<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>CLOUD Act on Arpokrat</title>
    <link>https://arpokrat.com/uk/blog/tags/cloud-act/</link>
    <description>Recent content in CLOUD Act on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>uk</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/uk/blog/tags/cloud-act/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act проти CLOUD Act: хто насправді контролює ваші дані в хмарі?</title>
      <link>https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Упродовж багатьох років світ функціонував на основі простого припущення: дані мають фізичне місце зберігання. Якщо вони знаходилися на сервері в Дубліні, то підпадали під дію ірландського та європейського права. Це припущення зруйнувалося у 2018 році, коли Сполучені Штати ухвалили CLOUD Act — закон, що надає американським органам влади доступ до даних, якими керують американські компанії, незалежно від того, де ці дані фізично зберігаються у світі. Кілька років потому Брюссель відповів власним захисним інструментом: Data Act, що нині повністю набрав чинності і намагається обмежити екстериторіальний доступ органів влади третіх країн до даних, що зберігаються в Європейському Союзі.&lt;/p&gt;
&lt;p&gt;Нижче наведено, що насправді передбачають ці два документи, де вони вступають у суперечність і чому єдиним справді надійним захистом від цього конфлікту залишається технічна неможливість доступу.&lt;/p&gt;
&lt;h2 id=&#34;американський-cloud-act-доступ-заснований-на-контролі-а-не-на-місцезнаходженні&#34;&gt;Американський CLOUD Act: доступ, заснований на контролі, а не на місцезнаходженні&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), ухвалений у березні 2018 року, вніс зміни до американського законодавства, доповнивши його статтею &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Цей текст зобов&amp;rsquo;язує будь-якого постачальника послуг електронного зв&amp;rsquo;язку або дистанційної комп&amp;rsquo;ютерної обробки даних зберігати, захищати або розкривати вміст повідомлення чи будь-який пов&amp;rsquo;язаний із ним запис, якщо ці дані перебувають у його володінні, під його охороною або контролем, &lt;strong&gt;незалежно від того, знаходяться ці дані всередині чи за межами Сполучених Штатів&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Саме це останнє положення змінює все. Критерієм є вже не фізичне місцезнаходження сервера, а контроль, який материнська компанія здійснює над своїми дочірніми структурами. Таким чином, американська компанія, що управляє центрами обробки даних у Європі, залишається підпорядкованою американським запитам, навіть якщо дані зберігаються виключно на території Європи.&lt;/p&gt;
&lt;h2 id=&#34;європейський-data-act-юридичний-барєр-для-екстериторіального-доступу&#34;&gt;Європейський Data Act: юридичний бар&amp;rsquo;єр для екстериторіального доступу&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Регламент (ЄС) 2023/2854&lt;/strong&gt;, відомий як Data Act, набрав чинності 11 січня 2024 року і повністю застосовується з 12 вересня 2025 року, при цьому окремі положення розподілені до 2026 і 2027 років. Його &lt;strong&gt;стаття 32&lt;/strong&gt; безпосередньо регулює питання міжнародного урядового доступу до даних.&lt;/p&gt;
&lt;p&gt;Документ встановлює чітке правило: будь-яке рішення або вирок суду чи адміністративного органу третьої країни, що вимагає від постачальника послуг обробки даних передати або надати доступ до неперсональних даних, що зберігаються в Європейському Союзі, &lt;strong&gt;визнається та підлягає виконанню лише за наявності міжнародної угоди&lt;/strong&gt;, наприклад договору про взаємну правову допомогу (MLA), що діє між країною-заявником та Союзом або між цією країною та відповідною державою-членом.&lt;/p&gt;
&lt;p&gt;За відсутності такої угоди стаття 32 передбачає другий шлях, але з суворими обмеженнями: іноземне рішення може бути виконане лише в тому разі, якщо правова система третьої країни вимагає, щоб запит був обґрунтованим, пропорційним і достатньо конкретним — наприклад, встановлюючи чіткий зв&amp;rsquo;язок із певними особами або конкретними правопорушеннями, — і якщо мотивована заперечення адресата може бути подана на розгляд компетентного суду цієї третьої країни.&lt;/p&gt;
&lt;h2 id=&#34;пряме-юридичне-зіткнення&#34;&gt;Пряме юридичне зіткнення&lt;/h2&gt;
&lt;p&gt;Проблема є очевидною: CLOUD Act вимагає розкриття даних на підставі контролю материнської компанії, без умови пропорційності, порівнянної з тією, що вимагається європейським правом. Data Act, навпаки, обумовлює визнання такого запиту наявністю міжнародної угоди або конкретних процесуальних гарантій. Американська компанія, що діє в Європі і отримала від американського органу влади вимогу передати дані, що зберігаються в ЄС, опиняється між двома суперечливими правовими зобов&amp;rsquo;язаннями: виконати американський мандат, порушивши право Союзу, або дотриматися Data Act, ризикуючи зазнати наслідків відмови в Сполучених Штатах.&lt;/p&gt;
&lt;p&gt;Ця напруга не є теоретичною. Вона вже була задокументована Судом справедливості Європейського Союзу (CJEU) у двох ключових рішеннях — &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) та &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). В рішенні у справі Schrems II CJEU постановив, що американське спостереження, яке здійснюється на підставі &lt;strong&gt;Розділу 702 FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) та &lt;strong&gt;Виконавчого наказу 12333&lt;/strong&gt;, не відповідає мінімальним гарантіям, що вимагаються правом Союзу згідно з принципом пропорційності, і тому не може вважатися обмеженим тим, що є суворо необхідним. Суд також зазначив відсутність ефективного судового захисту для осіб, яких стосується ЄС, що є порушенням статті 47 Хартії основних прав. Це рішення визнало недійсною систему Privacy Shield, яка до того часу регулювала передачу даних між ЄС і Сполученими Штатами.&lt;/p&gt;
&lt;h2 id=&#34;структурний-ризик-harvest-now-decrypt-later&#34;&gt;Структурний ризик: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Окрім конфлікту юрисдикцій, на дані, що зберігаються в інфраструктурах, підпорядкованих американському праву, нависає більш прихована загроза: стратегія під назвою &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;
 (HNDL). Принцип полягає в тому, що розвідувальна служба або ворожий державний актор перехоплює та зберігає вже сьогодні зашифровані дані, очікуючи на достатні квантові обчислювальні потужності для їх розшифрування в майбутньому.&lt;/p&gt;
&lt;p&gt;Ця стратегія перетворює будь-яку тривалу залежність від американської хмарної інфраструктури на відкладений борг безпеки: те, що сьогодні є конфіденційним, може стати доступним для читання через десять або п&amp;rsquo;ятнадцять років, без будь-яких додаткових дій з боку зловмисника — лише час і терпіння.&lt;/p&gt;
&lt;h2 id=&#34;чому-лише-технічна-неможливість-є-справжньою-гарантією&#34;&gt;Чому лише технічна неможливість є справжньою гарантією&lt;/h2&gt;
&lt;p&gt;Юридичний аналіз приводить до висновку, якого дотримуються численні експерти з відповідності: яким би міцним не був правовий каркас Data Act, він залишається документом, який геополітичні відносини сил і дипломатичний тиск можуть обійти, затримати або переінтерпретувати. Єдиний захист, що не залежить від жодних майбутніх переговорів, — це &lt;strong&gt;технічна неможливість виконання&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Архітектура &lt;strong&gt;zero knowledge&lt;/strong&gt;, за якої постачальник ніколи не має у своєму розпорядженні та під своєю охороною ключів дешифрування, робить будь-який запит матеріально нездійсненним. Не можна бути змушеним видати те, чим ніколи не володів.&lt;/p&gt;
&lt;p&gt;Саме ця логіка лежить в основі таких екосистем, як &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Юрисдикційна нейтралізація&lt;/strong&gt;: інфраструктура розміщена у Швейцарії, під режимом федерального закону про захист даних (LPD/FADP), поза прямою сферою дії екстериторіальності CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Відсутність зберігання&lt;/strong&gt;: архітектура zero knowledge позбавляє постачальника будь-якої можливості передати ключі або вміст, яким він ніколи не володіє&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Зменшення ідентифікаційного сліду&lt;/strong&gt;: усуваючи обов&amp;rsquo;язкову реєстрацію за номером телефону або адресою електронної пошти — ідентифікаторів, які спостереження на підставі Розділу 702 FISA може легко відстежувати, — користувач перестає бути ідентифікованим абонентом і стає анонімним криптографічним ключем&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;ланцюг-зберігання-не-закінчується-шифруванням-повідомлень&#34;&gt;Ланцюг зберігання не закінчується шифруванням повідомлень&lt;/h2&gt;
&lt;p&gt;Аспект, який часто недооцінюється в аналізах відповідності: недостатньо шифрувати вміст повідомлення, якщо базова операційна система — Android чи iOS — продовжує збирати метадані або телеметрію на рівні ядра, надсилаючи їх на сервери, підпорядковані американській юрисдикції. Захист таємниці вимагає повного закриття ланцюга зберігання — від вмісту до самої матеріальної інфраструктури.&lt;/p&gt;
&lt;p&gt;Саме тому цифровий суверенітет передбачає також роздуми щодо операційної системи, а не лише щодо застосунків для обміну повідомленнями. Дегуглізовані системи, де такі модулі, як Bluetooth або геолокація GNSS, можуть бути відключені безпосередньо на рівні ядра, усувають фізичні вектори атак, які жодне прикладне шифрування не може компенсувати.&lt;/p&gt;
&lt;h2 id=&#34;постквантова-криптографія-горизонт-що-вже-наближається&#34;&gt;Постквантова криптографія: горизонт, що вже наближається&lt;/h2&gt;
&lt;p&gt;Перед лицем загрози, яку становить стратегія HNDL, впровадження стандартів постквантової криптографії (PQC) стає необхідністю для всіх, хто прагне гарантувати конфіденційність чутливих даних у довгостроковій перспективі — будь то комерційні таємниці, ділове листування чи медичні дані. Шифрування, яке сьогодні вважається надійним за класичними стандартами, не гарантує стійкості до квантових обчислювальних потужностей, що очікуються протягом наступних п&amp;rsquo;ятнадцяти років.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Конфлікт між Data Act та CLOUD Act ілюструє ширшу реальність: цифровий суверенітет більше не може будуватися виключно на законодавчих текстах, якими б міцними вони не були. Він вимагає повного закриття ланцюга зберігання на кожному рівні — від протоколу шифрування до юрисдикції розміщення, включно з самою операційною системою. Саме цей багаторівневий підхід, а не довіра, що спирається на єдину нормативну базу, визначає сьогодні справжній цифровий суверенітет за задумом.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Кричуща тиша: що таке Warrant Canary і чому його зникнення має вас турбувати?</title>
      <link>https://arpokrat.com/uk/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Глибоко у вугільних шахтах XIX століття шахтарі брали із собою канарейок у клітках. Ці маленькі пташки, надзвичайно чутливі до токсичних газів, гинули задовго до того, як люди усвідомлювали небезпеку.&lt;/p&gt;
&lt;p&gt;У сучасному цифровому світі цей птах відродився у вигляді &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;що-таке-warrant-canary&#34;&gt;Що таке Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Це публічна заява, яку регулярно оновлює постачальник послуг, підтверджуючи, що він не отримував жодних таємних юридичних запитів, що змушують його скомпрометувати дані своїх користувачів.&lt;/p&gt;
&lt;p&gt;Вся суть полягає в тому, що відбувається, коли канарейка зникає.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Якщо сервіс, який щомісяця публікував заяву &lt;em&gt;&amp;ldquo;Ми не отримували жодних таємних ордерів&amp;rdquo;&lt;/em&gt;, раптом перестає її оновлювати, користувач робить висновок: &lt;strong&gt;канарейка мертва&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Компанія стала об&amp;rsquo;єктом стеження з &lt;strong&gt;постановою про нерозголошення&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;). Не маючи змоги сказати, що їх скомпрометовано, вони просто перестають говорити, що вони в безпеці.&lt;/p&gt;
&lt;h2 id=&#34;епоха-невидимого-стеження&#34;&gt;Епоха невидимого стеження&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: Публікує звіт про прозорість зі суворою канарейкою.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Підтримує одну з найвідоміших канарейок.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/uk/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Наша екосистема підтримує публічний Warrant Canary з криптографічним оновленням.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;юридичний-аналіз-та-zero-knowledge&#34;&gt;Юридичний аналіз та Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;Держава не має конституційного права змушувати компанію брехати. В екосистемі &lt;strong&gt;Arpokrat&lt;/strong&gt; архітектура &lt;em&gt;Zero-Knowledge&lt;/em&gt; створює &lt;strong&gt;технічну неможливість&lt;/strong&gt; виконати наказ. Немає ні приватних ключів, ні ідентифікаторів (Zero-ID), які можна було б передати.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Ілюзія суверенітету: справа Olvid та пастка CLOUD Act</title>
      <link>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/uk/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Це оголошення пролунало як справжній «крик незалежності» в коридорах Парижа: прем&amp;rsquo;єр-міністр наказав уряду відмовитися від WhatsApp та Signal на користь Olvid, месенджера, представленого як «вітчизняний». Мета була зрозумілою: захистити державні таємниці від іноземних спецслужб.&lt;/p&gt;
&lt;p&gt;Проте швидко виявилася гірка іронія: серце Olvid — його серверна інфраструктура — б&amp;rsquo;ється всередині Amazon Web Services (AWS), американського гіганта.&lt;/p&gt;
&lt;p&gt;Для широкого загалу це здається простою технічною проблемою хостингу. Але для &lt;a href=&#34;https://arpokrat.com/uk/infrastructure&#34;&gt;архітекторів суверенної кібербезпеки&lt;/a&gt;
 це політична вразливість першого порядку.&lt;/p&gt;
&lt;h2 id=&#34;екстериторіальність-і-конфлікт-суверенітетів&#34;&gt;Екстериторіальність і конфлікт суверенітетів&lt;/h2&gt;
&lt;p&gt;Покладаючись на інфраструктуру Amazon, Olvid автоматично потрапляє на орбіту американського закону &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Юридичний аналіз цієї справи виявляє сценарій юрисдикційної незахищеності, який просте впровадження національного «додатку» не вирішує. Переломний момент криється в концепції «контролю» проти «локалізації».&lt;/p&gt;
&lt;p&gt;CLOUD Act кардинально змінив правову парадигму, постановивши, що фізичне розташування сервера не має значення. Обов&amp;rsquo;язок постачальника послуг (тут AWS) співпрацювати випливає виключно з його юрисдикційного зв&amp;rsquo;язку зі США.&lt;/p&gt;
&lt;p&gt;Юридично це створює прямий конфлікт з GDPR. Суд ЄС вже встановив, що закони США про стеження не забезпечують рівень захисту, еквівалентний європейському.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Цифровий суверенітет — це не атрибут програмного забезпечення, а властивість цілісності ланцюга зберігання даних.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;привид-fisa-та-хибна-обіцянка-шифрування&#34;&gt;Привид FISA та хибна обіцянка шифрування&lt;/h2&gt;
&lt;p&gt;Гірше того, ця залежність від американської інфраструктури поміщає ці дані в тінь закону &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;
.&lt;/p&gt;
&lt;p&gt;Зіткнувшись з цими загрозами, Olvid стверджує, що наскрізне шифрування є достатнім щитом. З точки зору інженерії конфіденційності, цей захист є небезпечно неповним.&lt;/p&gt;
&lt;p&gt;Навіть якщо вміст повідомлення зашифрований, централізована інфраструктура AWS розкриває &lt;strong&gt;метадані&lt;/strong&gt;. Знати, &lt;em&gt;хто&lt;/em&gt; розмовляє з &lt;em&gt;ким&lt;/em&gt;, &lt;em&gt;коли&lt;/em&gt;, &lt;em&gt;як часто&lt;/em&gt; та &lt;em&gt;звідки&lt;/em&gt;, часто набагато цінніше для розвідки, ніж сам вміст.&lt;/p&gt;
&lt;p&gt;Шифрування захищає текст, але централізований сервер видає мережу контактів.&lt;/p&gt;
&lt;h2 id=&#34;справжня-небезпека-ще-попереду&#34;&gt;Справжня небезпека ще попереду&lt;/h2&gt;
&lt;p&gt;Доки європейська інфраструктура залежатиме від організацій, що підпорядковуються екстериторіальним законам, правова безпека наших комунікацій залишатиметься ілюзорною.&lt;/p&gt;
&lt;p&gt;Національна безпека у 21 столітті вимагає &lt;a href=&#34;https://arpokrat.com/uk/os&#34;&gt;повної незалежності інфраструктури та обладнання&lt;/a&gt;
. Стратегія &lt;em&gt;«Збери зараз, розшифруй потім»&lt;/em&gt; — найбільш руйнівна загроза наступного десятиліття.&lt;/p&gt;
&lt;p&gt;Перехоплена сьогодні державна таємниця — це не що інше, як математична бомба сповільненої дії.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Читайте решту нашого аналізу в Частині 2: &lt;a href=&#34;https://arpokrat.com/uk/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Бомба сповільненої дії та імператив Zero-Knowledge&lt;/a&gt;
)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>