Privacy Ratings

Wat is de CLOUD Act?

De Clarifying Lawful Overseas Use of Data Act (CLOUD Act) is een Amerikaanse wet die één vraag beantwoordt: kunnen Amerikaanse autoriteiten gegevens krijgen van een Amerikaans bedrijf wanneer die gegevens in een ander land zijn opgeslagen? Het antwoord is ja.

Wat de wet doet

  1. Locatie maakt niet uit. Een provider die onder Amerikaanse jurisdictie valt, moet gegevens in zijn "possession, custody, or control" (bezit, bewaring of zeggenschap) afstaan op grond van een geldig Amerikaans juridisch bevel, waar ter wereld die gegevens ook zijn opgeslagen. Bron: Amerikaans ministerie van Justitie
  2. Overeenkomsten met andere landen. De VS kunnen overeenkomsten over toegang tot gegevens sluiten waarmee vertrouwde buitenlandse overheden bij ernstige misdrijven rechtstreeks gegevens kunnen opvragen bij Amerikaanse providers, zonder de tragere procedure voor wederzijdse rechtshulp (MLAT). Bron: Amerikaans ministerie van Justitie
  3. Een manier om bezwaar te maken. Providers kunnen een rechter vragen een verzoek te annuleren of te wijzigen wanneer het in strijd is met de wetten van een ander land waarmee een overeenkomst bestaat.

Er zijn overeenkomsten van kracht met het Verenigd Koninkrijk en Australië. Onderhandelingen zijn aangekondigd met Canada en de Europese Unie. Bron: Amerikaans ministerie van Justitie

Wat de wet niet doet

Wie erdoor wordt geraakt

Elk bedrijf dat onder Amerikaanse jurisdictie valt: Google, Microsoft, Apple, Amazon, Cloudflare en kleinere Amerikaanse diensten, waaronder Forward Email. Zie alle beoordeelde diensten gevestigd in de Verenigde Staten.

De wet kan ook niet-Amerikaanse diensten raken die gegevens opslaan bij Amerikaanse cloudproviders, omdat de cloudprovider zelf een verzoek kan ontvangen. Daarom is de nuttige vraag niet alleen "waar is het bedrijf gevestigd?", maar ook "welke gegevens bestaan er, en wie heeft de sleutels?"

Waarom versleuteling en minimale gegevens belangrijker zijn dan locatie

Wetten veranderen, en elk land heeft een manier om gegevens af te dwingen. Het belangrijkste is wat een provider kan afstaan:

Situatie Wat een verzoek kan bereiken
Mail opgeslagen als platte tekst Alles in de mailbox
Mail in rust versleuteld met sleutels van de provider Alles, omdat de provider de mail kan ontsleutelen
Mail versleuteld met sleutels afgeleid van het wachtwoord van de gebruiker Accountgegevens en verbindingsgegevens, niet de inhoud van berichten
Er worden geen logs bijgehouden Niets over activiteit

Echte voorbeelden:

Hetzelfde bedrijf in hetzelfde land krijgt heel verschillende resultaten, afhankelijk van welke gegevens er bestaan. Daarom toont Privacy Ratings de jurisdictie op elke pagina, maar scoort het wat providers daadwerkelijk doen. Zie hoe met jurisdictie wordt omgegaan.

Hoe de CLOUD Act van toepassing is op Forward Email

Forward Email is gevestigd in de Verenigde Staten en valt onder de CLOUD Act. De technische whitepaper beschrijft hoe het ontwerp beperkt wat een verzoek kan bereiken:

Forward Email onderhoudt Privacy Ratings. De beoordeling ervan gebruikt dezelfde criteria als die van elke andere provider. Zie de beoordeling van Forward Email en de bestuursregels.

Verder lezen

Deze pagina bewerken op GitHub Markdown