Перейти к главному контенту

Безопасность Облака AWS

Закон о правомерном использовании данных за рубежом (CLOUD Act)

Обзор

23 марта 2018 года Конгресс США принял Закон о правомерном использовании данных за рубежом (CLOUD Act), который обновил правовую базу, используемую правоохранительными органами для запроса данных, имеющихся у определенных поставщиков услуг. Важно отметить, что закон CLOUD Act:

  • Не привел ни к одному случаю раскрытия контента корпоративных или государственных клиентов AWS, хранящегося за пределами США, в пользу правительства США с тех пор, как мы начали публиковать эту статистику в 2020 году.
  • Не предоставляет правительству США или любому другому правительству неограниченный или автоматический доступ к данным, включая данные, хранящиеся в облаке.
  • Несмотря на свое название, не нацелен исключительно на поставщиков облачной инфраструктуры; напротив, действие закона распространяется на широкий круг поставщиков онлайн-услуг, в том числе на поставщиков услуг, работающих в США, а не только к компаниям со штаб-квартирой в США.
  • Не ограничивает технические меры и операционные средства контроля, которые AWS предлагает клиентам для предотвращения доступа к данным клиентов.

Как мы сообщаем в наших отчетах о прозрачности, AWS получает ограниченное количество запросов, которые приводят к раскрытию контента клиентов. Точнее, AWS не раскрывала правительству США никаких данных о корпоративном или государственном контенте, хранящемся за пределами США, с тех пор как мы начали публиковать статистические данные в 2020 году. Эта статистика отражает многочисленные правовые меры защиты, существующие в соответствии с законодательством и политиками Министерства юстиции США, в дополнение к техническим средствам контроля, которые AWS предоставляет своим клиентам. Мы можем отвечать на законные запросы о предоставлении данных только в том случае, если у нас есть для этого техническая возможность. AWS предлагает ряд технических мер и операционных средств контроля, предотвращающих доступ к данным со стороны любого пользователя, даже со стороны AWS. Эти технические средства контроля в сочетании с юридическими требованиями закона CLOUD Act создают несколько уровней защиты данных клиентов.

Закон CLOUD Act обновил Закон о хранении электронных сообщений (SCA), который защищает данные поставщиков услуг при отсутствии предусмотренного законом исключения. Эта защита распространяется на данные, хранящиеся как в США, так и за их пределами. Закон CLOUD Act разъяснил, что если поставщик услуг вынужден предоставлять данные в соответствии с одним из ограниченных исключений, таких как ордер на получение данных контента, то запрашиваемые данные могут включать информацию, хранящуюся как в США, так и за их пределами. Закон CLOUD Act также позволил правительству США заключить взаимные исполнительные соглашения с другими странами об отмене законов о блокировке и предоставлении иностранным правоохранительным органам возможности напрямую требовать у поставщиков услуг данные о контенте в отношении тяжких преступлений при соблюдении строгих процедурных и материально-правовых гарантий. Закон CLOUD Act также создает дополнительные условия для обеспечения безопасности, признавая право поставщиков сервисов оспаривать запросы, противоречащие законам или национальным интересам другой страны.

Вопросы и ответы

Открыть все

    Мы считаем, что клиенты должны сохранять контроль над своими данными. AWS спроектирована как самая безопасная глобальная облачная инфраструктура для создания, миграции и управления приложениями и рабочими нагрузками, и мы стремимся предоставлять нашим клиентам лучшие в отрасли средства защиты конфиденциальности и безопасности при использовании наших сервисов.

    AWS разработала продукты и сервисы, гарантирующие, что никто, даже операторы AWS, не сможет получить доступ к данным клиентов. Мы можем отвечать на законные запросы о предоставлении данных только в том случае, если у нас есть для этого техническая возможность. Клиенты AWS используют ряд технических мер и операционных средств контроля для предотвращения доступа к данным. Например, многие базовые системы и сервисы AWS разработаны на базе архитектуры с нулевым доступом операторов, то есть у операторов AWS отсутствуют технические средства для доступа к данным клиентов.

    AWS Nitro System, лежащая в основе вычислительных сервисов AWS, использует специализированное аппаратное и программное обеспечение для защиты данных от внешнего доступа во время обработки в Amazon Elastic Compute Cloud (Amazon EC2). Обеспечивая надежную физическую и логическую границу безопасности, Nitro спроектирована таким образом, чтобы посторонние лица, даже операторы AWS, не могли получить доступ к рабочим нагрузкам клиентов в EC2. Инфраструктура системы Nitro была одобрена независимой фирмой NCC Group, занимающейся кибербезопасностью. Средства управления, предотвращающие доступ операторов, настолько важны для системы Nitro, что мы добавили их в Условия обслуживания AWS, чтобы предоставить всем нашим клиентам дополнительные договорные гарантии.

    Мы также предоставляем функции и средства управления для шифрования данных при их передаче и хранении, а также при выполнении над ними операций в памяти. Все сервисы AWS уже поддерживают шифрование. Большинство из них также поддерживают шифрование с помощью управляемых клиентом ключей, недоступных AWS. Зашифрованный контент бесполезен без соответствующих ключей для дешифрования.

    Дополнительные сведения о наших сервисах, поддерживающих архитектуру с нулевым доступом операторов, см. в разделе Доступ оператора в AWS.

    Правоохранительные органы США могут запрашивать у поставщиков услуг данные о контенте только при наличии ордера, утвержденного независимым федеральным судьей в соответствии с уголовными процедурами США. Чтобы ордер был выдан в соответствии с законодательством США, американский судья должен убедиться в наличии веских оснований полагать, что преступление было совершено и что доказательства этого преступления будут найдены в том месте, где будет производиться обыск (то есть в данных в специальном электронном аккаунте, например в учетной записи электронной почты). Этот правовой стандарт должен быть установлен на основе конкретных и заслуживающих доверия фактов. Каждый ордер на обыск должен пройти строгую проверку наличия достаточных оснований с учетом достоверных фактов, конкретности и законности, быть утвержден независимым судьей и соответствовать требованиям к объему и юрисдикции.

    Иностранные правительства, запрашивающие данные в соответствии с исполнительным соглашением с США в рамках закона CLOUD Act, должны соответствовать аналогичным требованиям. Министерство юстиции пояснило, что «постановления о запросе данных в соответствии с CLOUD Act должны быть законно получены согласно внутренней системе страны, запрашивающей данные; должны быть направлены против конкретных лиц или учетных записей; должны иметь разумное обоснование с учетом достоверных фактов, конкретности, законности и степени тяжести; должны быть проверены или контролированы независимым органом, например судьей или магистратом. Массовый сбор данных запрещен».

    В мае 2023 года Министерство юстиции также опубликовало правило, согласно которому прокурорам следует обращаться в Управление по международным делам (УВР) Департамента, когда им станет известно, что им нужны доказательства, находящиеся в другой стране. Также прокуроры, собирающие доказательства, о которых известно, что они находятся за рубежом, дожны иметь разрешение УВР, прежде чем получить постановление о принудительном раскрытии таких доказательств от поставщика в США. В политике Министерства юстиции в отношении доказательств за рубежом отмечается, что каждая страна принимает законы для защиты своего суверенитета; УВР работает над решением этих проблем и помогает прокурорам выбрать подходящий механизм для получения доказательств.

    По состоянию на июнь 2025 года, с тех пор, как мы начали публиковать эту статистику, в AWS не поступало запросов о предоставлении данных о корпоративном или государственном контенте, хранящемся за пределами США, правительству США. Эта практика отражает надежные правовые гарантии, предусмотренные законодательством и политиками США, реализуемыми Министерством юстиции США, в дополнение к техническим мерам защиты, которые предоставляет AWS.

    В 2017 году Отдел по борьбе с компьютерными преступлениями и интеллектуальной собственностью Министерства юстиции выпустил руководство, в котором прокурорам рекомендуется запрашивать данные у предприятия, например у компании, которая хранит данные у поставщика облачных услуг, а не у поставщика, при отсутствии особых обстоятельств. В нем содержаться важные указания для прокуроров по получению данных непосредственно от предприятий. Когда мы получаем такие запросы на контент для корпоративных клиентов, то прилагаем все разумные усилия, чтобы перенаправить правоохранительные органы к клиенту и уведомить его об этом, когда это разрешено законом.

    Нет. Закон CLOUD Act распространяется на всех поставщиков услуг электронной связи или услуг удаленных вычислений, которые работают или имеют законное присутствие в США. Например, закон CLOUD Act также применим к поставщику облачных услуг со штаб-квартирой в ЕС и работающим в США. OVHcloud, поставщик облачных услуг со штаб-квартирой во Франции и работающий в США, отмечает на своей странице часто задаваемых вопросов о законе CLOUD Act, что «OVHCloud будет выполнять законные запросы государственных органов, а согласно закону CLOUD Act, они могут включать данные, хранящиеся за пределами США».

    Согласно законодательству США, исполнительные акты не могут вводить новые законы или противоречить уже существующим законам, принятым Конгрессом, таким как CLOUD Act.

    Нет. Во многих странах в ответ на судебное разбирательство, связанное с серьезными преступлениями, требуется раскрытие данных клиентов, где бы они ни хранились. Эта концепция закреплена в Будапештской конвенции о киберпреступности, которая стала первым международным договором, направленным на улучшение сотрудничества в расследовании киберпреступлений. Например, Закон Соединенного Королевства о преступлениях (заказы на производство за рубежом) разрешает правоохранительным органам Соединенного Королевства получать сохраненные электронные данные, расположенные за пределами Великобритании, в связи с уголовным расследованием. Согласно заявлению Министерства юстиции США от 2024 года, законы нескольких европейских государств-членов, включая Бельгию, Данию, Францию, Ирландию и Испанию, содержат аналогичные требования.

    У нас есть очень подробные процедуры обработки запросов правоохранительных органов из любой страны. Мы не раскрываем данные клиентов в ответ на запросы правоохранительных органов, за исключением случаев, когда мы обязаны сделать это в соответствии с юридически действительным и обязательным постановлением, о чем мы публично заявили в Дополнительном приложении к Приложению об обработке данных AWS. При получении запроса от правоохранительных органов мы тщательно изучаем его, чтобы удостовериться в его правомерности и соответствии применимому законодательству. Если AWS получит юридически действительный и обязательный запрос на контент корпоративных клиентов, AWS приложит все разумные усилия для перенаправления правоохранительных органов к клиенту и уведомит его об этом, если это будет разрешено законом. AWS будет оспаривать чрезмерные, неподобающие или иным образом неуместные запросы, как мы публично обязались делать это в Дополнительном приложении к Приложению об обработке данных AWS. Если после выполнения этих действий AWS по-прежнему будет вынуждена раскрывать данные клиентов и у нас есть для этого техническая возможность, мы раскрываем только минимальное количество данных, необходимое для выполнения запроса. Для получения дополнительной информации о нашем подходе к запросам правоохранительных органов посетите страницу Запросы правоохранительных органов на предоставление информации.

    Нет. Закон CLOUD Act не предусматривает никаких новых полномочий для правоохранительных органов, обязывающих поставщиков услуг дешифровать сообщения.

    AWS предоставляет функции и средства управления для шифрования данных при их передаче и хранении, а также при выполнении над ними операций в памяти. Все сервисы AWS уже поддерживают шифрование. Большинство из них также поддерживают шифрование с помощью управляемых клиентом ключей, недоступных AWS. Зашифрованный контент бесполезен без соответствующих ключей для дешифрования.

    AWS берет на себя договорные обязательства соблюдать применимые законы о защите данных. Мы также обязуемся оспаривать чрезмерные или неподобающие запросы государственного органа (в том числе, если такой запрос противоречит действующему законодательству Европейского Союза или государства-члена).

    Нет. Закон CLOUD Act не влияет на местные законы другой страны. Фактически закон CLOUD Act признал право поставщиков сервисов оспаривать запросы, противоречащие законам или национальным интересам другой страны.