Фирма, регистрирана в ЕС, фактурира в евро и цитира GDPR — но ако корпоративната пощенска кутия още е в облачен suite с щаб в САЩ, се наслагват два факта. Първо: къде стоят байтовете на диска. Второ: коя правна система може да принуди достъп до тях. Това не е едно и също изречение.
Продажбите казват „данните са в европейски region“. Ops избира region и вижда зелен пин. CLOUD Act и Schrems II питат друго: коя юрисдикция обвързва доставчика, какъв съдебен път важи за принудително разкриване и имате ли SCC плюс файл за трансфер. Това не е правен съвет — разделя две оси, които покупки и IT често смесват.
Къде стои ≠ кой може да достъпи
Резидентност: съдържание, прикачени, индекси и бекъпи в държава. Правен достъп: правото на доставчика, заповеди за разкриване, админ и поддръжка. Кутия може да е в „EU region“, докато вендорът е US група — тогава „дискът не е в София, правото е в Ню Йорк“ или „дискът е във Франкфурт, веригата на заповеди е в САЩ“.
Обратно: кутии в София, доставчик под право на държава членка на ЕС, без US майка — резидентност и правен достъп сочат еднакво. EuroVDC корпоративен имейл: MX securemail.eurovdc.eu, данни в България — подробности: корпоративен имейл данните в България.
CLOUD Act и Schrems накратко
CLOUD Act рамкира кога при условия US власти могат да искат данни в чужбина от US компании (и определени свързани лица). След Schrems II Privacy Shield падна; SCC останаха, TIA и допълнителни мерки се дискутират. „Region = EU“ сам не затваря файла. Чеклист: GDPR хостинг — ЕС датацентър София.
Практика: четете DPA за подизпълнители, достъп на поддръжка и трансфер към трети държави. Маркетинговата карта не е доказателство.
Матрица за решение за ЕС фирма
- Кой издава фактурата: ЕС юридическо лице или US майка?
- Локация на кутията: продукция и бекъп документирани в една държава?
- MX и клиенти: ясен хост като
securemail.eurovdc.euили multi-region? - DNS: зона на
ns1.eurovdc.eu/ns2.eurovdc.euили отделен DNS продукт? - Анкета: можете ли един абзац за CLOUD Act експозиция?
Преглед София: бизнес имейл на ЕС сървъри в София. Продукт: корпоративен имейл.
Три изречения, които объркват одитите
- „Имаме TLS, значи данните са в ЕС“ — TLS пази транзита, не локацията на диска.
- „Служителите се връзват от Европа“ — географията на клиента не сменя юрисдикцията на доставчика.
- „Бекъп в ЕС, primary в САЩ е ок“ — ако договорът не казва коe копие е достижимо, рискът остава.
Заключение: ЕС фирма + US поща не е само латентност или UI. Пишете резидентност и правен достъп на отделни редове; кутия в София при ЕС доставчик държи анкетите последователни.
ЧЗВ
EU region затваря ли CLOUD Act?
Не. Region е твърдение за резидентност; приложимото право и пътищата за разкриване се оценяват отделно.
Това правен съвет ли е?
Не. Разделяне на понятия за покупки/IT. За трансфери и риск ползвайте консултант.
Какво опростява София?
EEA резидентност плюс ЕС доставчик скъсява много файлове за трети държави; DPA пак е нужен.
Достатъчен ли е MX към securemail.eurovdc.eu?
Нужен е за доставка; правният анализ иска и DPA, собственост и локация на бекъпа.
Сайт в София, поща в САЩ?
Технически да; тогава две отделни residency/access обяснения. Много екипи обединяват двете.