O essencial
A Lei CLOUD (18 U.S.C. § 2713) atribui a obrigação de transmitir dados à posse, custódia ou controle exercido por uma entidade, e não à localização de um servidor. Uma empresa constituída ao abrigo da lei americana permanece sujeita à lei mesmo que os seus dados residam fisicamente na Europa. A verificação de uma região da UE num painel de administração não altera esta obrigação se a empresa que opera o serviço permanecer americana ou controlada por uma entidade americana. A verificação útil, portanto, não se refere a um mapa do data center, mas à cadeia real de propriedade do fornecedor.
O verdadeiro teste legal: posse, custódia ou controle
O texto da CLOUD Act não menciona em nenhum momento a localização física de um servidor. 18 USC. O § 2713 exige que qualquer provedor de serviços eletrônicos produza dados que tenha “em sua posse, custódia ou controle”, armazenados nos Estados Unidos ou no exterior. É esta formulação, e não uma ficha de alojamento, que define o real alcance da lei.
Este caso teve origem em uma disputa entre a Microsoft e o governo americano, já detalhada em nosso artigo sobre escolha de um BaaS. O Congresso decidiu por lei, em vez de esperar por uma decisão da Suprema Corte. O resultado prático permanece o mesmo hoje: a nacionalidade da entidade que controla os dados é mais importante do que o país onde esses dados estão fisicamente alojados.
Uma consequência direta segue desta formulação. Um fornecedor pode ser uma empresa constituída ao abrigo da lei americana e permanecer sujeita à Lei CLOUD, mesmo que alugue servidores de um anfitrião europeu para servir os seus clientes da UE. O contrato de hospedagem não altera a nacionalidade da empresa que assina o seu contrato de serviço, nem a sua obrigação legal para com as autoridades federais dos EUA.
A Lei CLOUD também não é a única alavanca deste tipo. A Seção 702 da Lei de Vigilância de Inteligência Estrangeira (FISA) autoriza a vigilância direcionada de comunicações eletrônicas pelos serviços de inteligência dos EUA. O seu regime permanece distinto, orientado para a segurança nacional e não para o procedimento judicial ordinário. Os dois textos compartilham um ponto comum que é útil lembrar. É a qualificação jurídica do fornecedor, uma empresa americana ou sujeita à jurisdição americana, que desencadeia a obrigação, e não a geografia da sua infraestrutura.
Por que uma subsidiária europeia nem sempre é suficiente para sair do escopo
Uma empresa-mãe americana que tenha uma subsidiária europeia não fica automaticamente fora do âmbito da Lei CLOUD apenas porque a subsidiária está registada na UE. O teste jurídico diz respeito a quem na cadeia tem efectivamente a posse, a custódia ou o controlo dos dados, e não ao nome inscrito no registo comercial local.
Tomemos um caso concreto. Uma holding americana possui 100% de uma subsidiária alemã que hospeda e opera tecnicamente o serviço para seus clientes europeus. Se as equipes da empresa-mãe nos EUA tiverem acesso de administrador ao banco de dados de produção, mesmo para fins de suporte técnico, esse acesso poderá ser suficiente. Pode caracterizar o controle na acepção da lei, e a nacionalidade da subsidiária local não o neutraliza.
Na prática, a maioria dos grupos tecnológicos centraliza a sua infraestrutura: acesso de administrador, backups, sistemas de autenticação interna. A verificação apenas do registo de uma entidade responde, portanto, apenas a parte da questão. Temos de recuar toda a cadeia: quem detém o capital desta subsidiária, quem controla o seu conselho de administração, quem mantém o acesso técnico real aos dados uma vez assinado o contrato.
Esta é a mesma lógica da verificação do beneficiário final, aplicada na conformidade com o combate à lavagem de dinheiro. Transposto para a escolha de um fornecedor backend, altera a questão colocada. Não é o nome da marca registrada ou da entidade de cobrança que importa, mas a entidade que tem o controle final sobre os dados.
Uma subsidiária verdadeiramente autónoma, sem partilhar acesso técnico ou controlo de capital efetivo com a sua empresa-mãe, pode estar fora do âmbito direto da Lei CLOUD. A diferença é verificada caso a caso, e não em um organograma divulgado publicamente. Uma análise de risco documentada (DPIA) continua a ser a única forma de decidir por um fornecedor específico; este artigo não ocupa o seu lugar.
A matriz de dois eixos: região de alojamento e nacionalidade da empresa
Dois eixos independentes determinam a real exposição de um backend ao CLOUD Act: onde os dados estão hospedados e qual empresa, com que nacionalidade, controla este serviço. O cruzamento destes dois eixos dá uma matriz com quatro caixas, mais útil do que uma caixa “região da UE” assinalada sozinha numa comparação. Detalhamos por que uma região da UE por si só permanece insuficiente em nosso artigo dedicado, Região da UE e conformidade, o que uma caixa marcada não garante.
| Configuração | Exposição | O que isso significa |
|---|---|---|
| Hospedagem na UE + Empresa controladora na UE | SOBERANO | Os dois eixos estão alinhados sob a jurisdição europeia. Esta é a única caixa que realmente está fora do escopo do CLOUD Act. |
| Hospedagem na UE + empresa-mãe nos EUA | APRESENTAÇÃO | Caso de hiperscaladores americanos na região da UE. A Lei CLOUD aplica-se através da nacionalidade da empresa, independentemente do data center escolhido. |
| Hospedagem nos EUA + empresa controladora na UE | RARO, RESIDUAL | Configuração incomum. A Lei CLOUD pesa menos para a própria entidade, mas os dados fisicamente em solo americano permanecem acessíveis através de um procedimento legal americano padrão. |
| Hospedagem nos EUA + empresa controladora nos EUA | EXPOSIÇÃO DUPLA | Pior cenário para dados sensíveis da UE: duas alavancas legais distintas dos EUA aplicam-se tanto à entidade como ao local de armazenamento. |
A Aurabase ilustra a caixa superior desta matriz: infraestrutura de produção verificada na Alemanha (Nuremberg, Falkenstein) e na Finlândia (Helsínquia) na Hetzner, operada pela Aurabase SAS, empresa de direito francês. Os dois eixos, hospedagem e empresa, estão alinhados sob jurisdição europeia, sem presença legal americana na cadeia.
Uma comparação BaaS que preencha apenas uma coluna dessa matriz, na maioria das vezes a da região do servidor, deixa metade do risco legal fora do escopo. Este é o ponto cego abordado em detalhes em nosso guia completo Compatível com GDPR e back-end soberano da UE. Nós o exploramos especificamente para hiperescaladores americanos em nossa análise dedicada aos hiperescaladores na região da UE.
A nacionalidade pode mudar sem que nenhum servidor se mova
Um fornecedor pode passar de uma caixa para outra nesta matriz durante a noite, sem qualquer alteração na infraestrutura. Uma aquisição por uma empresa americana é suficiente para alterar a nacionalidade efetiva de uma empresa, mesmo que seus servidores permaneçam fisicamente no mesmo local. Uma aquisição de capital durante uma ronda de financiamento, ou uma reestruturação de uma holding, produz o mesmo efeito.
Este risco não se limita a um resgate total. Uma ronda de financiamento que dê aos investidores americanos uma maioria no conselho de administração produz o mesmo efeito. Um acordo de licenciamento de tecnologia que transfere o controle operacional para uma entidade americana resulta na mesma situação, sem passar por uma aquisição tradicional. A estrutura jurídica visível no momento da assinatura do contrato não constitui uma garantia fixada no tempo.
O desfasamento entre uma mudança de controlo e a sua deteção no lado do cliente agrava este risco. Uma mudança de acionista nem sempre é anunciada publicamente quando ocorre, especialmente no caso de uma empresa não cotada em bolsa. No momento em que uma cláusula de notificação contratual foi acionada, vários meses de processamento de dados poderiam ter passado sob a nova estrutura sem que o cliente fosse informado.
A grelha de decisão do nosso artigo sobre a escolha de um BaaS já sugere a exigência do direito de rescisão sem penalização em caso de alteração da estrutura acionista. Esta cláusula merece ser esclarecida. Deve abranger qualquer mudança de controlo de capital e não apenas uma mudança de nome da empresa. Deve também prever um período de notificação contratual e não uma simples menção em letras pequenas numa atualização das condições gerais.
Notificação obrigatória no prazo de 30 dias em caso de mudança de controle de capital. Direito de rescisão sem penalidade resultante. Direito à auditoria anual da estrutura de propriedade do fornecedor, formalizada no contrato e não prometida oralmente.
Como rastrear a cadeia de custódia real de um fornecedor
Nosso artigo sobre como escolher um BaaS já detalha como ler a política de privacidade de um provedor e a cláusula legal aplicável. Este método continua sendo o primeiro passo; só por si não é suficiente traçar uma cadeia de propriedade que pode incluir várias holdings.
- Consulte o registo comercial do país de registo: Infogreffe em França, Handelsregister na Alemanha, Companies House no Reino Unido, SEC EDGAR para uma empresa americana cotada ou financiada por capital de risco. Objetivo: identificar a controladora final declarada.
- Procure uma menção à estrutura do grupo, ou um compromisso de notificação em caso de mudança de controle, em um relatório SOC 2 Tipo II ou em uma declaração de aplicabilidade da ISO 27001. Este documento nem sempre existe, mas vale a pena solicitá-lo quando o fornecedor publicar um.
- Verifique a composição da mais recente ronda de financiamento através de anúncios públicos: a maioria dos investidores americanos na capital é um sinal de questionamento, mesmo para uma empresa registada na UE.
- Solicitar explicitamente, na negociação do DPA, compromisso por escrito de notificação em caso de mudança de controle de capital.
- Caso o fornecedor já comunique sobre sua independência de capital, solicite confirmação por escrito e datada. Uma declaração oral numa demonstração comercial não tem o mesmo valor que um compromisso contratual.
Nenhuma dessas verificações substitui o aconselhamento jurídico para um projeto de alto risco. Porém, são suficientes para identificar, em uma hora, um fornecedor cuja estrutura acionária mereça uma pergunta direta antes da assinatura.
A região de um servidor ainda é uma informação útil. Não responde a nenhuma das duas questões que realmente importam: quem controla legalmente estes dados hoje e quem poderá controlá-los amanhã se a estrutura de propriedade do fornecedor mudar.
Adicione a nacionalidade da empresa, e não apenas do data center, à sua grade de verificação de fornecedores. Para a grade de decisão completa sobre o peso deste critério de acordo com o seu projeto, consulte porque o CLOUD Act altera a escolha do seu BaaS.
Para obter a estrutura completa do GDPR, requisitos legais detalhados e uma lista de verificação de conformidade do fornecedor, consulte nosso guia de back-end compatível com GDPR e soberano da UE.