUD Act obejmuje zwykłe żądania organów ścigania (nakazy, wezwania). FISA Section 702 obejmuje działalność wywiadowczą: masowe zbieranie informacji wywiadowczych o cudzoziemcach u amerykańskich dostawców, przy czym tajny sąd (FISC) zatwierdza programy inwigilacji zamiast pojedynczych nakazów. Razem dają amerykańskim agencjom kilka dróg dostępu do danych użytkowników przechowywanych przez firmy z USA.

Section 702 była głównym punktem zaczepienia prawnego, na podstawie którego TSUE orzekł w sprawie Schrems II, że dane z UE nie są bezpiecznie chronione w rękach amerykańskich firm.

Odpowiedź Europy

Europejscy regulatorzy promują „suwerenność danych” jako odpowiedź strukturalną: jeśli dane przechowuje europejska firma w europejskich centrach danych zgodnie z prawem UE, CLOUD Act do nich nie sięga (bo nie ma amerykańskiej spółki matki, którą można by zmusić). To podstawa projektów takich jak GAIA-X i różnych unijnych programów finansowania infrastruktury tworzonej w Europie. To także powód, dla którego europejska przeglądarka z usługami na europejskich serwerach jest jakościowo czymś innym niż amerykańska przeglądarka robiąca to samo w europejskich centrach danych.

Powiązane