Privacy Ratings

CLOUD Act とは?

**Clarifying Lawful Overseas Use of Data Act(CLOUD Act)**は、1つの問いに答える米国の法律です:米国の当局は、米国企業のデータが別の国に保存されている場合でも、そのデータを入手できるのか?答えは「できる」です。

何をする法律か

  1. 所在地は関係ありません。 米国の管轄下にあるプロバイダーは、有効な米国の法的手続きに応じて、データが世界のどこに保存されていても、その「所有、保管、または管理」下にあるデータを提出しなければなりません。出典:米国司法省
  2. 他国との協定。 米国はデータアクセス協定を締結でき、これにより信頼できる外国政府は、より時間のかかる刑事共助条約(MLAT)の手続きを経ずに、重大犯罪について米国のプロバイダーに直接データを要求できます。出典:米国司法省
  3. 異議を唱える手段。 要請が協定を結んでいる他国の法律と矛盾する場合、プロバイダーは裁判所に要請の取り消しや変更を求めることができます。

英国およびオーストラリアとの協定が発効しています。カナダおよび欧州連合との交渉が発表されています。出典:米国司法省

何をしない法律か

誰が影響を受けるか

米国の管轄下にあるすべての企業:Google、Microsoft、Apple、Amazon、Cloudflare、そして Forward Email を含む小規模な米国のサービス。米国に拠点を置く評価済みのすべてのサービスをご覧ください。

クラウドプロバイダー自体が要請を受ける可能性があるため、米国のクラウドプロバイダーにデータを保存している米国外のサービスにも及ぶことがあります。だからこそ、有益な問いは「企業はどこにあるか?」だけでなく、「どんなデータが存在し、誰が鍵を持っているか?」でもあるのです。

所在地よりも暗号化とデータ最小化が重要な理由

法律は変わりますし、どの国にもデータの提出を強制する方法があります。最も重要なのは、プロバイダーが何を提出できるかです。

状況 要請で入手できるもの
平文で保存されたメール メールボックス内のすべて
プロバイダーが保持する鍵で保存時に暗号化されたメール プロバイダーが復号できるため、すべて
ユーザーのパスワードから導出された鍵で暗号化されたメール アカウント情報と接続データ(メッセージの内容は除く)
ログを保持していない アクティビティに関しては何もない

実際の例:

同じ国の同じ会社でも、どんなデータが存在するかによって結果は大きく異なります。だからこそ Privacy Ratings は、すべてのページに管轄を表示しつつ、プロバイダーが実際に行っていることを採点しています。管轄の扱い方をご覧ください。

CLOUD Act の Forward Email への適用

Forward Email は米国に拠点を置いており、CLOUD Act の対象です。その技術ホワイトペーパーでは、設計によって要請で入手できる範囲をどのように制限しているかを説明しています。

Forward Email は Privacy Ratings を保守しています。その評価には、他のすべてのプロバイダーと同じ評価基準が使われています。Forward Email の評価と運営方針のルールをご覧ください。

参考資料

このページを GitHub で編集 Markdown