PRODPlataforma BaaS europeia soberanaAbra o painel →

Comparações · 8 minutos de leitura

Por que o CLOUD Act muda sua escolha de BaaS

Affane Daylami · Fondateur · 11 de julho de 2026

Voltar ao blog

A maioria das tabelas de comparação de BaaS classificam Supabase, Firebase, AWS Amplify e Aurabase em preço, riqueza funcional e experiência do desenvolvedor. Quase sempre falta uma coluna: a jurisdição que se aplica aos seus dados após a assinatura do contrato. O American CLOUD Act não pode ser lido em um mapa de data centers – pode ser lido em um extrato Kbis. Para um projeto que não processa nenhum dado sensível, esta ausência não altera em nada a decisão. Para um projeto que trata disso, pode invalidar o favorito lançado no topo da sua tabela de preços/recursos.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

O essencial

A Lei CLOUD (2018) autoriza as autoridades federais dos EUA a solicitar dados de qualquer empresa com presença legal nos Estados Unidos, independentemente de onde esses dados estejam hospedados. Supabase, Firebase e AWS Amplify oferecem, cada um, uma região de hospedagem na UE – todos os três permanecem empresas dos EUA como entidade contratante. Este critério não pesa da mesma forma dependendo do projeto. Permanece marginal para um MVP sem dados confidenciais. Torna-se um filtro a verificar antes mesmo de comparar preços, assim que um DPO, dados de saúde ou uma contratação pública da UE entram na equação.

#
Ponto cego de comparação

O que os benchmarks BaaS medem – e o que eles esquecem

As comparações de BaaS são geralmente organizadas em torno de quatro eixos: preço por uso, riqueza funcional, facilidade de migração e experiência do desenvolvedor. A riqueza funcional abrange funções de autenticação, banco de dados, tempo real, armazenamento e borda. Estes são critérios legítimos. Nenhuma das quatro responde a uma pergunta simples: quem pode aceder legalmente aos seus dados e sob que autoridade?

A Lei CLOUD — Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior — foi promulgada em março de 2018 nos Estados Unidos. Autoriza as autoridades federais a obrigar qualquer provedor com presença legal em solo americano a produzir os dados que possui, mesmo armazenados no exterior (18 U.S.C. § 2713). O texto responde diretamente a uma disputa em que a Microsoft se recusou a transmitir ao FBI dados armazenados num servidor em Dublin. O Congresso decidiu por lei, em vez de esperar pela decisão da Suprema Corte, e então aproveitou o caso.

Esta questão não aparece em quase nenhuma grade de comparação pública, inclusive em sites de terceiros dedicados ao BaaS. O motivo é estrutural: um site de comparação lista recursos que podem ser verificados – presença de um SDK, cota gratuita, suporte a GraphQL. A jurisdição de uma empresa não é uma funcionalidade que possa ser ativada num painel de administração, pelo que não se enquadra no formato habitual de tabela. Isso não a torna menos decisiva.

Os detalhes do texto, sua articulação com o GDPR e uma lista de verificação completa de verificação de fornecedores são abordados em nosso guia Compatível com GDPR e backend soberano da UE. Esta seção se limita ao que realmente muda em uma comparação de BaaS.

#
Ideia recebida

Verificar uma região da UE resolve apenas metade do problema

Verificar uma região de acolhimento europeia num painel de administração não é suficiente para ir além do âmbito da Lei CLOUD. A lei se aplica à empresa que opera o serviço, não à localização física do servidor – duas informações que a página de preços de um provedor quase nunca distingue.

é a entidade identificada como controladora de dados em sua própria política de privacidade , com sites hospedados principalmente nos Estados Unidos. Firebase é um produto da Google LLC, uma subsidiária da Alphabet Inc., uma empresa constituída sob as leis americanas. O AWS Amplify está contratualmente vinculado por padrão à Amazon Web Services, Inc., localizada no estado de Washington. Todos os três oferecem uma região anfitriã da UE. As três permanecem, como entidade contratante, empresas de direito americano.

Este não é um julgamento sobre a sua qualidade técnica – é uma observação sobre a estrutura jurídica da entidade que assina o contrato consigo. Um excelente produto pode permanecer legalmente exposto; as duas avaliações são independentes uma da outra.

Soberania da UE, não de um único país

Aurabase SAS é uma empresa de direito francês. Sua infraestrutura de produção é verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsinque), na Hetzner. A soberania da UE baseia-se em duas condições cumulativas: o anfitrião E a empresa que a opera devem estar sob jurisdição europeia, sem presença legal americana na cadeia.

#
Caminho de decisão

Quando esse critério deve pesar na sua escolha?

A Lei CLOUD não merece o mesmo peso em todos os projetos. Um MVP individual, sem um utilizador europeu identificado e sem dados de saúde ou de RH, pode razoavelmente tratar este critério como secundário ao preço e à velocidade de desenvolvimento.

A mudança ocorre assim que surge um sinal: um DPO ou um advogado envolvido na decisão, dados sensíveis na aceção do artigo 9.º do RGPD — saúde, biometria, opiniões. É confirmado com um cliente do setor público ou com um contrato público da UE que exige uma garantia explícita de soberania. Neste ponto, o teste legal deve ser verificado antes de comparar preços – e não depois de você já ter escolhido um favorito técnico.

Este é o ponto de inflexão típico para um CTO de PME-ETI que arbitra entre construção interna, Supabase Cloud, AWS Amplify e uma solução soberana. O gatilho não é a dimensão da empresa, mas sim a natureza dos dados tratados e a existência de um contacto que terá de responder a um cliente ou a um regulador.

Concretamente, o critério é verificado em três momentos distintos de um ciclo de compra de BaaS. Antes da shortlist, serve como filtro binário para projetos já identificados como sensíveis. Durante a due diligence técnica, ela é verificada documento por documento, juntamente com o DPA e a política de segurança. Antes de assinar, torna-se uma cláusula contratual – não apenas uma resposta oral de um vendedor de demonstração.

Uma cláusula útil para negociar nesta fase: o direito de rescisão sem penalidade caso a estrutura acionária do fornecedor mude. Uma aquisição por uma empresa americana altera a resposta à questão jurídica, mesmo que a infra-estrutura permaneça tecnicamente idêntica no dia seguinte.

#
Ferramenta

A grade para adicionar à sua comparação

Aqui está a grade a ser adicionada a uma comparação de BaaS existente, ordenada por intensidade de exposição, e não em ordem alfabética por fornecedor.

Perfil do projetoPesoAção recomendada
Solo MVP, sem dados confidenciais da UEBAIXOPrimeiro compare preço e DX; verifique a jurisdição do fornecedor antes de entrar em produção.
SaaS B2C com usuários da UE, dados padrãoMÉDIOExigir DPA atualizado e cláusulas contratuais padrão; uma região da UE com garantias documentadas pode ser suficiente.
Dados de saúde/RH, DPO envolvidoALTOFiltro a aplicar antes do preço: Hospedagem na UE E empresa operadora na UE, sem presença legal americana na cadeia.
Setor público/contratos públicos da UEELIMINATÓRIOA garantia de soberania deve ser contratual e verificável – nunca uma simples declaração de marketing.

Adicione esta grade como mais uma coluna em sua planilha de comparação existente, não como um documento separado. Deve permanecer visível quando você decide entre dois favoritos tecnicamente próximos.

#
Método

Como verificar em 10 minutos pelo fornecedor

Uma primeira verificação não requer aconselhamento jurídico. Dois documentos públicos são suficientes para localizar qualquer candidato a fornecedor: a sua política de confidencialidade e as condições gerais anexas ao contrato.

  1. Procure “controlador de dados” ou “controlador de dados” na política de privacidade – essa é a entidade legal real, não o nome da marca exibido no site.
  2. Localize a cláusula legal aplicável nas condições gerais – ela indica a jurisdição sob a qual o contrato, e muitas vezes a entidade, opera.
  3. Verifique se existe uma entidade separada da UE para a sua região (subsidiária irlandesa, por exemplo) — e se ela altera a resposta à pergunta anterior ou apenas o endereço de faturação.

Este é o método usado para verificar os fatos citados neste artigo: Supabase, Inc. Política de privacidade, Termos e condições da AWS, Política de privacidade do Google. Três documentos públicos, nenhum deles exigindo uma conta comercial para visualização.

#
Limites

O que este critério não substitui

O critério CLOUD Act não dispensa você de avaliar o restante da comparação. O custo de migração, a maturidade do ecossistema, a real qualidade do RLS e a experiência do desenvolvedor continuam sendo fatores determinantes para a velocidade de uma equipe. Um fornecedor soberano da UE com um SDK imaturo continua a ser uma má escolha para muitos projetos.

Há também um argumento de tempo específico para a escolha de um BaaS: quanto mais profundamente uma equipe integra um provedor – esquema, políticas, Edge Functions, webhooks –, mais cara será a migração subsequente. Um critério legal descoberto após seis meses de produção é tratado com urgência e com equilíbrio de poder desfavorável. O mesmo critério avaliado antes da assinatura custa apenas o tempo de leitura de dois documentos públicos.

Este não é um conselho jurídico

A lei americana não é a única alavanca de exposição. Este também não é um beco sem saída automático para um fornecedor americano: mecanismos como cláusulas contratuais-tipo ou uma decisão de adequação podem reger uma transferência para fora da UE, sob condições específicas. Uma análise de risco real (DPIA) continua a ser a única forma de decidir para um caso específico — esta grelha é utilizada para saber quando a desencadear e não para a substituir.

A Lei CLOUD não deve ser o primeiro critério para todas as comparações de BaaS. Ele não deveria mais estar ausente.

Para um desenvolvedor independente sem dados confidenciais, este guia pode ser lido em cinco minutos e fechado. Para um CTO que responde a um concurso público, torna-se um ponto de passagem obrigatório antes da menor demonstração comercial.

Adicione uma linha de “jurisdição do provedor” ao lado do preço e da riqueza de recursos. Faça-o pesar antes de outros critérios assim que o perfil do projeto o justifique. Verifique a resposta na página de conformidade pública do fornecedor, em vez de uma promessa de vendas.

Para obter a estrutura completa do GDPR/CLOUD Act e uma lista de verificação detalhada do fornecedor, consulte nosso guia dedicado à conformidade com o GDPR e à soberania da UE. Para uma comparação técnica e legal completa com Supabase, consulte Aurabase vs Supabase.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU