Datová suverenita: Proč cloudové nástroje pro PII nestačí
Aktualizováno pro rok 2026
Mezi lety 2011 a 2025 vzrostl počet zemí se zákony o ochraně soukromí ze 76 na více než 120. Jurisdikce se nesjednocují. Rozcházejí se. Každý nový zákon přidává lokální pravidla nad globální základnu. Cloudové nástroje s centrálními servery mají stále větší potíže udržet krok.
GDPR stanovilo minimální standard ochrany soukromí v EU. Přenosy mimo EU vyžadují rozhodnutí o přiměřenosti nebo platnou záruku. GDPR je ale pouze minimem, nikoli maximem. Zdravotnictví, bankovnictví a pravidla veřejného sektoru jdou dále. V některých případech z cloudového zpracování dělají naprostou nereálnost.
Německo: SGB V a zdravotní záznamy
Německý Sozialgesetzbuch V (SGB V) upravuje zákonné zdravotní pojištění. Omezuje způsob zpracování pacientských záznamů. Zdravotní soubory podléhající SGB V musejí zůstat v systémech pod německou kontrolou. Toto pravidlo blokuje americké cloudové služby — i ty hostované v EU — od práce s nejpřísnějšími pacientskými soubory.
HHS OCR vybral v roce 2024 pokuty za HIPAA přesahující 100 milionů dolarů. To byl rekordní rok. Německé i americké trendy ukazují stejným směrem. Zdravotní záznamy vyžadují nejsilnější kontroly a slabé kontroly přitahují pokuty.
Švýcarsko: Bankovní tajemství a FINMA
Švýcarské bankovní tajemství se řídí článkem 47 Švýcarského bankovního zákona. Jde o trestní zákon, nikoli o zákon občanskoprávní. Sdílení údajů o klientech bez souhlasu — včetně sdílení s cloudovým dodavatelem při zpracování — může být trestným činem.
Pravidla FINMA pro outsourcing vyžadují schválení a souhlas klienta, než jakákoli třetí strana obdrží švýcarské bankovní záznamy. Lokální zpracování problém odstraňuje. Pokud záznamy nikdy neopustí vlastní systémy banky, není potřeba žádné schválení přenosu.
Vzor lokálního zpracování
Komunita LocalLLaMA zdokumentovala, proč podniky volí lokální AI: „Pokud dolaďování zahrnuje osobní nebo citlivé informace, provádění lokálně se vyhne složité právní práci.” Stejná logika platí pro anonymizaci. Zpracovávejte záznamy lokálně a přeskočíte celou třídu právní analýzy.
Nástroje postavené na Tauri 2.0 a Rustu mohou být zkontrolovány síťovými monitory. Bezpečnostní tým může potvrdit, že během běhu neopustilo stroj žádné volání. Tento důkaz je pro regulované sektory zásadní. Záruky v oblasti soukromí u SaaS nelze ověřit stejným způsobem. Viz náš průvodce HIPAA cloud compliance ohledně toho, jak lokální zpracování podporuje zdravotnické audity.
Proč fragmentace bude pokračovat
Více než 120 zemí se zákony o ochraně soukromí není stabilní stav. Přicházejí další zákony. Propast mezi minimem GDPR a odvětvovými pravidly se rozšiřuje, nikoli zmenšuje. Nástroje, které odesílají soubory na centrální server, čelí stále většímu tření, protože každý nový zákon přidává lokální omezení.
Nástroje s přístupem „lokálně jako první” tento model obrátí. Software běží tam, kde soubory žijí. Nic se nepřenáší po síti. Soulad s předpisy se stane prvkem návrhu, nikoli slibem v smlouvě. Pro týmy v Německu, Švýcarsku a dalších přísných trzích tento posun odstraňuje celou kategorii rizika. Viz náš průvodce globálním souladem s ochranou soukromí pro širší pohled na potřeby více jurisdikcí.