首页›指南›主权

主权

如何保护企业免受 CLOUD Act 影响?

保护企业免受 CLOUD Act 影响,靠的是选择由谁持有数据,而不仅仅是迁移服务器。这部美国 2018 年的法律允许美国主管机关在某一程序中,要求受其管辖的服务商提供该服务商所持有或控制的数据,包括存储在美国境外的数据。它并不意味着可以自动访问欧洲的数据中心。

更新于 2026年10月阅读时间 11 分钟引用官方来源

这部法律做什么,不做什么

CLOUD Act(Clarifying Lawful Overseas Use of Data Act)修订了美国关于存储通信的法律。以下三点限制可以避免误解。

  • 它针对的是受美国法律约束的服务商。一家自行运营其服务器的法国公司,并不会仅凭这一事实就成为美国命令的对象。
  • 它以程序为前提。它并不是将欧洲的电子邮件(邮件服务)永久复制给美国行政部门。
  • 只要美国服务商持有或控制这些数据,它就不会因为磁盘位于阿姆斯特丹、都柏林或巴黎而失效。

因此,实际风险比人们所说的更窄,但也更持久:在某一程序框架内、向服务商提出的针对性要求。

该法律还规定了政府间协定,用以规范某些跨境要求。这部分内容并不改变采购问题:在您的链条中,谁是控制着数据的美国服务商?

命令如何适用

命令发给服务商,针对的是其持有或控制的数据。此时,客户只能取决于服务商如何处理这一要求。

根据 18 U.S.C. § 2703(h),如果服务商认为客户不是“United States person”、不居住在美国,且披露数据将使其面临违反某一“合格外国政府”法律的重大风险,则可以申请撤销或修改该命令。服务商须在命令送达后 14 日内提出。

“合格外国政府”是指与美国签订了已生效行政协定的国家。美国司法部公布了与英国(2019 年 10 月 3 日签署)和与澳大利亚(2021 年 12 月 15 日签署)的协定。与欧盟之间没有任何生效的协定;欧盟与美国关于电子证据的谈判已于 2023 年恢复。司法部的页面没有提及与法国的任何协定。

结论:§ 2703(h) 特有的异议机制以存在此类协定为前提。法国企业不应将这一救济途径视为既得的保护。

为什么磁盘所在地并不足够

该法律的标准是控制,而不是地理位置。设想一家拥有两个厂区的工业中小企业,在一家美国软件开发商处选择了欧洲数据区域。其邮件存储在欧洲。但管理该服务、能够恢复邮箱的公司仍然是美国公司。面对命令,存储区域并不改变问题本身:这些数据是否处于该公司的控制之下?

2025 年 6 月 10 日,在参议院公共采购调查委员会上,Microsoft France 公共事务与法律事务总监被问到:他能否宣誓保证,通过 Ugap 托付给 Microsoft 的法国公民数据,绝不会在美国政府发出命令后、未经法国主管机关明确同意而被移交?他的回答是:“不,我无法保证,但是,我再说一遍,这种情况从未发生过。”这句话的前后两半都很重要。前半句描述的是法律框架;后半句描述的是该公司所观察到的实际情况。

与 GDPR 第 48 条的冲突

欧盟《通用数据保护条例》(GDPR)从另一端处理这一问题。根据第 48 条,第三国法院或主管机关要求传输或披露个人数据的判决或决定,只有在以该国与欧盟或成员国之间现行有效的国际协定(例如司法协助条约)为依据时,才能获得承认或执行。

因此,在欧洲经营的美国服务商可能处于两种法律之间:一边是美国的命令,另一边是在没有国际协定时不承认该命令的欧洲规则。第 48 条并不替服务商解决这一冲突。对采购方而言,问题十分具体:询问该服务商如何处理此类要求、是否会提出异议,以及在法律允许时是否会通知客户。

数据隐私框架(Data Privacy Framework)的现状

截至 2026年10月5日,从欧盟向经认证的美国组织传输数据,仍可依据第 (UE) 2023/1795 号充分性决定,即“数据隐私框架”(Data Privacy Framework)。该决定现行有效,但存在争议;美国法律的变化促使欧洲数据保护委员会要求欧盟委员会评估其影响。在被撤回或撤销之前,该决定继续有效。

诉讼仍在继续。根据 WilmerHale 律师事务所于 2025 年 12 月 1 日发表的评论,欧盟普通法院于 2025 年 9 月 3 日驳回了撤销之诉,随后于 2025 年 10 月 31 日向欧盟法院提起了上诉。DAC Beachcroft 律师事务所用一句话概括了这一局面:目前稳定,前景不确定。此处所述内容均依据律师的评论。

数据隐私框架规范的是 GDPR 意义上的数据传输。它并不能使美国服务商脱离 CLOUD Act 的适用范围。审慎的企业会记载这一法律基础,并预先规划该基础一旦失效时的应对措施。这种跟踪属于数据传输记录的范畴,而不是一句口号。

真正能够降低风险的措施

选择运营方。 如果开具发票、进行备份和管理服务的公司是欧洲公司,且在数据持有方面不依赖美国集团,那么 CLOUD Act 的命令就不会针对它。这是主要的着力点。

审阅分包商。 欧洲运营者若将邮件、备份或技术支持交给美国分包商,就重新引入了一个受美国法律约束的服务商。分包商名单是保护措施的一部分。常见的错误是:核查了主要托管服务商,却忽略了工单工具或备份。

区分软件开发商与运营方。 使用由美国软件开发商开发的软件,并不等于把数据托付给该软件开发商。Zimbra 由美国的 Synacor 开发。当它由欧洲托管服务商安装和备份、部署在该托管服务商的机房中时,邮箱的实际持有者是该托管服务商。合同应当禁止软件开发商访问内容,并写明由谁安装补丁。

把技术支持视为一种访问。 打开邮箱或备份的技术人员是在处理数据。该技术人员所在的地点、访问的记录及其理由,与磁盘所在地同样重要。

在服务允许的情况下,使用由您持有的密钥进行加密。 由服务商持有密钥的静态加密,可以防范磁盘被盗。它并不能阻止服务商为提供服务而读取数据,也不能阻止其在被强制时提交数据。只有您本人持有密钥的加密,才会改变内容层面的局面。在完整的套件上,它并不总能覆盖所有环节:某些环节要求服务处理内容,此时这些环节的加密由软件开发商或运营方负责(过滤与隔离、搜索索引、在 CRM 中处理文档)。因此,正确的问题是:服务商在哪些环节管理密钥,数据在这些环节停留多长时间,谁可以访问?必须审阅其适用范围。

保留退出途径。 定期导出、开放格式,以及恢复测试。没有可恢复副本的法律保护是不完整的。

哪些做法并不足够

  • 宣称“托管于欧洲”却不说明运营方是谁。这句话的确切含义详见托管于欧洲的数据一页。
  • 签署一份数据处理协议(DPA)就认为问题已经解决。DPA 规范的是 GDPR 层面的事项,并不能使美国软件开发商脱离美国法律。
  • 以为 Microsoft 或 Google 的数据区域可以抵消 CLOUD Act。这些区域描述的是某些数据在何处存储和处理。软件开发商仍然是美国公司。
  • 在实际需要只是欧洲运营方的情况下,为中小企业的电子邮件(邮件服务)要求 SecNumCloud。SecNumCloud 是一种产品资质,在招标或数据性质有此要求时才有用。ANSSI 目录列明了哪些产品具备该资质。Klytic 不具备该资质。OVHcloud 的 Zimbra 邮件产品,也不能与 OVHcloud 那些针对具名范围获得资质的基础设施产品混为一谈。

CLOUD Act 也不是唯一的标准。一家数据敏感度不高、依赖 Microsoft 365 或 Google Workspace 高级功能、并在其处理活动记录中记载了数据隐私框架的企业,可以合理地继续使用这些服务。当这一选择根本没有经过考虑时,它才值得商榷:没有人指明数据的持有者,也没有人规划退出途径。欧洲云还是美国云和Microsoft 365 还是主权解决方案两页对这一权衡作了展开说明。

操作步骤

  1. 列出各项处理活动:邮件、文件、CRM、电话系统、备份、技术支持。
  2. 针对每一项,指明持有数据的公司。
  3. 排除或规范那些控制着内容的美国服务商。
  4. 写出分包商名单,并每年复核一次。
  5. 测试一次导出。

示例:一家 25 人的会计师事务所在进行这项工作时,往往会发现电子邮件(邮件服务)已经明确识别,但电子签名工具、与客户之间的文件共享或备份在添加时并未核查运营方。这些正是需要优先规范的项目。

各套件特有的核查事项见GDPR 与 Microsoft 365和GDPR 与 Google Workspace两页;一般性标准见什么是主权云。

常见问题

数据中心位于法国,是否足以排除 CLOUD Act?

不足以。该法律针对的是持有或控制数据的、受美国法律约束的服务商,无论数据存储在何处。磁盘所在地仍然有用,但它并不能回答运营方是谁的问题。

服务商能否对命令提出异议?

§ 2703(h) 规定了撤销或修改之诉,须在命令送达后 14 日内提出。这一救济途径以与相关国家之间存在已生效的行政协定为前提。美国司法部的页面没有提及与法国的任何协定,与欧盟之间也没有任何生效的协定。

GDPR 第 48 条能否保护我的数据?

它确立了一项欧洲规则:外国的决定只有在以现行有效的国际协定为依据时才会获得承认。它使美国服务商陷入法律冲突,但并不替服务商解决这一冲突。

Klytic 的定位

Klytic 由法国公司 Dedicace Software 运营。托管可设在与适用司法管辖相对应的任何地理区域(以所需服务的可用性为前提),例如欧洲或毛里求斯,也可设在客户自己的服务器上。邮件软件是在美国开发的 Zimbra:保护来自运营方和运营合同,而不是来自软件开发商的国籍。软件开发商无法访问数据,也不能强制 Klytic 向其传送数据。

数据完全由客户持有,或由 Klytic 代表客户持有,存放在属于适用司法管辖范围的地理区域内。数据采用原生加密,或按客户的选择进行加密。密钥由客户持有或保存在客户自己的账户中,Klytic 无法访问。

由于服务必须处理内容,某些环节采用由 Klytic 管理的加密:在 CRM 中处理的邮件和文档,以及经过滤后被隔离的邮件(在数据库中加密存储)。例外在于电子邮件(邮件服务):如果客户没有启用使用其自有密钥的加密,其邮件将以 Klytic 管理的密钥加密保存。反之,如果客户已将其密钥提供给其邮件软件,则由客户加密的邮件可以被索引以供搜索。

在传输过程中,邮件从经过 Klytic MTA 过滤时起即被加密,随后在平台各服务器之间传输时、以及每次访问电子邮件(邮件服务)时(网页邮箱、邮件软件或移动设备,无论从企业网络内部还是从外部)均被加密。只有一个环节不取决于 Klytic:发送至其他域名。如果收件方服务器支持加密(这种情况很常见),该环节仍保持加密;否则,邮件将以明文完成这最后一段传输,所有电子邮件服务商都是如此。若要在任何情况下都确保直至收件人的机密性,必须对邮件本身进行加密(S/MIME 或 PGP)。

对文件的访问受到有限访问权限的严格限制,连接审计会在出现欺诈性尝试时发出警报。与任何服务商一样,合同应当说明这种持有方式、这种加密及其适用范围。另请参阅托管与主权一页。

Klytic 不具备 SecNumCloud 资质。以上任何表述都不构成一种普遍豁免:法国运营者仍须遵守法国法律。

本页描述的是一般性框架,不构成法律意见。

来源

2026年10月查阅。

  • 18 U.S.C. § 2713,源自 CLOUD Act 的条文:披露服务商所持有或控制的数据,包括位于美国境外的数据。govinfo
  • 18 U.S.C. § 2703,其中 (h) 款:服务商申请撤销或修改的救济途径、14 日期限、合格外国政府的概念。govinfo
  • U.S. Department of Justice,CLOUD Act Resources:与英国和澳大利亚的协定,与欧盟的谈判。justice.gov
  • Règlement (UE) 2016/679 (RGPD),第 48 条:第三国的决定与国际协定。EUR-Lex
  • 法国参议院,公共采购调查委员会,2025 年 6 月 9 日当周会议记录(2025 年 6 月 10 日听证会)。senat.fr
  • 2023 年 7 月 10 日第 (UE) 2023/1795 号实施决定,关于数据隐私框架(Data Privacy Framework)的充分性认定。EUR-Lex
  • 欧盟委员会,仍在公布的充分性决定清单,包括美国。commission.europa.eu
  • 关于诉讼及正在进行的复审,法律评论,并非判决:DAC Beachcroft,“The EU–US Data Privacy Framework: stability for now, uncertainty ahead”。dacbeachcroft.com
  • 关于普通法院驳回起诉及上诉,法律评论,并非判决:WilmerHale,“European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”,2025 年 12 月 1 日。wilmerhale.com
  • ANSSI,FAQ SecNumCloud。cyber.gouv.fr
  • Zimbra,FAQ(软件开发商:Synacor)。zimbra.com/faqs

为您的数据服务的法国运营方

企业邮箱、文档、视频会议、CRM 和电话,托管于与您所在法域相符的区域(例如欧洲或毛里求斯),或部署在您自己的场所。

咨询顾问 →

Klytic 托管

欢迎优惠

30 天免费试用,迁移全程协助

试用无需承诺。顾问会与您联系,了解需求并为您准备 Klytic 空间。