Sinun identiteettidatasi, mutta heidän lainkäyttövaltansa:
CLOUD Act -ongelma eurooppalaisille organisaatioille

20.08.2026

Sinun identiteettidatasi, mutta heidän lainkäyttövaltansa:
CLOUD Act -ongelma eurooppalaisille organisaatioille

Kirjoittanut: Mika Aromaa, toimitusjohtaja, Trivore

Mitä CLOUD Act oikeastaan sanoo

Yhdysvallat sai vuonna 2018 uuden lain nimeltä Clarifying Lawful Overseas Use of Data Act – lyheysti CLOUD Act. Nimi on byrokraattinen, mutta sen vaikutus ei ole.

CLOUD Act antaa Yhdysvaltain lainvalvontaviranomaisille oikeuden vaatia mitä tahansa yhdysvaltalaista sähköisen viestinnän tai pilvilaskentapalvelun tarjoajaa luovuttamaan hallussaan olevan datan. Ratkaiseva yksityiskohta on se, että tämä pätee riippumatta siitä, missä data fyysisesti sijaitsee. Palvelin Helsingissä, Frankfurtissa tai Tukholmassa on yhdentekevä, jos sitä operoiva yritys on yhdysvaltalainen.

Tästä syntyy suora ja ratkaisematon ristiriita eurooppalaisen tietosuojalainsäädännön kanssa. GDPR:n mukaan henkilötietojen siirto kolmanteen maahan edellyttää laillista perustetta. EU:n datasääntö lisää entisestään rajoituksia unionin alueella säilytettävän datan luovuttamiselle EU:n ulkopuolisille viranomaisille. Yhdysvaltalainen tuomioistuinmääräys ei tarjoa tällaista perustetta eurooppalaisen lainsäädännön näkökulmasta. Palveluntarjoaja joutuu kahden yhteensovittamattoman velvoitteen väliin: noudattaa yhdysvaltalaista määräystä ja riskeerata GDPR-rikkomuksen, tai kieltäytyä ja kohdata amerikkalaiset sanktiot.

Laissa on komiteettiperiaate, eli mekanismi, jolla palveluntarjoajat voivat riitauttaa ulkomaisen lainsäädännön kanssa ristiriidassa olevat määräykset. Teoriassa tämä on suojamekanismi. Käytännössä julkista näyttöä onnistuneesta komiteettiperiaatteeseen vetoamisesta ei ole. Osa valituksista on saatettu tehdä salaisena, mutta yksikään julkisesti tiedossa oleva tapaus ei ole päättynyt palveluntarjoajan hyväksi. Suojamekanismi on olemassa paperilla. Toimiiko se oikeussalissa, on yhä todistamatta.

Monet eurooppalaiset organisaatiot uskovat ratkaisseensa ongelman valitsemalla EU:n alueella sijaitsevan datakeskuksen. Näin ei kuitenkaan ole, sillä CLOUD Act siirtää lainkäyttövallan datan sijainnista datan hallitsijaan. Jos pilvipalveluntarjoajasi on yhdysvaltalainen yritys tai sellaisen tytäryhtiö, sinne tallennettu data on Yhdysvaltain lainvalvonnan ulottuvilla. Tämä ei ole arvio todennäköisyydestä tai diplomaattisten suhteiden tilasta, vaan rakenteellinen oikeudellinen tosiasia.

Miksi identiteettidata on organisaation herkin metatieto

Kun puhutaan herkistä tiedoista, mieleen tulevat yleensä potilastiedot, rahatapahtumat tai turvaluokitellut asiakirjat. Identiteettidata harvoin pääsee listalle ja se on virhe.

Identiteettidata ei ole pelkkiä käyttäjätunnuksia ja salasanoja. Modernissa identiteettialustassa se kattaa organisaatiorakenteet, raportointisuhteet, roolimäärittelyt, pääsynhallintaoikeudet, kirjautumisajankohdat, autentikointitavat ja – jos käytössä on identiteetinhallintajärjestelmä – täyden kuvan siitä, kuka pääsee mihinkin järjestelmään.

Kokonaisuutena tämä tietojoukko kertoo organisaation toiminnasta enemmän kuin lähes mikään muu yksittäinen tietolähde. Se näyttää, kenellä on etuoikeutettu pääsy, milloin ihmiset kirjautuvat ja mistä he sen tekevät. Se myös paljastaa osastorakenteet, hierarkiat ja raportointilinjat sekä kertoo pääsykatselmusten ja poikkeusten kaavan.
Julkisella sektorilla ja säännellyillä toimialoilla kuva on vielä tarkempi. Sairaalan identiteettidata kytkeytyy kliinisiin käyttöoikeuksiin: kuka pääsee potilastietoihin, kenellä on lääkemääräysoikeudet, kenellä on hätäkäyttövaltuudet. Lainvalvonnassa se liittyy tutkinnan rooleihin ja turvaluokiteltuun tietoon. Energiasektorilla ja kriittisessä infrastruktuurissa se määrittelee, kuka hallitsee ohjausjärjestelmiä.

Tämä ei ole tapahtumatietoa, vaan rakenteellista tiedustelutietoa organisaatiosta. Ja nykyisillä järjestelyillä se voi sijaita infrastruktuurissa, johon vieraan valtion viranomaisilla on laillinen pääsyoikeus.
 

Mitä vuonna 2026 on muuttumassa

Sääntely-ympäristö pilvisuvereniteettiin liittyen muuttuu nopeammin kuin moni organisaatio odotti.

Euroopan komissio julkisti 3. kesäkuuta 2026 teknologisen suvereniteetin paketin – joukon lainsäädäntöesityksiä, joilla vähennetään Euroopan riippuvuutta EU:n ulkopuolisista teknologiatoimittajista. Tämän keskustelun kannalta keskeisin esitys on pilvipalveluita ja tekoälyä koskeva Cloud and AI Development Act eli CADA.

CADA ottaa käyttöön suvereniteettikehyksen pilvipalveluille, joita käytetään herkissä julkisen sektorin työkuormissa. Se määrittelee viisi suvereniteetin varmistustasoa – SEAL-0:sta SEAL-4:ään – joita arvioidaan 48 kriteerin perusteella. Kriteerit kattavat oikeudellisen lainkäyttövallan, datasuvereniteetin, toimitusketjun hallinnan, operatiivisen riippumattomuuden ja kyberturvallisuuden. Korkeimmilla tasoilla palveluntarjoajan on osoitettava, ettei mikään kolmannen maan viranomainen voi velvoittaa pääsyä käsiteltävään dataan. Tarjoajan on oltava EU:sta omistettu ja johdettu. Toimitusketjun on oltava läpinäkyvä ja EU-pohjainen.

Seuraus on suora: yhdysvaltalaisten palveluntarjoajien on vaikea, ehkä mahdotonta, saavuttaa korkeimpia suvereniteettitasoja. Komission varapuheenjohtaja Henna Virkkunen totesi tämän julkisesti ja nimenomaan CLOUD Actin vuoksi.

Markkinat ovat jo liikkeessä. Gartnerin mukaan Euroopan suvereenin pilvi-IaaS-kulutuksen ennustetaan nousevan 12,6 miljardiin dollariin vuonna 2026 – kasvua 83 prosenttia edellisen vuoden 6,9 miljardista. Euroopan ennustetaan ohittavan Pohjois-Amerikan suvereenissa pilvikulutuksessa vuoteen 2027 mennessä. Marraskuussa 2025 toteutetun tutkimuksen mukaan 61 prosenttia länsieuroppalaisista IT-johtajista aikoo lisätä paikallisten pilvipalveluntarjoajien käyttöä.

Tätä siirtymää ajava huoli ei ole abstrakti. Kun komissio esitteli paketin, kieli oli epätavallisen suoraa. Virkkusen sanoin: tavoitteena on, varmistaa ettei kenelläkään ole tappokytkintä Euroopan kriittiseen infrastruktuuriin.

Mitä tämä tarkoittaa nimenomaan identiteetille

Suurin osa suvereenipilvikeskustelusta on koskenut laskenta-, tallennus- ja tekoälykuormia. Identiteetti-infrastruktuuri on saanut vähemmän huomiota kuin mitä se ansaitsisi.

Jos identiteettipalveluntarjoajasi on yhdysvaltalainen yritys, autentikointiin liittyvä metadatasi on CLOUD Actin ulottuvilla. Tämä kattaa kirjautumistapahtumat, istuntotiedot, monivaiheisen tunnistautumisen tietueet, hakemistorakenteet, ryhmäjäsenyydet ja pääsykäytännöt. Jos käytössä on saman toimittajan identiteetinhallintaratkaisut, altistus laajenee oikeuskatalogeihin, pääsykatselmushistoriaan ja provisiointisääntöihin.

Tämä koskee muun muassa Microsoft Entra ID:tä, Oktaa ja jokaista identiteettialustaa, jota operoi Yhdysvalloissa rekisteröity tai Yhdysvaltain lainkäyttövaltaan kuuluva yritys.

Organisaatioiden ei kannata kysyä, pyytäisivätkö Yhdysvaltain viranomaiset näitä tietoja. Useimmissa tapauksissa vastaus on todennäköisesti ei. Olennaisempi kysymys on, voisivatko ne lain mukaan pyytää niitä. Ja tähän vastaus on kyllä. Ja CADA:n suvereniteettikehyksessä jo tämä oikeudellinen mahdollisuus voi riittää sulkemaan palveluntarjoajan pois arkaluonteisten työkuormien käsittelystä.

Eurooppalaisia vaihtoehtoja on olemassa. On identiteettialustoja, joita rakentavat eurooppalaiset yritykset, joita operoidaan eurooppalaisista datakeskuksista ja joihin sovelletaan yksinomaan eurooppalaista lainsäädäntöä. Teknologia on kypsä, rajapinnat standardeja ja migraatiopolut tunnettuja. Kyse ei enää ole vaihtoehtojen saatavuudesta, vaan siitä, tekevätkö organisaatiot strategisen päätöksen itse ennen kuin sääntely pakottaa ne siihen.

Miten arvioida oman organisaation altistus

Jos tämä analyysi on relevantti organisaatiollesi, muutamia käytännön askelia voi ottaa heti:

  • Aloita kartoittamalla identiteettipinosi toimittajien kotipaikka ja lainkäyttövalta. Ei pelkästään ensisijainen identiteettipalveluntarjoaja, vaan jokainen komponentti: autentikointi, auktorisointi, hakemistopalvelut, identiteetinhallinta ja provisiointi. Selvitä kunkin toimittajan pääkonttori ja kuuluuko se Yhdysvaltain lainkäyttövallan piiriin.
  • Erota kerrokset toisistaan. Organisaatio saattaa käyttää eurooppalaista autentikointipalvelua mutta yhdysvaltalaista hallintaratkaisua tai päinvastoin. Jokaisella kerroksella on erilaista dataa ja erilainen riskialtistus.
  • Kysy sitten yksinkertainen kysymys: jos sääntelyviranomainen – tai oma hallituksesi – vaatisi todisteita siitä, ettei mikään EU:n ulkopuolinen viranomainen voi laillisesti pakottaa pääsyä identiteettidataanne, pystyisittekö esittämään ne tänään?

Monille organisaatioille rehellinen vastaus on ei. Se ei kuitenkaan tarkoita, että taivas putoaa niskaan. Se tarkoittaa, että sääntely-ympäristön suunnan ja nykyisten identiteettiarkkitehtuurien välillä on aukko.

Suvereeni identiteetti ei ole tekninen projekti, vaan strateginen valinta siitä, missä organisaation herkin operatiivinen metatieto sijaitsee, kuka sitä hallinnoi ja minkä lainkäyttövallan piirissä se on suojattu. Organisaatiot, jotka tekevät tämän valinnan harkitusti –  sen sijaan että antavat compliance-deadlinen tehdä sen puolestaan – ovat paremmassa asemassa sille, mitä seuraavaksi tulee.

Trivore on rakennettu juuri tähän ympäristöön. Eurooppalainen yritys, eurooppalainen lainsäädäntö, eurooppalainen infrastruktuuri. Mutta riippumatta siitä, minkä polun organisaatio valitsee, olennaista on tehdä valinta tietoisesti. Ikkuna siihen on auki nyt. Se ei pysy auki loputtomiin.

Jaa tämä artikkeli:

Pyydä esittelyä

Täytä alla oleva lomake niin otamme sinuun yhteyttä esittelyä varten.

Uutta: Näe kuinka paljon voit säästää modernin IAM:n avulla