Dátová suverenita: dáta v EÚ, nie mimo vašej kontroly
Suverénne dáta v EÚ, bez prístupu podľa US CLOUD Act. Prevádzkujeme privátny cloud v dátovom centre na území Českej republiky, teda pod jurisdikciou členského štátu Európskej únie.
Dohodnúť konzultáciuČo je dátová suverenita
Dátová suverenita odpovedá na jedinú praktickú otázku: kto má nad vašimi dátami reálnu kontrolu a podľa akého práva sa rozhoduje o prístupe k nim. Nie je to to isté ako miesto, kde stojí server.
Kde dáta fyzicky ležia
Dátová rezidencia popisuje iba geografické umiestnenie úložiska. Hovorí vám, že dáta sú vo Frankfurte, v Amsterdame alebo v Prahe. Nehovorí však nič o tom, kto môže byť zákonne donútený dáta vydať, ani podľa akého právneho poriadku sa taký príkaz posudzuje.
Čie právo sa na dáta vzťahuje
Dátová suverenita zahŕňa jurisdikciu prevádzkovateľa, jeho vlastnícku štruktúru a právo, ktorým sa riadi zmluva. Až táto kombinácia určuje, kto má k dátam reálny prístup a aké mimoeurópske predpisy môžu na poskytovateľa dopadnúť.
Prečo nestačí mať dáta len v EÚ?
Firmy sa často pýtajú, či stačí, že poskytovateľ prevádzkuje dátové centrum v Európskej únii. Odpoveď je vecná: pre GDPR nie je rozhodujúca poloha servera, ale to, či sa na poskytovateľa vzťahuje právo tretej krajiny. Dátové centrum v EÚ vás neochráni, ak prevádzkovateľ patrí americkej materskej spoločnosti.
GDPR platí identicky v celej EÚ
GDPR je nariadenie, teda priamo použiteľný predpis s rovnakým znením vo všetkých členských štátoch. Spracúvanie dát v Českej republike je spracúvanie vnútri Európskej únie. Nejde o prenos do tretej krajiny, nepotrebujete štandardné zmluvné doložky ani doplnkové opatrenia podľa Schrems II.
Česká s.r.o. nepodlieha americkému CLOUD Act
Your Technology je česká s.r.o. založená podľa českého práva, bez americkej materskej spoločnosti. US CLOUD Act sa vzťahuje na poskytovateľov podliehajúcich jurisdikcii Spojených štátov. Európske pobočky amerických hyperscalerov (Microsoft, Amazon Web Services, Google) sú dcérskymi spoločnosťami amerických korporácií, takže na ne táto jurisdikcia dopadá aj v prípade, že dáta fyzicky ležia v dátovom centre na území Európskej únie. Rozhodujúca je kontrola nad poskytovateľom, nie poloha servera.
Zmluvný vzťah podľa práva členského štátu EÚ
Zmluva o poskytovaní služieb, SLA aj sprostredkovateľská zmluva podľa článku 28 GDPR sa riadia právom členského štátu Európskej únie a súdna príslušnosť zostáva v EÚ. Svoje nároky uplatňujete v európskom právnom prostredí, nie cez zahraničnú entitu globálnej skupiny.
Často nižšie celkové náklady pri rovnakej compliance
Prevádzkové náklady v Českej republike bývajú nižšie než u porovnateľných poskytovateľov v západnej Európe, pričom právny rámec je rovnaký. Za rovnakú úroveň ochrany podľa GDPR tak spravidla platíte menej, bez kompromisu v jurisdikcii.
- Dáta v dátovom centre v Európskej únii
- Prevádzkovateľ je dcérskou spoločnosťou americkej korporácie
- Podlieha US CLOUD Act aj pri umiestnení dát v EÚ
- Zmluvné podmienky vychádzajú z pravidiel globálnej skupiny
- Dáta v dátovom centre v Českej republike
- Vlastnícka štruktúra aj sídlo v Európskej únii
- Nepodlieha US CLOUD Act ani FISA 702
- Zmluva a SLA podľa práva členského štátu EÚ
Ako to riešime my
Suverenitu nedeklarujeme, staviame ju do architektúry služby. Tu je konkrétna podoba nášho privátneho cloudu a jeho prevádzky.
- Infraštruktúra prevádzkovaná v dátovom centre v Českej republike
- Dátové centrum spĺňa štandard Tier III (dostupnosť 99,98 %)
- Dáta neopúšťajú Európsku úniu, vrátane záloh a replikácií
- Prevádzkovateľom je Your Technology, spoločnosť podľa českého práva
- Dedikované prostriedky a plná izolácia od ostatných zákazníkov
- Prevádzkové a bezpečnostné štandardy dátového centra vychádzajú z radu noriem ISO 27001 a ISO 27017
- Prístup k dátam iba na základe zmluvy a riadených rolí
- Sprostredkovateľská zmluva podľa článku 28 GDPR ako súčasť dodávky
- Export dát v štandardných formátoch kedykoľvek počas zmluvy
- Doložiteľné zmazanie dát po ukončení spolupráce
Súvisiaca legislatíva, stručne
Štyri predpisy, ktoré sa v diskusii o dátovej suverenite objavujú najčastejšie, a prečo sú relevantné.
GDPR (všeobecné nariadenie o ochrane údajov)
Stanovuje pravidlá pre spracúvanie osobných údajov v celej Európskej únii. Prenos do tretej krajiny vyžaduje osobitný právny základ. Spracúvanie vnútri EÚ taký základ nepotrebuje.
Schrems II
Rozsudok Súdneho dvora EÚ, ktorý zrušil Privacy Shield a sprísnil podmienky prenosu osobných údajov do USA. Zdôraznil, že je nutné posudzovať aj reálny prístup orgánov tretej krajiny k dátam.
US CLOUD Act
Umožňuje americkým orgánom vyžiadať si dáta od poskytovateľov podliehajúcich jurisdikcii USA bez ohľadu na to, v ktorej krajine sú dáta uložené. Kľúčové je teda postavenie poskytovateľa, nie umiestnenie servera.
FISA 702
Právny základ pre sledovanie komunikácie osôb mimo USA prostredníctvom amerických poskytovateľov elektronických komunikačných služieb. Bol jedným z hlavných dôvodov kritiky v rozsudku Schrems II.
Uvedené zhrnutie slúži na základnú orientáciu a nejde o právne poradenstvo. Posúdenie konkrétnej situácie vašej organizácie konzultujte so svojím právnym poradcom alebo zodpovednou osobou pre ochranu osobných údajov.
Na čo sa firmy pýtajú najčastejšie
Kde presne ležia naše dáta?
Vaše dáta sú fyzicky uložené v dátovom centre na území Českej republiky, teda vnútri Európskej únie. V EÚ zostávajú aj zálohy a prípadné replikácie. Dáta nepresúvame do zahraničných cloudových platforiem bez vášho výslovného súhlasu.
Podliehate americkému CLOUD Act?
Nie. Your Technology je spoločnosť s ručením obmedzeným založená podľa českého práva, bez americkej materskej spoločnosti a bez entity podliehajúcej jurisdikcii Spojených štátov. US CLOUD Act sa vzťahuje na poskytovateľov pod jurisdikciou USA, čo nie je náš prípad.
Je Česká republika dosť pre GDPR compliance?
Áno. GDPR je nariadenie Európskej únie a platí vo všetkých členských štátoch v rovnakom znení. Spracúvanie dát v Českej republike je spracúvanie vnútri EÚ, takže nejde o prenos do tretej krajiny a neuplatnia sa doplnkové opatrenia podľa Schrems II.
Aký je rozdiel oproti dátovému centru amerického poskytovateľa v EÚ?
Rozdiel nie je v umiestnení dát, ale v jurisdikcii prevádzkovateľa. Európska pobočka amerického hyperscalera je dcérskou spoločnosťou americkej korporácie, takže na ňu dopadá US CLOUD Act aj vtedy, keď dáta ležia v dátovom centre na území Európskej únie. U poskytovateľa bez väzby na USA takýto právny titul na vydanie dát neexistuje.
Čo ak chceme dáta exportovať alebo zmazať?
Export dát v štandardných formátoch zaistíme kedykoľvek počas trvania zmluvy. Po ukončení spolupráce dáta zmažeme podľa dohodnutého postupu, vrátane záloh v rámci dojednanej retenčnej lehoty, a zmazanie vám doložíme.
Môžeme si prevádzku nechať auditovať?
Áno. Rozsah auditných práv, reportingu a súčinnosti dojednávame v zmluve a v sprostredkovateľskej zmluve podľa článku 28 GDPR. Poskytneme podklady k umiestneniu dát, k rolám s prístupom aj k prevádzkovým a bezpečnostným opatreniam.
Chcete vedieť, ako by suverénna prevádzka vyzerala u vás?
Prejdeme s vami súčasné prostredie, jurisdikčné riziká a možnosti migrácie. Nezáväzne a bez marketingových fráz.
Dohodnúť konzultáciu