Самое необходимое
Закон CLOUD (18 USC § 2713) связывает обязательство по передаче данных с владением, хранением или контролем, осуществляемым организацией, а не с местонахождением сервера. Компания, зарегистрированная в соответствии с американским законодательством, остается субъектом закона, даже если ее данные физически находятся в Европе. Проверка региона ЕС в панели администрирования не меняет этого обязательства, если компания, предоставляющая услугу, остается американской или контролируется американской организацией. Таким образом, полезная проверка относится не к карте центра обработки данных, а к фактической цепочке собственности поставщика.
Настоящее юридическое испытание: владение, хранение или контроль
В тексте закона CLOUD ни разу не упоминается физическое местоположение сервера. 18 США § 2713 требует, чтобы любой поставщик электронных услуг предоставлял данные, которые он «находит в своем распоряжении, хранит или контролирует», независимо от того, хранятся ли они в Соединенных Штатах или за рубежом. Именно эта формулировка, а не карта проживания, определяет реальную сферу применения закона.
Этот случай возник в результате спора между Microsoft и американским правительством, который уже подробно описан в нашей статье о выборе BaaS. Конгресс принял решение на основании закона, а не ждал решения Верховного суда. Практический результат остается прежним и сегодня: национальность организации, которая контролирует данные, имеет большее значение, чем страна, в которой эти данные физически размещены.
Из этой формулировки следует прямое следствие. Поставщиком может быть компания, зарегистрированная в соответствии с американским законодательством, и на которую распространяется действие Закона CLOUD, даже если он арендует серверы у европейского хостера для обслуживания своих клиентов из ЕС. Контракт на хостинг не меняет национальности компании, подписывающей ваш контракт на обслуживание, а также ее юридических обязательств перед федеральными властями США.
Закон CLOUD также не является единственным рычагом такого типа. Раздел 702 Закона о надзоре за внешней разведкой (FISA) разрешает целенаправленное наблюдение за электронными сообщениями разведывательных служб США. Его режим остается четким, ориентированным на национальную безопасность, а не на обычную судебную процедуру. Эти два текста имеют общую точку зрения, которую полезно запомнить. Обязательство возникает из-за юридической квалификации поставщика, американской компании или субъекта американской юрисдикции, а не из-за географии его инфраструктуры.
Почему европейской дочерней компании не всегда достаточно, чтобы выйти за рамки
Американская материнская компания, имеющая европейскую дочернюю компанию, не выходит автоматически за рамки Закона CLOUD только потому, что дочерняя компания зарегистрирована в ЕС. Юридическая проверка касается того, кто в цепочке фактически владеет, хранит или контролирует данные, а не имя, зарегистрированное в местном коммерческом реестре.
Возьмем конкретный случай. Американская холдинговая компания владеет 100% дочерней компании в Германии, которая размещает и технически управляет сервисом для своих европейских клиентов. Если команды материнской компании в США имеют доступ администратора к производственной базе данных, даже в целях технической поддержки, этого доступа может быть достаточно. Он может характеризовать контроль по смыслу закона, и национальность местной дочерней компании не нейтрализует его.
На практике большинство технологических групп централизуют свою инфраструктуру: доступ администратора, резервное копирование, внутренние системы аутентификации. Таким образом, проверка только регистрации юридического лица дает ответ только на часть вопроса. Мы должны вернуться к полной цепочке: кто владеет капиталом этой дочерней компании, кто контролирует ее совет директоров, кто сохраняет реальный технический доступ к данным после подписания контракта.
Это та же логика, что и проверка конечного бенефициарного владельца, применяемая при соблюдении требований по борьбе с отмыванием денег. Перенесенный на выбор бэкэнд-провайдера, это меняет задаваемый вопрос. Важно не название товарного знака или организации, выставляющей счета, а организация, которая имеет окончательный контроль над данными.
По-настоящему автономная дочерняя компания, не имеющая совместного технического доступа или эффективного контроля над капиталом со своей материнской компанией, может находиться вне прямой сферы действия Закона CLOUD. Разница проверяется в каждом конкретном случае, а не на общедоступной организационной структуре. Документированный анализ рисков (DPIA) остается единственным способом принятия решения о выборе конкретного поставщика; эта статья не занимает своего места.
Двухосная матрица: регион размещения и национальность компании.
Две независимые оси определяют реальную подверженность серверной части Закону об облаках: где размещаются данные и какая компания и какой национальности контролирует эту услугу. Пересечение этих двух осей дает матрицу с четырьмя полями, что более полезно, чем поле «регион ЕС», отмеченное отдельно при сравнении. В нашей специальной статье «Регион ЕС и соответствие требованиям» мы подробно объясняем, почему установленный флажок не гарантирует.
| Настраивать | Выставка | Что это значит |
|---|---|---|
| Хостинг в ЕС + материнская компания в ЕС | СУВЕРЕННЫЙ | Обе оси находятся под европейской юрисдикцией. Это единственное поле, которое действительно выходит за рамки закона CLOUD. |
| Хостинг в ЕС + материнская компания в США | ПРЕЗЕНТАЦИЯ | Случай американских гиперскейлеров в регионе ЕС. Закон CLOUD применяется в зависимости от национальности компании, независимо от выбранного центра обработки данных. |
| Хостинг в США + материнская компания в ЕС | РЕДКИЕ, ОСТАТОЧНЫЕ | Необычная конфигурация. Закон CLOUD меньше влияет на саму организацию, но данные, физически находящиеся на американской земле, остаются доступными посредством стандартной американской юридической процедуры. |
| Хостинг в США + материнская компания в США | ДВОЙНАЯ ЭКСПОЗИЯ | Худший случай для конфиденциальных данных ЕС: два отдельных юридических рычага в США применяются как к организации, так и к месту хранения. |
Aurabase иллюстрирует верхний блок этой матрицы: производственная инфраструктура, проверенная в Германии (Нюрнберг, Фалькенштейн) и в Финляндии (Хельсинки) в Hetzner, которой управляет Aurabase SAS, компания, зарегистрированная в соответствии с французским законодательством. Две оси, хостинг и компания, находятся под европейской юрисдикцией без юридического присутствия Америки в цепочке.
Сравнение BaaS, которое заполняет только один столбец этой матрицы, чаще всего серверный регион, оставляет за рамками половину юридического риска. Это «слепое пятно», подробно описанное в нашем полном руководстве Соответствие GDPR и суверенный сервер ЕС. Мы исследуем это специально для американских гиперскейлеров в нашем анализе, посвященном гиперскейлерам в регионе ЕС.
Национальность может меняться без перемещения сервера.
Поставщик может перейти из одной ячейки в другую в этой матрице за одну ночь, без каких-либо изменений в инфраструктуре. Поглощения американской компанией достаточно, чтобы изменить фактическую национальность компании, даже если ее серверы физически остаются в том же месте. Поглощение капитала во время раунда финансирования или реструктуризация холдинговой компании дает тот же эффект.
Этот риск не ограничивается полным погашением. Раунд финансирования, который дает американским инвесторам большинство в совете директоров, дает тот же эффект. Лицензионное соглашение о технологии, которое передает операционный контроль американской компании, приводит к той же ситуации, но без традиционного приобретения. Юридическая структура, видимая на момент подписания договора, не является гарантией, зафиксированной во времени.
Задержка между сменой контроля и ее обнаружением на стороне клиента усугубляет этот риск. О смене акционера не всегда объявляется публично, особенно если речь идет о компаниях, не котирующихся на бирже. К моменту вступления в силу положения об уведомлении в договоре обработка данных в соответствии с новой структурой могла пройти несколько месяцев без уведомления клиента.
Схема принятия решений в нашей статье о выборе BaaS уже предполагает требование права на прекращение без штрафных санкций в случае изменения структуры акционеров. Этот пункт заслуживает пояснения. Оно должно охватывать любое изменение контроля над капиталом, а не только изменение названия компании. Он также должен предусматривать предусмотренный договором период уведомления, а не простое упоминание мелким шрифтом в обновлении общих условий.
Обязательное уведомление в течение 30 дней в случае изменения контроля над капиталом. Право на расторжение без штрафных санкций. Право на ежегодный аудит структуры собственности поставщика, оформленное в контракте, а не обещанное устно.
Как отследить фактическую цепочку поставок поставщика
В нашей статье о выборе BaaS уже подробно описано, как читать политику конфиденциальности провайдера и положения применимого законодательства. Этот метод остается первым шагом; Одного этого недостаточно, чтобы проследить цепочку собственности, которая может включать несколько холдинговых компаний.
- Обратитесь к коммерческому реестру страны регистрации: Infogreffe во Франции, Handelsregister в Германии, Регистрационная палата в Соединенном Королевстве, SEC EDGAR для зарегистрированных на бирже американских компаний или финансируемых венчурным капиталом. Цель: определить заявленную конечную материнскую компанию.
- Найдите упоминание о структуре группы или обязательстве уведомлять в случае смены контроля в отчете SOC 2 типа II или заявлении о применимости ISO 27001. Этот документ не всегда существует, но его стоит запросить, когда поставщик его опубликует.
- Проверьте состав последнего раунда финансирования через публичные объявления: большинство американских инвесторов в столице — это сигнал к сомнению, даже для компании, зарегистрированной в ЕС.
- В ходе переговоров по DPA прямо запросите письменное обязательство уведомлять в случае изменения контроля над капиталом.
- Если поставщик уже сообщает о своей независимости от капитала, попросите письменное подтверждение с указанием даты. Устное заявление в коммерческой демонстрации не имеет той же ценности, что и договорное обязательство.
Ни одна из этих проверок не заменяет юридическую консультацию для проекта с высокими ставками. Однако их достаточно, чтобы за час выявить поставщика, структура собственности которого заслуживает прямого вопроса перед подписанием.
Регион сервера по-прежнему является полезной информацией. Это не отвечает ни на один из двух действительно важных вопросов: кто юридически контролирует эти данные сегодня и кто может контролировать их завтра, если изменится структура собственности провайдера.
Добавьте в сетку проверки поставщика национальность компании, а не только дата-центра. Полную таблицу решений о значимости этого критерия в соответствии с вашим проектом можно найти в разделе , почему Закон об ОБЛАКЕ меняет выбор вашего BaaS.
Полную структуру GDPR, подробные юридические требования и контрольный список поставщиков по соблюдению требований см. в нашем руководстве по GDPR и суверенному ЕСпо серверной части.