Privacy Ratings

¿Qué es la CLOUD Act?

La Clarifying Lawful Overseas Use of Data Act (CLOUD Act) es una ley de EE. UU. que responde a una pregunta: ¿pueden las autoridades estadounidenses obtener datos de una empresa estadounidense cuando esos datos están almacenados en otro país? La respuesta es sí.

Qué hace

  1. La ubicación no importa. Un proveedor sujeto a la jurisdicción de EE. UU. debe entregar los datos que estén en su "posesión, custodia o control" en respuesta a un procedimiento legal válido de EE. UU., sin importar en qué lugar del mundo estén almacenados. Fuente: Departamento de Justicia de EE. UU.
  2. Acuerdos con otros países. EE. UU. puede firmar acuerdos de acceso a datos que permiten a gobiernos extranjeros de confianza solicitar datos directamente a proveedores estadounidenses en casos de delitos graves, sin pasar por el procedimiento más lento de los tratados de asistencia judicial mutua (MLAT). Fuente: Departamento de Justicia de EE. UU.
  3. Una vía para oponerse. Los proveedores pueden pedir a un tribunal que anule o modifique una solicitud cuando entre en conflicto con las leyes de otro país con el que exista un acuerdo.

Hay acuerdos en vigor con el Reino Unido y Australia. Se han anunciado negociaciones con Canadá y la Unión Europea. Fuente: Departamento de Justicia de EE. UU.

Qué no hace

A quién afecta

A todas las empresas sujetas a la jurisdicción de EE. UU.: Google, Microsoft, Apple, Amazon, Cloudflare y servicios estadounidenses más pequeños, incluido Forward Email. Consulte todos los servicios valorados con sede en Estados Unidos.

También puede alcanzar a servicios no estadounidenses que almacenan datos en proveedores de nube estadounidenses, ya que el propio proveedor de nube puede recibir una solicitud. Por eso la pregunta útil no es solo "¿dónde está la empresa?", sino también "¿qué datos existen y quién tiene las claves?".

Por qué el cifrado y la minimización de datos importan más que la ubicación

Las leyes cambian, y todos los países tienen alguna forma de exigir datos. Lo que más importa es lo que un proveedor puede entregar:

Situación A qué puede llegar una solicitud
Correo almacenado en texto plano Todo lo que hay en el buzón
Correo cifrado en reposo con claves que tiene el proveedor Todo, porque el proveedor puede descifrarlo
Correo cifrado con claves derivadas de la contraseña del usuario Datos de la cuenta y de conexión, no el contenido de los mensajes
No se guardan registros Nada sobre la actividad

Ejemplos reales:

La misma empresa en el mismo país obtiene resultados muy distintos según los datos que existen. Por eso Privacy Ratings muestra la jurisdicción en cada página, pero puntúa lo que los proveedores hacen realmente. Consulte cómo se trata la jurisdicción.

Cómo se aplica la CLOUD Act a Forward Email

Forward Email tiene su sede en Estados Unidos y está sujeto a la CLOUD Act. Su documento técnico describe cómo su diseño limita aquello a lo que podría llegar una solicitud:

Forward Email mantiene Privacy Ratings. Su valoración usa los mismos criterios que la de cualquier otro proveedor. Consulte la valoración de Forward Email y las normas de gobernanza.

Más información

Editar esta página en GitHub Markdown