必需品
クラウド法 (18 U.S.C. § 2713) は、データを送信する義務を、サーバーの場所ではなく、エンティティによる所有、保管、または管理に課しています。アメリカの法律に基づいて設立された会社は、データが物理的にヨーロッパに存在する場合でも、引き続き法律の対象となります。サービスを運営する会社が米国のままであるか、米国の事業体によって管理されている場合は、管理パネルで EU 地域をチェックしても、この義務は変わりません。したがって、有用な検証はデータセンターの地図ではなく、サプライヤーの実際の所有権の連鎖に関係します。
本当の法的テスト: 占有、監護、または支配
CLOUD 法 の本文には、サーバーの物理的な場所については一切言及されていません。 18 USC § 2713 は、電子サービス プロバイダーに対し、米国内に保存されているか国外に保存されているかにかかわらず、「所有、保管、または管理している」データを提出することを義務付けています。法律の実際の範囲を定義するのは、適応カードではなく、この規定です。
この事件は Microsoft とアメリカ政府の間の紛争に端を発しており、BaaS の選択に関する記事ですでに詳しく説明されています。議会は最高裁判所の判決を待たずに法律によって決定した。実際の結果は今日も変わっていません。データが物理的にホストされている国よりも、データを管理する主体の国籍の方が重要です。
この定式化から直接的な結果が得られます。プロバイダーは、米国の法律に基づいて設立された会社である場合があり、EU の顧客にサービスを提供するためにヨーロッパのホストからサーバーを借りている場合でも、引き続きクラウド法の対象となります。ホスティング契約は、サービス契約を締結する企業の国籍や、米国連邦当局に対する法的義務を変更するものではありません。
この種の手段は CLOUD 法だけではありません。外国情報監視法 (FISA) の第 702 条は、米国諜報機関による電子通信の対象を絞った監視を許可しています。その体制は依然として独特であり、通常の司法手続きではなく国家安全保障を指向している。 2 つのテキストには、覚えておくと役立つ共通点があります。この義務を引き起こすのは、インフラストラクチャの地理ではなく、サプライヤー、米国企業、または米国管轄権の対象となるサプライヤーの法的資格です。
欧州子会社が必ずしも対象範囲から外れるわけではない理由
欧州に子会社を持つ米国の親会社は、その子会社が EU に登録されているからといって、自動的に CLOUD 法の対象外になるわけではありません。法的テストは、地域の商業登記簿に登録されている名前ではなく、チェーン内の誰が実際にデータを所有、保管、管理しているかに関係します。
具体的なケースを考えてみましょう。アメリカの持株会社がドイツの子会社の株式を 100% 所有しており、ヨーロッパの顧客向けにサービスをホストし、技術的に運営しています。米国の親会社チームが本番データベースへの管理者アクセス権を持っている場合は、たとえ技術サポート目的であっても、このアクセス権で十分である可能性があります。それは法の意味の範囲内での統制を特徴付けることができ、現地法人の国籍はそれを無力化するものではありません。
実際、ほとんどのテクノロジー グループは、管理者アクセス、バックアップ、内部認証システムなどのインフラストラクチャを一元化しています。したがって、エンティティの登録を単独で確認しても、質問の一部にしか答えられません。私たちは完全な連鎖を遡らなければなりません。誰がこの子会社の資本を所有し、誰が取締役会を管理し、誰が契約締結後のデータへの実際の技術的アクセスを保持するのかということです。
これは、マネーロンダリング対策コンプライアンスに適用される最終受益者の検証と同じロジックです。バックエンドプロバイダーの選択に置き換えると、尋ねられる質問も変わります。重要なのは、商標名や請求主体の名前ではなく、データを最終的に管理する主体であることです。
真に自律的な子会社は、親会社と技術的アクセスや効果的な資本管理を共有していない場合、クラウド法の直接の範囲外となる可能性があります。この違いは、公的に表示される組織図ではなく、ケースバイケースで検証されます。文書化されたリスク分析 (DPIA) が、依然として特定のサプライヤーを決定する唯一の方法です。この記事はその代わりをしません。
宿泊地域と企業の国籍の2軸マトリクス
2 つの独立した軸によって、バックエンドがクラウド法に実際にさらされるかどうかが決まります。それは、データがホストされている場所と、どの国籍のどの企業がこのサービスを管理しているかということです。これら 2 つの軸を交差させると、4 つのボックスを含むマトリックスが得られます。これは、比較の際に単独でチェックされた「EU 地域」ボックスよりも便利です。 EU 地域だけでは不十分な理由については、専用記事 EU 地域とコンプライアンス、チェックボックスがを保証しないもの で詳しく説明しています。
| セットアップ | 展示会 | それが何を意味するか |
|---|---|---|
| EU ホスティング + EU 親会社 | ソブリン | 2 つの軸は欧州の管轄下で調整されます。これは、実際に CLOUD 法の範囲外となる唯一のボックスです。 |
| EU のホスティング + 米国の親会社 | プレゼンテーション | EU域内のアメリカのハイパースケーラーの事例。 CLOUD 法は、選択したデータセンターに関係なく、企業の国籍によって適用されます。 |
| 米国のホスティング + EU の親会社 | 希少、残留 | 珍しい構成。 CLOUD 法は企業自体に与える影響はそれほど大きくありませんが、アメリカ国内の物理的なデータには、標準的なアメリカの法的手続きを通じて引き続きアクセスできます。 |
| 米国のホスティング + 米国の親会社 | 二重露光 | EU の機密データの最悪のケース: 2 つの異なる米国の法的手段が、エンティティと保管場所の両方に適用されます。 |
Aurabase は、このマトリックスの上部ボックスを示しています。生産インフラストラクチャは、ドイツ (ニュルンベルク、ファルケンシュタイン) とフィンランド (ヘルシンキ) の Hetzner で検証されており、フランスの法律に基づいて設立された会社である Aurabase SAS によって運営されています。ホスティングと会社という 2 つの軸はヨーロッパの管轄下で調整されており、チェーン内に米国の法的存在はありません。
このマトリックスの 1 つの列 (ほとんどの場合サーバー領域) のみを埋める BaaS 比較では、法的リスクの半分が範囲外になります。これは、完全ガイド GDPR 準拠および EU ソブリン バックエンドで詳しく説明されている盲点です。 では特に米国のハイパースケーラーについて調査し、EU 地域のハイパースケーラーに特化した分析を説明します。
サーバーを移動せずに国籍を切り替えることができます
サプライヤーは、インフラストラクチャを変更することなく、このマトリックス内のあるボックスから別のボックスに一晩で移動できます。アメリカ企業による買収は、サーバーが物理的に同じ場所にあったとしても、企業の実効国籍を変更するのに十分です。資金調達ラウンド中の資本買収や持株会社の再編も同様の効果をもたらします。
このリスクは全額償還に限定されません。米国の投資家に取締役会の過半数を与える資金調達ラウンドも同様の効果を生み出す。従来の買収を経ずに、運営管理を米国企業に移管する技術ライセンス契約でも、同じ状況が生じます。契約締結時に表示される法的構造は、時間内に確定することを保証するものではありません。
制御の変更とクライアント側での検出との間の遅れにより、このリスクがさらに悪化します。株主の変更は、特に非上場企業の場合、その発生時に必ずしも公表されるわけではありません。契約上の通知条項が発動されるまでに、新しい構造の下では顧客に通知されずに数か月のデータ処理が経過していた可能性があります。
BaaS の選択に関する記事の意思決定グリッドでは、株主構成が変更された場合に罰金なしで終了する権利を要求することがすでに示唆されています。この条項は明確にする必要があります。会社名の変更だけでなく、資本管理の変更もカバーする必要があります。また、一般条件の更新に小さな文字で単に記載するだけでなく、契約上の通知期間も規定する必要があります。
資本規制に変更があった場合には30日以内の通知が必須。ペナルティを伴わない終了の権利。サプライヤーの所有権構造を年次監査する権利。口頭で約束するのではなく、契約で正式に定められます。
サプライヤーの実際の加工流通過程を追跡する方法
BaaS の選択に関する記事では、プロバイダーのプライバシー ポリシーと適用される法律条項の読み方についてすでに詳しく説明しています。この方法はまだ最初のステップです。複数の持株会社が含まれる可能性のある所有権の連鎖を追跡するには、これだけでは十分ではありません。
- 登録国の商業登記簿を参照してください。フランスの Infogreffe、ドイツの Handelsregister、英国の Companies House、米国の上場企業またはベンチャー キャピタルの資金提供を受けている SEC EDGAR です。目的: 宣言された最終的な親会社を特定します。
- SOC 2 Type II レポートまたは ISO 27001 の適用声明で、グループ構造に関する言及、または管理変更の際の通知の約束を探してください。この文書は常に存在するわけではありませんが、サプライヤーが発行した場合には要求する価値があります。
- 公表を通じて最新の資金調達ラウンドの構成を確認してください。首都への米国人投資家の過半数は、たとえEUに登録されている企業であっても疑問を呈する兆候です。
- DPA との交渉において、資本管理が変更された場合には通知するという書面による約束を明示的に要求します。
- サプライヤーが資本の独立性についてすでに伝えている場合は、日付が記載された書面による確認を求めてください。商用デモにおける口頭宣言は、契約上の約束と同じ価値を持ちません。
これらのチェックはいずれも、一か八かのプロジェクトに対する法的アドバイスに代わるものではありません。ただし、これらの情報は、署名する前に直接質問する価値のある所有権構造を持つサプライヤーを 1 時間以内に特定するには十分です。
サーバーのリージョンは依然として有用な情報です。これは、本当に重要な 2 つの質問のどちらにも答えていません。それは、今日このデータを法的に管理するのは誰なのか、そして、プロバイダーの所有権構造が変わった場合、明日は誰がデータを管理する可能性があるのかということです。
データセンターだけでなく企業の国籍もサプライヤー検証グリッドに追加します。プロジェクトに応じたこの基準の重みに関する完全な決定グリッドについては、 なぜ CLOUD 法によって BaaS の選択が変更されるのかを参照してください。
完全な GDPR フレームワーク、詳細な法的要件、サプライヤーのコンプライアンス チェックリストについては、GDPR 準拠および EU 主権バックエンド ガイドを参照してください。