Najważniejsze
Ustawa CLOUD (18 U.S.C. § 2713) wiąże obowiązek przekazywania danych z posiadaniem, pieczą lub kontrolą sprawowaną przez podmiot, a nie z lokalizacją serwera. Spółka utworzona zgodnie z prawem amerykańskim podlega temu prawu, nawet jeśli jej dane fizycznie znajdują się w Europie. Zaznaczenie w panelu administracyjnym regionu UE nie zmienia tego obowiązku, jeśli firma obsługująca usługę pozostaje amerykańska lub pozostaje kontrolowana przez podmiot amerykański. Przydatna weryfikacja nie dotyczy zatem mapy centrum danych, ale faktycznego łańcucha własności dostawcy.
Prawdziwy test prawny: posiadanie, opieka czy kontrola
Tekst ustawy CLOUD w żadnym momencie nie wspomina o fizycznej lokalizacji serwera. 18 USC § 2713 wymaga, aby każdy dostawca usług elektronicznych przedstawił dane, które „posiada, przechowuje lub kontroluje”, niezależnie od tego, czy są przechowywane w Stanach Zjednoczonych, czy za granicą. To właśnie to sformułowanie, a nie karta noclegowa, określa rzeczywisty zakres ustawy.
Sprawa ta ma swój początek w sporze pomiędzy Microsoftem a rządem amerykańskim, szczegółowo opisanym w naszym artykule na temat wyboru BaaS. Kongres podjął decyzję na mocy prawa, zamiast czekać na decyzję Sądu Najwyższego. Praktyczny wynik pozostaje dziś taki sam: narodowość podmiotu kontrolującego dane ma większe znaczenie niż kraj, w którym dane te są fizycznie przechowywane.
Z tego sformułowania wynika bezpośrednia konsekwencja. Dostawca może być spółką zarejestrowaną zgodnie z prawem amerykańskim i podlegać ustawie CLOUD, nawet jeśli wynajmuje serwery od europejskiego hosta w celu obsługi klientów z UE. Umowa hostingowa nie zmienia narodowości firmy podpisującej umowę o świadczenie usług ani jej zobowiązań prawnych wobec władz federalnych USA.
Ustawa CLOUD nie jest też jedyną dźwignią tego typu. Artykuł 702 ustawy o nadzorze wywiadu zagranicznego (FISA) zezwala na ukierunkowany nadzór nad komunikacją elektroniczną przez służby wywiadowcze USA. Jego reżim pozostaje odrębny, zorientowany raczej na bezpieczeństwo narodowe niż na zwykłą procedurę sądową. Obydwa teksty mają wspólny punkt, o którym warto pamiętać. To kwalifikacja prawna dostawcy, firmy amerykańskiej lub podlegającej amerykańskiej jurysdykcji, powoduje powstanie obowiązku, a nie położenie geograficzne jego infrastruktury.
Dlaczego europejska spółka zależna nie zawsze wystarczy, aby opuścić zakres
Amerykańska spółka-matka posiadająca europejską spółkę zależną nie wypada automatycznie z zakresu ustawy CLOUD tylko dlatego, że spółka zależna jest zarejestrowana w UE. Test prawny dotyczy tego, kto w łańcuchu faktycznie posiada dane, pieczę nad nimi lub kontrolę nad nimi, a nie nazwy zarejestrowanej w lokalnym rejestrze handlowym.
Weźmy konkretny przypadek. Amerykańska spółka holdingowa jest właścicielem 100% niemieckiej spółki zależnej, która hostuje i technicznie obsługuje usługi dla swoich europejskich klientów. Jeśli zespoły amerykańskiej firmy-matki mają dostęp administratora do produkcyjnej bazy danych, nawet na potrzeby wsparcia technicznego, dostęp ten może być wystarczający. Może charakteryzować kontrolę w rozumieniu prawa, a przynależność państwowa lokalnej spółki zależnej jej nie neutralizuje.
W praktyce większość grup technologicznych centralizuje swoją infrastrukturę: dostęp administratora, kopie zapasowe, wewnętrzne systemy uwierzytelniania. Samo sprawdzenie rejestracji podmiotu daje zatem odpowiedź tylko na część pytania. Musimy cofnąć się do całego łańcucha: kto jest właścicielem kapitału tej spółki zależnej, kto kontroluje jej zarząd, kto zachowuje rzeczywisty techniczny dostęp do danych po podpisaniu umowy.
Jest to ta sama logika, co weryfikacja ostatecznego beneficjenta rzeczywistego, stosowana w kontekście przeciwdziałania praniu pieniędzy. W przełożeniu na wybór dostawcy backendu zmienia to zadawane pytanie. Nie liczy się nazwa znaku towarowego czy podmiotu rozliczeniowego, ale podmiot, który ma ostateczną kontrolę nad danymi.
Prawdziwie autonomiczna spółka zależna, bez dzielenia się dostępem technicznym i efektywną kontrolą kapitału ze swoją spółką-matką, może znajdować się poza bezpośrednim zakresem ustawy CLOUD. Różnicę weryfikuje się indywidualnie dla każdego przypadku, a nie na publicznie prezentowanym schemacie organizacyjnym. Udokumentowana analiza ryzyka (DPIA) pozostaje jedynym sposobem na podjęcie decyzji o wyborze konkretnego dostawcy; ten artykuł nie ma na swoim miejscu.
Macierz dwuosiowa: region zakwaterowania i narodowość firmy
Dwie niezależne osie określają rzeczywiste narażenie backendu na ustawę CLOUD: gdzie dane są hostowane oraz która firma, jakiej narodowości kontroluje tę usługę. Przecięcie tych dwóch osi daje macierz z czterema polami, bardziej użyteczną niż pole „region UE” zaznaczane samodzielnie w porównaniu. W naszym dedykowanym artykule szczegółowo opisujemy, dlaczego sam region UE jest niewystarczający, Region UE i zgodność oraz czego zaznaczone pole nie gwarantuje.
| Organizować coś | Wystawa | Co to znaczy |
|---|---|---|
| Hosting w UE + firma macierzysta z UE | SUWERENNY | Obie osie są wyrównane w ramach jurysdykcji europejskiej. To jedyne pole, które naprawdę wykracza poza zakres ustawy CLOUD. |
| Hosting w UE + firma-matka z USA | PREZENTACJA | Przypadek amerykańskich hiperskalerów w regionie UE. Ustawa CLOUD obowiązuje ze względu na narodowość firmy, niezależnie od wybranego centrum danych. |
| Hosting w USA + firma-matka z UE | RZADKI, RESZTKOWY | Niezwykła konfiguracja. Ustawa CLOUD stanowi mniejsze obciążenie dla samego podmiotu, ale dane fizycznie na terenie Ameryki pozostają dostępne w ramach standardowej amerykańskiej procedury prawnej. |
| Hosting w USA + firma-matka w USA | PODWÓJNA EKSPOZYCJA | Najgorszy przypadek w przypadku danych wrażliwych w UE: dwie odrębne dźwignie prawne w USA mają zastosowanie zarówno do podmiotu, jak i miejsca przechowywania. |
Aurabase ilustruje górną ramkę tej matrycy: infrastruktura produkcyjna zweryfikowana w Niemczech (Norymberga, Falkenstein) i w Finlandii (Helsinki) w firmie Hetzner, obsługiwana przez Aurabase SAS, spółkę prawa francuskiego. Obie osie, hosting i firma, podlegają jurysdykcji europejskiej, bez amerykańskiej obecności prawnej w łańcuchu.
Porównanie BaaS, które wypełnia tylko jedną kolumnę tej macierzy, najczęściej kolumnę regionu serwera, pozostawia połowę ryzyka prawnego poza zakresem. Jest to martwy punkt szczegółowo omówiony w naszym kompletnym przewodniku Zgodność z RODO i suwerenne zaplecze UE. Badamy to specjalnie dla amerykańskich hiperskalerów w naszej analizie poświęconej hiperskalerom w regionie UE.
Narodowość można zmienić bez przenoszenia serwera
Dostawca może w ciągu jednej nocy przenieść się z jednego pudełka do drugiego w tej matrycy, bez zmiany infrastruktury. Przejęcie przez amerykańską firmę wystarczy, aby zmienić faktyczną przynależność państwową firmy, nawet jeśli jej serwery fizycznie pozostają w tej samej lokalizacji. Ten sam efekt daje przejęcie kapitału w rundzie finansowania lub restrukturyzacja holdingu.
Ryzyko to nie ogranicza się do całkowitego umorzenia. Runda finansowania, która daje amerykańskim inwestorom większość w zarządzie, daje ten sam efekt. Umowa licencyjna na technologię, która przenosi kontrolę operacyjną na podmiot amerykański, skutkuje tą samą sytuacją, bez konieczności przeprowadzania tradycyjnego przejęcia. Konstrukcja prawna widoczna w momencie podpisania umowy nie jest gwarancją ustaloną w czasie.
Opóźnienie pomiędzy zmianą kontroli a jej wykryciem po stronie klienta zwiększa to ryzyko. Zmiana akcjonariusza nie zawsze jest ogłaszana publicznie w momencie jej wystąpienia, zwłaszcza w przypadku spółki nienotowanej na giełdzie. Do momentu uruchomienia umownej klauzuli powiadamiania mogło minąć kilka miesięcy przetwarzania danych w nowej strukturze bez informowania klienta.
Tabela decyzyjna zawarta w naszym artykule na temat wyboru BaaS sugeruje już wymóg prawa do rozwiązania umowy bez kary w przypadku zmiany struktury akcjonariatu. Zapis ten zasługuje na doprecyzowanie. Musi obejmować każdą zmianę kontroli kapitału, a nie tylko zmianę nazwy spółki. Musi także przewidywać umowny okres powiadomienia, a nie zwykłą wzmiankę pisaną drobnym drukiem w aktualizacji warunków ogólnych.
Obowiązkowe powiadomienie w terminie 30 dni w przypadku zmiany kontroli kapitału. Prawo do rozwiązania umowy bez wynikających z tego kar. Prawo do corocznego audytu struktury właścicielskiej dostawcy, sformalizowane w umowie, a nie obiecywane ustnie.
Jak prześledzić rzeczywisty łańcuch dostaw dostawcy
W naszym artykule na temat wyboru BaaS szczegółowo opisano, jak czytać politykę prywatności dostawcy i klauzulę obowiązującego prawa. Ta metoda pozostaje pierwszym krokiem; samo to nie wystarczy do prześledzenia łańcucha własności, który może obejmować kilka holdingów.
- Sprawdź rejestr handlowy kraju rejestracji: Infogreffe we Francji, Handelsregister w Niemczech, Companies House w Wielkiej Brytanii, SEC EDGAR w przypadku notowanej na giełdzie spółki amerykańskiej lub finansowanej przez kapitał wysokiego ryzyka. Cel: identyfikacja deklarowanej ostatecznej spółki-matki.
- Poszukaj wzmianki o strukturze grupy lub zobowiązania do powiadomienia w przypadku zmiany kontroli w raporcie SOC 2 typu II lub oświadczeniu o stosowalności ISO 27001. Dokument ten nie zawsze istnieje, ale warto o niego poprosić, gdy dostawca go opublikuje.
- Sprawdź skład ostatniej rundy finansowania poprzez publiczne ogłoszenia: większość amerykańskich inwestorów w stolicy to sygnał do zakwestionowania, nawet dla spółki zarejestrowanej w UE.
- Podczas negocjacji w sprawie DPA należy wyraźnie zażądać pisemnego zobowiązania do powiadomienia w przypadku zmiany kontroli kapitału.
- Jeżeli dostawca już poinformował o swojej niezależności kapitałowej, poproś o pisemne i opatrzone datą potwierdzenie. Ustne oświadczenie w komercyjnym demo nie ma takiej samej wartości jak zobowiązanie umowne.
Żadna z tych kontroli nie zastępuje porady prawnej w przypadku projektu o wysoką stawkę. Wystarczą one jednak, aby w ciągu godziny zidentyfikować dostawcę, którego struktura właścicielska zasługuje na bezpośrednie pytanie przed podpisaniem umowy.
Region serwera jest nadal przydatną informacją. Nie odpowiada na żadne z dwóch naprawdę istotnych pytań: kto dzisiaj prawnie kontroluje te dane i kto może je kontrolować jutro, jeśli zmieni się struktura własności dostawcy.
Dodaj narodowość firmy, a nie tylko centrum danych, do siatki weryfikacji dostawcy. Aby zapoznać się z pełną siatką decyzyjną dotyczącą wagi tego kryterium w zależności od Twojego projektu, zapoznaj się z , dlaczego ustawa CLOUD zmienia wybór Twojego BaaS.
Pełne ramy RODO, szczegółowe wymagania prawne i listę kontrolną zgodności dostawców można znaleźć w naszym przewodniku po zapleczu zgodnym z zgodnym z RODO i suwerennym UE.