However, the three have launched distinct sovereignty programs in recent years. AWS launched the European Sovereign Cloud, Google Cloud access controls and local partnerships, Microsoft the EU Data Boundary commitment. This comparison details what each actually covers, and what none of the three alone changes. The subject weighs little for a project without sensitive data. It becomes decisive as soon as a DPO, health data or a European public market enters the equation, a tipping point already detailed in our decision grid on the choice of a BaaS.
अनिवार्य है
- CLOUD अधिनियम ऑपरेटिंग कंपनी की राष्ट्रीयता पर लागू होता है, डेटा सेंटर के क्षेत्र पर नहीं: एक अमेरिकी कंपनी द्वारा EU में होस्ट किया गया डेटा, सिद्धांत रूप में, अमेरिकी कानून के तहत अनुरोध पर पहुंच योग्य रहता है।
- AWS ने यूरोपीय सॉवरेन क्लाउड (ईयू में स्थित शासन और परिचालन स्टाफ, जर्मनी में पहला क्षेत्र) लॉन्च किया, लेकिन यह Amazon.com Inc. की पेशकश बनी हुई है।
- Microsoft EU डेटा सीमा प्रतिबद्धता लागू करता है जो Microsoft Corporation की राष्ट्रीयता को बदले बिना, उसकी मुख्य क्लाउड सेवाओं से यूरोपीय क्षेत्र तक डेटा के प्रसंस्करण को सीमित करता है।
- Google क्लाउड संप्रभुता नियंत्रण (क्लाइंट-साइड एन्क्रिप्शन, कुंजी एक्सेस औचित्य) और स्थानीय भागीदारी प्रदान करता है, समान आरक्षण के अधीन: Google LLC अल्फाबेट इंक की सहायक कंपनी बनी हुई है।
- आज तक, तीन पहलों में से कोई भी एक ऑपरेटिंग कंपनी नहीं बनाता है, जो अमेरिकी शेयरधारकों से पूरी तरह से स्वतंत्र है, एक आपूर्तिकर्ता के विपरीत जिसकी मूल कंपनी स्वयं यूरोपीय कानून के तहत है।
सर्वर क्षेत्र पर्याप्त क्यों नहीं है: संक्षिप्त अनुस्मारक
CLOUD अधिनियम (डेटा अधिनियम, 2018 के वैध विदेशी उपयोग को स्पष्ट करना) अमेरिकी संघीय अधिकारियों को उनके अधिकार क्षेत्र के अधीन किसी कंपनी के स्वामित्व या नियंत्रण वाले डेटा का अनुरोध करने के लिए अधिकृत करता है, भले ही डेटा भौतिक रूप से संग्रहीत हो। कानून कंपनी को लक्षित करता है, डेटा सेंटर के देश को नहीं।
एक अमेरिकी समूह की एक यूरोपीय सहायक कंपनी अंततः अपनी मूल कंपनी के पूंजी नियंत्रण में रहती है। यह नियंत्रण लिंक है जो सैद्धांतिक एक्सपोज़र को ट्रिगर करता है, न कि कंसोल में चुने गए डेटासेंटर के पते को।
पाठ का विवरण और जीडीपीआर के साथ इसकी अभिव्यक्ति हमारे गाइड जीडीपीआर अनुरूप और ईयू संप्रभु बैकएंडमें शामिल हैं, और हमारे लेख आपूर्तिकर्ता की राष्ट्रीयता और CLOUD अधिनियम एक्सपोज़रमें आपूर्तिकर्ता की राष्ट्रीयता का सटीक प्रभाव शामिल है। यह खंड यहां अध्ययन किए गए तीन हाइपरस्केलर्स को अलग करने तक ही सीमित है।
AWS: यूरोपीय क्षेत्र और यूरोपीय सॉवरेन क्लाउड
AWS यूरोपीय संघ में आयरलैंड (eu-west-1), फ्रैंकफर्ट (eu-central-1), और पेरिस (eu-west-3) सहित कई क्षेत्रों का संचालन करता है। प्रत्येक अनुबंध पर हस्ताक्षर करने वाली कानूनी इकाई को बदले बिना, डेटा विलंबता और निवास आवश्यकताओं को पूरा करता है।
2023 के अंत में, AWS नेयूरोपीय सॉवरेन क्लाउडकी घोषणा की, जो EU-आधारित परिचालन प्रशासन के लिए डिज़ाइन किया गया एक विशिष्ट बुनियादी ढांचा है: यूरोप में स्थित कर्मचारी और परिचालन निर्णय लेने वाला, जर्मनी के ब्रैंडेनबर्ग में पहले क्षेत्र की योजना बनाई गई है। कार्यक्रम सीधे तौर पर सार्वजनिक ग्राहकों और विनियमित क्षेत्रों द्वारा व्यक्त की गई आवश्यकताओं का जवाब देता है।
यह परिचालनात्मक शासन शेयरधारक संरचना को नहीं बदलता है। यूरोपियन सॉवरेन क्लाउड Amazon.com Inc. की सहायक कंपनी Amazon Web Services, Inc. की ओर से एक पेशकश बनी हुई है, जो अमेरिकी कानून के तहत निगमित कंपनी है। CLOUD अधिनियम का प्रदर्शन, दावा की गई परिचालन स्वतंत्रता से स्वतंत्र रूप से, नियंत्रण की इस कड़ी से जुड़ा हुआ है।
Google क्लाउड: संप्रभुता नियंत्रण और स्थानीय भागीदारी
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
दो ठोस तंत्र इस दृष्टिकोण को दर्शाते हैं। क्लाइंट-साइड एन्क्रिप्शन यह सुनिश्चित करता है कि Google के बुनियादी ढांचे तक पहुंचने से पहले डेटा एन्क्रिप्ट किया गया है, Google द्वारा कुंजी पकड़े बिना। कुंजी एक्सेस औचित्य ग्राहक को उनके डेटा तक पहुंच के लिए प्रत्येक अनुरोध, जिसमें सरकारी अनुरोध भी शामिल है, को सम्मानित होने से पहले दिखाता है।
Google क्लाउड ने राष्ट्रीय सुरक्षा मानकों के अनुसार मूल्यांकन की गई विश्वसनीय क्लाउड पेशकश की पेशकश करने के लिए फ्रांस में थेल्स के साथ S3NS संयुक्त उद्यम जैसी स्थानीय साझेदारी भी स्थापित की है। अंतर्निहित बुनियादी ढांचा फिर भी Google LLC द्वारा संचालित होता है, जो कि अल्फाबेट इंक की सहायक कंपनी है, जो अमेरिकी कानून के तहत निगमित कंपनी है: वही पूंजी नियंत्रण लिंक लागू होता है।
Azure: EU क्षेत्र और EU डेटा सीमा प्रतिबद्धता
Microsoft Azure कई यूरोपीय क्षेत्रों की पेशकश करता है: फ़्रांस मध्य, जर्मनी पश्चिम मध्य, पश्चिम यूरोप (नीदरलैंड) और उत्तरी यूरोप (आयरलैंड)। Azure EU क्षेत्र को चुनना मुख्य रूप से विलंबता और संविदात्मक डेटा रेजिडेंसी आवश्यकताओं को पूरा करता है।
2021 से, Microsoft चरणों में EU डेटा सीमानामक प्रतिबद्धता को लागू कर रहा है: इसकी मुख्य क्लाउड सेवाओं, Azure, Microsoft 365, Dynamics 365 और Power प्लेटफ़ॉर्म द्वारा संसाधित डेटा को यूरोपीय परिधि के भीतर संग्रहीत और संसाधित किया जाता है। घोषित उद्देश्य यूरोपीय संघ के बाहर उन स्थानांतरणों को कम करना है जो अनावश्यक हो गए हैं, न कि Microsoft Corporation से अलग एक कानूनी इकाई बनाना।
Microsoft एक पारदर्शिता रिपोर्ट भी प्रकाशित करता है जिसमें प्राप्त सरकारी अनुरोधों की मात्रा और कंपनी द्वारा प्रतिक्रिया दी गई हिस्सेदारी का विवरण दिया गया है। यह पारदर्शिता वास्तविक एक्सपोज़र को ख़त्म किए बिना उसका दस्तावेजीकरण करती है: Microsoft Corporation अमेरिकी कानून के तहत एक कंपनी बनी हुई है, भले ही डेटा कहीं भी संग्रहीत हो।
तुलना: यूरोपीय संघ क्षेत्र, संप्रभुता पहल, मूल कंपनी
तथ्यों के तीन स्तंभ, एक स्थिरांक: संबंधित संप्रभुता कार्यक्रम की गंभीरता की परवाह किए बिना, ऑपरेटिंग कंपनी की राष्ट्रीयता एक हाइपरस्केलर से दूसरे में नहीं बदलती है।
| देने वाला | यूरोपीय संघ के क्षेत्र (उदाहरण) | संप्रभुता पहल | मूल कंपनी की राष्ट्रीयता |
|---|---|---|---|
| एडब्ल्यूएस | आयरलैंड (यूरोपीय संघ-पश्चिम-1), फ्रैंकफर्ट (यूरोपीय संघ-मध्य-1), पेरिस (यूरोपीय संघ-पश्चिम-3) | यूरोपीय सॉवरेन क्लाउड: ईयू-आधारित परिचालन प्रशासन और कर्मचारी, ब्रैंडेनबर्ग (जर्मनी) में पहले क्षेत्र की घोषणा की गई | संयुक्त राज्य अमेरिका (Amazon.com Inc. की सहायक कंपनी) |
| गूगल क्लाउड | ब्रुसेल्स (यूरोप-पश्चिम1), फ्रैंकफर्ट (यूरोप-पश्चिम3), पेरिस (यूरोप-पश्चिम9) | संप्रभुता नियंत्रण (क्लाइंट-साइड एन्क्रिप्शन, कुंजी एक्सेस औचित्य) और स्थानीय भागीदारी, जिसमें फ्रांस में थेल्स के साथ S3NS संयुक्त उद्यम शामिल है | संयुक्त राज्य अमेरिका (अल्फाबेट इंक की सहायक कंपनी) |
| माइक्रोसॉफ्ट एज़्योर | फ़्रांस केंद्र, जर्मनी पश्चिम मध्य, पश्चिम यूरोप (नीदरलैंड), उत्तरी यूरोप (आयरलैंड) | ईयू डेटा सीमा: मुख्य क्लाउड सेवाओं के लिए ईयू परिधि के भीतर डेटा का भंडारण और प्रसंस्करण, 2021 से चरणों में तैनात किया गया है | संयुक्त राज्य अमेरिका |
"राष्ट्रीयता" कॉलम में तीन पंक्तियाँ समान हैं। ठीक यही बात है कि यह तुलनात्मक दस्तावेज: एक संप्रभुता कार्यक्रम इस कॉलम को संशोधित नहीं करता है।
इन पहलों से क्या सुधार होता है और क्या नहीं बदलता है
ये तीन कार्यक्रम वास्तविक चीजों में सुधार करते हैं: डेटा रेजिडेंसी, पहुंच की पारदर्शिता, यूरोपीय संघ के बाहर स्थानांतरण में कमी जो अब आवश्यक नहीं हैं, और एडब्ल्यूएस के लिए, यूरोप में स्थित कर्मचारियों द्वारा सुनिश्चित परिचालन शासन। ये मापने योग्य प्रगति हैं, खाली घोषणा प्रभाव नहीं।
हालाँकि, तीनों में से कोई भी यूरोपीय सहायक कंपनी या डिवीजन और उसकी अमेरिकी मूल कंपनी के बीच शेयरधारक नियंत्रण के लिंक को नहीं बदलता है। मूल कंपनी को संबोधित एक अनुरोध, या जिसे संतुष्ट करने के लिए वह अपनी सहायक कंपनी को बाध्य कर सकती है, कानूनी सिद्धांत में प्रदर्शित परिचालन स्वतंत्रता की परवाह किए बिना लागू करने योग्य बनी रहती है।
यह इन पहलों की तकनीकी गुणवत्ता पर सवाल नहीं है। यह उस इकाई की कानूनी संरचना पर एक अवलोकन है जो उन्हें धारण करती है। एक गंभीर संप्रभुता कार्यक्रम और अपरिवर्तित कानूनी जोखिम पूरी तरह से एक साथ रह सकते हैं।
हाइपरस्केलर संप्रभुता कार्यक्रम पर भरोसा करने से पहले क्या जांचना चाहिए?
एक संवेदनशील परियोजना के लिए हाइपरस्केलर संप्रभुता कार्यक्रम को पर्याप्त मानने से पहले पूछे जाने वाले चार प्रश्न।
- क्या आप जिस अनुबंध पर हस्ताक्षर करते हैं वह संप्रभुता कार्यक्रम इकाई से जुड़ा हुआ है, या क्या यह आपूर्तिकर्ता की मानक अमेरिकी इकाई से जुड़ा हुआ है?
- क्या प्रोग्राम सटीक रूप से आपके द्वारा उपयोग की जाने वाली सेवाओं (कंप्यूटिंग, स्टोरेज, प्रबंधित डेटाबेस) या कैटलॉग के केवल एक हिस्से को कवर करता है?
- क्या प्रदाता सार्वजनिक रूप से जीडीपीआर ही नहीं, बल्कि क्लाउड अधिनियम पर भी अपनी स्थिति का दस्तावेजीकरण करता है?
- क्या सरकारी अनुरोधों के प्रसंस्करण पर कोई संविदात्मक खंड है: अधिसूचना, विवाद, पारदर्शिता?
दूसरा विकल्प: मूल कंपनी स्वयं यूरोपीय संघ के अधिकार क्षेत्र के अंतर्गत
संरचनात्मक रूप से भिन्न दृष्टिकोण में एक आपूर्तिकर्ता को चुनना शामिल है जिसकी मूल कंपनी स्वयं यूरोपीय संघ के अधिकार क्षेत्र के तहत शामिल है, जो इसे विनियमित करने के बजाय एक अमेरिकी कंपनी के नियंत्रण के लिंक को हटा देती है।
यह फ्रांसीसी कानून के तहत निगमित कंपनी ऑराबेस एसएएस का मामला है, जिसका सत्यापित उत्पादन बुनियादी ढांचा जर्मनी और फिनलैंड में संचालित होता है। यूरोपीय संघ की संप्रभुता इन दोनों में से किसी एक के बजाय, इन दो संचयी स्थितियों, आवास और संचालन कंपनी पर निर्भर करती है। तुलनीय आपूर्तिकर्ता के खिलाफ इस तुलना के तकनीकी और कानूनी विवरण ऑराबेस बनाम सुपाबेसऔर ऑराबेस अनुपालन केंद्रपर पूर्ण अनुपालन स्थिति में शामिल हैं।
पूछे जाने वाले प्रश्न
AWS, Google Cloud और Microsoft Azure प्रत्येक ने संप्रभुता के प्रश्न पर गंभीर प्रतिक्रिया में निवेश किया है: AWS में EU में परिचालन शासन, Google क्लाउड में एक्सेस नियंत्रण और स्थानीय भागीदारी, Microsoft में डेटा रेजिडेंसी प्रतिबद्धता। तीनों में से कोई भी उस बॉक्स को नहीं बदलता है जो अनुबंध पर सबसे अधिक मायने रखता है: उस पर हस्ताक्षर करने वाली कंपनी की राष्ट्रीयता।
संवेदनशील डेटा के बिना किसी प्रोजेक्ट के लिए, यह अंतर गौण रहता है। डीपीओ, स्वास्थ्य डेटा या ईयू सार्वजनिक अनुबंध के लिए, इसे हस्ताक्षर करने से पहले सत्यापित किया जाना चाहिए, बाद में नहीं।
BaaS की पसंद पर लागू संपूर्ण निर्णय ग्रिड के लिए, देखें कि CLOUD अधिनियम आपके BaaS की पसंद को क्यों बदलता है। किसी आपूर्तिकर्ता को उसकी मूल कंपनी की राष्ट्रीयता के अनुसार कानूनी रूप से अलग करने के विवरण के लिए, आपूर्तिकर्ता की राष्ट्रीयता और CLOUD अधिनियम एक्सपोज़रदेखें।