Temeller
CLOUD Yasası (18 U.S.C. § 2713), verileri bir sunucunun konumuna değil, bir kuruluşun mülkiyetine, saklamasına veya kontrolüne aktarma yükümlülüğünü getirmektedir. Amerikan yasalarına göre kurulmuş bir şirket, verileri fiziksel olarak Avrupa'da bulunsa bile yasaya tabi olmaya devam eder. Hizmeti yürüten şirketin Amerikalı kalması veya bir Amerikan kuruluşu tarafından kontrol edilmesi durumunda, bir yönetim panelinde bir AB bölgesinin kontrol edilmesi bu yükümlülüğü değiştirmez. Bu nedenle yararlı doğrulama, bir veri merkezi haritasıyla değil, tedarikçinin gerçek sahiplik zinciriyle ilgilidir.
Gerçek Yasal Test: Mülkiyet, Gözaltı veya Kontrol
CLOUD Yasası metni hiçbir zaman bir sunucunun fiziksel konumundan bahsetmez. 18 ABD § 2713, herhangi bir elektronik hizmet sağlayıcının, ister Amerika Birleşik Devletleri'nde ister yurtdışında saklansın, "kendi elinde, gözetiminde veya kontrolünde" bulunan verileri üretmesini gerektirir. Yasanın gerçek kapsamını tanımlayan şey, konaklama kartı değil, bu formülasyondur.
Bu dava, Microsoft ile Amerikan hükümeti arasındaki, BaaS seçimiyle ilgili makalemizde zaten ayrıntılı olarak açıklanan bir anlaşmazlıktan kaynaklandı. Kongre, Yüksek Mahkemenin kararını beklemek yerine yasayla karar verdi. Pratik sonuç bugün de aynı: Verileri kontrol eden kuruluşun uyruğu, bu verilerin fiziksel olarak barındırıldığı ülkeden daha önemli.
Bu formülasyondan doğrudan bir sonuç çıkmaktadır. Bir sağlayıcı, Amerikan yasalarına göre kurulmuş bir şirket olabilir ve AB'deki müşterilerine hizmet vermek için Avrupalı bir sunucudan sunucu kiralasa bile CLOUD Yasasına tabi kalabilir. Barındırma sözleşmesi, hizmet sözleşmenizi imzalayan şirketin uyruğunu veya ABD federal makamlarına karşı yasal yükümlülüğünü değiştirmez.
CLOUD Yasası da bu türdeki tek kaldıraç değildir. Yabancı İstihbarat Gözetleme Yasası'nın (FISA) 702. Maddesi, ABD istihbarat servisleri tarafından elektronik iletişimin hedefli olarak gözetlenmesine izin vermektedir. Rejimi, sıradan adli prosedürden ziyade ulusal güvenliğe yönelik olarak farklı olmaya devam ediyor. İki metin, hatırlanması faydalı olan ortak bir noktayı paylaşıyor. Yükümlülüğü tetikleyen, tedarikçinin, bir Amerikan şirketinin veya Amerikan yargı yetkisine tabi olanın hukuki yeterliliğidir, altyapısının coğrafyası değil.
Neden Avrupalı bir yan kuruluş kapsam dışına çıkmak için her zaman yeterli olmuyor?
Avrupa'da bir yan kuruluşu olan Amerikalı bir ana şirket, yan kuruluşunun AB'de kayıtlı olması nedeniyle otomatik olarak CLOUD Yasası kapsamının dışına çıkmaz. Yasal test, yerel ticaret sicilinde kayıtlı ismin değil, zincirde kimin gerçekte verinin mülkiyetine, muhafazasına veya kontrolüne sahip olduğuyla ilgilidir.
Somut bir durumu ele alalım. Amerikalı bir holding şirketi, Avrupalı müşterilerine hizmet sunan ve teknik olarak işleten bir Alman yan kuruluşunun %100'üne sahiptir. ABD'deki ana şirket ekiplerinin üretim veritabanına yönetici erişimi varsa, teknik destek amacıyla bile bu erişim yeterli olabilir. Kontrolü yasanın anlamı dahilinde karakterize edebilir ve yerel bağlı kuruluşun uyruğu onu etkisiz hale getirmez.
Uygulamada çoğu teknoloji grubu altyapılarını merkezileştirir: yönetici erişimi, yedeklemeler, dahili kimlik doğrulama sistemleri. Bu nedenle, bir kuruluşun kaydının tek başına kontrol edilmesi sorunun yalnızca bir kısmını yanıtlar. Zincirin tamamına geri dönmeliyiz: bu yan kuruluşun sermayesine kimin sahip olduğu, yönetim kurulunu kimin kontrol ettiği, sözleşme imzalandıktan sonra verilere gerçek teknik erişimi kimin elinde tuttuğu.
Bu, kara para aklamayla mücadele uyumluluğunda uygulanan nihai hak sahibinin doğrulanmasıyla aynı mantıktır. Bir arka uç sağlayıcının seçimine aktarıldığında sorulan soruyu değiştirir. Önemli olan ticari markanın veya faturayı veren kuruluşun adı değil, veriler üzerinde nihai kontrole sahip olan kuruluştur.
Ana şirketiyle teknik erişimi veya etkin sermaye kontrolünü paylaşmayan, gerçek anlamda özerk bir bağlı kuruluş, CLOUD Yasası'nın doğrudan kapsamı dışında kalabilir. Fark, halka açık bir organizasyon şemasında değil, duruma göre doğrulanır. Belgelenmiş bir risk analizi (DPIA), belirli bir tedarikçiye karar vermenin tek yolu olmaya devam etmektedir; bu yazı onun yerini almaz.
İki eksenli matris: konaklama bölgesi ve şirketin uyruğu
İki bağımsız eksen, bir arka ucun CLOUD Yasası'na gerçek maruziyetini belirler: Verilerin nerede barındırıldığı ve bu hizmeti hangi şirketin, hangi uyruğa sahip olarak kontrol ettiği. Bu iki eksenin kesişmesi, dört kutulu bir matris verir; bu, bir karşılaştırmada tek başına işaretlenen "AB bölgesi" kutusundan daha kullanışlıdır. AB bölgesi ve uyumluluğu başlıklı özel makalemizde bir AB bölgesinin neden tek başına yetersiz kaldığını, işaretli bir kutunun neyi garanti etmediğini ayrıntılarıyla anlatıyoruz.
| Kurulum | Sergi | Bu ne anlama geliyor? |
|---|---|---|
| AB Hosting + AB Ana Şirketi | HÜKÜMET | İki eksen Avrupa yargı yetkisi altında hizalanmıştır. Bu gerçekten CLOUD Yasası kapsamının dışında kalan tek kutudur. |
| AB barındırma + ABD ana şirketi | SUNUM | Case of American hyperscalers in the EU region. CLOUD Yasası, seçilen veri merkezine bakılmaksızın şirketin uyruğuna göre uygulanır. |
| ABD barındırma + AB ana şirketi | NADİR, ARTIK | Olağandışı konfigürasyon. CLOUD Yasası kuruluşun kendisine daha az yük getiriyor ancak Amerikan topraklarındaki fiziksel verilere standart bir Amerikan yasal prosedürü yoluyla ulaşılabilir olmaya devam ediyor. |
| ABD barındırma + ABD ana şirketi | ÇİFT POZLAMA | AB'deki hassas veriler için en kötü durum: ABD'nin iki ayrı yasal aracı hem kuruluş hem de depolama yeri için geçerlidir. |
Aurabase, bu matrisin üst kutusunu göstermektedir: Almanya'da (Nuremberg, Falkenstein) ve Finlandiya'da (Helsinki), Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS tarafından işletilen Hetzner'de doğrulanan üretim altyapısı. Hosting ve şirket olmak üzere iki eksen, zincirde Amerika'nın yasal varlığı olmaksızın Avrupa yargı yetkisi altında hizalanmıştır.
A BaaS comparison that only fills one column of this matrix, most often that of the server region, leaves half of the legal risk out of scope. This is the blind spot covered in detail in our complete guide GDPR compliant and EU sovereign backend. We explore it specifically for American hyperscalers in our analysis dedicated to hyperscalers in the EU region.
Uyruğu herhangi bir sunucu hareket etmeden değiştirebilir
Bir tedarikçi bu matriste bir gecede herhangi bir altyapı değişikliği yapmadan bir kutudan diğerine geçebilir. Bir Amerikan şirketinin devralınması, sunucuları fiziksel olarak aynı konumda kalsa bile, bir şirketin fiili uyruğunu değiştirmek için yeterlidir. Bir finansman turu sırasında sermayenin devralınması veya bir holding şirketinin yeniden yapılandırılması da aynı etkiyi yaratır.
Bu risk toplam itfa ile sınırlı değildir. Amerikalı yatırımcılara yönetim kurulunda çoğunluk sağlayan bir finansman turu da aynı etkiyi yaratıyor. Operasyonel kontrolü bir Amerikan kuruluşuna devreden bir teknoloji lisans anlaşması, geleneksel bir satın alma işlemine gerek kalmadan aynı durumla sonuçlanır. Sözleşmenin imzalandığı anda görünen hukuki yapı, zamana bağlı olarak sabitlenmiş bir garanti değildir.
Kontrol değişikliği ile bunun müşteri tarafında tespiti arasındaki gecikme bu riski artırmaktadır. Özellikle borsaya kote olmayan bir şirket için, hissedar değişikliği her zaman kamuya açıklanmaz. Sözleşmeye dayalı bir bildirim maddesi devreye girdiğinde, yeni yapı altında müşteriye bilgi verilmeden birkaç ay süren veri işleme süreci geçmiş olabilirdi.
BaaS seçimine ilişkin makalemizdeki karar tablosu, zaten hissedar yapısında bir değişiklik olması durumunda cezasız fesih hakkının gerekli olduğunu öne sürüyor. This clause deserves to be clarified. Sadece şirket ismi değişikliğini değil, sermaye kontrolündeki her türlü değişikliği kapsamalıdır. Aynı zamanda, genel koşulların güncellenmesinde küçük harflerle basit bir şekilde belirtilmek yerine, sözleşmeye bağlı bir bildirim süresi de sağlamalıdır.
Sermaye kontrolünde değişiklik olması durumunda 30 gün içinde bildirim yapılması zorunludur. Right of termination without resulting penalty. Tedarikçinin mülkiyet yapısının, sözlü olarak vaat edilmek yerine sözleşmeyle resmileştirilen yıllık denetim hakkı.
Bir Tedarikçinin Gerçek Gözetim Zincirinin İzlenmesi
BaaS seçimiyle ilgili makalemiz, bir sağlayıcının gizlilik politikasının ve geçerli yasa maddesinin nasıl okunacağını zaten ayrıntılarıyla anlatıyor. Bu yöntem ilk adım olmaya devam ediyor; birden fazla holding şirketini içerebilecek bir mülkiyet zincirinin izini sürmek tek başına yeterli değildir.
- Kayıtlı olduğu ülkenin ticari siciline başvurun: Fransa'da Infogreffe, Almanya'da Handelsregister, Birleşik Krallık'ta Companies House, listelenen bir Amerikan şirketi için SEC EDGAR veya risk sermayesi tarafından finanse edilmektedir. Amaç: Beyan edilen nihai ana şirketi tanımlamak.
- SOC 2 Tip II raporunda veya ISO 27001 uygulanabilirlik beyanında grup yapısından bahsedilmesine veya kontrol değişikliği durumunda bildirimde bulunma taahhüdüne bakın. Bu belge her zaman mevcut olmayabilir ancak tedarikçi bir belge yayınladığında talep etmeye değer.
- En son finansman turunun kompozisyonunu kamuya yapılan duyurular aracılığıyla kontrol edin: Sermayedeki Amerikalı yatırımcıların çoğunluğu, AB'de kayıtlı bir şirket için bile sorgulanması gereken bir sinyaldir.
- DPA müzakerelerinde, sermaye kontrolünde değişiklik olması durumunda bildirimde bulunulacağına ilişkin yazılı bir taahhütün açıkça talep edilmesi.
- Tedarikçi sermaye bağımsızlığı hakkında zaten bilgi veriyorsa, yazılı ve tarihli onay isteyin. Ticari bir demodaki sözlü beyan, sözleşmeye dayalı bir taahhütle aynı değere sahip değildir.
Bu kontrollerin hiçbiri yüksek riskli bir proje için hukuki tavsiyenin yerini almaz. Ancak bunlar, imza atmadan önce mülkiyet yapısı doğrudan sorulmayı hak eden bir tedarikçiyi bir saat içinde belirlemeye yeterlidir.
Bir sunucunun bölgesi hala yararlı bir bilgidir. Gerçekten önemli olan iki soruya da cevap vermiyor: Bugün bu verileri yasal olarak kim kontrol ediyor ve sağlayıcının sahiplik yapısı değişirse yarın kimin kontrol edebileceği.
Tedarikçi doğrulama tablonuza yalnızca veri merkezini değil, şirketin uyruğunu da ekleyin. Projenize göre bu kriterin ağırlığına ilişkin tam karar tablosu için CLOUD Yasasının BaaSseçimini neden değiştirdiğine bakın.
GDPR çerçevesinin tamamı, ayrıntılı yasal gereklilikler ve tedarikçi uyumluluk kontrol listesi için GDPR uyumlu ve AB egemenarka uç kılavuzumuza bakın.