Privacy Ratings

Mikä on CLOUD Act?

Clarifying Lawful Overseas Use of Data Act (CLOUD Act) on Yhdysvaltain laki, joka vastaa yhteen kysymykseen: voivatko Yhdysvaltain viranomaiset saada tietoja yhdysvaltalaiselta yritykseltä, kun tiedot on tallennettu toiseen maahan? Vastaus on kyllä.

Mitä se tekee

  1. Sijainnilla ei ole merkitystä. Yhdysvaltain lainkäyttövallan alainen palveluntarjoaja on velvollinen luovuttamaan ”hallussaan, säilytyksessään tai hallinnassaan” olevat tiedot pätevän yhdysvaltalaisen oikeudellisen menettelyn perusteella riippumatta siitä, missä päin maailmaa tiedot on tallennettu. Lähde: Yhdysvaltain oikeusministeriö
  2. Sopimukset muiden maiden kanssa. Yhdysvallat voi solmia tietojenluovutussopimuksia, joiden avulla luotetut ulkomaiset hallitukset voivat pyytää tietoja suoraan yhdysvaltalaisilta palveluntarjoajilta vakavien rikosten yhteydessä ilman hitaampaa keskinäistä oikeusapusopimusmenettelyä (MLAT). Lähde: Yhdysvaltain oikeusministeriö
  3. Keino vastustaa. Palveluntarjoajat voivat pyytää tuomioistuinta kumoamaan tai muuttamaan pyynnön, kun se on ristiriidassa sellaisen toisen maan lakien kanssa, jonka kanssa on voimassa oleva sopimus.

Sopimukset ovat voimassa Yhdistyneen kuningaskunnan ja Australian kanssa. Neuvotteluista on ilmoitettu Kanadan ja Euroopan unionin kanssa. Lähde: Yhdysvaltain oikeusministeriö

Mitä se ei tee

Keihin se vaikuttaa

Jokaiseen Yhdysvaltain lainkäyttövallan alaiseen yritykseen: Google, Microsoft, Apple, Amazon, Cloudflare ja pienemmät yhdysvaltalaiset palvelut, mukaan lukien Forward Email. Katso kaikki arvioidut palvelut, joiden kotimaa on Yhdysvallat.

Se voi ulottua myös muihin kuin yhdysvaltalaisiin palveluihin, jotka tallentavat tietoja yhdysvaltalaisten pilvipalveluntarjoajien palvelimille, koska pilvipalveluntarjoaja voi itse saada pyynnön. Siksi hyödyllinen kysymys ei ole vain ”missä yritys on?”, vaan myös ”mitä tietoja on olemassa ja kenellä avaimet ovat?”

Miksi salaus ja minimaalinen tietojen määrä ovat tärkeämpiä kuin sijainti

Lait muuttuvat, ja jokaisella maalla on keino vaatia tietoja. Tärkeintä on se, mitä palveluntarjoaja voi luovuttaa:

Tilanne Mihin pyyntö voi ulottua
Posti tallennettu selväkielisenä Kaikkeen postilaatikon sisältöön
Posti salattu levossa palveluntarjoajan hallussa olevilla avaimilla Kaikkeen, koska palveluntarjoaja voi purkaa salauksen
Posti salattu käyttäjän salasanasta johdetuilla avaimilla Tilitietoihin ja yhteystietoihin, ei viestien sisältöön
Lokeja ei säilytetä Ei mihinkään toimintaa koskevaan

Todellisia esimerkkejä:

Sama yritys samassa maassa saa hyvin erilaisia tuloksia sen mukaan, mitä tietoja on olemassa. Siksi Privacy Ratings näyttää lainkäyttöalueen jokaisella sivulla mutta pisteyttää sen, mitä palveluntarjoajat todella tekevät. Katso miten lainkäyttöaluetta käsitellään.

Miten CLOUD Act koskee Forward Emailia

Forward Emailin kotipaikka on Yhdysvalloissa, ja se on CLOUD Actin alainen. Sen tekninen selvitys kuvaa, miten sen rakenne rajoittaa sitä, mihin pyyntö voisi ulottua:

Forward Email ylläpitää Privacy Ratingsia. Sen arviossa käytetään samoja kriteerejä kuin kaikilla muilla palveluntarjoajilla. Katso Forward Emailin arvio ja hallintosäännöt.

Lisälukemista

Muokkaa tätä sivua GitHubissa Markdown