Una visión objetiva y jurídicamente fundamentada sobre el impacto de la ley estadounidense 18 U.S.C. § 2713 en los datos alojados en Europa.
Aprobada en marzo de 2018 en Estados Unidos, la ley CLOUD Act (Clarifying Lawful Overseas Use of Data Act, codificada en 18 U.S.C. § 2713) modifica la legislación sobre comunicaciones. Permite a las autoridades judiciales y de inteligencia de EE.UU. exigir a los proveedores tecnológicos estadounidenses la entrega de todos los datos que gestionan, independientemente de dónde estén almacenados físicamente en el mundo.
Existe la falsa creencia de que elegir un centro de datos en Alemania, Francia o España con un proveedor estadounidense (como Microsoft Azure, AWS o Google Cloud) protege los datos del derecho norteamericano.
Desde el punto de vista legal, esto no es así: el criterio de aplicación del Cloud Act no es la ubicación del servidor, sino la nacionalidad de la empresa matriz del proveedor. Si la empresa matriz es estadounidense, la justicia de EE.UU. puede obligarla a entregar datos ubicados en territorio europeo sin notificar a las autoridades locales ni recurrir a convenios internacionales (MLAT).
El Reglamento General de Protección de Datos (RGPD) y la sentencia Schrems II del Tribunal de Justicia de la Unión Europea imponen restricciones estrictas a las transferencias de datos a terceros países sin protección equivalente.
En virtud del artículo 48 del RGPD, cumplir una orden del Cloud Act sin un acuerdo internacional de cooperación judicial constituye una infracción directa del RGPD, exponiendo a las empresas a graves sanciones administrativas.
Cloudiou ofrece una infraestructura diseñada para eliminar el riesgo de extraterritorialidad: