Blog Governance Za hranice inovací
Microsoft přiznal, že nemůže ochránit evropská data: Co to znamená pro digitální budoucnost EU?
Francouzský Senát odhalil to, co technologičtí giganti roky popírali. Právní ředitel Microsoftu pod přísahou potvrdil nemožnost garantovat ochranu dat před americkými úřady. Evropa stojí před zásadním rozhodnutím o své digitální budoucnosti.
Jaroslav Urbánek, zakladatel TECHNOMATONu 25. srpna 2025 10 min čtení Aktualizováno 22. září 2026
Text vyšel a popisuje stav k tomuto dni.
Executive Summary
Červnové slyšení ve francouzském Senátu přineslo historické přiznání Microsoftu o nemožnosti garantovat ochranu evropských dat před americkou jurisdikcí. Senátní zpráva označila závislost na amerických cloudech za „suverénní sebevraždu” s tím, že americké firmy kontrolují 69 % evropského cloudového trhu. Technologičtí giganti reagují nabídkou „suverénních” cloudových řešení, zatímco evropské alternativy jako Bleu nebo OVHcloud nabírají na síle. EU připravuje legislativní rámec Cloud & AI Act a členské státy zavádějí přísnější pravidla pro ukládání citlivých dat.
Historický moment ve francouzském Senátu
Červen 2025 přinesl zásadní průlom v debatě o digitální suverenitě, když Anton Carniaux, právní ředitel Microsoft Francie, stanul před vyšetřovací komisí francouzského Senátu zaměřenou na veřejné zakázky a digitální nezávislost. Na přímou otázku senátorů, zda může zaručit, že data francouzských občanů uložená v cloudu Microsoftu nebudou předána americkým orgánům bez souhlasu Francie, odpověděl jednoznačně: „Non, je ne peux pas le garantir.”
Toto přiznání představuje první oficiální potvrzení ze strany Microsoftu, že americký CLOUD Act z roku 2018 má skutečně extrateritoriální dosah na data uložená v evropských datacentrech.
Microsoft sice argumentoval, že dosud k žádnému předání dat nedošlo a že by se firma právně bránila proti neoprávněným požadavkům, ale zároveň potvrdil právní povinnost vyhovět platnému příkazu amerických orgánů.
Carniauxovo svědectví odhalilo fundamentální rozpor mezi marketingovými sliby o ochraně dat a právní realitou amerických technologických firem. Data uložená na serverech v Paříži, Frankfurtu nebo Praze podléhají americké jurisdikci stejně jako data uložená v Seattlu nebo New Yorku, pokud je spravuje společnost registrovaná ve Spojených státech.
Politická bouře a tvrdá reakce institucí
Senátní vyšetřovací komise nezůstala pouze u konstatování problému a v polovině července 2025 vydala zdrcující zprávu, která označila dlouholetou závislost Francie na amerických cloudových gigantech za „politickou chybu” vedoucí k „digitální podřízenosti”. Senátoři použili ještě ostřejší terminologii, když varovali před „suverénní sebevraždou” francouzského státu v digitální oblasti.
Zpráva předložila alarmující statistiky dokumentující rozsah problému. Americké firmy v současnosti kontrolují 69 procent evropského cloudového trhu, zatímco evropské společnosti drží pouhých 13 procent. Ještě znepokojivější je údaj, že 92 procent dat západního světa je fyzicky uloženo na americkém území pod kontrolou amerických společností, což vytváří bezprecedentní koncentraci digitální moci.
Kritika senátorů mířila především na francouzskou vládu a její nedůslednost při prosazování vlastních pravidel digitální suverenity. Zpráva dokumentuje konkrétní případy selhání, včetně kontraktu ministerstva školství v hodnotě 74 milionů eur s americkou firmou podepsaného v březnu 2025, nebo přechodu prestižní École Polytechnique na Microsoft 365 navzdory jasným vládním pokynům preferovat evropská řešení.
Národní rada pro open-source (CNLL) ve svém stanovisku varovala, že francouzské instituce systematicky ignorují dostupné domácí alternativy a bezpečnostní rizika spojená se závislostí na amerických cloudech. Poslanec Philippe Latombe, dlouholetý kritik digitální závislosti, situaci připisuje kombinaci byrokratické setrvačnosti a navyklých vztahů mezi úředníky a velkými technologickými dodavateli.
Evropská dominová reakce od Kodaně po Berlín
Francouzské odhalení spustilo řetězovou reakci napříč Evropou, kde jednotlivé státy začaly přehodnocovat svou závislost na amerických technologiích. Dánská ministryně digitalizace Caroline Stage Olsen v červnu 2025 oznámila odklon od produktů Microsoftu ve svém vlastním ministerstvu. Na open-source řešení LibreOffice přejde nejdřív zhruba polovina zaměstnanců, zbytek až tehdy, když se krok osvědčí — a týká se to kancelářského balíku, ne Windows, které na počítačích ministerstva zůstávají. Žádný termín dokončení ani rozšíření na celou státní správu Dánsko neoznámilo.
Největší dánská města Kodaň a Aarhus již proces migrace zahájily a první výsledky ukazují nejen úsporu nákladů, ale také zvýšení kontroly nad vlastními daty a procesy. Dánský model se stal inspirací pro další evropské metropole, které zvažují podobné kroky.
Nizozemský parlament přijal 18. března 2025 sérii usnesení vyzývajících vládu k opuštění technologií od „vysokorizikových” dodavatelů, přičemž explicitně zmínil jak americké, tak čínské poskytovatele. Nizozemská vláda nyní připravuje komplexní strategii přechodu na open-source řešení ve veřejné správě s cílem snížit závislost na zahraničních technologiích o 50 procent do roku 2030.
Německo prostřednictvím své státní IT agentury BMI testuje projekt „Souveräner Arbeitsplatz” představující kompletní balík open-source aplikací určených jako náhrada za Microsoft Office a související služby. Pilotní projekt zahrnuje 5000 úředníků a při úspěšném vyhodnocení by mohl být rozšířen na celou federální správu.
Evropský parlament vydal v červnu 2025 obsáhlou zprávu o technologické suverenitě a digitální infrastruktuře, která varuje před kritickou závislostí EU na cizích technologiích. Zpráva obsahuje konkrétní doporučení včetně vytvoření evropského cloudového ekosystému, podpory open-source řešení a zavedení preferenčních pravidel pro evropské poskytovatele v citlivých oblastech.
Technologičtí giganti v defenzivě představují nová řešení
Americké technologické společnosti reagovaly na rostoucí evropský tlak bezprecedentními investicemi a organizačními změnami, které mají zmírnit obavy z extrateritoriální jurisdikce. Microsoft v dubnu 2025 oznámil prostřednictvím prezidenta Brada Smitha „Pět digitálních závazků pro Evropu”, které zahrnují navýšení datacentrové kapacity v EU o 40 procent během následujících dvou let.
Do roku 2027 plánuje Microsoft provozovat přes 200 datacentrových lokalit v Evropě a zavazuje se, že všechna data evropských zákazníků zůstanou trvale v evropských datacentrech. Firma dokonce přislíbila, že bude v případě potřeby bránit data svých evropských zákazníků soudní cestou proti požadavkům americké vlády, což představuje významný posun v její dosavadní strategii.
Amazon Web Services představil v červnu 2025 ještě radikálnější řešení v podobě zcela odděleného „European Sovereign Cloud”, který bude provozován nezávislou evropskou dceřinou společností se sídlem v Německu. Tato nová entita bude mít vlastní správní radu složenou výhradně z občanů EU a bude provozovat infrastrukturu kompletně oddělenou od globální sítě AWS.
První region AWS European Sovereign Cloud má být spuštěn v Německu koncem roku 2025 s postupným rozšířením do dalších evropských zemí. AWS zdůrazňuje, že tento cloud bude schopen fungovat autonomně i v případě přerušení spojení s mateřskou společností v USA, což má garantovat skutečnou nezávislost na americké jurisdikci.
Google zvolil strategii partnerství s evropskými firmami pro vytvoření důvěryhodných cloudových řešení. Projekt S3NS vytvořený společně s francouzským Thales již běží v pilotním provozu a usiluje o získání certifikace SecNumCloud, která představuje nejvyšší úroveň důvěryhodnosti podle francouzských standardů. Google současně rozšiřuje svou iniciativu „Google Cloud Data Boundary”, která umožňuje zákazníkům omezit ukládání a zpracování dat výhradně na území EU.
Evropské suverénní alternativy získávají momentum
Projekt Bleu, společný podnik francouzských firem Orange a Capgemini, představuje zajímavý hybrid mezi americkou technologií a evropskou kontrolou. Microsoft v tomto projektu nevlastní žádný podíl a poskytuje pouze technologii, zatímco veškerý provoz a správa dat zůstávají pod výhradní kontrolou francouzské společnosti podléhající francouzskému právu. Bleu zahájil komerční provoz v lednu 2024 a postupně rozšiřuje portfolio služeb zahrnující Azure a Microsoft 365 v režimu splňujícím požadavky SecNumCloud. První zákazníci z řad francouzské státní správy a kritické infrastruktury již zahájili migrace svých systémů, přičemž plný provoz se očekává od konce roku 2025.
OVHcloud, největší evropský cloudový poskytovatel, využil současnou situaci k reorganizaci své struktury tak, aby evropské operace byly zcela oddělené od americké pobočky. Firma explicitně garantuje, že data evropských zákazníků nepodléhají americké jurisdikci a v případě požadavku amerických úřadů by se týkal pouze zákazníků přímo hostovaných v USA.
Německý Hetzner zaznamenal v posledním roce 40procentní nárůst poptávky od institucionálních zákazníků a rozšiřuje své datacentrové kapacity v Německu, Finsku a nově také na Islandu. Firma se profiluje jako „čistě evropský cloud” bez jakýchkoli vazeb na mimoevropské jurisdikce.
Iniciativa Gaia-X, původně kritizovaná za pomalý pokrok, začíná přinášet první hmatatelné výsledky v podobě standardů a certifikačních schémat, které využívají projekty jako Bleu nebo S3NS. Přestože Gaia-X nedosáhla původního cíle vytvoření jednotného evropského cloudu, vytvořila důležitý rámec pro interoperabilitu a spolupráci evropských poskytovatelů.
Legislativní ofenziva EU připravuje nová pravidla hry
Evropská komise intenzivně pracuje na novém legislativním balíčku neformálně označovaném jako Cloud & AI Act, který má komplexně řešit otázku digitální suverenity a závislosti na zahraničních poskytovatelích. Návrh by měl obsahovat opatření proti nekalým praktikám vedoucím k vendor lock-in, povinnou interoperabilitu mezi cloudovými službami a transparentní cenové politiky.
Součástí legislativy má být také podpora open-source řešení ve veřejných zakázkách a možnost preferovat evropské poskytovatele v oblastech kritické infrastruktury. Open Markets Institute ve své analýze pro Evropskou komisi argumentuje, že stejně jako by Evropa nesvěřila svou elektrickou rozvodnou síť třem cizím korporacím, neměla by tak činit ani s páteří své digitální budoucnosti.
Francie již nepočkala na celoevropskou legislativu a přijala zákon SREN, který od 1. července 2025 vyžaduje, aby citlivá státní data byla hostována pouze u poskytovatelů s právní imunitou vůči cizí jurisdikci. Certifikace SecNumCloud se tak stává de facto povinnou pro všechny poskytovatele cloudových služeb pro francouzský veřejný sektor.
Spor o evropskou cloudovou certifikaci EUCS pokračuje, přičemž Francie a její spojenci požadují, aby nejvyšší úroveň certifikace vyžadovala právní imunitu vůči americkému CLOUD Act. Francouzský úřad pro ochranu osobních údajů CNIL kritizoval současný návrh EUCS za nedostatečnou ochranu před extrateritoriálním přístupem k datům.
Ekonomická dimenze digitální závislosti
Studie výzkumného institutu Astéres z roku 2025 odhaluje ekonomické dopady evropské závislosti na amerických technologiích. Evropa ročně vydává 265 miliard eur za technologie od amerických firem, což vytváří přibližně 2 miliony pracovních míst ve Spojených státech.
Analýza ukazuje, že přesun pouhých 15 procent této poptávky k evropským poskytovatelům by do roku 2035 vytvořil v EU více než 500 tisíc nových kvalifikovaných pracovních míst. Digitální suverenita tak představuje nejen otázku bezpečnosti a ochrany dat, ale také významnou ekonomickou příležitost pro evropský technologický sektor.
Současná situace vytváří začarovaný kruh, kdy evropské startupy a technologické firmy nemají dostatečný přístup k velkým zakázkám, které by jim umožnily růst a konkurovat globálním hráčům.
Změna tohoto paradigmatu vyžaduje koordinovanou akci na úrovni EU i jednotlivých členských států.
Praktická doporučení pro organizace a IT profesionály
Pro organizace, které chtějí snížit rizika spojená s extrateritoriální jurisdikcí, existuje několik konkrétních kroků. Prvním je důkladné zmapování současného stavu a identifikace kritických dat, která vyžadují nejvyšší úroveň ochrany. Následně je vhodné vyžádat si od cloudových poskytovatelů jasné právní záruky ohledně jurisdikce a postupů při případných požadavcích třetích stran.
Zavedení end-to-end šifrování s vlastní správou klíčů představuje důležitou technickou ochranu, která významně ztěžuje neoprávněný přístup k datům. Současně je nezbytné připravit robustní exit strategii umožňující rychlou migraci dat v případě změny poskytovatele nebo právního prostředí.
IT profesionálové by měli aktivně sledovat vývoj evropských certifikačních schémat jako SecNumCloud nebo připravovaný EUCS a testovat evropské cloudové alternativy. Investice času do osvojení open-source technologií se stává strategickou nutností, protože tyto technologie budou hrát klíčovou roli v budování evropské digitální suverenity.
Budování multi-cloud architektur, které snižují závislost na jediném poskytovateli, představuje osvědčený přístup ke snížení rizik. Organizace by měly zvážit hybridní modely kombinující privátní infrastrukturu pro nejcitlivější data s využitím veřejných cloudů pro méně kritické aplikace.
Rozhodující moment pro evropskou digitální budoucnost
Přiznání Microsoftu ve francouzském Senátu definitivně ukončilo éru, kdy bylo možné ignorovat rizika spojená s extrateritoriální jurisdikcí amerických technologických firem. Evropa nyní stojí před zásadním rozhodnutím, které určí její digitální budoucnost na následující desetiletí.
Současný vývoj ukazuje, že řešení existují a jsou dostupná. Projekty jako Bleu, AWS European Sovereign Cloud nebo S3NS demonstrují technickou proveditelnost suverénních cloudových řešení.
Legislativní iniciativy typu francouzského zákona SREN nebo připravovaného evropského Cloud & AI Act vytváří potřebný právní rámec. Evropské firmy jako OVHcloud, Hetzner nebo vznikající open-source alternativy nabízejí reálné možnosti snížení závislosti.
Klíčovou otázkou zůstává, zda bude mít Evropa dostatečnou politickou vůli a odvahu prosazovat svou digitální suverenitu i za cenu možných třenic s transatlantickými partnery. Rozhodnutí učiněná v následujících měsících budou mít dlouhodobé dopady nejen na bezpečnost evropských dat, ale také na ekonomickou prosperitu a technologickou konkurenceschopnost kontinentu.
Všechny zdroje a odkazy najdete zde:
- French Senate — agenda & zápis (10. 6. 2025): https://www.senat.fr/actualite/commande-publique-audition-de-microsoft-5344.html ; https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html
- “Cannot guarantee” — The Register (25. 7. 2025): https://www.theregister.com/2025/07/25/microsoft_admits_it_cannot_guarantee/
- Podíl trhu v EU — Evropský parlament (11. 6. 2025): https://www.europarl.europa.eu/doceo/document/A-10-2025-0107_EN.html
- AWS European Sovereign Cloud — detail & investice: https://aws.amazon.com/blogs/security/aws-plans-to-invest-e7-8b-into-the-aws-european-sovereign-cloud-set-to-launch-by-the-end-of-2025/ ; https://www.aboutamazon.eu/news/aws/built-operated-controlled-and-secured-in-europe-aws-unveils-new-sovereign-controls-and-governance-structure-for-the-aws-european-sovereign-cloud
- S3NS (Thales + Google Cloud) — stav a časování: https://www.s3ns.io/en ; https://www.forrester.com/blogs/s3ns-summit-highlights-sovereignty-and-trusted-cloud-progress/
- Bleu (Orange + Capgemini + Microsoft): https://www.capgemini.com/news/press-releases/capgemini-and-orange-are-pleased-to-announce-the-launch-of-commercial-activities-of-bleu-their-future-cloud-de-confiance-platform/
- CNIL k EUCS („imunita“ vůči cizím právům): https://www.cnil.fr/en/cloud-risks-european-certification-allowing-foreign-authorities-access-sensitive-data
- Nizozemsko — usnesení parlamentu: https://www.reuters.com/world/europe/dutch-parliament-calls-end-reliance-us-software-2025-03-18/
- Dánsko — přechod ministerstva na LibreOffice (upřesnění): https://www.pcgamer.com/software/operating-systems/denmark-is-switching-to-linux/
- EDPS — uzavření řízení k M365 (28. 7. 2025): https://www.edps.europa.eu/press-publications/press-news/press-releases/2025/european-commission-brings-use-microsoft-365-compliance-data-protection-rules-eu-institutions-and-bodies