数字主权与管辖权泄露的风险
荷兰电子邮件事件:数字权力不对称的案例研究
据称,Microsoft 将荷兰公务员未经脱敏的内部通信(包括姓名、电子邮件地址和会议纪要)分享给了美国众议院。这些官员的任务是专门执行《数字服务法案》(DSA),这意味着泄露的数据属于正在塑造欧洲平台规则的监管机构本身。这一事件展示了数字权力中的一种根本性不对称:一个政府可以在其自身的行政边界内运作,但如果数据由外国供应商托管,其数据仍可能被外国管辖区访问。
数据驻留与数字主权
数字主权并不等同于数据驻留。虽然驻留定义了数据的物理存储位置,但主权决定了哪些法律管辖这些数据,以及谁可以合法地强制要求披露这些数据。
- 数据驻留: 一项保证数据留在特定地理区域(例如“欧洲区域”数据中心)的承诺。
- 数字主权: 一个机构控制密钥、审计监管链,并拒绝外国管辖区披露请求的能力。
这种区别至关重要,因为像 U.S. CLOUD Act 这样的立法允许美国当局强制要求总部位于美国的公司提供数据,无论该数据物理存储在何处。因此,如果供应商是美国实体,即使将数据托管在本地数据中心,也无法保护其免受美国法律管辖范围的触及。
公共部门基础设施的战略意义
对于公共部门和监管工作负载,依赖非本土云供应商会造成政治和运营上的脆弱性。如果一个国家无法确保敏感的行政数据免受外国触及,那么其底层的技术架构在政治上就是受损的。
这种风险不仅限于欧洲。在任何管辖区,机构必须在这样一种假设下设计系统:服务供应商、监管机构和发出传票的实体可能并不具备相同的法律或政治利益。
云和软件供应商的新要求
为了让“主权云”不再仅仅是一个营销术语,而是进入实际治理阶段,供应商必须提供以下方面的可验证证据:
- 分段访问控制: 证明访问是严格受限且受监控的。
- 本地密钥管理: 加密密钥必须由客户本地控制,而不是由供应商控制。
- 透明的披露路径: 处理数据请求的清晰、有限且可审计的流程。
如果没有这些控制措施,云供应商就会成为“管辖权泄露”的渠道,使得一个政府可以监控另一个政府的内部运作。
社区的技术与政治视角
行业观察家和技术专家建议,仅靠法律框架不足以确保主权,并提出了几种替代方案:
端到端加密 (E2EE) 的作用
一些人认为,管辖权只是一种“虚假的安全感”,唯一的真正解决方案是技术性的。通过实施端到端加密,数据对托管方而言将变成“乱码”,从而消除供应商作为信任方的角色。
"如果数据中心看不见数据,他们只是在托管加密数据,就像一个发送乱码的 Tor 节点一样——这就是最终目标。"
数据的“瑞士银行家”模式
有一种提议,即政治稳定的国家应保证其境内的政府尊重数据隐私,从而有效地成为世界其他地区的“数据瑞士银行家”。
结构化分离
一些人建议,解决欧盟 GDPR 与美国 U.S. CLOUD Act 冲突的唯一方法是迫使云供应商将其欧洲业务拆分为完全独立的、不受美国管辖的实体公司。
对当前政府实践的批评
批评者指出,政府机构在进行敏感的国际通信时使用非主权技术,这具有讽刺意义,这表明对于关键基础设施而言,自托管或使用开源替代方案是基本的安全常识。