However, the three have launched distinct sovereignty programs in recent years. AWS launched the European Sovereign Cloud, Google Cloud access controls and local partnerships, Microsoft the EU Data Boundary commitment. This comparison details what each actually covers, and what none of the three alone changes. The subject weighs little for a project without sensitive data. It becomes decisive as soon as a DPO, health data or a European public market enters the equation, a tipping point already detailed in our decision grid on the choice of a BaaS.
필수사항
- CLOUD 법은 데이터 센터 지역이 아닌 운영 회사의 국적에 적용됩니다. 미국 회사가 EU에서 호스팅하는 데이터는 이론적으로 미국 법률에 따라 요청 시 액세스할 수 있습니다.
- AWS는 European Sovereign Cloud(독일 최초의 지역인 EU에 기반을 둔 거버넌스 및 운영 직원)를 출시했지만 Amazon.com Inc.의 제품으로 남아 있습니다.
- Microsoft는 Microsoft Corporation의 국적을 변경하지 않고 기본 클라우드 서비스의 데이터 처리를 유럽 지역으로 제한하는 EU 데이터 경계 약속을 적용합니다.
- Google Cloud는 동일한 예약에 따라 주권 제어(클라이언트 측 암호화, 키 액세스 근거) 및 로컬 파트너십을 제공합니다. Google LLC는 여전히 Alphabet Inc.의 자회사입니다.
- 현재까지 세 가지 계획 중 어느 것도 모회사가 유럽 법률에 따라 운영되는 공급업체와는 달리 미국 주주로부터 완전히 독립된 운영 회사를 만들지 않습니다.
서버 지역이 충분하지 않은 이유: 간략한 알림
CLOUD법(2018년 데이터의 합법적 해외 사용 명시)은 미국 연방 당국이 데이터가 물리적으로 저장된 위치에 관계없이 해당 관할권에 속하는 회사가 소유하거나 관리하는 데이터를 요청할 수 있는 권한을 부여합니다. 법의 대상은 데이터센터가 위치한 국가가 아닌 해당 기업이다.
미국 그룹의 유럽 자회사는 궁극적으로 모회사의 자본 통제하에 있습니다. 이론적 노출을 유발하는 것은 콘솔에서 선택한 데이터센터의 주소가 아닌 이 제어 링크입니다.
텍스트의 세부 사항 및 GDPR과의 연결은 당사 가이드 GDPR 준수 및 EU 주권 백엔드에서 다루며, 공급업체 국적의 정확한 효과는 공급업체 국적 및 CLOUD 법 노출문서에서 다룹니다. 이 섹션은 여기에서 연구된 세 가지 하이퍼스케일러를 구별하는 내용으로 제한됩니다.
AWS: 유럽 지역 및 유럽 소버린 클라우드
AWS는 아일랜드(eu-west-1), 프랑크푸르트(eu-central-1) 및 파리(eu-west-3)를 포함하여 유럽 연합의 여러 리전을 운영하고 있습니다. 각각은 계약에 서명한 법인을 변경하지 않고도 데이터 대기 시간 및 상주 요구 사항을 충족합니다.
2023년 말, AWS는 EU 기반 운영 거버넌스(직원 및 운영 의사 결정은 유럽에 위치)를 위해 설계된 고유한 인프라인유럽 주권 클라우드를 발표했으며, 첫 번째 리전은 독일 브란덴부르크에 계획되어 있습니다. 이 프로그램은 공공 고객과 규제 대상 부문이 표현한 요구 사항에 직접적으로 대응합니다.
이러한 운영 거버넌스는 주주 구조를 변경하지 않습니다. European Sovereign Cloud는 미국 법률에 따라 설립된 Amazon.com Inc.의 자회사인 Amazon Web Services, Inc.의 제품으로 남아 있습니다. CLOUD법 노출은 주장된 운영 독립성과 관계없이 이러한 제어 링크와 연결됩니다.
Google Cloud: 주권 통제 및 현지 파트너십
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
두 가지 구체적인 메커니즘이 이러한 접근 방식을 보여줍니다. 클라이언트측 암호화를 사용하면 Google에서 키를 보유하지 않고도 Google 인프라에 도달하기 전에 데이터가 암호화됩니다. 키 액세스 근거는 정부 요청을 포함하여 데이터에 대한 각 데이터 액세스 요청이 수락되기 전에 고객에게 표시됩니다.
또한 Google Cloud는 국가 안보 벤치마크에 따라 평가된 신뢰할 수 있는 클라우드 제품을 제공하기 위해 프랑스 Thales와의 합작 투자인 S3NS와 같은 현지 파트너십을 구축했습니다. 그럼에도 불구하고 기본 인프라는 미국 법률에 따라 설립된 회사인 Alphabet Inc.의 자회사인 Google LLC에서 계속 운영합니다. 동일한 자본 통제 링크가 적용됩니다.
Azure: EU 지역 및 EU 데이터 경계 약속
Microsoft Azure는 프랑스 중부, 독일 중서부, 서유럽(네덜란드) 및 북유럽(아일랜드) 등 다양한 유럽 지역을 제공합니다. Azure EU 지역을 선택하면 주로 대기 시간 및 계약 데이터 상주 요구 사항이 충족됩니다.
2021년부터 Microsoft는 EU 데이터 경계라는 약속을 단계적으로 시행해 왔습니다. 즉, 주요 클라우드 서비스인 Azure, Microsoft 365, Dynamics 365 및 Power Platform에서 처리되는 데이터는 유럽 경계 내에서 저장되고 처리됩니다. 명시된 목표는 불필요한 EU 외부 이전을 줄이는 것이지 Microsoft Corporation과 별도로 법인을 설립하는 것이 아닙니다.
또한 Microsoft는 접수된 정부 요청의 양과 회사가 응답한 비율을 자세히 설명하는 투명성 보고서를 게시합니다. 이 투명성은 실제 노출을 제거하지 않고 문서화합니다. Microsoft Corporation은 데이터가 저장되는 위치에 관계없이 미국 법률에 따라 회사로 남아 있습니다.
비교: EU 지역, 주권 이니셔티브, 모회사
세 가지 사실 열, 하나의 상수: 운영 회사의 국적은 관련 주권 프로그램의 심각성과 관계없이 하나의 하이퍼스케일러에서 다른 하이퍼스케일러로 바뀌지 않습니다.
| 공급자 | EU 지역(예) | 주권 이니셔티브 | 모회사의 국적 |
|---|---|---|---|
| AWS | 아일랜드(eu-west-1), 프랑크푸르트(eu-central-1), 파리(eu-west-3) | European Sovereign Cloud: EU 기반 운영 거버넌스 및 직원, 브란덴부르크(독일)에서 첫 번째 지역 발표 | 미국(Amazon.com Inc.의 자회사) |
| 구글 클라우드 | 브뤼셀(유럽-서부1), 프랑크푸르트(유럽-서부3), 파리(유럽-서부9) | 주권 통제(클라이언트 측 암호화, 키 액세스 정당성) 및 프랑스 Thales와의 S3NS 합작 투자를 포함한 현지 파트너십 | 미국(Alphabet Inc. 자회사) |
| 마이크로소프트 애저 | 프랑스 센터, 독일 중서부, 서유럽(네덜란드), 북유럽(아일랜드) | EU 데이터 경계: 2021년부터 단계적으로 배포되는 주요 클라우드 서비스에 대한 EU 경계 내 데이터 저장 및 처리 | 미국 |
“국적” 열의 세 줄은 동일합니다. 이것이 바로 이 비교가 문서화하는 요점입니다: 주권 프로그램은 이 열을 수정하지 않습니다.
이러한 이니셔티브가 개선하는 점과 변경하지 않는 점
이 세 가지 프로그램은 데이터 상주, 액세스 투명성, 더 이상 필요하지 않은 EU 외부 전송 감소, AWS의 경우 유럽에 있는 직원이 보장하는 운영 거버넌스 등 실제적인 측면을 개선합니다. 이는 공허한 발표 효과가 아니라 측정 가능한 진행 상황입니다.
그러나 세 가지 중 어느 것도 유럽 자회사 또는 사업부와 미국 모회사 간의 주주 통제 관계를 변경하지 않습니다. 모회사에 대한 요청 또는 자회사가 만족하도록 강요할 수 있는 요청은 법적 이론상 표시된 운영 독립성과 관계없이 여전히 집행 가능합니다.
이는 이러한 계획의 기술적 품질에 대한 질문이 아닙니다. 이를 보유하고 있는 법인의 법적 구조에 대한 관찰입니다. 심각한 주권 프로그램과 변함없는 법적 노출은 완벽하게 공존할 수 있습니다.
하이퍼스케일러 주권 프로그램에 의존하기 전에 확인해야 할 사항
민감한 프로젝트에 하이퍼스케일러 주권 프로그램이 충분한 것으로 간주하기 전에 물어봐야 할 네 가지 질문입니다.
- 귀하가 서명한 계약은 주권 프로그램 실체에 첨부되어 있습니까, 아니면 공급자의 표준 미국 실체에 첨부되어 있습니까?
- 프로그램이 귀하가 사용하는 서비스(컴퓨팅, 스토리지, 관리형 데이터베이스)를 정확하게 포함합니까, 아니면 카탈로그의 일부만 포함합니까?
- 공급자는 GDPR뿐만 아니라 CLOUD 법에 대한 입장을 공개적으로 문서화합니까?
- 통지, 분쟁, 투명성 등 정부 요청 처리에 관한 계약 조항이 있습니까?
다른 옵션: EU 관할권에 속하는 모회사 자체
구조적으로 다른 접근 방식은 모회사가 EU 관할권에 통합된 공급업체를 선택하는 것으로 구성됩니다. 이는 미국 회사를 규제하는 대신 미국 회사에 대한 통제 연결을 제거합니다.
프랑스 법률에 따라 설립되었으며 검증된 생산 인프라가 독일과 핀란드에서 운영되는 Aurabase SAS의 경우입니다. EU 주권은 둘 중 하나만이 아니라 숙박 시설과 운영 회사라는 두 가지 누적 조건에 달려 있습니다. 비교 가능한 공급업체와의 비교에 대한 기술 및 법적 세부 사항은 Aurabase vs Supabase및 Aurabase 규정 준수 센터에 대한 전체 규정 준수 방침에서 다룹니다.
자주 묻는 질문
AWS, Google Cloud 및 Microsoft Azure는 각각 AWS의 EU 운영 거버넌스, Google Cloud의 액세스 제어 및 로컬 파트너십, Microsoft의 데이터 상주 약속 등 주권 문제에 대한 진지한 대응에 투자했습니다. 세 가지 중 어느 것도 계약에서 가장 중요한 상자, 즉 서명하는 회사의 국적을 변경하지 않습니다.
민감한 데이터가 없는 프로젝트의 경우 이러한 구별은 부차적인 것으로 유지됩니다. DPO, 건강 데이터 또는 EU 공공 계약의 경우 서명 후가 아니라 서명 전에 확인해야 합니다.
BaaS 선택에 적용되는 전체 의사결정 그리드는 CLOUD 법이 BaaS 선택을 변경하는 이유를 참조하세요. 모회사의 국적에 따라 공급업체를 법적으로 구별하는 방법에 대한 자세한 내용은 공급업체의 국적 및 CLOUD 법 노출을 참조하세요.