PRODPlataforma BaaS europeia soberanaAbra o painel →

Soberania · 11 minutos de leitura

Back-end soberano da UE em conformidade com GDPR: guia completo

Affane Daylami · Fondateur · 19 de agosto de 2026

Voltar ao blog

Verificar uma região de hospedagem da UE em um painel de administração não é suficiente para tornar um back-end compatível com GDPR ou CLOUD Act imune. A nacionalidade da empresa que opera o serviço é tão importante quanto a geografia dos servidores. Este guia detalha por que e o que procurar antes de escolher.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

O essencial

Duas condições cumulativas determinam a exposição real de um backend: a localização do alojamento E a jurisdição da empresa que o opera. Um hyperscaler americano na região eu-west-1 permanece sujeito à Lei CLOUD. A Aurabase documenta ambos: infraestrutura de produção verificada na Alemanha e na Finlândia, operada pela Aurabase SAS, uma empresa constituída sob a lei francesa.

#
Confusão cara

GDPR e CLOUD Act: não confunda os dois regimes

O GDPR (Regulamento UE 2016/679) rege o processamento de dados pessoais, independentemente do fornecedor. A Lei CLOUD é uma lei americana que autoriza as autoridades federais dos EUA a solicitar dados mantidos por uma empresa constituída sob a lei americana – mesmo que esses dados sejam armazenados fisicamente na Europa. Esses são dois regimes jurídicos distintos e confundir um com o outro é o erro mais caro que um CTO pode cometer ao avaliar um fornecedor.

Um fornecedor pode estar perfeitamente em conformidade com o GDPR no papel (DPA assinado, registro de processamento atualizado) e ao mesmo tempo permanecer exposto ao CLOUD Act se sua empresa-mãe for americana. Verificar uma região “UE” em um painel de hospedagem resolve apenas metade do problema.

#
Requisitos do GDPR

O que o GDPR realmente exige de um back-end

Para além do princípio geral, quatro obrigações concretas aplicam-se diretamente à arquitetura técnica de um backend: uma base jurídica para o tratamento, a minimização dos dados recolhidos, o direito ao apagamento (artigo 17.º) e o direito à portabilidade (artigo 20.º).

Em um back-end do Postgres, essas obrigações se traduzem em capacidades técnicas verificáveis: a segurança em nível de linha torna possível restringir o acesso aos dados ao perímetro estritamente necessário (minimização aplicada no nível de linha), e uma exportação pg_dump padrão cobre a portabilidade — um formato SQL aberto, não uma exportação proprietária a ser reconstruída.

#
Subcontratação

O papel da DPA na cadeia

O Acordo de Processamento de Dados (DPA) é o contrato que rege legalmente o seu fornecedor como subcontratante de dados pessoais na acepção do Art. 28 do RGPD. Deve existir, ser datado e listar os próprios subcontratados do fornecedor — sem um DPA atualizado, o seu próprio registro de processamento (Art. 30) permanece incompleto. Consulte a página DPA do Aurabase e a página GDPR do Aurabase.

#
Sanções

Quais são os custos do não cumprimento

Arte. 83 do RGPD prevê dois níveis de multa administrativa: até 10 milhões de euros ou 2% do volume de negócios global anual para as violações menos graves (falta de registo, falta de DPA) e até 20 milhões de euros ou 4% do volume de negócios global – o que for maior – para violações dos princípios fundamentais de processamento. Este risco contratual pesa sobre o responsável pelo tratamento dos dados, e não apenas sobre o seu subcontratante: a escolha de um fornecedor de back-end mal documentado continua a ser uma exposição sua, e não dele.

#
Quadro jurídico dos EUA

Lei CLOUD: o que autoriza e a quem se aplica

A CLOUD Act (Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior, 2018) autoriza as autoridades judiciais americanas a obrigar uma empresa constituída sob a lei americana a fornecer dados que detém ou controla - onde quer que esses dados estejam fisicamente hospedados no mundo. O âmbito é extraterritorial por construção: é a nacionalidade da empresa que desencadeia a obrigação e não a localização do centro de dados.

Alguns destes pedidos são acompanhados de uma cláusula de confidencialidade (gag order) que impede a empresa em causa de informar o cliente final. É este ponto preciso – a ausência de recurso ou notificação por parte do cliente europeu – que distingue o risco do CLOUD Act de uma simples questão de localização do servidor. Para a grade de decisão completa aplicada à escolha de um BaaS, consulte nosso artigo dedicado: por que o CLOUD Act altera a escolha de seu BaaS.

#
Falsa segurança

AWS, GCP, Azure na região da UE: uma garantia incompleta

A escolha de uma região eu-west-1 (AWS), europe-west1 (GCP) ou Azure Europeu reduz a latência e atende aos requisitos de residência de dados — mas não altera a nacionalidade da empresa que opera essas plataformas. AWS, Google Cloud e Microsoft Azure continuam sendo empresas de direito americano, sujeitas ao CLOUD Act independentemente da região escolhida por seus clientes.

O Quadro de Privacidade de Dados UE-EUA rege as transferências de dados para empresas americanas certificadas, substituindo o Privacy Shield invalidado pelo Tribunal de Justiça da União Europeia (acórdão Schrems II, 2020). Esta estrutura aborda a questão da transferência de de dados para os Estados Unidos — ela não elimina a exposição da Lei CLOUD de uma empresa dos EUA que hospeda dados na UE, que permanece um assunto jurisdicional separado.

Tom factual, não uma análise do produto

Isto não é um questionamento da qualidade técnica dos hiperscaladores americanos – é uma questão de estrutura jurídica. Um serviço tecnicamente excelente pode permanecer legalmente exposto, e os dois julgamentos são independentes um do outro.

#
Verificado

O que a Aurabase verifica e documenta

A infraestrutura de produção da Aurabase é verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsínquia), em Hetzner — nenhum outro local está confirmado neste momento. Aurabase SAS, empresa que a explora, é uma empresa francesa com sede em Paris.

Existe um ambiente de implantação dedicado no Scaleway (região de Paris) no repositório de infraestrutura Aurabase, pronto para ser aplicado – mas não é, até o momento, uma implantação de produção ativa. Para ser honesto neste ponto: não espere “hospedagem na França” da Aurabase até que esta implantação seja confirmada em produção; a redação correta continua sendo “soberania da UE”, com a opção Scaleway Paris disponível mediante solicitação.

Centro de Conformidade AurabaseCentro de Confiança

#
Agindo

Lista de verificação antes de assinar com um provedor de back-end

Esta lista de verificação se aplica a qualquer provedor de back-end, incluindo Aurabase — verifique cada resposta na página de conformidade pública do provedor, em vez da promessa de vendas em um e-mail de vendas.

01Onde estão localizados fisicamente os servidores de produção?

A localização por si só não é suficiente, mas continua a ser a primeira questão a colocar – exigir uma resposta precisa (país, anfitrião), não “na Europa”.

02Qual é a nacionalidade da empresa que opera o serviço?

Uma empresa constituída sob a lei americana permanece sujeita à Lei CLOUD, mesmo com servidores na UE. Verifique a sede e a estrutura jurídica, não apenas a marca.

03Um DPA (Acordo de Processamento de Dados) está disponível e atualizado?

Obrigatório assim que um subcontratante processa dados pessoais em seu nome (Art. 28 do RGPD). A sua ausência ou antiguidade é um sinal de alerta.

04Os subprocessadores são declarados publicamente?

Um fornecedor sério lista seus próprios subcontratados (provedor de hospedagem, serviço de e-mail, etc.) – uma lista ausente ou opaca complica seu próprio registro de arte. 30.

05Qual lei rege o contrato em caso de litígio?

Um contrato sujeito à legislação de um país terceiro pode complicar um recurso, mesmo que o alojamento seja na UE.

06O fornecedor documenta uma página de conformidade dedicada e datada?

Uma página de compliance atualizada é um sinal de seriedade mais confiável do que uma menção isolada na página inicial.

Para se aprofundar na postura técnica de segurança associada, consulte a página de segurança do Aurabase.

#
Arbitragem de PME

Auto-hospedagem vs BaaS soberano da UE: qual opção escolher?

Uma PME sujeita ao GDPR geralmente escolhe entre três opções: construir e hospedar seu próprio back-end, usar um BaaS americano com uma opção de região da UE ou escolher um BaaS soberano da UE de ponta a ponta. A auto-hospedagem oferece o máximo controle legal, mas transfere toda a carga operacional (patches de segurança, backups, disponibilidade) para uma equipe interna que já deve existir.

Um BaaS soberano da UE — infraestrutura e empresa-mãe, ambas na UE — transfere esta carga operacional para o fornecedor sem reintroduzir a exposição da Lei CLOUD de um hiperescalador dos EUA à região da UE. Este é um compromisso relevante para uma equipe que não tem capacidade de manter sua infraestrutura sozinha, sem querer negociar sua conformidade com a velocidade do produto.

#
Perguntas frequentes

Perguntas frequentes

Uma empresa francesa está automaticamente protegida da Lei CLOUD?+
Não. Se utilizar um subcontratante técnico ao abrigo da legislação americana – mesmo para alojar dados na região da UE – esta parte da cadeia de processamento permanece exposta à Lei CLOUD. A nacionalidade de cada elo da cadeia de subcontratação é importante e não apenas a do cliente final.
O GDPR proíbe qualquer transferência de dados para fora da UE?+
Não, mas regula-o estritamente: cláusulas contratuais padrão (CCT), decisões de adequação para determinados países ou garantias documentadas apropriadas. Uma transferência para fora da UE continua a ser possível sob condições específicas – não é uma proibição geral, mas também não é uma formalidade a ser tratada superficialmente.
O que é um DPA e é obrigatório?+
Um Acordo de Processamento de Dados rege legalmente um subcontratante que processa dados pessoais em nome de um controlador de dados – obrigatório assim que tal processamento existir (Art. 28 do RGPD). Consulte a página Aurabase DPA.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU