<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>FISA on Arpokrat</title>
    <link>https://arpokrat.com/ru/blog/tags/fisa/</link>
    <description>Recent content in FISA on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>ru</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/ru/blog/tags/fisa/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act против CLOUD Act: кто на самом деле контролирует ваши данные в облаке?</title>
      <link>https://arpokrat.com/ru/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ru/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;На протяжении многих лет мир руководствовался простым допущением: у данных есть физическое место нахождения. Если они хранились на сервере в Дублине, на них распространялось ирландское и европейское право. Это допущение рухнуло в 2018 году, когда США приняли CLOUD Act — закон, предоставляющий американским властям доступ к данным, находящимся под контролем американских компаний, вне зависимости от того, где именно эти данные физически хранятся в мире. Несколько лет спустя Брюссель ответил собственным защитным механизмом: Data Act, ныне полностью вступивший в силу, который призван ограничить экстерриториальный доступ властей третьих стран к данным, хранящимся в Европейском союзе.&lt;/p&gt;
&lt;p&gt;Ниже — что на самом деле предусматривают оба документа, где они вступают в прямое противоречие и почему единственной по-настоящему надёжной защитой в условиях этого конфликта остаётся техническая невозможность доступа.&lt;/p&gt;
&lt;h2 id=&#34;американский-cloud-act-доступ-основанный-на-контроле-а-не-на-местонахождении&#34;&gt;Американский CLOUD Act: доступ, основанный на контроле, а не на местонахождении&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), принятый в марте 2018 года, внёс изменения в американское законодательство, добавив &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Этот раздел обязывает любого поставщика услуг электронной связи или удалённой вычислительной обработки данных сохранять, резервировать или раскрывать содержимое коммуникаций и любые относящиеся к ним записи, если эти данные находятся в его владении, хранении или под его контролем, &lt;strong&gt;независимо от того, находятся ли эти данные внутри или за пределами Соединённых Штатов&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Именно эта последняя оговорка меняет всё. Критерием становится не физическое местонахождение сервера, а контроль, который материнская компания осуществляет над своими дочерними структурами. Американская компания, эксплуатирующая центры обработки данных в Европе, остаётся обязанной исполнять американские запросы, даже если данные хранятся исключительно на европейской территории.&lt;/p&gt;
&lt;h2 id=&#34;европейский-data-act-правовой-барьер-против-экстерриториального-доступа&#34;&gt;Европейский Data Act: правовой барьер против экстерриториального доступа&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Регламент (ЕС) 2023/2854&lt;/strong&gt;, известный как Data Act, вступил в силу 11 января 2024 года и применяется в полном объёме с 12 сентября 2025 года, причём отдельные положения вводятся поэтапно вплоть до 2026 и 2027 годов. Его &lt;strong&gt;статья 32&lt;/strong&gt; непосредственно регулирует вопрос международного государственного доступа к данным.&lt;/p&gt;
&lt;p&gt;Документ устанавливает чёткое правило: любое решение или судебное постановление органа власти или административного органа третьей страны, обязывающее поставщика услуг обработки данных передать или предоставить доступ к неперсональным данным, хранящимся в Европейском союзе, &lt;strong&gt;признаётся и подлежит исполнению только при наличии международного соглашения&lt;/strong&gt; — например, договора о взаимной правовой помощи (MLA), действующего между запрашивающей страной и Союзом либо между этой страной и соответствующим государством-членом.&lt;/p&gt;
&lt;p&gt;При отсутствии такого соглашения статья 32 допускает второй путь, однако в строго ограниченных условиях: иностранное решение может быть исполнено лишь в том случае, если правовая система третьей страны требует, чтобы запрос был мотивирован, соразмерен и достаточно конкретен — например, устанавливал чёткую связь с определёнными лицами или конкретными правонарушениями, — а мотивированные возражения адресата могут быть рассмотрены компетентным судом этой третьей страны.&lt;/p&gt;
&lt;h2 id=&#34;прямое-правовое-столкновение&#34;&gt;Прямое правовое столкновение&lt;/h2&gt;
&lt;p&gt;Проблема очевидна: CLOUD Act требует раскрытия данных на основании контроля материнской компании без каких-либо условий соразмерности, сопоставимых с требованиями европейского права. Data Act, напротив, обусловливает признание подобного запроса наличием международного соглашения или конкретных процессуальных гарантий. Американская компания, работающая в Европе и получившая от американских властей требование передать данные, хранящиеся в ЕС, оказывается зажатой между двумя взаимоисключающими правовыми обязательствами: выполнить американский ордер, нарушив право Союза, или соблюсти Data Act, рискуя столкнуться с последствиями отказа в США.&lt;/p&gt;
&lt;p&gt;Это противоречие не является теоретическим. Оно уже задокументировано Судом справедливости Европейского союза (CJEU) в двух основополагающих решениях — &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) и &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). В решении по делу Schrems II CJEU констатировал, что американское наблюдение, осуществляемое в рамках &lt;strong&gt;Раздела 702 FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) и &lt;strong&gt;Исполнительного приказа 12333&lt;/strong&gt;, не отвечает минимальным гарантиям, предусмотренным правом Союза в соответствии с принципом соразмерности, и потому не может считаться ограниченным тем, что строго необходимо. Суд также указал на отсутствие эффективных средств судебной защиты для затронутых лиц из ЕС, что нарушает статью 47 Хартии основных прав. Это решение аннулировало механизм Privacy Shield, ранее регулировавший трансатлантическую передачу данных между ЕС и США.&lt;/p&gt;
&lt;h2 id=&#34;структурный-риск-harvest-now-decrypt-later&#34;&gt;Структурный риск: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Помимо коллизии юрисдикций, данным, хранящимся в инфраструктурах, подпадающих под действие американского права, угрожает более коварная опасность — стратегия &lt;a href=&#34;https://arpokrat.com/ru/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;
 (HNDL). Её суть заключается в том, что спецслужба или враждебный государственный актор перехватывает и накапливает уже сегодня зашифрованные данные в ожидании достаточных квантовых вычислительных мощностей, которые позволят расшифровать их в будущем.&lt;/p&gt;
&lt;p&gt;Эта стратегия превращает любую длительную зависимость от американской облачной инфраструктуры в отложенный долг безопасности: то, что сегодня является конфиденциальным, может стать читаемым через десять или пятнадцать лет — без каких-либо дополнительных действий со стороны атакующего, лишь с течением времени.&lt;/p&gt;
&lt;h2 id=&#34;почему-только-техническая-невозможность-является-подлинной-гарантией&#34;&gt;Почему только техническая невозможность является подлинной гарантией&lt;/h2&gt;
&lt;p&gt;Правовой анализ приводит к выводу, который разделяют многие эксперты в области комплаенса: сколь бы прочным ни был правовой каркас Data Act, он остаётся текстом, который геополитические расстановки сил и дипломатическое давление способны обходить, затягивать или переосмыслять. Единственная защита, не зависящая ни от каких будущих переговоров, — это &lt;strong&gt;техническая невозможность исполнения&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Архитектура &lt;strong&gt;zero knowledge&lt;/strong&gt;, при которой поставщик услуг никогда не владеет и не хранит ключи дешифрования, делает любой запрос о выдаче данных фактически неисполнимым. Невозможно быть принуждённым передать то, чем ты никогда не владел.&lt;/p&gt;
&lt;p&gt;Именно эта логика лежит в основе таких экосистем, как &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Юрисдикционная нейтрализация&lt;/strong&gt;: инфраструктура размещена в Швейцарии, под действием Федерального закона о защите данных (LPD/FADP), за пределами прямого экстерриториального действия CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Отсутствие хранения&lt;/strong&gt;: архитектура zero knowledge лишает поставщика какой-либо возможности передать ключи или содержимое, которыми он никогда не располагал&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Сокращение идентификационного следа&lt;/strong&gt;: отказ от обязательной регистрации по номеру телефона или адресу электронной почты — идентификаторов, которые слежка на основе Раздела 702 FISA легко отслеживает, — превращает пользователя из идентифицируемого абонента в анонимный криптографический ключ&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;цепочка-хранения-не-заканчивается-шифрованием-сообщений&#34;&gt;Цепочка хранения не заканчивается шифрованием сообщений&lt;/h2&gt;
&lt;p&gt;Аспект, который нередко недооценивается в комплаенс-анализе: недостаточно шифровать содержимое коммуникаций, если лежащая в основе операционная система — будь то Android или iOS — продолжает собирать метаданные или телеметрию на уровне ядра, направляя их на серверы, находящиеся в американской юрисдикции. Защита конфиденциальности требует полного закрытия всей цепочки хранения — от содержимого до самой аппаратной инфраструктуры.&lt;/p&gt;
&lt;p&gt;Именно поэтому цифровой суверенитет предполагает и осмысленный выбор операционной системы, а не только мессенджеров. Разгуглённые системы, в которых такие модули, как Bluetooth или геолокация GNSS, могут быть отключены непосредственно на уровне ядра, устраняют физические векторы атаки, которые никакое прикладное шифрование не способно компенсировать.&lt;/p&gt;
&lt;h2 id=&#34;постквантовая-криптография-горизонт-который-уже-наступает&#34;&gt;Постквантовая криптография: горизонт, который уже наступает&lt;/h2&gt;
&lt;p&gt;Перед лицом угрозы, которую представляет стратегия HNDL, принятие стандартов постквантовой криптографии (PQC) становится необходимостью для всех, кто стремится обеспечить долгосрочную конфиденциальность чувствительных данных — будь то коммерческая тайна, деловая переписка или медицинские данные. Шифрование, признанное сегодня надёжным по классическим стандартам, не гарантирует устойчивости к квантовым вычислительным возможностям, которые ожидаются в ближайшие пятнадцать лет.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Противостояние Data Act и CLOUD Act отражает более глубокую реальность: цифровой суверенитет больше нельзя выстраивать исключительно на законодательных текстах, сколь бы прочными они ни были. Он требует закрытия всей цепочки хранения на каждом уровне — от протокола шифрования до юрисдикции размещения, включая саму операционную систему. Именно этот многоуровневый подход, а не доверие, опирающееся на единственную нормативную базу, определяет сегодня подлинный цифровой суверенитет по замыслу.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Иллюзия суверенитета: дело Olvid и ловушка CLOUD Act</title>
      <link>https://arpokrat.com/ru/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ru/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Это объявление прозвучало как настоящий «крик о независимости» в коридорах Парижа: премьер-министр приказал правительству отказаться от WhatsApp и Signal в пользу Olvid, мессенджера, представленного как «отечественный». Цель была ясна: защитить государственные секреты от длинных рук иностранных спецслужб.&lt;/p&gt;
&lt;p&gt;Однако вскоре обнаружилась горькая ирония: сердце Olvid — его серверная инфраструктура — бьется внутри Amazon Web Services (AWS), американского гиганта.&lt;/p&gt;
&lt;p&gt;Широкой публике это кажется простой технической проблемой хостинга. Но для &lt;a href=&#34;https://arpokrat.com/ru/infrastructure&#34;&gt;архитекторов суверенной кибербезопасности&lt;/a&gt;
 это политическая уязвимость первого порядка.&lt;/p&gt;
&lt;h2 id=&#34;экстерриториальность-и-конфликт-суверенитетов&#34;&gt;Экстерриториальность и конфликт суверенитетов&lt;/h2&gt;
&lt;p&gt;Опираясь на инфраструктуру Amazon, Olvid автоматически попадает в орбиту американского &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Юридический анализ этого дела выявляет сценарий юрисдикционной незащищенности, который простое внедрение национального «приложения» совершенно не решает. Переломный момент кроется в концепции «контроль» против «локализации».&lt;/p&gt;
&lt;p&gt;CLOUD Act радикально изменил правовую парадигму, постановив, что физическое расположение сервера не имеет значения. Обязанность поставщика услуг (здесь AWS) сотрудничать вытекает исключительно из его юрисдикционной связи с США.&lt;/p&gt;
&lt;p&gt;Юридически это создает лобовой конфликт с GDPR. Суд ЕС уже установил, что законы США о слежке не обеспечивают уровень защиты, эквивалентный европейскому.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Цифровой суверенитет — это не атрибут программного обеспечения, а свойство целостности цепочки поставок данных.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;призрак-fisa-и-ложное-обещание-шифрования&#34;&gt;Призрак FISA и ложное обещание шифрования&lt;/h2&gt;
&lt;p&gt;Хуже того, эта зависимость от американской инфраструктуры помещает данные в тень &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Столкнувшись с этими угрозами, Olvid утверждает, что сквозное шифрование является достаточным щитом. С точки зрения инженерии конфиденциальности эта защита опасно частична.&lt;/p&gt;
&lt;p&gt;Даже если содержимое сообщения зашифровано, централизованная инфраструктура AWS раскрывает &lt;strong&gt;метаданные&lt;/strong&gt;. Знание того, &lt;em&gt;кто&lt;/em&gt; говорит с &lt;em&gt;кем&lt;/em&gt;, &lt;em&gt;когда&lt;/em&gt;, &lt;em&gt;как часто&lt;/em&gt; и &lt;em&gt;откуда&lt;/em&gt;, часто гораздо ценнее для иностранной разведки, чем само содержимое сообщения.&lt;/p&gt;
&lt;p&gt;Шифрование защищает текст, но централизованный сервер выдает сеть контактов.&lt;/p&gt;
&lt;h2 id=&#34;настоящая-опасность-еще-впереди&#34;&gt;Настоящая опасность еще впереди&lt;/h2&gt;
&lt;p&gt;Пока европейская инфраструктура зависит от организаций, подчиняющихся экстерриториальным законам, правовая безопасность наших коммуникаций останется чисто временной и иллюзорной.&lt;/p&gt;
&lt;p&gt;Национальная безопасность в XXI веке требует &lt;a href=&#34;https://arpokrat.com/ru/os&#34;&gt;полной независимости инфраструктуры и оборудования&lt;/a&gt;
. Стратегия &lt;em&gt;«Собери сейчас, расшифруй позже»&lt;/em&gt; — самая разрушительная угроза следующего десятилетия.&lt;/p&gt;
&lt;p&gt;Перехваченный сегодня государственный секрет — это не что иное, как математическая бомба замедленного действия.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Читайте продолжение нашего анализа в Части 2: &lt;a href=&#34;https://arpokrat.com/ru/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Бомба замедленного действия и императив Zero-Knowledge&lt;/a&gt;
)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>