PRODSuwerenna europejska platforma BaaSOtwórz Panel →

Suwerenność · 9 min odczytu

AWS, GCP, Azure w UE: chronione przed CLOUD Act?

Affane Daylami · Fondateur · 2 maja 2026

Powrót do bloga

Nie. Wybór regionu AWS eu-west-1, regionu Google Cloud europe-west1 lub regionu Azure France Center zmienia fizyczną lokalizację serwerów, a nie narodowość firmy, która je obsługuje. AWS, Google Cloud i Microsoft Azure pozostają spółkami zależnymi amerykańskich firm: Amazon.com Inc., Alphabet Inc. i Microsoft Corporation. Ustawa CLOUD dotyczy przedsiębiorstwa, a nie centrum danych.

Ten tekst w języku angielskim został wygenerowany automatycznie na podstawie francuskiego oryginału i nie był jeszcze recenzowany.
Ta strona została przetłumaczona automatycznie. Wersja angielska jest miarodajna.

Jednak w ostatnich latach cała trójka uruchomiła odrębne programy suwerenności. AWS uruchomiło European Sovereign Cloud, kontrolę dostępu Google Cloud i lokalne partnerstwa, a Microsoft – zobowiązanie EU Data Boundary. To porównanie szczegółowo opisuje, co właściwie obejmuje każdy z nich i czego nie zmienia żaden z nich osobno. Temat niewiele waży w przypadku projektu bez wrażliwych danych. Staje się to decydujące, gdy tylko w grę wchodzi inspektor ochrony danych, dane dotyczące zdrowia lub europejski rynek publiczny, co stanowi punkt krytyczny już wyszczególniony w naszej tabeli decyzyjnej dotyczącej wyboru BaaS.

Najważniejsze

  • Ustawa CLOUD ma zastosowanie do narodowości firmy obsługującej, a nie do regionu centrum danych: dane hostowane w UE przez amerykańską firmę teoretycznie pozostają dostępne na żądanie zgodnie z amerykańskim prawem.
  • AWS uruchomiło europejską chmurę suwerenną (personel zarządzający i operacyjny z siedzibą w UE, pierwszy region w Niemczech), ale pozostaje ofertą Amazon.com Inc.
  • Firma Microsoft stosuje zobowiązanie dotyczące granicy danych UE, które ogranicza przetwarzanie danych z głównych usług w chmurze na terytorium Europy, bez zmiany narodowości Microsoft Corporation.
  • Google Cloud oferuje kontrolę suwerenności (szyfrowanie po stronie klienta, uzasadnienie dostępu do klucza) i lokalne partnerstwa, z zastrzeżeniem tego samego zastrzeżenia: Google LLC pozostaje spółką zależną Alphabet Inc.
  • Żadna z trzech inicjatyw nie doprowadziła dotychczas do powstania spółki operacyjnej całkowicie niezależnej od amerykańskich akcjonariuszy, w przeciwieństwie do dostawcy, którego spółka dominująca sama podlega prawu europejskiemu.
#
Mechanizm prawny

Dlaczego region serwera nie wystarczy: krótkie przypomnienie

Ustawa CLOUD (Clarifying Lawful Overseas Use of Data Act, 2018) upoważnia władze federalne Stanów Zjednoczonych do żądania danych będących własnością firmy podlegającej ich jurysdykcji lub przez nią kontrolowanych, niezależnie od tego, gdzie dane są fizycznie przechowywane. Prawo dotyczy firmy, a nie kraju centrum danych.

Europejska spółka zależna amerykańskiej grupy pozostaje ostatecznie pod kontrolą kapitałową swojej spółki dominującej. To właśnie to łącze kontrolne wyzwala teoretyczną ekspozycję, a nie adres centrum danych wybrany w konsoli.

Szczegóły tekstu i jego powiązanie z RODO omówiono w naszym przewodniku Zgodność z RODO i suwerenne zaplecze UE, a dokładny wpływ narodowości dostawcy w naszym artykule narodowość dostawcy i narażenie na ustawę CLOUD Act. Ta sekcja ogranicza się do tego, co wyróżnia trzy badane tutaj hiperskalery.

#
AWS

AWS: regiony europejskie i europejska chmura suwerenna

AWS obsługuje wiele regionów w Unii Europejskiej, w tym Irlandię (eu-west-1), Frankfurt (eu-central-1) i Paryż (eu-west-3). Każdy spełnia wymagania dotyczące opóźnienia danych i miejsca zamieszkania, bez zmiany podmiotu prawnego podpisującego umowę.

Pod koniec 2023 roku firma AWS ogłosiłaEuropean Sovereign Cloud, odrębną infrastrukturę zaprojektowaną do zarządzania operacyjnego w UE: personel i proces podejmowania decyzji operacyjnych zlokalizowany w Europie, z pierwszym regionem planowanym w Brandenburgii w Niemczech. Program bezpośrednio odpowiada na wymagania klientów publicznych i sektorów regulowanych.

To zarządzanie operacyjne nie zmienia struktury akcjonariatu. European Sovereign Cloud pozostaje ofertą Amazon Web Services, Inc., spółki zależnej Amazon.com Inc., spółki zarejestrowanej zgodnie z prawem amerykańskim. Narażenie na ustawę CLOUD jest powiązane z tym powiązaniem kontroli, niezależnie od deklarowanej niezależności operacyjnej.

#
Chmura Google

Google Cloud: kontrola suwerenności i partnerstwa lokalne

Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.

Podejście to ilustrują dwa konkretne mechanizmy. Szyfrowanie po stronie klienta gwarantuje, że dane zostaną zaszyfrowane przed dotarciem do infrastruktury Google, bez konieczności posiadania przez Google kluczy. Kluczowe uzasadnienia dostępu pokazują klientowi każdy wniosek o dostęp do jego danych, w tym wniosek rządowy, zanim zostanie on zrealizowany.

Google Cloud nawiązał także lokalne partnerstwa, takie jak spółka joint venture S3NS z firmą Thales we Francji, aby oferować godną zaufania ofertę w chmurze ocenianą według krajowych standardów bezpieczeństwa. Niemniej jednak podstawowa infrastruktura w dalszym ciągu jest obsługiwana przez Google LLC, spółkę zależną Alphabet Inc., spółki zarejestrowanej zgodnie z prawem amerykańskim: obowiązuje ten sam związek kontroli kapitału.

#
Microsoft Azure

Azure: regiony UE i zobowiązanie dotyczące granic danych UE

Microsoft Azure oferuje wiele regionów Europy: Francję Środkową, Niemcy Zachodnio-Środkowe, Europę Zachodnią (Holandia) i Europę Północną (Irlandia). Wybór regionu UE platformy Azure spełnia przede wszystkim wymagania dotyczące opóźnień i umownego miejsca przechowywania danych.

Od 2021 r. firma Microsoft etapami wdraża zobowiązanie o nazwie EU Data Boundary: dane przetwarzane przez główne usługi w chmurze, Azure, Microsoft 365, Dynamics 365 i Power Platform, są przechowywane i przetwarzane na terenie Europy. Deklarowanym celem jest ograniczenie transferów poza UE, które stały się zbędne, a nie utworzenie podmiotu prawnego odrębnego od Microsoft Corporation.

Microsoft publikuje również raport przejrzystości, w którym szczegółowo opisuje liczbę otrzymanych wniosków rządowych oraz odsetek, na które firma odpowiedziała. Ta przejrzystość dokumentuje rzeczywiste narażenie, nie eliminując go: Microsoft Corporation pozostaje spółką podlegającą prawu amerykańskiemu, niezależnie od tego, gdzie przechowywane są dane.

#
Przegląd

Porównanie: regiony UE, inicjatywa suwerenności, spółka-matka

Trzy kolumny faktów, jedna stała: narodowość działającej firmy nie zmienia się z jednego hiperskalacza na drugi, niezależnie od powagi powiązanego programu suwerenności.

DostawcaRegiony UE (przykłady)Inicjatywa SuwerennościNarodowość spółki dominującej
AWSIrlandia (eu-west-1), Frankfurt (eu-central-1), Paryż (eu-west-3)European Sovereign Cloud: zarządzanie operacyjne i personel w UE, pierwszy region ogłoszony w Brandenburgii (Niemcy)Stany Zjednoczone (spółka zależna Amazon.com Inc.)
Chmura GoogleBruksela (Europa-Zachód1), Frankfurt (Europa-Zachód3), Paryż (Europa-Zachód9)Kontrola suwerenności (szyfrowanie po stronie klienta, uzasadnienie dostępu do klucza) i partnerstwa lokalne, w tym spółka joint venture S3NS z firmą Thales we FrancjiStany Zjednoczone (spółka zależna Alphabet Inc.)
Microsoft AzureFrancja Centrum, Niemcy Środkowo-Zachodnia, Europa Zachodnia (Holandia), Europa Północna (Irlandia)Granica danych UE: przechowywanie i przetwarzanie danych na obszarze UE na potrzeby głównych usług w chmurze, wdrażanych etapami od 2021 r.Stany Zjednoczone

Trzy linie w kolumnie „narodowość” są identyczne. To właśnie dokumentuje to porównanie: program suwerenności nie modyfikuje tej kolumny.

#
Co naprawdę się zmienia

Co te inicjatywy poprawiają, a czego nie zmieniają

Te trzy programy poprawiają rzeczywistość: przechowywanie danych, przejrzystość dostępu, ograniczenie transferów poza UE, które nie są już konieczne, a w przypadku AWS – zarządzanie operacyjne zapewniane przez personel pracujący w Europie. To wymierny postęp, a nie puste efekty zapowiedzi.

Żadne z nich nie zmienia jednak powiązania kontroli udziałowców pomiędzy europejską spółką zależną lub oddziałem a jej amerykańską spółką dominującą. Żądanie skierowane do spółki dominującej lub do spełnienia którego może ona zmusić swoją spółkę zależną, pozostaje w teorii prawa wykonalne niezależnie od wykazanej niezależności operacyjnej.

Ton oparty na faktach, a nie recenzja produktu

Nie chodzi tu o kwestionowanie technicznej jakości tych inicjatyw. Jest to obserwacja dotycząca struktury prawnej podmiotu, który je posiada. Poważny program suwerenności i niezmienna ekspozycja prawna mogą doskonale współistnieć.

#
Siatka weryfikacji

Co należy sprawdzić przed skorzystaniem z programu suwerenności hiperskalera

Cztery pytania, które należy zadać przed uznaniem programu suwerenności hiperskalera za wystarczający dla wrażliwego projektu.

  1. Czy umowa, którą podpisujesz, jest dołączona do podmiotu programu suwerenności, czy też pozostaje dołączona do standardowego podmiotu dostawcy w USA?
  2. Czy program obejmuje dokładnie te usługi, z których korzystasz (obsługa obliczeniowa, przechowywanie, zarządzana baza danych), czy tylko część katalogu?
  3. Czy dostawca publicznie dokumentuje swoje stanowisko w sprawie ustawy CLOUD, a nie tylko RODO?
  4. Czy istnieje klauzula umowna dotycząca przetwarzania wniosków rządowych: powiadomienie, spór, przejrzystość?
#
Alternatywa konstrukcyjna

Druga opcja: sama spółka dominująca podlegająca jurysdykcji UE

Strukturalnie odmienne podejście polega na wyborze dostawcy, którego spółka dominująca sama jest zarejestrowana pod jurysdykcją UE, co usuwa powiązanie kontroli ze spółką amerykańską, zamiast ją regulować.

Tak jest w przypadku Aurabase SAS, spółki prawa francuskiego, której sprawdzona infrastruktura produkcyjna działa na terenie Niemiec i Finlandii. Suwerenność UE zależy od tych dwóch łącznych warunków, zakwaterowania i przedsiębiorstwa obsługującego, a nie tylko od jednego z nich. Szczegóły techniczne i prawne tego porównania z porównywalnym dostawcą są omówione w Aurabase vs Supabaseoraz pełny stan zgodności w centrum zgodności Aurabase.

#
Często zadawane pytania

Często zadawane pytania

Czy europejska chmura suwerenna AWS jest wyłączona z ustawy CLOUD?+
Nie zgodnie z dominującą wykładnią prawną tekstu. Program poprawia rezydencję danych i zarządzanie operacyjne w UE, ale podmiot pozostaje ofertą Amazon Web Services, Inc., spółki zależnej Amazon.com Inc., spółki zarejestrowanej na prawie amerykańskim. To narodowość firmy określa narażenie na ustawę CLOUD, a nie niezależność operacyjna oddziału.
Czy granica danych UE firmy Microsoft chroni przed żądaniami wynikającymi z ustawy CLOUD?+
Ogranicza miejsce przechowywania i przetwarzania danych, ograniczając część przypadków przekazywania danych poza UE, które stały się niepotrzebne. Nie zmienia to narodowości Microsoft Corporation. Żądanie skierowane do spółki-matki pozostaje teoretycznie ważne niezależnie od lokalizacji przetwarzanych danych.
Czy firma korzystająca z AWS, Google Cloud lub Azure w regionie UE narusza RODO?+
Nie automatycznie. RODO reguluje transfery poza UE za pomocą określonych mechanizmów, takich jak standardowe klauzule umowne lub decyzja stwierdzająca odpowiedni stopień ochrony, zamiast zabraniać wszelkiego stosowania amerykańskiego hiperskalera. To odrębny temat w stosunku do wystawy CLOUD Act, choć często są one mylone. Aby uzyskać szczegółowe informacje, zapoznaj się z naszym przewodnikiem po backendzie zgodnym z RODO i przepisami UE.
Czy istnieje region hiperskalera całkowicie niezależny od amerykańskiej spółki-matki?+
Jak dotąd nie w AWS, Google Cloud ani Azure: trzy analizowane tutaj programy suwerenności pozostają oddziałami lub spółkami amerykańskiej spółki-matki. Całkowita niezależność strukturalna zakłada, że ​​sama spółka operacyjna jest zarejestrowana pod jurysdykcją UE, bez powiązań z kontrolą amerykańskich udziałowców.

AWS, Google Cloud i Microsoft Azure zainwestowały w poważną odpowiedź na kwestię suwerenności: zarządzanie operacyjne w UE w AWS, kontrola dostępu i lokalne partnerstwa w Google Cloud, zobowiązanie do przechowywania danych w Microsoft. Żadne z tych trzech nie zmienia najważniejszego pola w umowie: narodowości firmy podpisującej ją.

W przypadku projektu bez danych wrażliwych to rozróżnienie pozostaje drugorzędne. W przypadku DPO, danych dotyczących zdrowia lub zamówienia publicznego UE należy je zweryfikować przed podpisaniem, a nie po.

Aby zapoznać się z pełną siatką decyzyjną dotyczącą wyboru BaaS, zobacz , dlaczego ustawa CLOUD zmienia wybór Twojego BaaS. Aby uzyskać szczegółowe informacje na temat tego, co prawnie różnicuje dostawcę w zależności od narodowości jego spółki dominującej, zobacz narodowość dostawcy i narażenie na ustawę CLOUD.

GOTOWY DO WDROŻENIA?

Twój backend w pięć minut.

Karta kredytowa nie jest wymagana · 500 MB za darmo · 50 000 MAU