अगर आपका क्लाउड प्रोवाइडर अमेरिका में आधारित है, तो एक वैध अमेरिकी अदालत का आदेश उस कंपनी को मजबूर कर सकता है कि वह आपकी कंपनी का डाटा दुनिया में कहीं भी सर्वर पर प्राप्त करे।

Google, Microsoft और Amazon सहित कंपनियां इस घुसपैठ के प्रति संवेदनशील हैं, जो CLOUD Act से संभव हुई है, एक 2018 का कानून जो अमेरिकी कानून प्रवर्तन अधिकारियों को वैश्विक पहुंच देता है।

यह खास तौर पर EU व्यवसायों के लिए एक समस्या है। अगर आपका अमेरिकी प्रोवाइडर आपके ईमेल या फ़ाइलें सौंप देता है, तो यह व्यक्तिगत डाटा लीक करने के लिए GDPR का उल्लंघन हो सकता है, जो €20 मिलियन या वैश्विक वार्षिक राजस्व के 4% तक जुर्माना लगा सकता है, जो भी अधिक हो।

यही वह वास्तविकता है जिसे अमेरिकी कंपनियां छिपाती हैं जब वे अपनी मार्केटिंग में “GDPR-कंप्लाएंट” और “यूरोपीय संप्रभु क्लाउड” कहती हैं। एक अमेरिकी प्रोवाइडर का EU डाटा सेंटर अभी भी अमेरिकी क्षेत्राधिकार के तहत एक कंपनी द्वारा चलाया जाता है। आपके व्यवसाय के लिए, इसका मतलब है कि खरीद निर्णयों में एक अनुपालन दायित्व होता है जिसे आपने शायद ध्यान में नहीं रखा हो। आपके ग्राहकों के लिए, इसका मतलब है कि उन्होंने आपको जो व्यक्तिगत डाटा सौंपा है, वह एक कानूनी प्रक्रिया में पहुंच सकता है जिसमें उनका कोई कहना नहीं होगा (और शायद उन्हें इसके बारे में कभी पता भी नहीं चलेगा)।

यहां CLOUD Act की एक सरल व्याख्या है, यह आक्रामक कानून व्यवसायों के लिए क्यों मायने रखता है, और अपने जोखिम को कैसे सीमित करें। आपका डाटा कहां बैठता है, अब यह तय नहीं करता कि उस तक कौन पहुंच सकता है।

CLOUD Act क्या है?

The Clarifying Lawful Overseas Use of Data Act (CLOUD Act(नई विंडो)) एक अमेरिकी संघीय कानून है जो 2018 में लागू हुआ। यह संघीय कानून प्रवर्तन को — मुख्य रूप से न्याय विभाग और FBI, लेकिन संघीय, राज्य, और स्थानीय पुलिस को भी — एक वारंट, अदालत का आदेश, या सम्मन प्राप्त करने की अनुमति देता है जो अमेरिकी क्षेत्राधिकार के तहत तकनीकी कंपनियों को डाटा सौंपने के लिए मजबूर करता है, चाहे वह डाटा दुनिया में कहीं भी भौतिक रूप से स्टोर किया गया हो।

उदाहरण के लिए, अगर FBI एक वारंट प्राप्त करता है जो Microsoft को एक यूरोपीय व्यवसाय के ईमेल सौंपने के लिए मजबूर करता है, तो Microsoft को पालन करना होगा, भले ही एक यूरोपीय अदालत इस अनुरोध से सहमत न हो।

CLOUD Act का एक वैध पुलिस उद्देश्य है। यह संघीय कानून प्रवर्तन को आतंकवाद, बाल शोषण, और साइबर अपराध जैसे गंभीर अपराधों की जांच करने में मदद करने के लिए डिज़ाइन किया गया है। यह खुफिया जानकारी एकत्र करने के लिए डिज़ाइन नहीं किया गया है, जो एक अलग अमेरिकी प्राधिकरण (FISA Section 702) के माध्यम से चलता है, जिसे अक्सर इसके साथ भ्रमित किया जाता है।

हालांकि, वह वैध उद्देश्य व्यवसायों के लिए संरचनात्मक समस्या को नहीं हटाता: CLOUD Act एक अमेरिकी-क्षेत्राधिकार प्रोवाइडर को ऐसी स्थिति में डाल सकता है जहां एक वैध अमेरिकी आदेश को पूरा करने का मतलब EU कानून का उल्लंघन करना हो। यह व्यवसायों को दो अनुपालन व्यवस्थाओं के बीच फंसा छोड़ देता है, जिसमें दोनों को संतुष्ट करने का कोई रास्ता नहीं है।

CLOUD Act की उत्पत्ति क्या है?

CLOUD Act 2018 में अमेरिकी सरकार द्वारा 1986 के स्टोर्ड कम्युनिकेशंस एक्ट (SCA) में संशोधन के लिए पारित किया गया था। यह संशोधन, बड़े हिस्से में, एक चल रहे अदालती मामले(नई विंडो), ‘Microsoft-आयरलैंड’ मामले की प्रतिक्रिया था।

2013 में, Microsoft ने एक संघीय वारंट को चुनौती दी जो एक ऐसे ग्राहक के ईमेल की मांग कर रहा था जो ड्रग तस्करी के लिए जांच के दायरे में था — Microsoft द्वारा आयरलैंड में सर्वर पर स्टोर किए गए ईमेल। यह मामला एक पेचीदा कानूनी सवाल पर टिका था: क्या SCA के तहत जारी एक अमेरिकी वारंट उन डिजिटल संचारों तक पहुंच सकता है जो एक अमेरिकी-आधारित कंपनी द्वारा नियंत्रित हैं, लेकिन अमेरिका के बाहर एक डाटा सर्वर पर स्टोर किए गए हैं?

2018 में, मामला सुप्रीम कोर्ट में अपील के लिए लंबित था जब अमेरिकी कांग्रेस ने CLOUD Act पारित किया। इसने ‘Microsoft-आयरलैंड’ मामले को निरर्थक बना दिया और विदेशी धरती पर स्टोर किए गए डाटा पर अमेरिकी सरकार की बहिर्क्षेत्रीय शक्तियों के सवाल को हल कर दिया, कम से कम कागज पर।

CLOUD Act अमेरिकी सरकार को कौन सी शक्तियां देता है?

CLOUD Act ने अमेरिकी सरकार को लक्षित डाटा का अनुरोध करने की शक्ति दी, चाहे वह कहीं भी स्टोर किया गया हो, अमेरिकी प्रोवाइडरों को बहिर्क्षेत्रीय SCA आदेशों को मजबूत करके। इस अधिनियम ने स्पष्ट किया कि अमेरिकी कानून प्रवर्तन अमेरिका के बाहर स्थित इलेक्ट्रॉनिक रूप से स्टोर किए गए संचार डाटा तक पहुंचने के लिए वारंट, सम्मन, और अदालत के आदेशों का उपयोग कर सकता है, अगर स्टोरेज प्रोवाइडर अमेरिकी क्षेत्राधिकार के अधीन है, और अनुरोधित डाटा एक चल रही आपराधिक जांच के लिए प्रासंगिक और भौतिक है। CLOUD Act का अनुरोध सीधे प्रोवाइडर के पास जाता है, जो पहले अमेरिकी सरकार द्वारा उपयोग की जाने वाली बहुत धीमी MLAT (म्यूचुअल लीगल असिस्टेंस ट्रीटी)(नई विंडो) प्रक्रिया को बायपास करता है।

CLOUD Act ने उन सरकारों को भी शक्ति दी जो अमेरिकी सरकार के साथ द्विपक्षीय कार्यकारी समझौते पर हस्ताक्षर करने को तैयार थीं, जिससे साझेदार देशों में कानून प्रवर्तन अमेरिकी-आधारित सेवा प्रदाताओं से डाटा के लिए सीधे, सीमा-पार, मामला-विशिष्ट अनुरोध कर सकें।

कार्यकारी समझौते आतंकवाद और बाल शोषण जैसे गंभीर आपराधिक मामलों में सबूत इकट्ठा करने में तेजी लाते हैं, जहां MLAT प्रक्रिया में महीनों लग सकते हैं। लेखन के समय, केवल दो कार्यकारी समझौते मौजूद हैं: अमेरिका और UK के बीच (अक्टूबर 2022 में(नई विंडो) लागू), और अमेरिका और ऑस्ट्रेलिया के बीच (जनवरी 2024(नई विंडो) में लागू)। अमेरिकी सरकार और EU और कनाडा(नई विंडो) के बीच बातचीत शुरू की गई है लेकिन अभी तक संपन्न नहीं हुई है।

तकनीकी प्रोवाइडरों के पास एक सुरक्षा तंत्र है: वे “comity” के तहत एक अमेरिकी आदेश को चुनौती दे सकते हैं या संशोधित करने के लिए कह सकते हैं — यह कानूनी सिद्धांत कि अदालतें अन्य क्षेत्राधिकारों के कानूनों का पालन करती हैं — अगर पालन करने का मतलब विदेशी कानून तोड़ना हो, खासकर जो एक कार्यकारी समझौते द्वारा कवर किया गया हो। UK और ऑस्ट्रेलिया के बाहर, यह कॉमन-लॉ comity चुनौती ही एकमात्र विकल्प है।

हालांकि, जैसा कि The Electronic Privacy Information Center (EPIC) तर्क देता है(नई विंडो), comity के साथ भी, CLOUD Act ग्राहकों, जिनमें व्यवसाय भी शामिल हैं, को बहुत कम वास्तविक सहारा देता है। प्रोवाइडरों को उस ग्राहक को सूचित करने की आवश्यकता नहीं है जिसका डाटा एक्सेस किया गया था, ग्राहकों के पास अनुरोध को चुनौती देने का कोई स्वतंत्र अधिकार नहीं है (यह पूरी तरह से प्रोवाइडर के आपत्ति करने की पसंद पर निर्भर करता है), और कार्यकारी समझौते प्रभावित लोगों के लिए कोई नया उपाय बनाने से स्पष्ट रूप से इंकार करते हैं।

CLOUD Act बनाम GDPR

यूरोप में, जहां Proton का अपना शोध दिखाता है कि सभी सार्वजनिक रूप से सूचीबद्ध कंपनियों में से 74% से अधिक अमेरिकी-आधारित तकनीकी सेवाओं पर निर्भर हैं, CLOUD Act विशेष चिंता का विषय है क्योंकि यह EU के जनरल डाटा प्रोटेक्शन रेगुलेशन (GDPR) से टकराता है।

GDPR के अनुच्छेद 48(नई विंडो) के तहत, व्यक्तिगत डाटा को स्थानांतरित या प्रकट करने के लिए एक विदेशी अदालत का आदेश या प्रशासनिक प्राधिकरण का निर्णय (जिसमें SCA आदेश भी शामिल है) EU में स्वतः मान्यता प्राप्त या लागू नहीं होगा, जब तक कि यह एक अंतर्राष्ट्रीय समझौते के तहत न किया गया हो, जैसे MLAT।

हालांकि GDPR द्वारा CLOUD Act आदेश के संबंध में किसी कंपनी पर जुर्माना लगाने का कोई मामला नहीं रहा है, इस जोखिम श्रेणी पर नियामकों के कार्रवाई करने की मिसाल है: 2023 में, आयरलैंड के डाटा प्रोटेक्शन कमीशन ने Meta पर रिकॉर्ड €1.2 बिलियन का जुर्माना लगाया(नई विंडो) क्योंकि EU-US स्थानांतरण अमेरिकी निगरानी कानून के संपर्क में थे — विशेष रूप से FISA Section 702, CLOUD Act नहीं।

अमेरिकी-आधारित क्लाउड प्रोवाइडरों के लिए, इसका मतलब है कि अगर अमेरिकी सरकार उस डाटा का अनुरोध करती है जिसे वे प्रोसेस करते हैं लेकिन जो यूरोपीय व्यवसायों द्वारा नियंत्रित है, तो CLOUD Act का पालन करने का मतलब GDPR का उल्लंघन हो सकता है। अनुच्छेद 28(नई विंडो) के तहत, प्रोवाइडर (प्रोसेसर) केवल कंट्रोलर के प्रलेखित निर्देशों पर कार्य कर सकता है, और “विदेशी सरकार को डाटा प्रकट करना” उन निर्देशों में शामिल नहीं है।

जोखिम केवल प्रोवाइडर तक सीमित नहीं है। अगर प्रोवाइडर एक मजबूर आदेश के जवाब में एक ग्राहक का डाटा प्रकट करता है, बिना अनुच्छेद 48 द्वारा आवश्यक अंतर्राष्ट्रीय-समझौता आधार के (जो, चूंकि वर्तमान में अमेरिका और EU के बीच कोई CLOUD Act कार्यकारी समझौता मौजूद नहीं है, का मतलब MLAT है) उस डाटा का मालिक व्यवसाय अपना दायित्व वहन करता है, न कि केवल वह विक्रेता जिसे उसने इसे स्टोर करने के लिए नियुक्त किया था।

डाटा का स्थान डाटा संप्रभुता का मतलब क्यों नहीं है

जून 2025(नई विंडो) में, Microsoft फ़्रांस के सार्वजनिक और कानूनी मामलों के अपने निदेशक, Anton Carniaux से फ्रांसीसी सीनेट में(नई विंडो) शपथ के तहत पूछा गया कि क्या वे गारंटी दे सकते हैं कि फ्रांसीसी नागरिकों का डाटा फ्रांसीसी सहमति के बिना अमेरिकी अधिकारियों को कभी नहीं सौंपा जाएगा।

उनका जवाब: “नहीं। मैं इसकी गारंटी नहीं दे सकता।” उन्होंने जोड़ा कि “ऐसा पहले कभी नहीं हुआ”, जिसका मतलब यह नहीं है कि भविष्य में ऐसा नहीं हो सकता।

संदेश स्पष्ट था: डाटा संप्रभुता अब इस बारे में नहीं है कि डाटा कहां स्टोर किया गया है, बल्कि यह कि उस डाटा को कौन नियंत्रित करता है। आपके डाटा सर्वरों का स्थान और उन पर अधिकार रखने वाली सरकारें अब जरूरी नहीं कि एक ही चीज हों।

यह तथ्य “GDPR कंप्लाएंट” क्लाउड ऑफरिंग्स के साथ असहज रूप से बैठता है जिन्हें अमेरिकी क्लाउड दिग्गज (या ‘हाइपरस्केलर्स’) यूरोपीय व्यवसायों को मार्केटिंग कर रहे हैं। ये “यूरोपीय संप्रभु क्लाउड” उत्पाद अमेरिका में मुख्यालय वाली कंपनियों द्वारा चलाए जाते हैं, या एक अमेरिकी मुख्य कंपनी द्वारा नियंत्रित होते हैं, और GDPR की सुरक्षा केवल उतनी ही दूर तक बढ़ती है जितनी अमेरिकी कानून अनुमति देता है।

जीरो-एक्सेस एन्क्रिप्शन आर्किटेक्चर CLOUD Act के जोखिम को कैसे कम करता है

अगर आपका क्लाउड स्टोरेज प्रोवाइडर अमेरिकी क्षेत्राधिकार के अधीन है और अमेरिकी कानून प्रवर्तन आपके डाटा तक एक्सेस की मांग करता है (वैध कानूनी कारणों के साथ), तो न आप और न ही आपका प्रोवाइडर इसे होने से रोक सकता है। इस बिंदु पर, आपके डाटा का एकमात्र बचाव एन्क्रिप्शन है।

एन्क्रिप्शन डाटा को साइबर अपराधियों और सरकारों दोनों के लिए अपठनीय और अनुपयोगी बना देता है, इसे ‘सिफर टेक्स्ट‘ में बदल देता है जिसे केवल सही कुंजी वाला कोई ही पढ़ सकता है।

हालांकि, ज्यादातर अमेरिकी क्लाउड प्रोवाइडरों द्वारा दिया जाने वाला एन्क्रिप्शन एक घातक चेतावनी के साथ आता है: वे डीक्रिप्शन कुंजियां खुद रखते हैं। इसका मतलब है कि वे आपका डाटा पढ़ सकते हैं, या अमेरिकी कानून प्रवर्तन जैसे तीसरे पक्ष को एक पठनीय प्रति सौंपने के लिए मजबूर किए जा सकते हैं।

फ़ाइल और संदेश डाटा जोखिम के खिलाफ वास्तविक सुरक्षा के लिए, चाहे साइबर अपराधियों के लिए हो या सरकारों के लिए, आपको शुरु-से-अंत तक एन्क्रिप्शन या जीरो-एक्सेस एन्क्रिप्शन की आवश्यकता है, जो प्रोवाइडर को डाटा तक एक्सेस करने से रोकता है।

जो प्रोवाइडर जीरो-एक्सेस एन्क्रिप्शन का उपयोग करता है, उसके पास उन फ़ाइलों को डीक्रिप्ट करने की कुंजी नहीं होती जिन्हें वह हैंडल करता है और अपने सर्वरों पर स्टोर करता है। इसे अभी भी डाटा प्रकट करने के लिए मजबूर किया जा सकता है जब कानून प्रवर्तन इसकी मांग करता है, भले ही डाटा एक ऐसे क्षेत्राधिकार में स्टोर किया गया हो जो डाटा सुरक्षा के सख्त मानक को लागू करता है, जैसे स्विट्ज़रलैंड। लेकिन सौंपी गई फ़ाइलें एन्क्रिप्टेड और अपठनीय होंगी।

Proton व्यवसायों को CLOUD Act से कैसे बचाता है

Proton दो प्रमुख तरीकों से CLOUD Act से सुरक्षित है:

  • स्विस क्षेत्राधिकार, जो सीमित करता है कि कौन Proton को डाटा सौंपने के लिए मजबूर कर सकता है
  • और मजबूत एन्क्रिप्शन, जो सीमित करता है कि वे Proton द्वारा सौंपे गए डाटा के साथ क्या कर सकते हैं

Proton का मुख्यालय जिनेवा, स्विट्ज़रलैंड में है, जो अमेरिकी क्षेत्राधिकार और CLOUD Act आदेशों की पहुंच से बाहर है। अमेरिकी अधिकारी द्विपक्षीय शॉर्टकट का सहारा भी नहीं ले सकते: स्विट्ज़रलैंड किसी भी CLOUD Act कार्यकारी समझौते का पक्षकार नहीं है।

यह कानूनी प्रक्रिया को पूरी तरह से हटाता नहीं है। स्विट्ज़रलैंड का अपना पारस्परिक कानूनी सहायता ढांचा है, जो स्विस अधिकारियों को विदेशी जांचों के साथ सहयोग करने देता है। लेकिन किसी भी अनुरोध को पहले स्विस कानून को पार करना होता है, स्विस अदालतों के तहत — यह सीधे प्रोवाइडर पर तामील किया गया वारंट नहीं हो सकता।

Proton का कानूनी इतिहास दिखाता है कि हम स्विस कानून को चुनौती देने के इच्छुक और सक्षम हैं। 2020 में, हमने एक स्विस डाटा रिटेंशन कानून को चुनौती दी जिसे हम निजता को कमजोर करने के लिए दूरसंचार कानूनों का अनुचित प्रयास मानते थे। 2021 में, संघीय प्रशासनिक अदालत ने फैसला सुनाया कि ईमेल सेवाएं दूरसंचार प्रदाता नहीं हैं, और इसलिए कानून की रिटेंशन आवश्यकताओं के अधीन नहीं हैं।

और एक सफल स्विस आदेश भी सीमित है कि वह क्या प्राप्त कर सकता है। Proton का शुरु-से-अंत तक और जीरो-एक्सेस एन्क्रिप्शन का मतलब है कि संदेश सामग्री और फ़ाइलें Proton के लिए ही अपठनीय हैं, और सौंपने के लिए कोई कुंजी नहीं है, चाहे कोई भी मांग करे। आपके ईमेल, दस्तावेजों, फ़ाइलों, और अन्य डाटा की सामग्री पहुंच से बाहर रहती है।


CLOUD Act के बारे में अक्सर पूछे जाने वाले प्रश्न

क्या CLOUD Act GDPR को ओवरराइड करता है?

CLOUD Act, GDPR को ओवरराइड नहीं करता, लेकिन उससे टकराता ज़रूर है। CLOUD Act का आदेश किसी अमेरिकी प्रोवाइडर को ऐसी स्थिति में डाल सकता है जहां पालन करने पर GDPR के अनुच्छेद 48 का उल्लंघन होता है (किसी अंतरराष्ट्रीय समझौते के बिना विदेशी आदेश की स्वतः मान्यता नहीं)। कोई भी कानून दूसरे को प्राथमिकता नहीं देता, और प्रोवाइडर — और उसकी सेवा करने वाली कोई भी यूरोपीय कंपनी — इन दोनों के बीच फंस जाते हैं।

क्या CLOUD Act सिर्फ अमेरिकी कंपनियों पर लागू होता है?

CLOUD Act सिर्फ अमेरिका में मुख्यालय वाले या किसी अमेरिकी मुख्य कंपनी के नियंत्रण वाले कारोबारों पर लागू नहीं होता। यह ऐसे किसी भी प्रोवाइडर तक पहुंचता है जिसकी अमेरिका में पर्याप्त कानूनी उपस्थिति या कारोबारी जुड़ाव हो। अमेरिकी सहायक कंपनी, अमेरिका में तैनात स्टाफ या कार्यालय, या जानबूझकर अमेरिकी ग्राहकों को लक्षित किए गए कारोबार — ये सब अमेरिका के बाहर मुख्यालय वाले संगठन को CLOUD Act की पकड़ में लाने के लिए काफी हो सकते हैं।

क्या CLOUD Act के अनुरोध को ठुकराया जा सकता है?

आम तौर पर ग्राहक (कंट्रोलर) को नोटिस नहीं दिया जाता — प्रोवाइडर को दिया जाता है। अगर पालन करने से विदेशी कानून टूटता है, तो प्रोवाइडर कॉमिटी चुनौती दे सकता है, या अनुरोध कानूनी रूप से कमजोर होने पर उसका विरोध कर सकता है। लेकिन अगर कानूनी उपाय खत्म हो जाते हैं और आदेश वैध बना रहता है, तो प्रोवाइडर को पालन करने के लिए मजबूर होना पड़ेगा।

CLOUD Act और MLAT में क्या अंतर है?

जब पारस्परिक कानूनी सहायता संधि (MLAT) के जरिए डिजिटल सबूत मांगे जाते हैं, तो इस अनुरोध की न्यायिक समीक्षा होती है, जो एक गहन और धीमी प्रक्रिया है। CLOUD Act द्वारा सक्षम किए गए कार्यकारी समझौते कानून प्रवर्तन को साझेदार देश से डाटा मांगते समय MLAT प्रक्रिया को बायपास करने देते हैं। अब तक सिर्फ यूनाइटेड किंगडम और ऑस्ट्रेलिया के अमेरिका के साथ कार्यकारी समझौते हैं।

क्या एन्क्रिप्शन CLOUD Act के अनुरोधों को रोकता है?

एन्क्रिप्शन किसी कानूनी आदेश को नहीं रोकता, लेकिन अगर कोई प्रोवाइडर ग्राहक का डाटा शुरु-से-अंत तक एन्क्रिप्शन या ज़ीरो-एक्सेस एन्क्रिप्शन के साथ स्टोर करता है, तो उसके पास अधिकारियों को देने के लिए कोई पढ़ने योग्य डाटा नहीं होगा, क्योंकि उसके पास डीक्रिप्शन कीज़ नहीं होतीं। इसलिए वह सिर्फ एन्क्रिप्ट की गई फ़ाइलें सौंपेगा।