W ostatnich latach pojęcie „suwerenności cyfrowej” stało się jednym z najważniejszych elementów europejskiej polityki technologicznej. Nie bez powodu. Europa nadal w dużym stopniu opiera się na usługach cyfrowych, infrastrukturze oraz własności intelektualnej rozwijanej poza Unią Europejską, przede wszystkim przez dostawców ze Stanów Zjednoczonych. Obecnie ponad 80% produktów, usług i infrastruktury cyfrowej pochodzi spoza UE, co obrazuje skalę zależności od dostawców z państw trzecich1. Taka zależność może wpływać na konkurencyjność europejskiej gospodarki, zwiększać podatność na zakłócenia w globalnych łańcuchach dostaw oraz utrudniać rozwój własnych innowacji technologicznych.
Odpowiedzią na te wyzwania ma być Cloud and AI Development Act (dalej jako “CADA”)2, czyli projekt rozporządzenia Komisji Europejskiej mający stworzyć ramy dla rozwoju europejskiego ekosystemu chmury obliczeniowej i sztucznej inteligencji. Regulacja stanowi część szerszego pakietu dotyczącego suwerenności technologicznej UE, opublikowanego po raporcie Mario Draghiego dotyczącym konkurencyjności europejskiej gospodarki3.
Celem CADA jest zapewnienie Unii Europejskiej odpowiedniej dostępności mocy obliczeniowej oraz ograniczenie ryzyka wynikającego z zależności od technologii chmurowych i rozwiązań AI dostarczanych spoza UE.
Projekt zakłada również m.in.:
Jednym z kluczowych elementów projektu jest wprowadzenie czterostopniowego systemu gwarancji suwerenności dla usług chmurowych i AI4.
Poziomy te mają być stosowane przez podmioty sektora publicznego na podstawie przeprowadzanej oceny ryzyka.
Poziom 1 – lokalizacja danych w UE
Najniższy poziom zakłada, że dane są przetwarzane i przechowywane w infrastrukturze znajdującej
się na
terenie Unii Europejskiej.
Poziom 2 – niezależność i przejrzystość
Dostawcy muszą dodatkowo wykazać
niezależność
od państw trzecich oraz zapewnić transparentność swojego łańcucha dostaw oprogramowania.
Poziom 3 – europejska własność i kontrola
Na tym poziomie usługodawca
powinien pozostawać pod własnością i kontrolą podmiotów z UE oraz spełniać dodatkowe wymogi
organizacyjne, w tym dotyczące personelu. Projekt przewiduje również możliwość uznawania przez
Komisję Europejską niektórych dostawców z państw trzecich, na zasadach zbliżonych do mechanizmu
decyzji stwierdzających odpowiedni stopień ochrony przewidzianego w art. 45 RODO5.
Poziom 4 – pełna suwerenność
Najwyższy poziom wymaga pełnej kontroli nad
łańcuchem dostaw oprogramowania oraz wyeliminowania możliwości ingerencji ze strony państw
trzecich. Komisja szacuje, że ten poziom obejmie ok. 1% sektora publicznego6.
Na pierwszy rzut oka mogłoby się wydawać, że regulacja adresowana jest wyłącznie do administracji publicznej oraz instytucji unijnych. Rzeczywiście, formalne obowiązki związane z oceną ryzyka i stosowaniem odpowiednich poziomów gwarancji mają dotyczyć przede wszystkim podmiotów publicznych. Obejmuje to zarówno instytucje UE, jak i organy państw członkowskich działające w strategicznych sektorach, takich jak energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, obronność czy bezpieczeństwo narodowe.
Jednak wpływ regulacji nie ograniczy się wyłącznie do sektora publicznego. Komisja Europejska wprost wskazuje w projekcie na tzw. „spillover effects”, czyli zamierzone efekty przenikania nowych wymogów do sektora prywatnego7. CADA nie ma więc jedynie regulować zamówień publicznych, ale również kształtować cały europejski rynek usług chmurowych i AI.
CADA może mieć wpływ na wiele podmiotów prywatnych. Wymogi dotyczące usług chmurowych i AI będą bowiem przenikać w dół łańcuchów dostaw, obejmując dostawców technologii i podwykonawców współpracujących z administracją publiczną. W praktyce może to wpływać na wybór rozwiązań technologicznych, modele outsourcingowe oraz relacje z dostawcami, nawet jeśli dany podmiot nie będzie bezpośrednio objęty regulacją.
Z perspektywy ochrony danych osobowych projekt CADA może mieć dodatkowe znaczenie dla organizacji korzystających z usług chmurowych, ponieważ kwestie lokalizacji danych, kontroli nad dostawcami oraz ograniczania wpływu państw trzecich od lat pozostają istotnym elementem analiz prowadzonych również na gruncie RODO, w szczególności w kontekście transferów danych poza Europejski Obszar Gospodarczy.
Choć ostateczny kształt regulacji pozostaje przedmiotem prac legislacyjnych, warto już na obecnym etapie monitorować jej rozwój i analizować potencjalne konsekwencje zarówno dla sektora publicznego, jak i prywatnych przedsiębiorców, działających w obszarze usług chmurowych, przewarzania danych czy szeroko pojętych usług AI.
1. Publications Office of the European Union, 2025 - The future of European competitiveness
2. Wniosek - Rozporządzenie Parlamentu Europejskiego i Rady w sprawie ustanowienia ram środków na rzecz wzmocnienia europejskiego ekosystemu chmury obliczeniowej i sztucznej inteligencji (akt w sprawie rozwoju chmury i AI) https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52026PC0502
3. Publications Office of the European Union, 2025 - The future of European competitiveness
4. https://digital-strategy.ec.europa.eu/pl/policies/cloud-and-ai-development-act
5. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (“RODO”).
6. Filippo Gualtiero Blancato - EU Tech Sovereignty Package Policy Brief
7. Motyw 66 CADA