PRODPlataforma BaaS europeia soberanaAbra o painel →

Soberania · 9 minutos de leitura

CLOUD Act: nacionalidade é mais importante que região

Affane Daylami · Fondateur · 5 de maio de 2026

Voltar ao blog

Dois provedores de back-end podem exibir a mesma caixa “região da UE” em sua documentação e permanecer em situações jurídicas completamente diferentes em relação à Lei CLOUD. A lei dos EUA não se importa onde seus dados são armazenados durante a noite. Centra-se em quem os possui, mantém ou controla na aceção da lei: uma entidade identificável, não um centro de dados. Nosso artigo porque o CLOUD Act altera a escolha do seu BaaS já colocou esse critério em uma grade de decisão completa, com peso para dar de acordo com o seu projeto. Isto vai mais longe num ponto específico, muitas vezes mal compreendido: o que constitui legalmente a nacionalidade de um fornecedor e por que pesa mais do que a geografia dos seus servidores.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

O essencial

A Lei CLOUD (18 U.S.C. § 2713) atribui a obrigação de transmitir dados à posse, custódia ou controle exercido por uma entidade, e não à localização de um servidor. Uma empresa constituída ao abrigo da lei americana permanece sujeita à lei mesmo que os seus dados residam fisicamente na Europa. A verificação de uma região da UE num painel de administração não altera esta obrigação se a empresa que opera o serviço permanecer americana ou controlada por uma entidade americana. A verificação útil, portanto, não se refere a um mapa do data center, mas à cadeia real de propriedade do fornecedor.

O texto da CLOUD Act não menciona em nenhum momento a localização física de um servidor. 18 USC. O § 2713 exige que qualquer provedor de serviços eletrônicos produza dados que tenha “em sua posse, custódia ou controle”, armazenados nos Estados Unidos ou no exterior. É esta formulação, e não uma ficha de alojamento, que define o real alcance da lei.

Este caso teve origem em uma disputa entre a Microsoft e o governo americano, já detalhada em nosso artigo sobre escolha de um BaaS. O Congresso decidiu por lei, em vez de esperar por uma decisão da Suprema Corte. O resultado prático permanece o mesmo hoje: a nacionalidade da entidade que controla os dados é mais importante do que o país onde esses dados estão fisicamente alojados.

Uma consequência direta segue desta formulação. Um fornecedor pode ser uma empresa constituída ao abrigo da lei americana e permanecer sujeita à Lei CLOUD, mesmo que alugue servidores de um anfitrião europeu para servir os seus clientes da UE. O contrato de hospedagem não altera a nacionalidade da empresa que assina o seu contrato de serviço, nem a sua obrigação legal para com as autoridades federais dos EUA.

A Lei CLOUD também não é a única alavanca deste tipo. A Seção 702 da Lei de Vigilância de Inteligência Estrangeira (FISA) autoriza a vigilância direcionada de comunicações eletrônicas pelos serviços de inteligência dos EUA. O seu regime permanece distinto, orientado para a segurança nacional e não para o procedimento judicial ordinário. Os dois textos compartilham um ponto comum que é útil lembrar. É a qualificação jurídica do fornecedor, uma empresa americana ou sujeita à jurisdição americana, que desencadeia a obrigação, e não a geografia da sua infraestrutura.

#
Armadilha estrutural

Por que uma subsidiária europeia nem sempre é suficiente para sair do escopo

Uma empresa-mãe americana que tenha uma subsidiária europeia não fica automaticamente fora do âmbito da Lei CLOUD apenas porque a subsidiária está registada na UE. O teste jurídico diz respeito a quem na cadeia tem efectivamente a posse, a custódia ou o controlo dos dados, e não ao nome inscrito no registo comercial local.

Tomemos um caso concreto. Uma holding americana possui 100% de uma subsidiária alemã que hospeda e opera tecnicamente o serviço para seus clientes europeus. Se as equipes da empresa-mãe nos EUA tiverem acesso de administrador ao banco de dados de produção, mesmo para fins de suporte técnico, esse acesso poderá ser suficiente. Pode caracterizar o controle na acepção da lei, e a nacionalidade da subsidiária local não o neutraliza.

Na prática, a maioria dos grupos tecnológicos centraliza a sua infraestrutura: acesso de administrador, backups, sistemas de autenticação interna. A verificação apenas do registo de uma entidade responde, portanto, apenas a parte da questão. Temos de recuar toda a cadeia: quem detém o capital desta subsidiária, quem controla o seu conselho de administração, quem mantém o acesso técnico real aos dados uma vez assinado o contrato.

Esta é a mesma lógica da verificação do beneficiário final, aplicada na conformidade com o combate à lavagem de dinheiro. Transposto para a escolha de um fornecedor backend, altera a questão colocada. Não é o nome da marca registrada ou da entidade de cobrança que importa, mas a entidade que tem o controle final sobre os dados.

Não é um julgamento automático

Uma subsidiária verdadeiramente autónoma, sem partilhar acesso técnico ou controlo de capital efetivo com a sua empresa-mãe, pode estar fora do âmbito direto da Lei CLOUD. A diferença é verificada caso a caso, e não em um organograma divulgado publicamente. Uma análise de risco documentada (DPIA) continua a ser a única forma de decidir por um fornecedor específico; este artigo não ocupa o seu lugar.

#
Quadro de leitura

A matriz de dois eixos: região de alojamento e nacionalidade da empresa

Dois eixos independentes determinam a real exposição de um backend ao CLOUD Act: onde os dados estão hospedados e qual empresa, com que nacionalidade, controla este serviço. O cruzamento destes dois eixos dá uma matriz com quatro caixas, mais útil do que uma caixa “região da UE” assinalada sozinha numa comparação. Detalhamos por que uma região da UE por si só permanece insuficiente em nosso artigo dedicado, Região da UE e conformidade, o que uma caixa marcada não garante.

ConfiguraçãoExposiçãoO que isso significa
Hospedagem na UE + Empresa controladora na UESOBERANOOs dois eixos estão alinhados sob a jurisdição europeia. Esta é a única caixa que realmente está fora do escopo do CLOUD Act.
Hospedagem na UE + empresa-mãe nos EUAAPRESENTAÇÃOCaso de hiperscaladores americanos na região da UE. A Lei CLOUD aplica-se através da nacionalidade da empresa, independentemente do data center escolhido.
Hospedagem nos EUA + empresa controladora na UERARO, RESIDUALConfiguração incomum. A Lei CLOUD pesa menos para a própria entidade, mas os dados fisicamente em solo americano permanecem acessíveis através de um procedimento legal americano padrão.
Hospedagem nos EUA + empresa controladora nos EUAEXPOSIÇÃO DUPLAPior cenário para dados sensíveis da UE: duas alavancas legais distintas dos EUA aplicam-se tanto à entidade como ao local de armazenamento.
Um exemplo da caixa “soberana”

A Aurabase ilustra a caixa superior desta matriz: infraestrutura de produção verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsínquia) na Hetzner, operada pela Aurabase SAS, empresa de direito francês. Os dois eixos, hospedagem e empresa, estão alinhados sob jurisdição europeia, sem presença legal americana na cadeia.

Uma comparação BaaS que preencha apenas uma coluna dessa matriz, na maioria das vezes a da região do servidor, deixa metade do risco legal fora do escopo. Este é o ponto cego abordado em detalhes em nosso guia completo Compatível com GDPR e back-end soberano da UE. Nós o exploramos especificamente para hiperescaladores americanos em nossa análise dedicada aos hiperescaladores na região da UE.

#
Risco oculto

A nacionalidade pode mudar sem que nenhum servidor se mova

Um fornecedor pode passar de uma caixa para outra nesta matriz durante a noite, sem qualquer alteração na infraestrutura. Uma aquisição por uma empresa americana é suficiente para alterar a nacionalidade efetiva de uma empresa, mesmo que seus servidores permaneçam fisicamente no mesmo local. Uma aquisição de capital durante uma ronda de financiamento, ou uma reestruturação de uma holding, produz o mesmo efeito.

Este risco não se limita a um resgate total. Uma ronda de financiamento que dê aos investidores americanos uma maioria no conselho de administração produz o mesmo efeito. Um acordo de licenciamento de tecnologia que transfere o controle operacional para uma entidade americana resulta na mesma situação, sem passar por uma aquisição tradicional. A estrutura jurídica visível no momento da assinatura do contrato não constitui uma garantia fixada no tempo.

O desfasamento entre uma mudança de controlo e a sua deteção no lado do cliente agrava este risco. Uma mudança de acionista nem sempre é anunciada publicamente quando ocorre, especialmente no caso de uma empresa não cotada em bolsa. No momento em que uma cláusula de notificação contratual foi acionada, vários meses de processamento de dados poderiam ter passado sob a nova estrutura sem que o cliente fosse informado.

A grelha de decisão do nosso artigo sobre a escolha de um BaaS já sugere a exigência do direito de rescisão sem penalização em caso de alteração da estrutura acionista. Esta cláusula merece ser esclarecida. Deve abranger qualquer mudança de controlo de capital e não apenas uma mudança de nome da empresa. Deve também prever um período de notificação contratual e não uma simples menção em letras pequenas numa atualização das condições gerais.

Três cláusulas para negociar antes de assinar

Notificação obrigatória no prazo de 30 dias em caso de mudança de controle de capital. Direito de rescisão sem penalidade resultante. Direito à auditoria anual da estrutura de propriedade do fornecedor, formalizada no contrato e não prometida oralmente.

#
Verificação

Como rastrear a cadeia de custódia real de um fornecedor

Nosso artigo sobre como escolher um BaaS já detalha como ler a política de privacidade de um provedor e a cláusula legal aplicável. Este método continua sendo o primeiro passo; só por si não é suficiente traçar uma cadeia de propriedade que pode incluir várias holdings.

  1. Consulte o registo comercial do país de registo: Infogreffe em França, Handelsregister na Alemanha, Companies House no Reino Unido, SEC EDGAR para uma empresa americana cotada ou financiada por capital de risco. Objetivo: identificar a controladora final declarada.
  2. Procure uma menção à estrutura do grupo, ou um compromisso de notificação em caso de mudança de controle, em um relatório SOC 2 Tipo II ou em uma declaração de aplicabilidade da ISO 27001. Este documento nem sempre existe, mas vale a pena solicitá-lo quando o fornecedor publicar um.
  3. Verifique a composição da mais recente ronda de financiamento através de anúncios públicos: a maioria dos investidores americanos na capital é um sinal de questionamento, mesmo para uma empresa registada na UE.
  4. Solicitar explicitamente, na negociação do DPA, compromisso por escrito de notificação em caso de mudança de controle de capital.
  5. Caso o fornecedor já comunique sobre sua independência de capital, solicite confirmação por escrito e datada. Uma declaração oral numa demonstração comercial não tem o mesmo valor que um compromisso contratual.

Nenhuma dessas verificações substitui o aconselhamento jurídico para um projeto de alto risco. Porém, são suficientes para identificar, em uma hora, um fornecedor cuja estrutura acionária mereça uma pergunta direta antes da assinatura.

A região de um servidor ainda é uma informação útil. Não responde a nenhuma das duas questões que realmente importam: quem controla legalmente estes dados hoje e quem poderá controlá-los amanhã se a estrutura de propriedade do fornecedor mudar.

Adicione a nacionalidade da empresa, e não apenas do data center, à sua grade de verificação de fornecedores. Para a grade de decisão completa sobre o peso deste critério de acordo com o seu projeto, consulte porque o CLOUD Act altera a escolha do seu BaaS.

Para obter a estrutura completa do GDPR, requisitos legais detalhados e uma lista de verificação de conformidade do fornecedor, consulte nosso guia de back-end compatível com GDPR e soberano da UE.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU