Privacy Ratings

O que é o CLOUD Act?

O Clarifying Lawful Overseas Use of Data Act (CLOUD Act) é uma lei dos EUA que responde a uma pergunta: as autoridades americanas podem obter dados de uma empresa americana quando esses dados estão armazenados em outro país? A resposta é sim.

O que ele faz

  1. A localização não importa. Um provedor sujeito à jurisdição dos EUA deve entregar os dados em sua "posse, custódia ou controle" em resposta a um processo legal válido nos EUA, onde quer que os dados estejam armazenados no mundo. Fonte: Departamento de Justiça dos EUA
  2. Acordos com outros países. Os EUA podem assinar acordos de acesso a dados que permitem que governos estrangeiros de confiança solicitem dados diretamente a provedores dos EUA em casos de crimes graves, sem passar pelo processo mais lento dos tratados de assistência jurídica mútua (MLAT). Fonte: Departamento de Justiça dos EUA
  3. Uma forma de contestar. Os provedores podem pedir a um tribunal que cancele ou altere uma solicitação quando ela conflita com as leis de outro país que tenha um acordo em vigor.

Há acordos em vigor com o Reino Unido e a Austrália. Foram anunciadas negociações com o Canadá e a União Europeia. Fonte: Departamento de Justiça dos EUA

O que ele não faz

Quem ele afeta

Todas as empresas sujeitas à jurisdição dos EUA: Google, Microsoft, Apple, Amazon, Cloudflare e serviços americanos menores, incluindo o Forward Email. Veja todos os serviços avaliados sediados nos Estados Unidos.

Ele também pode alcançar serviços não americanos que armazenam dados em provedores de nuvem dos EUA, já que o próprio provedor de nuvem pode receber uma solicitação. Por isso, a pergunta útil não é apenas "onde fica a empresa?", mas também "quais dados existem e quem detém as chaves?"

Por que criptografia e dados mínimos importam mais do que a localização

As leis mudam, e todo país tem uma forma de obrigar a entrega de dados. O que mais importa é o que um provedor pode entregar:

Situação O que uma solicitação pode alcançar
E-mails armazenados em texto simples Tudo o que está na caixa de correio
E-mails criptografados em repouso com chaves do provedor Tudo, porque o provedor pode descriptografá-los
E-mails criptografados com chaves derivadas da senha do usuário Dados da conta e dados de conexão, não o conteúdo das mensagens
Nenhum registro mantido Nada sobre a atividade

Exemplos reais:

A mesma empresa, no mesmo país, obtém resultados muito diferentes dependendo de quais dados existem. É por isso que o Privacy Ratings mostra a jurisdição em todas as páginas, mas pontua o que os provedores realmente fazem. Veja como a jurisdição é tratada.

Como o CLOUD Act se aplica ao Forward Email

O Forward Email está sediado nos Estados Unidos e está sujeito ao CLOUD Act. Seu whitepaper técnico descreve como seu design limita o que uma solicitação poderia alcançar:

O Forward Email mantém o Privacy Ratings. Sua avaliação usa os mesmos critérios que a de todos os outros provedores. Veja a avaliação do Forward Email e as regras de governança.

Leituras adicionais

Editar esta página no GitHub Markdown