
クラウドプロバイダーはあなたのデータを提出できます。あなたには知らされません。
米国司法管轄のクラウドプロバイダーは、データがEUのデータセンターに保存されていても、CLOUD Actの命令に従う法的義務があります。契約上のコミットメントは米国法に優先できません。問題は、プロバイダーがそうするかどうかではありません。問題は、法的にそうできるかどうかです。
タイムラインを見る
米国司法管轄の露出はどのくらいのコストですか?
スライダーを環境に合わせて調整してください。主権のギャップの真のコストを確認してください。
3ステップ。1つのソブリンスタック。
ホスト
自社ハードウェア、EU IaaSプロバイダー、またはその組み合わせにデプロイします。Rediacc OEはエストニアで設立されており、米国の親会社なし、米国のコントロールプレーンなし、CLOUD Act対象面なしです。
鍵を保持
暗号化鍵はあなたの管理下から離れることはありません。鍵導出はクライアントサイドで実行されます。Rediaccは平文を参照しません。管理チェーンはCLIで鍵ごとに監査可能です。
証明する
1つのコマンドで署名済みの鍵管理レポートを生成します。SecNumCloud 3.2、BSI C5:2026、ANSSI-BSI共同宣言、EDPB勧告01/2020ユースケース2に準拠しています。
データ所在地がデータ主権でない理由
米国司法管轄のプロバイダーはフランクフルトにデータを保存しながら、米国の裁判所から開示を強制される可能性があります。Rediaccのアーキテクチャは強制ベクターを完全に除去します。提出できる鍵は存在せず、傍受できる通信チャネルもありません。
データ所在地がデータ主権でない理由
| 米国資本のプロバイダー | Rediacc(引き渡す鍵がない) |
|---|---|
| プロバイダーは暗号文の保存場所に関わらず米国の司法管轄に服する | オペレーターはエストニアで設立。米国の親会社なし、CLOUD Act強制の対象面なし |
| ベンダー管理KMS: プロバイダーは法的要求に応じて平文を生成できる | クライアントサイド鍵導出: ベンダーは鍵を保持しない。強制は技術的に無意味 |
| 国境を越えたデータ要求はベンダーが記録し、顧客には見えない | SHA-256署名付き監査チェーン: すべての鍵アクセスと要求が記録され、顧客が読み取り可能 |
| 独自バックアップ形式: 退出にはベンダーツールによる移行が必要 | オープン形式(btrfs send、tar): 退出は動作するレプリカを意味し、Data Actに準拠 |
| DORAリカバリテストはデータ量に比例。大規模リポジトリでは数日かかる | btrfs reflinkによる定数時間フォーク: 100GBも100TBも同じ秒数でフォーク |
得られるもの
構造によるCLOUD Act免除
米国司法管轄の親会社なし。ベンダーへの鍵エスクローなし。アーキテクチャが防御そのものです。カルニオ上院証言(2025年6月18日)は、契約が管轄免除の代替になるという残りの議論をすべて終結させました。
EU Data Act 2027対応済み
構造によるオープンデータ形式とゼロ切り替え料金。すべてのバックアップは移植可能な動作するレプリカです。2027年1月12日のゼロ切り替え料金期限前に、Data Act第23条から第31条への完全準拠を実現。
SecNumCloudおよびC5:2026準拠
4本柱の姿勢は2025年11月17日のANSSI-BSI共同宣言と一致: 厳格なデータローカライゼーション、EU法の排他的適用、欧州外アクセスの不在、EU外依存なしの事業継続性。
主権の比較
ほとんどのベンダーはデータ所在地を提供します。Rediaccがアーキテクチャで実現するものを提供できるベンダーはありません: 顧客による鍵管理、EUのみのオペレーター、CLOUD Act免除。
出典(13)
- Microsoft France公共法務部長アントン・カルニオ、公共調達とデジタル主権に関するフランス上院調査、2025年6月18日: 「いいえ、保証できません。ただし、これまで一度も起きたことはありません。」The Register、2025年7月25日報道。
- Gartner、2026年2月: 欧州ソブリンクラウドIaaS支出は2026年に126億ドル、2027年に231億ドルに達し、2027年には北米を上回ると予測。
- 欧州委員会「戦略的調達によるクラウド主権の推進」2026年4月17日。Cloud III €1億8000万入札はPost Telecom + OVHcloud + CleverCloud、STACKIT、Scaleway、Proximus + S3NS + Clarence + Mistral AIに授与。米国本社の主要請負業者はゼロ。
- CLOUD Act(海外データの合法的使用明確化法)、18 U.S.C. 2713、2018年。米国当局が米国司法管轄のプロバイダーに対し、世界中に保存された顧客データの開示を強制することを許可します。
- EDPB勧告01/2020「EU個人データ保護レベルへの準拠を確保するための移転ツールを補完する措置について」バージョン2.0、2021年6月。ユースケース2: 補完的措置としての暗号化には、顧客による排他的鍵管理と輸入者における技術的判読不可能性が必要。
- Keepit A/S、コペンハーゲン。Microsoft 365、Salesforce、Google WorkspaceのSaaSのみのバックアップ。EU設立、米国の親会社なし。セルフホストまたはオンプレミスのワークロードはバックアップしません。
- ANSSI SecNumCloud 3.2認定要件。プロバイダーはEU過半数所有、EU本社、域外法からの免除が必要。非EU株主は個人で25%、合計で39%に制限。AWS Sovereign CloudとMicrosoft Bleuは適格ではありません。
- EU Data Act(規則(EU)2023/2854)第23条から第31条。2025年9月12日から施行。2027年1月12日から切り替え料金を全面禁止。プロバイダーは切り替え後の機能的同等性を確保する必要があります。
- Veeam Backup and Replicationはオンプレミスのセルフホストデプロイをサポートします。Veeamには直接の主権認定はなく、EUの主権ストーリーはパートナーIaaS(特にOVHcloud)に依存します。
- AWS European Sovereign Cloud、2026年1月15日GA。4つのドイツGmbHの下で運営。米国本社の親会社(Amazon.com Inc.)は引き続きCLOUD Actの対象です。
- クラウド主権基準に関するANSSI-BSI共同声明、2025年11月17日。4つの失格基準: 厳格なデータおよびサポートのローカライゼーション、欧州法の排他的適用、欧州外第三者による不正アクセスの不在、EU外技術なしで事業継続性を維持する能力。
- 欧州監督機関「DORA下での重要ICT第三者プロバイダーの指定」2025年11月18日。最初に指定された19の重要ICT第三者プロバイダーにはAWS、Microsoft Azure、Google Cloud、IBM、Oracle、SAP、Salesforceが含まれます。
- Keepitのデータレジデンシーポリシー: 顧客データはEU域内のデータセンター(フランクフルト、アムステルダム、コペンハーゲン)にのみ保存。SaaS専用モデルで運用者および保存場所はEUのみ。
他のソリューションを探す
米国司法管轄のプロバイダーからデータを借り返すのをやめましょう。
無料のCommunityエディションから始めてください。最初の鍵管理監査を1分以内に実行できます。
Communityで無料で始める