O essencial
Duas condições cumulativas determinam a exposição real de um backend: a localização do alojamento E a jurisdição da empresa que o opera. Um hyperscaler americano na região eu-west-1 permanece sujeito à Lei CLOUD. A Aurabase documenta ambos: infraestrutura de produção verificada na Alemanha e na Finlândia, operada pela Aurabase SAS, uma empresa constituída sob a lei francesa.
GDPR e CLOUD Act: não confunda os dois regimes
O GDPR (Regulamento UE 2016/679) rege o processamento de dados pessoais, independentemente do fornecedor. A Lei CLOUD é uma lei americana que autoriza as autoridades federais dos EUA a solicitar dados mantidos por uma empresa constituída sob a lei americana – mesmo que esses dados sejam armazenados fisicamente na Europa. Esses são dois regimes jurídicos distintos e confundir um com o outro é o erro mais caro que um CTO pode cometer ao avaliar um fornecedor.
Um fornecedor pode estar perfeitamente em conformidade com o GDPR no papel (DPA assinado, registro de processamento atualizado) e ao mesmo tempo permanecer exposto ao CLOUD Act se sua empresa-mãe for americana. Verificar uma região “UE” em um painel de hospedagem resolve apenas metade do problema.
O que o GDPR realmente exige de um back-end
Para além do princípio geral, quatro obrigações concretas aplicam-se diretamente à arquitetura técnica de um backend: uma base jurídica para o tratamento, a minimização dos dados recolhidos, o direito ao apagamento (artigo 17.º) e o direito à portabilidade (artigo 20.º).
Em um back-end do Postgres, essas obrigações se traduzem em capacidades técnicas verificáveis: a segurança em nível de linha torna possível restringir o acesso aos dados ao perímetro estritamente necessário (minimização aplicada no nível de linha), e uma exportação pg_dump padrão cobre a portabilidade — um formato SQL aberto, não uma exportação proprietária a ser reconstruída.
O papel da DPA na cadeia
O Acordo de Processamento de Dados (DPA) é o contrato que rege legalmente o seu fornecedor como subcontratante de dados pessoais na acepção do Art. 28 do RGPD. Deve existir, ser datado e listar os próprios subcontratados do fornecedor — sem um DPA atualizado, o seu próprio registro de processamento (Art. 30) permanece incompleto. Consulte a página DPA do Aurabase e a página GDPR do Aurabase.
Quais são os custos do não cumprimento
Arte. 83 do RGPD prevê dois níveis de multa administrativa: até 10 milhões de euros ou 2% do volume de negócios global anual para as violações menos graves (falta de registo, falta de DPA) e até 20 milhões de euros ou 4% do volume de negócios global – o que for maior – para violações dos princípios fundamentais de processamento. Este risco contratual pesa sobre o responsável pelo tratamento dos dados, e não apenas sobre o seu subcontratante: a escolha de um fornecedor de back-end mal documentado continua a ser uma exposição sua, e não dele.
Lei CLOUD: o que autoriza e a quem se aplica
A CLOUD Act (Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior, 2018) autoriza as autoridades judiciais americanas a obrigar uma empresa constituída sob a lei americana a fornecer dados que detém ou controla - onde quer que esses dados estejam fisicamente hospedados no mundo. O âmbito é extraterritorial por construção: é a nacionalidade da empresa que desencadeia a obrigação e não a localização do centro de dados.
Alguns destes pedidos são acompanhados de uma cláusula de confidencialidade (gag order) que impede a empresa em causa de informar o cliente final. É este ponto preciso – a ausência de recurso ou notificação por parte do cliente europeu – que distingue o risco do CLOUD Act de uma simples questão de localização do servidor. Para a grade de decisão completa aplicada à escolha de um BaaS, consulte nosso artigo dedicado: por que o CLOUD Act altera a escolha de seu BaaS.
AWS, GCP, Azure na região da UE: uma garantia incompleta
A escolha de uma região eu-west-1 (AWS), europe-west1 (GCP) ou Azure Europeu reduz a latência e atende aos requisitos de residência de dados — mas não altera a nacionalidade da empresa que opera essas plataformas. AWS, Google Cloud e Microsoft Azure continuam sendo empresas de direito americano, sujeitas ao CLOUD Act independentemente da região escolhida por seus clientes.
O Quadro de Privacidade de Dados UE-EUA rege as transferências de dados para empresas americanas certificadas, substituindo o Privacy Shield invalidado pelo Tribunal de Justiça da União Europeia (acórdão Schrems II, 2020). Esta estrutura aborda a questão da transferência de de dados para os Estados Unidos — ela não elimina a exposição da Lei CLOUD de uma empresa dos EUA que hospeda dados na UE, que permanece um assunto jurisdicional separado.
Isto não é um questionamento da qualidade técnica dos hiperscaladores americanos – é uma questão de estrutura jurídica. Um serviço tecnicamente excelente pode permanecer legalmente exposto, e os dois julgamentos são independentes um do outro.
O que a Aurabase verifica e documenta
A infraestrutura de produção da Aurabase é verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsínquia), em Hetzner — nenhum outro local está confirmado neste momento. Aurabase SAS, empresa que a explora, é uma empresa francesa com sede em Paris.
Existe um ambiente de implantação dedicado no Scaleway (região de Paris) no repositório de infraestrutura Aurabase, pronto para ser aplicado – mas não é, até o momento, uma implantação de produção ativa. Para ser honesto neste ponto: não espere “hospedagem na França” da Aurabase até que esta implantação seja confirmada em produção; a redação correta continua sendo “soberania da UE”, com a opção Scaleway Paris disponível mediante solicitação.
Lista de verificação antes de assinar com um provedor de back-end
Esta lista de verificação se aplica a qualquer provedor de back-end, incluindo Aurabase — verifique cada resposta na página de conformidade pública do provedor, em vez da promessa de vendas em um e-mail de vendas.
01Onde estão localizados fisicamente os servidores de produção?
A localização por si só não é suficiente, mas continua a ser a primeira questão a colocar – exigir uma resposta precisa (país, anfitrião), não “na Europa”.
02Qual é a nacionalidade da empresa que opera o serviço?
Uma empresa constituída sob a lei americana permanece sujeita à Lei CLOUD, mesmo com servidores na UE. Verifique a sede e a estrutura jurídica, não apenas a marca.
03Um DPA (Acordo de Processamento de Dados) está disponível e atualizado?
Obrigatório assim que um subcontratante processa dados pessoais em seu nome (Art. 28 do RGPD). A sua ausência ou antiguidade é um sinal de alerta.
04Os subprocessadores são declarados publicamente?
Um fornecedor sério lista seus próprios subcontratados (provedor de hospedagem, serviço de e-mail, etc.) – uma lista ausente ou opaca complica seu próprio registro de arte. 30.
05Qual lei rege o contrato em caso de litígio?
Um contrato sujeito à legislação de um país terceiro pode complicar um recurso, mesmo que o alojamento seja na UE.
06O fornecedor documenta uma página de conformidade dedicada e datada?
Uma página de compliance atualizada é um sinal de seriedade mais confiável do que uma menção isolada na página inicial.
Para se aprofundar na postura técnica de segurança associada, consulte a página de segurança do Aurabase.
Auto-hospedagem vs BaaS soberano da UE: qual opção escolher?
Uma PME sujeita ao GDPR geralmente escolhe entre três opções: construir e hospedar seu próprio back-end, usar um BaaS americano com uma opção de região da UE ou escolher um BaaS soberano da UE de ponta a ponta. A auto-hospedagem oferece o máximo controle legal, mas transfere toda a carga operacional (patches de segurança, backups, disponibilidade) para uma equipe interna que já deve existir.
Um BaaS soberano da UE — infraestrutura e empresa-mãe, ambas na UE — transfere esta carga operacional para o fornecedor sem reintroduzir a exposição da Lei CLOUD de um hiperescalador dos EUA à região da UE. Este é um compromisso relevante para uma equipe que não tem capacidade de manter sua infraestrutura sozinha, sem querer negociar sua conformidade com a velocidade do produto.