ومع ذلك، أطلقت الدول الثلاث برامج سيادية متميزة في السنوات الأخيرة. أطلقت AWS السحابة السيادية الأوروبية، وضوابط الوصول إلى Google Cloud والشراكات المحلية، والتزام Microsoft بحدود بيانات الاتحاد الأوروبي. توضح هذه المقارنة ما يغطيه كل منها فعليًا، وما لا يغيره أي من الثلاثة بمفرده. الموضوع لا يزن كثيرًا بالنسبة لمشروع لا يحتوي على بيانات حساسة. يصبح الأمر حاسمًا بمجرد دخول DPO أو البيانات الصحية أو السوق العامة الأوروبية في المعادلة، وهي نقطة تحول تم تفصيلها بالفعل في شبكة قرارات الخاصة بنا بشأن اختيار BaaS.
الأساسيات
- ينطبق قانون CLOUD على جنسية الشركة المشغلة، وليس على منطقة مركز البيانات: تظل البيانات التي تستضيفها شركة أمريكية في الاتحاد الأوروبي، من الناحية النظرية، قابلة للوصول عند الطلب بموجب القانون الأمريكي.
- أطلقت AWS السحابة السيادية الأوروبية (موظفو الحوكمة والعمليات المتمركزون في الاتحاد الأوروبي، المنطقة الأولى في ألمانيا) ولكنها تظل عرضًا من Amazon.com Inc.
- تطبق Microsoft التزام حدود بيانات الاتحاد الأوروبي الذي يحد من معالجة البيانات من خدماتها السحابية الرئيسية إلى الأراضي الأوروبية، دون تغيير جنسية شركة Microsoft Corporation.
- توفر Google Cloud ضوابط السيادة (التشفير من جانب العميل، ومبررات الوصول إلى المفاتيح) والشراكات المحلية، مع مراعاة نفس الحجز: تظل Google LLC شركة تابعة لشركة Alphabet Inc.
- ولم تنجح أي من المبادرات الثلاث حتى الآن في إنشاء شركة تشغيل مستقلة تماماً عن المساهمين الأميركيين، على النقيض من المورد الذي تخضع شركته الأم للقانون الأوروبي.
لماذا منطقة الخادم ليست كافية: تذكير موجز
يسمح قانون CLOUD (قانون توضيح الاستخدام الخارجي القانوني للبيانات لعام 2018) للسلطات الفيدرالية الأمريكية بطلب البيانات المملوكة أو الخاضعة لسيطرة شركة خاضعة لولايتها القضائية، بغض النظر عن مكان تخزين البيانات فعليًا. ويستهدف القانون الشركة وليس الدولة التي يوجد بها مركز البيانات.
تظل الشركة الأوروبية التابعة لمجموعة أمريكية، في نهاية المطاف، تحت سيطرة رأس المال من الشركة الأم. إن رابط التحكم هذا هو الذي يؤدي إلى التعرض النظري، وليس عنوان مركز البيانات المختار في وحدة التحكم.
تمت تغطية تفاصيل النص وتعبيره مع اللائحة العامة لحماية البيانات في دليلنا المتوافق مع اللائحة العامة لحماية البيانات والواجهة الخلفية السيادية للاتحاد الأوروبيوالتأثير الدقيق لجنسية المورد في مقالتنا جنسية المورد والتعرض لقانون CLOUD. يقتصر هذا القسم على ما يميز المقياسين الثلاثة الذين تمت دراستهم هنا.
AWS: المناطق الأوروبية والسحابة السيادية الأوروبية
تدير AWS مناطق متعددة في الاتحاد الأوروبي، بما في ذلك أيرلندا (eu-west-1)، وفرانكفورت (eu-central-1)، وباريس (eu-west-3). يلبي كل منها متطلبات زمن وصول البيانات والإقامة، دون تغيير الكيان القانوني الذي يوقع العقد.
في أواخر عام 2023، أعلنت AWS عنالسحابة السيادية الأوروبية، وهي بنية أساسية متميزة مصممة للحوكمة التشغيلية في الاتحاد الأوروبي: يقع مقر الموظفين واتخاذ القرارات التشغيلية في أوروبا، مع التخطيط للمنطقة الأولى في براندنبورغ، ألمانيا. يستجيب البرنامج بشكل مباشر للمتطلبات التي يعبر عنها العملاء العامون والقطاعات الخاضعة للتنظيم.
هذه الحوكمة التشغيلية لا تغير هيكل المساهمين. وتظل السحابة السيادية الأوروبية عرضًا مقدمًا من Amazon Web Services, Inc.، وهي شركة تابعة لشركة Amazon.com Inc.، وهي شركة تأسست بموجب القانون الأمريكي. يرتبط التعرض لقانون CLOUD برابط التحكم هذا، بشكل مستقل عن الاستقلال التشغيلي المزعوم.
Google Cloud: ضوابط السيادة والشراكات المحلية
توفر Google Cloud المناطق الأوروبية في بروكسل (europe-west1)، وفرانكفورت (europe-west3)، والعديد من المدن الأخرى عبر القارة. يعتمد نهجها في التعامل مع السيادة بشكل أقل على كيان قانوني متميز بقدر ما يعتمد على الضوابط الفنية المطبقة على مستوى البيانات.
هناك آليتان ملموستان توضحان هذا النهج. يضمن التشفير من جانب العميل تشفير البيانات قبل الوصول إلى البنية التحتية لـ Google، دون أن تحتفظ Google بالمفاتيح. توضح مبررات الوصول الرئيسي للعميل كل طلب للوصول إلى بياناته، بما في ذلك الطلب الحكومي، قبل أن يتم قبوله.
كما أنشأت Google Cloud أيضًا شراكات محلية، مثل مشروع S3NS المشترك مع Thales في فرنسا، لتقديم عرض سحابي موثوق يتم تقييمه وفقًا لمعايير الأمن القومي. ومع ذلك، تظل البنية التحتية الأساسية تديرها شركة Google LLC، وهي شركة تابعة لشركة Alphabet Inc.، وهي شركة تأسست بموجب القانون الأمريكي: وينطبق نفس رابط مراقبة رأس المال.
Azure: مناطق الاتحاد الأوروبي والتزام حدود بيانات الاتحاد الأوروبي
يقدم Microsoft Azure العديد من المناطق الأوروبية: فرنسا الوسطى وألمانيا الغربية الوسطى وأوروبا الغربية (هولندا) وشمال أوروبا (أيرلندا). إن اختيار منطقة Azure في الاتحاد الأوروبي يلبي في المقام الأول متطلبات زمن الوصول والبيانات التعاقدية.
منذ عام 2021، طرحت Microsoft على مراحل التزامًا يسمى حدود بيانات الاتحاد الأوروبي: يتم تخزين البيانات التي تتم معالجتها بواسطة خدماتها السحابية الرئيسية، Azure وMicrosoft 365 وDynamics 365 وPower Platform، ومعالجتها داخل المحيط الأوروبي. الهدف المعلن هو تقليل عمليات النقل خارج الاتحاد الأوروبي التي أصبحت غير ضرورية، وليس إنشاء كيان قانوني منفصل عن شركة مايكروسوفت.
وتنشر مايكروسوفت أيضًا تقرير شفافية يوضح بالتفصيل حجم الطلبات الحكومية الواردة والحصة التي استجابت لها الشركة. وتوثق هذه الشفافية التعرض الحقيقي دون إزالته: تظل شركة مايكروسوفت شركة بموجب القانون الأمريكي، بغض النظر عن مكان تخزين البيانات.
المقارنة: مناطق الاتحاد الأوروبي، مبادرة السيادة، الشركة الأم
ثلاثة أعمدة من الحقائق، وواحد ثابت: جنسية الشركة المشغلة لا تتغير من شركة مفرطة السرعة إلى أخرى، بغض النظر عن خطورة برنامج السيادة المرتبط بها.
| المورد | مناطق الاتحاد الأوروبي (أمثلة) | مبادرة السيادة | جنسية الشركة الأم |
|---|---|---|---|
| أوس | أيرلندا (الاتحاد الأوروبي الغربي-1)، فرانكفورت (الاتحاد الأوروبي المركزي-1)، باريس (الاتحاد الأوروبي الغربي-3) | السحابة السيادية الأوروبية: الإدارة التشغيلية والموظفين في الاتحاد الأوروبي، الإعلان عن المنطقة الأولى في براندنبورغ (ألمانيا) | الولايات المتحدة (شركة تابعة لشركة Amazon.com Inc.) |
| جوجل كلاود | بروكسل (أوروبا الغربية 1)، فرانكفورت (أوروبا الغربية 3)، باريس (أوروبا الغربية 9) | ضوابط السيادة (التشفير من جانب العميل، ومبررات الوصول إلى المفاتيح) والشراكات المحلية، بما في ذلك مشروع S3NS المشترك مع شركة Thales في فرنسا | الولايات المتحدة (شركة تابعة لشركة Alphabet Inc.) |
| مايكروسوفت أزور | مركز فرنسا، ألمانيا الغرب الأوسط، غرب أوروبا (هولندا)، شمال أوروبا (أيرلندا) | حدود بيانات الاتحاد الأوروبي: تخزين البيانات ومعالجتها داخل محيط الاتحاد الأوروبي للخدمات السحابية الرئيسية، والتي يتم نشرها على مراحل منذ عام 2021 | الولايات المتحدة |
الأسطر الثلاثة في عمود "الجنسية" متطابقة. هذه هي بالضبط النقطة التي توثقها هذه المقارنة: لا يقوم برنامج السيادة بتعديل هذا العمود.
ما الذي تحسّنه هذه المبادرات، وما الذي لا تغيره
تعمل هذه البرامج الثلاثة على تحسين الأشياء الحقيقية: إقامة البيانات، وشفافية الوصول، والحد من التحويلات خارج الاتحاد الأوروبي التي لم تعد ضرورية، وبالنسبة لشركة AWS، الحوكمة التشغيلية التي يضمنها الموظفون المقيمون في أوروبا. وهذه تقدم قابل للقياس، وليست تأثيرات إعلانية فارغة.
ومع ذلك، لا يغير أي من الثلاثة رابط سيطرة المساهمين بين الشركة التابعة أو القسم الأوروبي والشركة الأم الأمريكية. يظل الطلب الموجه إلى الشركة الأم، أو الذي يمكنها إجبار الشركة التابعة لها على تلبيته، من الناحية القانونية قابلاً للتنفيذ بغض النظر عن الاستقلال التشغيلي المعروض.
ولا يشكل هذا تشكيكًا في الجودة الفنية لهذه المبادرات. إنها ملاحظة على الهيكل القانوني للكيان الذي يحملها. إن برنامج السيادة الجاد والتعرض القانوني الذي لا يتغير من الممكن أن يتعايشا بشكل مثالي.
ما يجب التحقق منه قبل الاعتماد على برنامج سيادة Hyperscaler
أربعة أسئلة يجب طرحها قبل اعتبار برنامج سيادة المقياس الفائق كافيًا لمشروع حساس.
- هل العقد الذي توقعه مرتبط بكيان برنامج السيادة، أم أنه يظل مرتبطًا بالكيان الأمريكي القياسي للمورد؟
- هل يغطي البرنامج بدقة الخدمات التي تستخدمها (الحوسبة، التخزين، قاعدة البيانات المُدارة)، أم جزء فقط من الكتالوج؟
- هل يقوم مقدم الخدمة بتوثيق موقفه علنًا من قانون CLOUD، وليس فقط اللائحة العامة لحماية البيانات (GDPR)؟
- هل هناك بند تعاقدي بشأن معالجة الطلبات الحكومية: الإخطار، النزاع، الشفافية؟
الخيار الآخر: الشركة الأم نفسها الخاضعة لسلطة الاتحاد الأوروبي
ويتكون النهج المختلف هيكليا من اختيار المورد الذي تكون شركته الأم نفسها مدرجة تحت سلطة الاتحاد الأوروبي، مما يزيل ارتباط السيطرة بشركة أمريكية بدلا من تنظيمها.
وهذا هو الحال بالنسبة لشركة Aurabase SAS، وهي شركة تأسست بموجب القانون الفرنسي، وتعمل بنيتها التحتية الإنتاجية المعتمدة في ألمانيا وفنلندا. وتعتمد سيادة الاتحاد الأوروبي على هذين الشرطين التراكميين، الإقامة والشركة المشغلة، وليس مجرد أحدهما. يتم تناول التفاصيل الفنية والقانونية لهذه المقارنة مع مورد مشابه في Aurabase vs Supabase، وموقف الامتثال الكامل على مركز امتثال Aurabase.
الأسئلة الشائعة
لقد استثمرت كل من AWS وGoogle Cloud وMicrosoft Azure في استجابة جادة لمسألة السيادة: الإدارة التشغيلية في الاتحاد الأوروبي في AWS، وضوابط الوصول والشراكات المحلية في Google Cloud، والالتزام بإقامة البيانات في Microsoft. ولا يغير أي من الثلاثة المربع الأكثر أهمية في العقد: جنسية الشركة الموقعة عليه.
بالنسبة لمشروع لا يحتوي على بيانات حساسة، يظل هذا التمييز ثانويًا. بالنسبة إلى DPO أو البيانات الصحية أو العقد العام للاتحاد الأوروبي، فإنه يستحق التحقق منه قبل التوقيع، وليس بعده.
للحصول على شبكة القرارات الكاملة المطبقة على اختيار BaaS، راجع لماذا يغير قانون CLOUD اختيار BaaS. للحصول على تفاصيل حول ما يميز المورد قانونيًا وفقًا لجنسية شركته الأم، راجع جنسية المورد والتعرض لقانون CLOUD.