מהו ה־CLOUD Act?
Clarifying Lawful Overseas Use of Data Act (CLOUD Act) הוא חוק אמריקאי שעונה על שאלה אחת: האם רשויות בארצות הברית יכולות לקבל נתונים מחברה אמריקאית כשהנתונים מאוחסנים במדינה אחרת? התשובה היא כן.
מה הוא עושה
- המיקום לא משנה. ספק שכפוף לתחום השיפוט האמריקאי חייב למסור נתונים שנמצאים "ברשותו, במשמורתו או בשליטתו" בתגובה להליך משפטי אמריקאי תקף, בכל מקום בעולם שבו הנתונים מאוחסנים. מקור: משרד המשפטים האמריקאי
- הסכמים עם מדינות אחרות. ארצות הברית יכולה לחתום על הסכמי גישה לנתונים שמאפשרים לממשלות זרות מהימנות לבקש נתונים ישירות מספקים אמריקאיים בעבירות חמורות, בלי לעבור את הליך האמנה לעזרה משפטית הדדית (MLAT) האיטי יותר. מקור: משרד המשפטים האמריקאי
- דרך להתנגד. ספקים יכולים לבקש מבית משפט לבטל או לשנות בקשה כשהיא סותרת את החוקים של מדינה אחרת שיש איתה הסכם.
הסכמים בתוקף עם הממלכה המאוחדת ועם אוסטרליה. הוכרז על משא ומתן עם קנדה ועם האיחוד האירופי. מקור: משרד המשפטים האמריקאי
מה הוא לא עושה
- הוא לא יוצר סמכויות מעקב חדשות ולא מבטל את הצורך בצו. רשויות בארצות הברית עדיין צריכות הליך משפטי תקף, ותוכן תקשורת דורש בדרך כלל צו חיפוש.
- הוא לא מחייב ספק לפענח נתונים שהוא לא יכול לפענח. הוא חל על נתונים שיש לספק. נתונים שמוצפנים במפתחות שרק המשתמש מחזיק נשארים מוצפנים.
- הוא לא חל רק על מרכזי נתונים בארצות הברית. בחירה במיקום שרת באירופה לא עוזרת אם החברה שמפעילה אותו כפופה לתחום השיפוט האמריקאי.
על מי הוא משפיע
כל חברה שכפופה לתחום השיפוט האמריקאי: Google, Microsoft, Apple, Amazon, Cloudflare, ושירותים אמריקאיים קטנים יותר, כולל Forward Email. ראו את כל השירותים המדורגים שממוקמים בארצות הברית.
הוא יכול להגיע גם לשירותים שאינם אמריקאיים שמאחסנים נתונים אצל ספקי ענן אמריקאיים, כי ספק הענן עצמו יכול לקבל בקשה. לכן השאלה המועילה היא לא רק "איפה החברה?" אלא גם "אילו נתונים קיימים, ומי מחזיק במפתחות?"
למה הצפנה ונתונים מינימליים חשובים יותר ממיקום
חוקים משתנים, ולכל מדינה יש דרך לחייב מסירת נתונים. מה שחשוב ביותר הוא מה שספק יכול למסור:
| מצב | למה בקשה יכולה להגיע |
|---|---|
| דואר שנשמר כטקסט גלוי | כל מה שבתיבת הדואר |
| דואר שמוצפן במנוחה במפתחות שבידי הספק | הכול, כי הספק יכול לפענח אותו |
| דואר שמוצפן במפתחות שנגזרים מהסיסמה של המשתמש | פרטי החשבון ונתוני החיבור, לא תוכן ההודעות |
| לא נשמרים יומנים | שום דבר על הפעילות |
דוגמאות אמיתיות:
- Proton (שווייץ, מחוץ לכל הסדרי ה־Eyes) צייתה ל־8,313 מתוך 9,301 צווים משפטיים שווייצריים בדוח השנתי האחרון שלה, ומסרה מידע חשבון שנמצא בידיה. מקור: דוח השקיפות של Proton
- Proton VPN (אותה חברה, אותה מדינה) לא צייתה לאף צו, כי היא לא שומרת יומנים. מקור: דוח השקיפות של Proton
- Tuta (גרמניה) יכולה לקבל צו משופט גרמני למסור תיבות דואר או לנטר אותן בזמן אמת. דואר מוצפן מקצה לקצה נשאר מוצפן. מקור: דוח השקיפות של Tuta
אותה חברה באותה מדינה מקבלת תוצאות שונות מאוד בהתאם לנתונים שקיימים. לכן Privacy Ratings מציג את תחום השיפוט בכל דף אבל מנקד את מה שהספקים עושים בפועל. ראו איך מטופל תחום השיפוט.
איך ה־CLOUD Act חל על Forward Email
Forward Email ממוקם בארצות הברית וכפוף ל־CLOUD Act. המסמך הטכני שלו מתאר איך התכנון שלו מגביל את מה שבקשה יכולה להגיע אליו:
- תיבות דואר מוצפנות. כל תיבת דואר היא קובץ SQLite שמוצפן בנפרד. לפי המסמך, Forward Email לא יכול לגשת לתוכן ההודעות.
- אין רישום של תוכן דוא״ל או מטא־נתונים לדיסק. Forward Email לא שומר רשומות של למי המשתמשים כותבים.
- נתונים מוגבלים. מה שעשוי להימסר הוא מידע חשבון בסיסי (כמו כתובת הדוא״ל של החשבון, תאריך ההרשמה ופרטי התשלום) ויומני כתובות IP מוגבלים שעשויים להישמר זמנית לצורכי אבטחה ומניעת ניצול לרעה.
- הליך משפטי תקף בלבד. בקשות דורשות זימון, צו בית משפט או צו חיפוש. בקשות מחוץ לארצות הברית חייבות להגיע דרך בית משפט אמריקאי, אמנה לעזרה משפטית הדדית, או הסכם CLOUD Act שעומד בדרישות החוק האמריקאי.
- הודעה וערעור. המשתמשים מקבלים הודעה כשהחוק מתיר זאת, ובקשות רחבות מדי מותקפות.
Forward Email מתחזק את Privacy Ratings. הדירוג שלו משתמש באותם קריטריונים כמו לכל ספק אחר. ראו את הדירוג של Forward Email ואת כללי הממשל.