O essencial
A Lei CLOUD (2018) autoriza as autoridades federais dos EUA a solicitar dados de qualquer empresa com presença legal nos Estados Unidos, independentemente de onde esses dados estejam hospedados. Supabase, Firebase e AWS Amplify oferecem, cada um, uma região de hospedagem na UE – todos os três permanecem empresas dos EUA como entidade contratante. Este critério não pesa da mesma forma dependendo do projeto. Permanece marginal para um MVP sem dados confidenciais. Torna-se um filtro a verificar antes mesmo de comparar preços, assim que um DPO, dados de saúde ou uma contratação pública da UE entram na equação.
O que os benchmarks BaaS medem – e o que eles esquecem
As comparações de BaaS são geralmente organizadas em torno de quatro eixos: preço por uso, riqueza funcional, facilidade de migração e experiência do desenvolvedor. A riqueza funcional abrange funções de autenticação, banco de dados, tempo real, armazenamento e borda. Estes são critérios legítimos. Nenhuma das quatro responde a uma pergunta simples: quem pode aceder legalmente aos seus dados e sob que autoridade?
A Lei CLOUD — Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior — foi promulgada em março de 2018 nos Estados Unidos. Autoriza as autoridades federais a obrigar qualquer provedor com presença legal em solo americano a produzir os dados que possui, mesmo armazenados no exterior (18 U.S.C. § 2713). O texto responde diretamente a uma disputa em que a Microsoft se recusou a transmitir ao FBI dados armazenados num servidor em Dublin. O Congresso decidiu por lei, em vez de esperar pela decisão da Suprema Corte, e então aproveitou o caso.
Esta questão não aparece em quase nenhuma grade de comparação pública, inclusive em sites de terceiros dedicados ao BaaS. O motivo é estrutural: um site de comparação lista recursos que podem ser verificados – presença de um SDK, cota gratuita, suporte a GraphQL. A jurisdição de uma empresa não é uma funcionalidade que possa ser ativada num painel de administração, pelo que não se enquadra no formato habitual de tabela. Isso não a torna menos decisiva.
Os detalhes do texto, sua articulação com o GDPR e uma lista de verificação completa de verificação de fornecedores são abordados em nosso guia Compatível com GDPR e backend soberano da UE. Esta seção se limita ao que realmente muda em uma comparação de BaaS.
Verificar uma região da UE resolve apenas metade do problema
Verificar uma região de acolhimento europeia num painel de administração não é suficiente para ir além do âmbito da Lei CLOUD. A lei se aplica à empresa que opera o serviço, não à localização física do servidor – duas informações que a página de preços de um provedor quase nunca distingue.
é a entidade identificada como controladora de dados em sua própria política de privacidade , com sites hospedados principalmente nos Estados Unidos. Firebase é um produto da Google LLC, uma subsidiária da Alphabet Inc., uma empresa constituída sob as leis americanas. O AWS Amplify está contratualmente vinculado por padrão à Amazon Web Services, Inc., localizada no estado de Washington. Todos os três oferecem uma região anfitriã da UE. As três permanecem, como entidade contratante, empresas de direito americano.
Este não é um julgamento sobre a sua qualidade técnica – é uma observação sobre a estrutura jurídica da entidade que assina o contrato consigo. Um excelente produto pode permanecer legalmente exposto; as duas avaliações são independentes uma da outra.
Aurabase SAS é uma empresa de direito francês. Sua infraestrutura de produção é verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsinque), na Hetzner. A soberania da UE baseia-se em duas condições cumulativas: o anfitrião E a empresa que a opera devem estar sob jurisdição europeia, sem presença legal americana na cadeia.
Quando esse critério deve pesar na sua escolha?
A Lei CLOUD não merece o mesmo peso em todos os projetos. Um MVP individual, sem um utilizador europeu identificado e sem dados de saúde ou de RH, pode razoavelmente tratar este critério como secundário ao preço e à velocidade de desenvolvimento.
A mudança ocorre assim que surge um sinal: um DPO ou um advogado envolvido na decisão, dados sensíveis na aceção do artigo 9.º do RGPD — saúde, biometria, opiniões. É confirmado com um cliente do setor público ou com um contrato público da UE que exige uma garantia explícita de soberania. Neste ponto, o teste legal deve ser verificado antes de comparar preços – e não depois de você já ter escolhido um favorito técnico.
Este é o ponto de inflexão típico para um CTO de PME-ETI que arbitra entre construção interna, Supabase Cloud, AWS Amplify e uma solução soberana. O gatilho não é a dimensão da empresa, mas sim a natureza dos dados tratados e a existência de um contacto que terá de responder a um cliente ou a um regulador.
Concretamente, o critério é verificado em três momentos distintos de um ciclo de compra de BaaS. Antes da shortlist, serve como filtro binário para projetos já identificados como sensíveis. Durante a due diligence técnica, ela é verificada documento por documento, juntamente com o DPA e a política de segurança. Antes de assinar, torna-se uma cláusula contratual – não apenas uma resposta oral de um vendedor de demonstração.
Uma cláusula útil para negociar nesta fase: o direito de rescisão sem penalidade caso a estrutura acionária do fornecedor mude. Uma aquisição por uma empresa americana altera a resposta à questão jurídica, mesmo que a infra-estrutura permaneça tecnicamente idêntica no dia seguinte.
A grade para adicionar à sua comparação
Aqui está a grade a ser adicionada a uma comparação de BaaS existente, ordenada por intensidade de exposição, e não em ordem alfabética por fornecedor.
| Perfil do projeto | Peso | Ação recomendada |
|---|---|---|
| Solo MVP, sem dados confidenciais da UE | BAIXO | Primeiro compare preço e DX; verifique a jurisdição do fornecedor antes de entrar em produção. |
| SaaS B2C com usuários da UE, dados padrão | MÉDIO | Exigir DPA atualizado e cláusulas contratuais padrão; uma região da UE com garantias documentadas pode ser suficiente. |
| Dados de saúde/RH, DPO envolvido | ALTO | Filtro a aplicar antes do preço: Hospedagem na UE E empresa operadora na UE, sem presença legal americana na cadeia. |
| Setor público/contratos públicos da UE | ELIMINATÓRIO | A garantia de soberania deve ser contratual e verificável – nunca uma simples declaração de marketing. |
Adicione esta grade como mais uma coluna em sua planilha de comparação existente, não como um documento separado. Deve permanecer visível quando você decide entre dois favoritos tecnicamente próximos.
Como verificar em 10 minutos pelo fornecedor
Uma primeira verificação não requer aconselhamento jurídico. Dois documentos públicos são suficientes para localizar qualquer candidato a fornecedor: a sua política de confidencialidade e as condições gerais anexas ao contrato.
- Procure “controlador de dados” ou “controlador de dados” na política de privacidade – essa é a entidade legal real, não o nome da marca exibido no site.
- Localize a cláusula legal aplicável nas condições gerais – ela indica a jurisdição sob a qual o contrato, e muitas vezes a entidade, opera.
- Verifique se existe uma entidade separada da UE para a sua região (subsidiária irlandesa, por exemplo) — e se ela altera a resposta à pergunta anterior ou apenas o endereço de faturação.
Este é o método usado para verificar os fatos citados neste artigo: Supabase, Inc. Política de privacidade, Termos e condições da AWS, Política de privacidade do Google. Três documentos públicos, nenhum deles exigindo uma conta comercial para visualização.
O que este critério não substitui
O critério CLOUD Act não dispensa você de avaliar o restante da comparação. O custo de migração, a maturidade do ecossistema, a real qualidade do RLS e a experiência do desenvolvedor continuam sendo fatores determinantes para a velocidade de uma equipe. Um fornecedor soberano da UE com um SDK imaturo continua a ser uma má escolha para muitos projetos.
Há também um argumento de tempo específico para a escolha de um BaaS: quanto mais profundamente uma equipe integra um provedor – esquema, políticas, Edge Functions, webhooks –, mais cara será a migração subsequente. Um critério legal descoberto após seis meses de produção é tratado com urgência e com equilíbrio de poder desfavorável. O mesmo critério avaliado antes da assinatura custa apenas o tempo de leitura de dois documentos públicos.
A lei americana não é a única alavanca de exposição. Este também não é um beco sem saída automático para um fornecedor americano: mecanismos como cláusulas contratuais-tipo ou uma decisão de adequação podem reger uma transferência para fora da UE, sob condições específicas. Uma análise de risco real (DPIA) continua a ser a única forma de decidir para um caso específico — esta grelha é utilizada para saber quando a desencadear e não para a substituir.
A Lei CLOUD não deve ser o primeiro critério para todas as comparações de BaaS. Ele não deveria mais estar ausente.
Para um desenvolvedor independente sem dados confidenciais, este guia pode ser lido em cinco minutos e fechado. Para um CTO que responde a um concurso público, torna-se um ponto de passagem obrigatório antes da menor demonstração comercial.
Adicione uma linha de “jurisdição do provedor” ao lado do preço e da riqueza de recursos. Faça-o pesar antes de outros critérios assim que o perfil do projeto o justifique. Verifique a resposta na página de conformidade pública do fornecedor, em vez de uma promessa de vendas.
Para obter a estrutura completa do GDPR/CLOUD Act e uma lista de verificação detalhada do fornecedor, consulte nosso guia dedicado à conformidade com o GDPR e à soberania da UE. Para uma comparação técnica e legal completa com Supabase, consulte Aurabase vs Supabase.