Ce este CLOUD Act?

CLOUD Act este o lege americană din 2018 care permite autorităților americane să oblige companiile cu sediul în SUA să predea datele utilizatorilor, chiar și datele stocate în afara Statelor Unite. Permite, de asemenea, SUA să negocieze acorduri executive cu alte guverne pentru a le acorda drepturi similare.

Pe scurt

CLOUD Act (Clarifying Lawful Overseas Use of Data Act) a fost adoptat în martie 2018. A clarificat că mandatele americane pentru datele stocate se aplică oricărei companii americane, indiferent unde în lume sunt stocate fizic datele. Astfel, o companie germană care își stochează e-mailurile la Microsoft Germania poate avea acele e-mailuri cerute conform legii americane dacă Microsoft (compania-mamă americană) este operatorul. A creat și un cadru prin care „guvernele străine calificate” (deocamdată Regatul Unit și Australia) pot cere date direct de la furnizorii americani, fără a trece prin canale diplomatice. CLOUD Act este una dintre legile care au făcut posibilă hotărârea Schrems II.

Pe această pagină

  1. Ce spune de fapt legea
  2. Pe cine afectează
  3. Ce înseamnă împreună cu secțiunea 702 din FISA
  4. Răspunsul european

Ce spune de fapt legea

Dispoziția-cheie este: o companie cu sediul în SUA care are „posesia, custodia sau controlul” datelor trebuie să le furnizeze atunci când primește un mandat, o citație sau un ordin judecătoresc american, indiferent unde sunt stocate datele. Aceasta a anulat efectul unui caz din 2017 în care Microsoft refuzase să predea e-mailuri stocate în Irlanda pe motiv că datele erau în afara jurisdicției americane.

Legea permite, de asemenea, SUA să încheie acorduri executive cu alte țări, prin care organele de aplicare a legii din acele țări pot cere date direct de la furnizorii americani (și invers), ocolind procedura lentă a tratatelor de asistență juridică reciprocă (MLAT). Regatul Unit și Australia au semnat; alte țări negociază.

Pe cine afectează

Orice companie cu sediul în SUA, deținută de o companie americană sau cu operațiuni semnificative în SUA poate intra sub incidența legii. Asta include companiile evidente (Google, Microsoft, Amazon, Apple, Meta) și un șir lung de companii mai puțin evidente: orice furnizor de cloud sau SaaS pe care îl folosiți și care are o companie-mamă americană sau centre de date în SUA este expus la CLOUD Act.

Datele nu trebuie să fie pe teritoriul SUA. Legea a fost scrisă special ca geografia să nu conteze. Dacă Microsoft Irlanda are datele dumneavoastră și Microsoft Corporation (SUA) controlează Microsoft Irlanda, datele pot fi accesate.

Ce înseamnă împreună cu secțiunea 702 din FISA

CLOUD Act acoperă cererile obișnuite ale organelor de aplicare a legii (mandate, citații). Secțiunea 702 din FISA acoperă colectarea de informații, adică colectarea în masă de informații externe de la furnizorii americani, cu o instanță secretă (FISC) care aprobă supravegherea programatică în locul mandatelor individuale. Împreună, oferă agențiilor americane mai multe căi către datele utilizatorilor deținute de companii americane.

Secțiunea 702 a fost principalul temei juridic pe care CJUE l-a folosit în Schrems II pentru a decide că datele din UE nu erau protejate în siguranță atunci când erau gestionate de companii americane.

Răspunsul european

Autoritățile de reglementare din UE au promovat „suveranitatea datelor” ca răspuns structural: dacă datele sunt deținute de o companie din UE, în centre de date din UE, guvernate de legislația UE, CLOUD Act nu ajunge la ele (pentru că nu există o companie-mamă americană care să fie obligată). Aceasta este baza unor proiecte precum GAIA-X și a diverselor programe de finanțare ale UE pentru infrastructură construită în Europa. Este și motivul pentru care un browser european ale cărui servicii rulează pe servere europene este calitativ diferit de un browser american care face același lucru în centre de date din UE.

Conexe