Jednak w ostatnich latach cała trójka uruchomiła odrębne programy suwerenności. AWS uruchomiło European Sovereign Cloud, kontrolę dostępu Google Cloud i lokalne partnerstwa, a Microsoft – zobowiązanie EU Data Boundary. To porównanie szczegółowo opisuje, co właściwie obejmuje każdy z nich i czego nie zmienia żaden z nich osobno. Temat niewiele waży w przypadku projektu bez wrażliwych danych. Staje się to decydujące, gdy tylko w grę wchodzi inspektor ochrony danych, dane dotyczące zdrowia lub europejski rynek publiczny, co stanowi punkt krytyczny już wyszczególniony w naszej tabeli decyzyjnej dotyczącej wyboru BaaS.
Najważniejsze
- Ustawa CLOUD ma zastosowanie do narodowości firmy obsługującej, a nie do regionu centrum danych: dane hostowane w UE przez amerykańską firmę teoretycznie pozostają dostępne na żądanie zgodnie z amerykańskim prawem.
- AWS uruchomiło europejską chmurę suwerenną (personel zarządzający i operacyjny z siedzibą w UE, pierwszy region w Niemczech), ale pozostaje ofertą Amazon.com Inc.
- Firma Microsoft stosuje zobowiązanie dotyczące granicy danych UE, które ogranicza przetwarzanie danych z głównych usług w chmurze na terytorium Europy, bez zmiany narodowości Microsoft Corporation.
- Google Cloud oferuje kontrolę suwerenności (szyfrowanie po stronie klienta, uzasadnienie dostępu do klucza) i lokalne partnerstwa, z zastrzeżeniem tego samego zastrzeżenia: Google LLC pozostaje spółką zależną Alphabet Inc.
- Żadna z trzech inicjatyw nie doprowadziła dotychczas do powstania spółki operacyjnej całkowicie niezależnej od amerykańskich akcjonariuszy, w przeciwieństwie do dostawcy, którego spółka dominująca sama podlega prawu europejskiemu.
Dlaczego region serwera nie wystarczy: krótkie przypomnienie
Ustawa CLOUD (Clarifying Lawful Overseas Use of Data Act, 2018) upoważnia władze federalne Stanów Zjednoczonych do żądania danych będących własnością firmy podlegającej ich jurysdykcji lub przez nią kontrolowanych, niezależnie od tego, gdzie dane są fizycznie przechowywane. Prawo dotyczy firmy, a nie kraju centrum danych.
Europejska spółka zależna amerykańskiej grupy pozostaje ostatecznie pod kontrolą kapitałową swojej spółki dominującej. To właśnie to łącze kontrolne wyzwala teoretyczną ekspozycję, a nie adres centrum danych wybrany w konsoli.
Szczegóły tekstu i jego powiązanie z RODO omówiono w naszym przewodniku Zgodność z RODO i suwerenne zaplecze UE, a dokładny wpływ narodowości dostawcy w naszym artykule narodowość dostawcy i narażenie na ustawę CLOUD Act. Ta sekcja ogranicza się do tego, co wyróżnia trzy badane tutaj hiperskalery.
AWS: regiony europejskie i europejska chmura suwerenna
AWS obsługuje wiele regionów w Unii Europejskiej, w tym Irlandię (eu-west-1), Frankfurt (eu-central-1) i Paryż (eu-west-3). Każdy spełnia wymagania dotyczące opóźnienia danych i miejsca zamieszkania, bez zmiany podmiotu prawnego podpisującego umowę.
Pod koniec 2023 roku firma AWS ogłosiłaEuropean Sovereign Cloud, odrębną infrastrukturę zaprojektowaną do zarządzania operacyjnego w UE: personel i proces podejmowania decyzji operacyjnych zlokalizowany w Europie, z pierwszym regionem planowanym w Brandenburgii w Niemczech. Program bezpośrednio odpowiada na wymagania klientów publicznych i sektorów regulowanych.
To zarządzanie operacyjne nie zmienia struktury akcjonariatu. European Sovereign Cloud pozostaje ofertą Amazon Web Services, Inc., spółki zależnej Amazon.com Inc., spółki zarejestrowanej zgodnie z prawem amerykańskim. Narażenie na ustawę CLOUD jest powiązane z tym powiązaniem kontroli, niezależnie od deklarowanej niezależności operacyjnej.
Google Cloud: kontrola suwerenności i partnerstwa lokalne
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
Podejście to ilustrują dwa konkretne mechanizmy. Szyfrowanie po stronie klienta gwarantuje, że dane zostaną zaszyfrowane przed dotarciem do infrastruktury Google, bez konieczności posiadania przez Google kluczy. Kluczowe uzasadnienia dostępu pokazują klientowi każdy wniosek o dostęp do jego danych, w tym wniosek rządowy, zanim zostanie on zrealizowany.
Google Cloud nawiązał także lokalne partnerstwa, takie jak spółka joint venture S3NS z firmą Thales we Francji, aby oferować godną zaufania ofertę w chmurze ocenianą według krajowych standardów bezpieczeństwa. Niemniej jednak podstawowa infrastruktura w dalszym ciągu jest obsługiwana przez Google LLC, spółkę zależną Alphabet Inc., spółki zarejestrowanej zgodnie z prawem amerykańskim: obowiązuje ten sam związek kontroli kapitału.
Azure: regiony UE i zobowiązanie dotyczące granic danych UE
Microsoft Azure oferuje wiele regionów Europy: Francję Środkową, Niemcy Zachodnio-Środkowe, Europę Zachodnią (Holandia) i Europę Północną (Irlandia). Wybór regionu UE platformy Azure spełnia przede wszystkim wymagania dotyczące opóźnień i umownego miejsca przechowywania danych.
Od 2021 r. firma Microsoft etapami wdraża zobowiązanie o nazwie EU Data Boundary: dane przetwarzane przez główne usługi w chmurze, Azure, Microsoft 365, Dynamics 365 i Power Platform, są przechowywane i przetwarzane na terenie Europy. Deklarowanym celem jest ograniczenie transferów poza UE, które stały się zbędne, a nie utworzenie podmiotu prawnego odrębnego od Microsoft Corporation.
Microsoft publikuje również raport przejrzystości, w którym szczegółowo opisuje liczbę otrzymanych wniosków rządowych oraz odsetek, na które firma odpowiedziała. Ta przejrzystość dokumentuje rzeczywiste narażenie, nie eliminując go: Microsoft Corporation pozostaje spółką podlegającą prawu amerykańskiemu, niezależnie od tego, gdzie przechowywane są dane.
Porównanie: regiony UE, inicjatywa suwerenności, spółka-matka
Trzy kolumny faktów, jedna stała: narodowość działającej firmy nie zmienia się z jednego hiperskalacza na drugi, niezależnie od powagi powiązanego programu suwerenności.
| Dostawca | Regiony UE (przykłady) | Inicjatywa Suwerenności | Narodowość spółki dominującej |
|---|---|---|---|
| AWS | Irlandia (eu-west-1), Frankfurt (eu-central-1), Paryż (eu-west-3) | European Sovereign Cloud: zarządzanie operacyjne i personel w UE, pierwszy region ogłoszony w Brandenburgii (Niemcy) | Stany Zjednoczone (spółka zależna Amazon.com Inc.) |
| Chmura Google | Bruksela (Europa-Zachód1), Frankfurt (Europa-Zachód3), Paryż (Europa-Zachód9) | Kontrola suwerenności (szyfrowanie po stronie klienta, uzasadnienie dostępu do klucza) i partnerstwa lokalne, w tym spółka joint venture S3NS z firmą Thales we Francji | Stany Zjednoczone (spółka zależna Alphabet Inc.) |
| Microsoft Azure | Francja Centrum, Niemcy Środkowo-Zachodnia, Europa Zachodnia (Holandia), Europa Północna (Irlandia) | Granica danych UE: przechowywanie i przetwarzanie danych na obszarze UE na potrzeby głównych usług w chmurze, wdrażanych etapami od 2021 r. | Stany Zjednoczone |
Trzy linie w kolumnie „narodowość” są identyczne. To właśnie dokumentuje to porównanie: program suwerenności nie modyfikuje tej kolumny.
Co te inicjatywy poprawiają, a czego nie zmieniają
Te trzy programy poprawiają rzeczywistość: przechowywanie danych, przejrzystość dostępu, ograniczenie transferów poza UE, które nie są już konieczne, a w przypadku AWS – zarządzanie operacyjne zapewniane przez personel pracujący w Europie. To wymierny postęp, a nie puste efekty zapowiedzi.
Żadne z nich nie zmienia jednak powiązania kontroli udziałowców pomiędzy europejską spółką zależną lub oddziałem a jej amerykańską spółką dominującą. Żądanie skierowane do spółki dominującej lub do spełnienia którego może ona zmusić swoją spółkę zależną, pozostaje w teorii prawa wykonalne niezależnie od wykazanej niezależności operacyjnej.
Nie chodzi tu o kwestionowanie technicznej jakości tych inicjatyw. Jest to obserwacja dotycząca struktury prawnej podmiotu, który je posiada. Poważny program suwerenności i niezmienna ekspozycja prawna mogą doskonale współistnieć.
Co należy sprawdzić przed skorzystaniem z programu suwerenności hiperskalera
Cztery pytania, które należy zadać przed uznaniem programu suwerenności hiperskalera za wystarczający dla wrażliwego projektu.
- Czy umowa, którą podpisujesz, jest dołączona do podmiotu programu suwerenności, czy też pozostaje dołączona do standardowego podmiotu dostawcy w USA?
- Czy program obejmuje dokładnie te usługi, z których korzystasz (obsługa obliczeniowa, przechowywanie, zarządzana baza danych), czy tylko część katalogu?
- Czy dostawca publicznie dokumentuje swoje stanowisko w sprawie ustawy CLOUD, a nie tylko RODO?
- Czy istnieje klauzula umowna dotycząca przetwarzania wniosków rządowych: powiadomienie, spór, przejrzystość?
Druga opcja: sama spółka dominująca podlegająca jurysdykcji UE
Strukturalnie odmienne podejście polega na wyborze dostawcy, którego spółka dominująca sama jest zarejestrowana pod jurysdykcją UE, co usuwa powiązanie kontroli ze spółką amerykańską, zamiast ją regulować.
Tak jest w przypadku Aurabase SAS, spółki prawa francuskiego, której sprawdzona infrastruktura produkcyjna działa na terenie Niemiec i Finlandii. Suwerenność UE zależy od tych dwóch łącznych warunków, zakwaterowania i przedsiębiorstwa obsługującego, a nie tylko od jednego z nich. Szczegóły techniczne i prawne tego porównania z porównywalnym dostawcą są omówione w Aurabase vs Supabaseoraz pełny stan zgodności w centrum zgodności Aurabase.
Często zadawane pytania
AWS, Google Cloud i Microsoft Azure zainwestowały w poważną odpowiedź na kwestię suwerenności: zarządzanie operacyjne w UE w AWS, kontrola dostępu i lokalne partnerstwa w Google Cloud, zobowiązanie do przechowywania danych w Microsoft. Żadne z tych trzech nie zmienia najważniejszego pola w umowie: narodowości firmy podpisującej ją.
W przypadku projektu bez danych wrażliwych to rozróżnienie pozostaje drugorzędne. W przypadku DPO, danych dotyczących zdrowia lub zamówienia publicznego UE należy je zweryfikować przed podpisaniem, a nie po.
Aby zapoznać się z pełną siatką decyzyjną dotyczącą wyboru BaaS, zobacz , dlaczego ustawa CLOUD zmienia wybór Twojego BaaS. Aby uzyskać szczegółowe informacje na temat tego, co prawnie różnicuje dostawcę w zależności od narodowości jego spółki dominującej, zobacz narodowość dostawcy i narażenie na ustawę CLOUD.