Datová suverenita: data v EU, ne mimo vaši kontrolu
Suverénní data v EU, bez přístupu podle US CLOUD Act. Provozujeme privátní cloud v datovém centru na území České republiky, tedy pod jurisdikcí členského státu Evropské unie.
Domluvit konzultaciCo je datová suverenita
Datová suverenita odpovídá na jedinou praktickou otázku: kdo má nad vašimi daty reálnou kontrolu a podle jakého práva se rozhoduje o přístupu k nim. Není to totéž jako místo, kde stojí server.
Kde data fyzicky leží
Datová rezidence popisuje pouze geografické umístění úložiště. Říká vám, že data jsou ve Frankfurtu, v Amsterdamu nebo v Praze. Neříká ale nic o tom, kdo může být zákonně donucen data vydat, ani podle jakého právního řádu se takový příkaz posuzuje.
Čí právo se na data vztahuje
Datová suverenita zahrnuje jurisdikci provozovatele, jeho vlastnickou strukturu a právo, kterým se řídí smlouva. Teprve tato kombinace určuje, kdo má k datům reálný přístup a jaké mimoevropské předpisy na poskytovatele mohou dopadnout.
Proč nestačí mít data jen v EU?
Firmy se často ptají, zda stačí, že poskytovatel provozuje datové centrum v Evropské unii. Odpověď je věcná: pro GDPR není rozhodující poloha serveru, ale to, zda se na poskytovatele vztahuje právo třetí země. Datové centrum v EU vás neochrání, pokud provozovatel patří americké mateřské společnosti.
GDPR platí identicky v celé EU
GDPR je nařízení, tedy přímo použitelný předpis se stejným zněním ve všech členských státech. Zpracování dat v České republice je zpracování uvnitř Evropské unie. Nejde o přenos do třetí země, nepotřebujete standardní smluvní doložky ani doplňková opatření podle Schrems II.
Česká s.r.o. nepodléhá americkému CLOUD Act
Your Technology je česká s.r.o. založená podle českého práva, bez americké mateřské společnosti. US CLOUD Act se vztahuje na poskytovatele podléhající jurisdikci Spojených států. Evropské pobočky amerických hyperscalerů (Microsoft, Amazon Web Services, Google) jsou dceřinými společnostmi amerických korporací, takže na ně tato jurisdikce dopadá i v případě, že data fyzicky leží v datovém centru na území Evropské unie. Rozhodující je kontrola nad poskytovatelem, ne poloha serveru.
Smluvní vztah podle práva členského státu EU
Smlouva o poskytování služeb, SLA i zpracovatelská smlouva podle článku 28 GDPR se řídí právem členského státu Evropské unie a soudní příslušnost zůstává v EU. Své nároky uplatňujete v evropském právním prostředí, nikoli přes zahraniční entitu globální skupiny.
Často nižší celkové náklady při stejné compliance
Provozní náklady v České republice bývají nižší než u srovnatelných poskytovatelů v západní Evropě, přičemž právní rámec je stejný. Za stejnou úroveň ochrany podle GDPR tak zpravidla platíte méně, aniž byste dělali kompromis v jurisdikci.
- Data v datovém centru v Evropské unii
- Provozovatel je dceřinou společností americké korporace
- Podléhá US CLOUD Act i při umístění dat v EU
- Smluvní podmínky vycházejí z pravidel globální skupiny
- Data v datovém centru v České republice
- Vlastnická struktura i sídlo v Evropské unii
- Nepodléhá US CLOUD Act ani FISA 702
- Smlouva a SLA podle práva členského státu EU
Jak to řešíme my
Suverenitu nedeklarujeme, stavíme ji do architektury služby. Zde je konkrétní podoba našeho privátního cloudu a jeho provozu.
- Infrastruktura provozovaná v datovém centru v České republice
- Datové centrum splňuje standard Tier III (dostupnost 99,98 %)
- Data neopouštějí Evropskou unii, včetně záloh a replikací
- Provozovatelem je Your Technology, společnost podle českého práva
- Dedikované prostředky a plná izolace od ostatních zákazníků
- Provozní a bezpečnostní standardy datového centra vycházejí z řady norem ISO 27001 a ISO 27017
- Přístup k datům pouze na základě smlouvy a řízených rolí
- Zpracovatelská smlouva podle článku 28 GDPR jako součást dodávky
- Export dat ve standardních formátech kdykoli během smlouvy
- Doložitelné smazání dat po ukončení spolupráce
Související legislativa, stručně
Čtyři předpisy, které se v diskusi o datové suverenitě objevují nejčastěji, a proč jsou relevantní.
GDPR (obecné nařízení o ochraně osobních údajů)
Stanovuje pravidla pro zpracování osobních údajů v celé Evropské unii. Přenos do třetí země vyžaduje zvláštní právní základ. Zpracování uvnitř EU takový základ nepotřebuje.
Schrems II
Rozsudek Soudního dvora EU, který zrušil Privacy Shield a zpřísnil podmínky předávání osobních údajů do USA. Zdůraznil, že je nutné posuzovat i reálný přístup orgánů třetí země k datům.
US CLOUD Act
Umožňuje americkým orgánům vyžádat si data od poskytovatelů podléhajících jurisdikci USA bez ohledu na to, ve které zemi jsou data uložena. Klíčové je tedy postavení poskytovatele, ne umístění serveru.
FISA 702
Právní základ pro sledování komunikace osob mimo USA prostřednictvím amerických poskytovatelů elektronických komunikačních služeb. Byl jedním z hlavních důvodů kritiky v rozsudku Schrems II.
Uvedené shrnutí slouží pro základní orientaci a nejde o právní poradenství. Posouzení konkrétní situace vaší organizace konzultujte se svým právním poradcem nebo pověřencem pro ochranu osobních údajů.
Na co se firmy ptají nejčastěji
Kde přesně leží naše data?
Vaše data jsou fyzicky uložena v datovém centru na území České republiky, tedy uvnitř Evropské unie. V EU zůstávají i zálohy a případné replikace. Data nepřesouváme do zahraničních cloudových platforem bez vašeho výslovného souhlasu.
Podléháte americkému CLOUD Act?
Ne. Your Technology je společnost s ručením omezeným založená podle českého práva, bez americké mateřské společnosti a bez entity podléhající jurisdikci Spojených států. US CLOUD Act se vztahuje na poskytovatele pod jurisdikcí USA, což není náš případ.
Je Česká republika dost pro GDPR compliance?
Ano. GDPR je nařízení Evropské unie a platí ve všech členských státech ve stejném znění. Zpracování dat v České republice je zpracování uvnitř EU, takže nejde o přenos do třetí země a neuplatní se doplňková opatření podle Schrems II. Dozorovým úřadem je Úřad pro ochranu osobních údajů.
Jaký je rozdíl proti datovému centru amerického poskytovatele v EU?
Rozdíl není v umístění dat, ale v jurisdikci provozovatele. Evropská pobočka amerického hyperscaleru je dceřinou společností americké korporace, takže na ni dopadá US CLOUD Act i tehdy, když data leží v datovém centru na území Evropské unie. U poskytovatele bez vazby na USA tento právní titul k vydání dat neexistuje.
Co když chceme data exportovat nebo smazat?
Export dat ve standardních formátech zajistíme kdykoli během trvání smlouvy. Po ukončení spolupráce data smažeme podle dohodnutého postupu, včetně záloh v rámci sjednané retenční lhůty, a smazání vám doložíme.
Můžeme si provoz nechat auditovat?
Ano. Rozsah auditních práv, reportingu a součinnosti sjednáváme ve smlouvě a ve zpracovatelské smlouvě podle článku 28 GDPR. Poskytneme podklady k umístění dat, k rolím s přístupem i k provozním a bezpečnostním opatřením.
Chcete vědět, jak by suverénní provoz vypadal u vás?
Projdeme s vámi současné prostředí, jurisdikční rizika a možnosti migrace. Nezávazně a bez marketingových frází.
Domluvit konzultaci