CLOUD Act(Clarifying Lawful Overseas Use of Data Act)は、保存された通信に関する米国法を改正するものです。三つの限界を押さえておけば、誤解を避けられます。
したがって、実際のリスクは一般に言われているよりも狭く、そしてより持続的です。手続の枠内でサービス提供者に向けられる、対象を絞った要請です。
この法律は、国境を越える一部の要請を規律するための政府間協定も定めています。この側面は、購買上の問いを変えるものではありません。お客様のチェーンの中で、データを管理する米国のサービス提供者は誰か、という問いです。
命令はサービス提供者に向けられ、そのサービス提供者が保有または管理するデータを対象とします。その場合、顧客は、サービス提供者がその要請をどう扱うかに左右されます。
18 U.S.C. § 2703(h)によれば、サービス提供者は、顧客が「United States person」ではなく米国に居住しておらず、かつ開示によって「適格な外国政府」の法律に違反する重大なリスクを負うと考える場合、命令の取消しまたは変更を求めることができます。期限は送達から14日です。
「適格な外国政府」とは、米国との間で発効済みの行政協定を締結した国です。米国司法省は、2019年10月3日に署名された英国との協定、および2021年12月15日に署名されたオーストラリアとの協定を公表しています。EUとの間で発効している協定はありません。電子証拠に関するEUと米国の交渉は2023年に再開されました。同省のページには、フランスとの協定についての記載はありません。
その結果、§ 2703(h)に特有の異議申立ての仕組みは、そのような協定を前提としています。フランスの企業は、この救済手段を確立された保護として当てにするべきではありません。
この法律の基準は管理であり、地理ではありません。米国のソフトウェアの開発元のもとで欧州のデータリージョンを選んだ、2拠点を持つ製造業の中小企業を考えてみましょう。メッセージは欧州に保存されています。しかし、サービスを管理し、メールボックスを復元できる会社は米国企業のままです。命令に直面したとき、保存リージョンは問いを変えません。これらのデータはその会社の管理下にあるのか、という問いです。
2025年6月10日、公共調達に関する上院調査委員会において、Microsoft Franceの公共・法務担当ディレクターは次のように問われました。Ugapを通じてMicrosoftに預けられたフランス市民のデータが、米国政府の命令を受けて、フランス当局の明示的な同意なしに移転されることは決してないと、宣誓のうえで保証できるか。同氏の回答は「いいえ、それを保証することはできません。しかし、繰り返しますが、そのようなことはこれまで一度も起きていません」でした。この文の前半と後半はいずれも重要です。前半は法的枠組みを、後半は会社が確認している実務を述べています。
EU一般データ保護規則(GDPR)は、この問題を反対側から扱っています。第48条によれば、個人データの移転または開示を求める第三国の裁判所または当局の決定は、その国とEUまたは加盟国との間で効力を有する国際協定、たとえば司法共助条約に基づく場合に限り、承認または執行することができます。
したがって、欧州で事業を行う米国のサービス提供者は、二つの法律の間に置かれることがあります。一方には米国の命令があり、他方には国際協定なしにはその命令を承認しない欧州の規則があります。第48条は、サービス提供者に代わってこの抵触を解決するものではありません。購入者にとっての課題は具体的です。そのサービス提供者がこうした要請をどのように扱うのか、異議を申し立てるのか、法律が許す場合に顧客に通知するのかを尋ねることです。
2026年10月5日時点で、EUから認証を受けた米国の組織への移転は、Data Privacy Frameworkと呼ばれる十分性認定(EU) 2023/1795に引き続き依拠することができます。この認定は有効です。異議が申し立てられており、米国法の変化を受けて、欧州データ保護会議は欧州委員会にその影響を評価するよう求めています。撤回または無効とされない限り、この認定は効力を持ち続けます。
訴訟は続いています。2025年12月1日に公表されたWilmerHale法律事務所の解説によれば、EU一般裁判所は2025年9月3日に無効確認訴訟を棄却し、2025年10月31日に司法裁判所への上訴が提起されました。DAC Beachcroft法律事務所は、この状況を「当面は安定、先行きは不透明」という言葉でまとめています。これらの情報は、弁護士による解説に基づいてここに記載しています。
Data Privacy Frameworkは、GDPRにいう移転を規律するものです。米国のサービス提供者をCLOUD Actの適用範囲から外すものではありません。慎重な企業は、この根拠を文書化し、それが失効した場合の対応を準備しています。このフォローアップは、スローガンではなく移転記録簿の問題です。
運用事業者を選ぶ。 請求、バックアップ、サービスの管理を行う会社が欧州の会社であり、データの保有について米国のグループに依存していなければ、CLOUD Actの命令はその会社には向けられません。これが主たる手段です。
委託先を確認する。 メール、バックアップ、サポートを米国の委託先に送る欧州の運用者は、米国法の対象となるサービス提供者を再び持ち込むことになります。委託先の一覧は保護の一部です。よくある誤りは、主たるホスティング事業者を確認して、チケット管理ツールやバックアップを忘れることです。
ソフトウェアの開発元と運用事業者を区別する。 開発元が米国企業であるソフトウェアを利用することは、その開発元にデータを預けることと同じではありません。Zimbraは米国のSynacorが開発しています。欧州のホスティング事業者がそのサーバールームでインストールしバックアップを取っている場合、メールボックスの運用上の保有者はそのホスティング事業者です。契約では、開発元によるコンテンツへのアクセスを禁止し、誰が修正プログラムを適用するのかを定めなければなりません。
サポートをアクセスとして扱う。 メールボックスやバックアップを開く技術者は、データを処理しています。その技術者の所在地、アクセスの記録、アクセスの理由は、ディスクの所在地と同じくらい重要です。
サービスが許す場合は、自ら保有する鍵で暗号化する。 サービス提供者が鍵を保有する保存時の暗号化は、ディスクの盗難に対する保護にはなります。しかし、サービス提供者がサービスを提供するためにデータを読むことも、強制された場合にデータを提出することも妨げません。お客様だけが鍵を保有する暗号化は、コンテンツに関して状況を変えます。ただし、統合スイートでは、それがすべての段階をカバーするとは限りません。一部の段階ではサービスがコンテンツを処理する必要があり、そこでの暗号化はソフトウェアの開発元または運用事業者の担当となります(フィルタリングと隔離、検索のためのインデックス作成、CRMでの文書処理)。したがって、問うべきは次の点です。どの段階でサービス提供者が鍵を管理するのか、データはそこにどのくらいの期間とどまるのか、誰がそこにアクセスできるのか。範囲を読み込む必要があります。
引き揚げの手段を確保する。 定期的なエクスポート、オープンな形式、復元テスト。取り戻せるコピーのない法的保護は不完全です。
CLOUD Actは唯一の基準でもありません。データの機微性が低く、Microsoft 365やGoogle Workspaceの高度な機能に依存し、処理活動記録簿にData Privacy Frameworkを記録している企業であれば、使い続けることは合理的です。選択が問題になるのは、選択がなされていない場合です。誰もデータの保有者を特定しておらず、引き揚げの手段も用意していない場合です。欧州のクラウドか米国のクラウドかとMicrosoft 365かソブリンソリューションかのページで、この判断を詳しく扱っています。
例:従業員25名の会計事務所がこの作業を行うと、メール(メールサービス)は明確に特定されている一方で、電子署名ツール、顧客とのファイル共有、バックアップが運用事業者を確認しないまま追加されていた、という事態がよく見つかります。優先して規律すべきなのは、こうした項目です。
各スイートに固有の確認事項はGDPRとMicrosoft 365とGDPRとGoogle Workspaceのページに、一般的な基準はソブリンクラウドとは何かにあります。
いいえ。この法律は、データがどこに保存されていても、データを保有または管理する、米国法の対象となるサービス提供者を対象としています。ディスクの所在地は依然として有用ですが、運用事業者の問いには答えていません。
§ 2703(h)は、送達から14日以内に取消しまたは変更を求める救済手段を定めています。この救済手段は、関係国との間で発効済みの行政協定があることを前提としています。米国司法省のページにはフランスとの協定についての記載はなく、EUとの間で発効している協定もありません。
第48条は欧州の規則を定めています。外国の決定は、発効済みの国際協定に基づく場合に限り承認される、というものです。この規定は米国のサービス提供者を法の抵触の中に置きますが、サービス提供者に代わってそれを解決するものではありません。
フランス企業のDedicace SoftwareがKlyticを運用しています。ホスティングは、必要なサービスが利用可能であることを条件に、適用される管轄に対応するあらゆる地理的区域で提供されます。たとえば欧州やモーリシャス、あるいは顧客のサーバー上です。メール(メールサービス)のソフトウェアは米国で開発されたZimbraです。保護をもたらすのは運用事業者と運用契約であり、ソフトウェアの開発元の国籍ではありません。開発元はデータにアクセスできず、Klyticにデータの提供を強制することもできません。
データは全面的に顧客自身によって、または顧客に代わってKlyticによって、適用される管轄に属する地理的区域内で保有されます。データはネイティブに、または顧客の選択に従って暗号化されます。鍵は顧客が保有するか、顧客のアカウント内に保管され、Klyticはその鍵にアクセスできません。
サービスがコンテンツを処理しなければならないため、一部の段階はKlyticが管理する暗号化の対象となります。CRMで処理されるメールと文書、そしてフィルタリングによって隔離され、データベース内で暗号化されるメールです。例外はメール(メールサービス)です。顧客が自らの鍵による暗号化を有効にしていない場合、メールはKlyticが管理する鍵で暗号化された状態で保管されます。逆に、顧客が自らのメールソフトに鍵を渡している場合、顧客が暗号化したメールも検索のためにインデックスを作成できます。
メールは伝送中、Klytic MTAのフィルタリングを通過した時点から暗号化され、続いてプラットフォームのサーバー間でも、そしてメール(メールサービス)へのアクセスのたびに暗号化されます。Webメール、メールソフト、モバイルのいずれからのアクセスでも、社内ネットワークからでも社外からでも同様です。Klyticに依存しない段階は一つだけです。他のドメインへの送信です。この段階では、受信者のサーバーが対応していれば暗号化が維持され、多くの場合は対応しています。対応していない場合、どのメールサービス事業者でも同じように、メッセージはこの最後の区間を平文で送られます。あらゆる場合に受信者までの機密性を保証するには、メッセージそのものを暗号化する必要があります(S/MIMEまたはPGP)。
ファイルへのアクセスは、限定されたアクセス権によって厳しく制限されており、接続の監査によって不正な試みがあった場合に警告が出されます。どのサービス提供者についても同じですが、契約には、この保有方法、この暗号化、そしてそれらの範囲が記載されていなければなりません。ホスティングとソブリン性のページもご覧ください。
KlyticはSecNumCloud認定を受けていません。これらの記述のいずれも、全般的な免責を意味するものではありません。フランスの運用者は、引き続きフランス法の対象です。
このページは一般的な枠組みを説明するものです。法的助言を構成するものではありません。
2026年10月5日時点の法的状況。本文は契約内容の分析に代わるものではありません。EU・米国間の十分性認定(EU)2023/1795 は有効ですが、異議が申し立てられています。SecNumCloud については ANSSI のカタログが基準となります。
2026年10月に参照。
メール、ドキュメント、ビデオ会議、CRM、電話を、お客様の法域に対応する地域(例:欧州やモーリシャス)、またはお客様の拠点でホスティングします。