Dátová suverenita

Dátová suverenita: dáta v EÚ, nie mimo vašej kontroly

Suverénne dáta v EÚ, bez prístupu podľa US CLOUD Act. Prevádzkujeme privátny cloud v dátovom centre na území Českej republiky, teda pod jurisdikciou členského štátu Európskej únie.

Dohodnúť konzultáciu
Základný pojem

Čo je dátová suverenita

Dátová suverenita odpovedá na jedinú praktickú otázku: kto má nad vašimi dátami reálnu kontrolu a podľa akého práva sa rozhoduje o prístupe k nim. Nie je to to isté ako miesto, kde stojí server.

Dátová rezidencia

Kde dáta fyzicky ležia

Dátová rezidencia popisuje iba geografické umiestnenie úložiska. Hovorí vám, že dáta sú vo Frankfurte, v Amsterdame alebo v Prahe. Nehovorí však nič o tom, kto môže byť zákonne donútený dáta vydať, ani podľa akého právneho poriadku sa taký príkaz posudzuje.

Dátová suverenita

Čie právo sa na dáta vzťahuje

Dátová suverenita zahŕňa jurisdikciu prevádzkovateľa, jeho vlastnícku štruktúru a právo, ktorým sa riadi zmluva. Až táto kombinácia určuje, kto má k dátam reálny prístup a aké mimoeurópske predpisy môžu na poskytovateľa dopadnúť.

Rozdiel v jednej vete: rezidencia odpovedá na otázku „kde“, suverenita na otázku „pod čou kontrolou“. Pre compliance je rozhodujúca druhá odpoveď.
Kľúčová otázka

Prečo nestačí mať dáta len v EÚ?

Firmy sa často pýtajú, či stačí, že poskytovateľ prevádzkuje dátové centrum v Európskej únii. Odpoveď je vecná: pre GDPR nie je rozhodujúca poloha servera, ale to, či sa na poskytovateľa vzťahuje právo tretej krajiny. Dátové centrum v EÚ vás neochráni, ak prevádzkovateľ patrí americkej materskej spoločnosti.

1

GDPR platí identicky v celej EÚ

GDPR je nariadenie, teda priamo použiteľný predpis s rovnakým znením vo všetkých členských štátoch. Spracúvanie dát v Českej republike je spracúvanie vnútri Európskej únie. Nejde o prenos do tretej krajiny, nepotrebujete štandardné zmluvné doložky ani doplnkové opatrenia podľa Schrems II.

2

Česká s.r.o. nepodlieha americkému CLOUD Act

Your Technology je česká s.r.o. založená podľa českého práva, bez americkej materskej spoločnosti. US CLOUD Act sa vzťahuje na poskytovateľov podliehajúcich jurisdikcii Spojených štátov. Európske pobočky amerických hyperscalerov (Microsoft, Amazon Web Services, Google) sú dcérskymi spoločnosťami amerických korporácií, takže na ne táto jurisdikcia dopadá aj v prípade, že dáta fyzicky ležia v dátovom centre na území Európskej únie. Rozhodujúca je kontrola nad poskytovateľom, nie poloha servera.

3

Zmluvný vzťah podľa práva členského štátu EÚ

Zmluva o poskytovaní služieb, SLA aj sprostredkovateľská zmluva podľa článku 28 GDPR sa riadia právom členského štátu Európskej únie a súdna príslušnosť zostáva v EÚ. Svoje nároky uplatňujete v európskom právnom prostredí, nie cez zahraničnú entitu globálnej skupiny.

4

Často nižšie celkové náklady pri rovnakej compliance

Prevádzkové náklady v Českej republike bývajú nižšie než u porovnateľných poskytovateľov v západnej Európe, pričom právny rámec je rovnaký. Za rovnakú úroveň ochrany podľa GDPR tak spravidla platíte menej, bez kompromisu v jurisdikcii.

Európska pobočka US poskytovateľa
  • Dáta v dátovom centre v Európskej únii
  • Prevádzkovateľ je dcérskou spoločnosťou americkej korporácie
  • Podlieha US CLOUD Act aj pri umiestnení dát v EÚ
  • Zmluvné podmienky vychádzajú z pravidiel globálnej skupiny
Your Technology, česká s.r.o.
  • Dáta v dátovom centre v Českej republike
  • Vlastnícka štruktúra aj sídlo v Európskej únii
  • Nepodlieha US CLOUD Act ani FISA 702
  • Zmluva a SLA podľa práva členského štátu EÚ
Naše riešenie

Ako to riešime my

Suverenitu nedeklarujeme, staviame ju do architektúry služby. Tu je konkrétna podoba nášho privátneho cloudu a jeho prevádzky.

  • Infraštruktúra prevádzkovaná v dátovom centre v Českej republike
  • Dátové centrum spĺňa štandard Tier III (dostupnosť 99,98 %)
  • Dáta neopúšťajú Európsku úniu, vrátane záloh a replikácií
  • Prevádzkovateľom je Your Technology, spoločnosť podľa českého práva
  • Dedikované prostriedky a plná izolácia od ostatných zákazníkov
  • Prevádzkové a bezpečnostné štandardy dátového centra vychádzajú z radu noriem ISO 27001 a ISO 27017
  • Prístup k dátam iba na základe zmluvy a riadených rolí
  • Sprostredkovateľská zmluva podľa článku 28 GDPR ako súčasť dodávky
  • Export dát v štandardných formátoch kedykoľvek počas zmluvy
  • Doložiteľné zmazanie dát po ukončení spolupráce
Poznámka k atribúcii: štandard Tier III a certifikácie dátového centra sa vzťahujú na prevádzkovateľa objektu, nie na Your Technology. Your Technology je poskytovateľom služby, ktorá v tomto dátovom centre beží.
Právny kontext

Súvisiaca legislatíva, stručne

Štyri predpisy, ktoré sa v diskusii o dátovej suverenite objavujú najčastejšie, a prečo sú relevantné.

GDPR (všeobecné nariadenie o ochrane údajov)

Stanovuje pravidlá pre spracúvanie osobných údajov v celej Európskej únii. Prenos do tretej krajiny vyžaduje osobitný právny základ. Spracúvanie vnútri EÚ taký základ nepotrebuje.

Judikatúra

Schrems II

Rozsudok Súdneho dvora EÚ, ktorý zrušil Privacy Shield a sprísnil podmienky prenosu osobných údajov do USA. Zdôraznil, že je nutné posudzovať aj reálny prístup orgánov tretej krajiny k dátam.

USA

US CLOUD Act

Umožňuje americkým orgánom vyžiadať si dáta od poskytovateľov podliehajúcich jurisdikcii USA bez ohľadu na to, v ktorej krajine sú dáta uložené. Kľúčové je teda postavenie poskytovateľa, nie umiestnenie servera.

USA

FISA 702

Právny základ pre sledovanie komunikácie osôb mimo USA prostredníctvom amerických poskytovateľov elektronických komunikačných služieb. Bol jedným z hlavných dôvodov kritiky v rozsudku Schrems II.

Uvedené zhrnutie slúži na základnú orientáciu a nejde o právne poradenstvo. Posúdenie konkrétnej situácie vašej organizácie konzultujte so svojím právnym poradcom alebo zodpovednou osobou pre ochranu osobných údajov.

Časté otázky

Na čo sa firmy pýtajú najčastejšie

Kde presne ležia naše dáta?

Vaše dáta sú fyzicky uložené v dátovom centre na území Českej republiky, teda vnútri Európskej únie. V EÚ zostávajú aj zálohy a prípadné replikácie. Dáta nepresúvame do zahraničných cloudových platforiem bez vášho výslovného súhlasu.

Podliehate americkému CLOUD Act?

Nie. Your Technology je spoločnosť s ručením obmedzeným založená podľa českého práva, bez americkej materskej spoločnosti a bez entity podliehajúcej jurisdikcii Spojených štátov. US CLOUD Act sa vzťahuje na poskytovateľov pod jurisdikciou USA, čo nie je náš prípad.

Je Česká republika dosť pre GDPR compliance?

Áno. GDPR je nariadenie Európskej únie a platí vo všetkých členských štátoch v rovnakom znení. Spracúvanie dát v Českej republike je spracúvanie vnútri EÚ, takže nejde o prenos do tretej krajiny a neuplatnia sa doplnkové opatrenia podľa Schrems II.

Aký je rozdiel oproti dátovému centru amerického poskytovateľa v EÚ?

Rozdiel nie je v umiestnení dát, ale v jurisdikcii prevádzkovateľa. Európska pobočka amerického hyperscalera je dcérskou spoločnosťou americkej korporácie, takže na ňu dopadá US CLOUD Act aj vtedy, keď dáta ležia v dátovom centre na území Európskej únie. U poskytovateľa bez väzby na USA takýto právny titul na vydanie dát neexistuje.

Čo ak chceme dáta exportovať alebo zmazať?

Export dát v štandardných formátoch zaistíme kedykoľvek počas trvania zmluvy. Po ukončení spolupráce dáta zmažeme podľa dohodnutého postupu, vrátane záloh v rámci dojednanej retenčnej lehoty, a zmazanie vám doložíme.

Môžeme si prevádzku nechať auditovať?

Áno. Rozsah auditných práv, reportingu a súčinnosti dojednávame v zmluve a v sprostredkovateľskej zmluve podľa článku 28 GDPR. Poskytneme podklady k umiestneniu dát, k rolám s prístupom aj k prevádzkovým a bezpečnostným opatreniam.

Chcete vedieť, ako by suverénna prevádzka vyzerala u vás?

Prejdeme s vami súčasné prostredie, jurisdikčné riziká a možnosti migrácie. Nezáväzne a bez marketingových fráz.

Dohodnúť konzultáciu