PRODPlataforma BaaS europeia soberanaAbra o painel →

Soberania · 9 minutos de leitura

AWS, GCP, Azure na UE: protegidos do CLOUD Act?

Affane Daylami · Fondateur · 2 de maio de 2026

Voltar ao blog

Não. A escolha de uma região AWS eu-west-1, uma região Google Cloud europe-west1 ou uma região Azure France Centre altera a localização física dos servidores, e não a nacionalidade da empresa que os opera. AWS, Google Cloud e Microsoft Azure permanecem subsidiárias de empresas americanas: Amazon.com Inc., Alphabet Inc. e Microsoft Corporation. A Lei CLOUD se aplica à empresa, não ao data center.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

No entanto, os três lançaram programas de soberania distintos nos últimos anos. A AWS lançou a Nuvem Soberana Europeia, os controles de acesso e parcerias locais do Google Cloud, e a Microsoft, o compromisso EU Data Boundary. Esta comparação detalha o que cada um realmente cobre e o que nenhum dos três sozinhos muda. O assunto pesa pouco para um projeto sem dados sensíveis. Torna-se decisivo assim que um DPO, dados de saúde ou um mercado público europeu entram na equação, um ponto de inflexão já detalhado na nossa grelha de decisão sobre a escolha de um BaaS.

O essencial

  • A Lei CLOUD aplica-se à nacionalidade da empresa operadora, não à região do centro de dados: os dados alojados na UE por uma empresa americana permanecem, em teoria, acessíveis mediante solicitação ao abrigo da lei americana.
  • A AWS lançou a Nuvem Soberana Europeia (equipe operacional e de governança baseada na UE, primeira região na Alemanha), mas continua sendo uma oferta da Amazon.com Inc.
  • A Microsoft aplica um compromisso de limite de dados da UE que limita o processamento de dados dos seus principais serviços em nuvem ao território europeu, sem alterar a nacionalidade da Microsoft Corporation.
  • O Google Cloud oferece controles de soberania (criptografia do lado do cliente, justificativas de acesso chave) e parcerias locais, sujeitas à mesma reserva: Google LLC continua sendo uma subsidiária da Alphabet Inc.
  • Nenhuma das três iniciativas cria, até à data, uma empresa operacional totalmente independente dos acionistas americanos, ao contrário de um fornecedor cuja empresa-mãe é ela própria regida pela legislação europeia.
#
Mecanismo legal

Por que uma região de servidor não é suficiente: breve lembrete

A Lei CLOUD (Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior, 2018) autoriza as autoridades federais dos EUA a solicitar dados de propriedade ou controlados por uma empresa sujeita à sua jurisdição, independentemente de onde os dados estejam fisicamente armazenados. A lei visa a empresa, não o país do data center.

Uma filial europeia de um grupo americano permanece, em última análise, sob o controlo de capital da sua empresa-mãe. É esse link de controle que aciona a exposição teórica, e não o endereço do datacenter escolhido no console.

Os detalhes do texto e sua articulação com o GDPR são abordados em nosso guia Compatível com GDPR e backend soberano da UE, e o efeito preciso da nacionalidade de um fornecedor em nosso artigo nacionalidade do fornecedor e exposição à Lei CLOUD. Esta seção limita-se ao que distingue os três hiperescaladores estudados aqui.

#
AWS

AWS: regiões europeias e a nuvem soberana europeia

A AWS opera em diversas regiões da União Europeia, incluindo Irlanda (eu-west-1), Frankfurt (eu-central-1) e Paris (eu-west-3). Cada um atende aos requisitos de latência e residência de dados, sem alterar a pessoa jurídica que assina o contrato.

No final de 2023, a AWS anunciou aEuropean Sovereign Cloud, uma infraestrutura distinta projetada para governança operacional baseada na UE: equipe e tomada de decisões operacionais localizadas na Europa, com a primeira região planejada em Brandemburgo, Alemanha. O programa responde diretamente às exigências expressas pelos clientes públicos e setores regulados.

Esta governança operacional não altera a estrutura acionista. A Nuvem Soberana Europeia continua a ser uma oferta da Amazon Web Services, Inc., uma subsidiária da Amazon.com Inc., uma empresa constituída sob a lei americana. A exposição do CLOUD Act está vinculada a esse vínculo de controle, independentemente da alegada independência operacional.

#
Google Nuvem

Google Cloud: controles de soberania e parcerias locais

O Google Cloud oferece regiões europeias em Bruxelas (europe-west1), Frankfurt (europe-west3) e várias outras cidades do continente. A sua abordagem à soberania baseia-se menos numa entidade jurídica distinta do que em controlos técnicos aplicados ao nível dos dados.

Dois mecanismos concretos ilustram esta abordagem. A criptografia do lado do cliente garante que os dados sejam criptografados antes de chegarem à infraestrutura do Google, sem que o Google detenha as chaves. As principais justificativas de acesso mostram ao cliente cada solicitação de acesso aos seus dados, incluindo uma solicitação governamental, antes de serem atendidas.

O Google Cloud também estabeleceu parcerias locais, como a joint venture S3NS com a Thales na França, para oferecer uma oferta de nuvem confiável avaliada de acordo com benchmarks de segurança nacional. A infra-estrutura subjacente continua, no entanto, a ser operada pela Google LLC, uma subsidiária da Alphabet Inc., uma empresa constituída ao abrigo do direito americano: aplica-se a mesma ligação de controlo de capital.

#
Microsoft Azure

Azure: regiões da UE e o compromisso da UE em matéria de limites de dados

O Microsoft Azure oferece muitas regiões europeias: França Central, Alemanha Centro-Oeste, Europa Ocidental (Holanda) e Norte da Europa (Irlanda). A escolha de uma região da UE do Azure atende principalmente aos requisitos de latência e residência de dados contratuais.

Desde 2021, a Microsoft tem implementado em fases um compromisso chamado EU Data Boundary: os dados processados pelos seus principais serviços em nuvem, Azure, Microsoft 365, Dynamics 365 e Power Platform, são armazenados e processados dentro do perímetro europeu. O objetivo declarado é reduzir as transferências fora da UE que se tornaram supérfluas e não criar uma entidade jurídica separada da Microsoft Corporation.

A Microsoft também publica um relatório de transparência detalhando o volume de solicitações governamentais recebidas e a parcela às quais a empresa respondeu. Esta transparência documenta a exposição real sem eliminá-la: a Microsoft Corporation continua a ser uma empresa sob a lei americana, independentemente de onde os dados são armazenados.

#
Visão geral

Comparação: regiões da UE, iniciativa de soberania, empresa-mãe

Três colunas de factos, uma constante: a nacionalidade da empresa operadora não muda de um hiperescalador para outro, independentemente da gravidade do programa de soberania associado.

FornecedorRegiões da UE (exemplos)Iniciativa de SoberaniaNacionalidade da empresa-mãe
AWSIrlanda (eu-west-1), Frankfurt (eu-central-1), Paris (eu-west-3)Nuvem Soberana Europeia: governação operacional e pessoal baseados na UE, primeira região anunciada em Brandemburgo (Alemanha)Estados Unidos (subsidiária da Amazon.com Inc.)
Google NuvemBruxelas (europa-oeste1), Frankfurt (europa-oeste3), Paris (europa-oeste9)Controles de soberania (criptografia do lado do cliente, justificativas de acesso chave) e parcerias locais, incluindo a joint venture S3NS com a Thales na FrançaEstados Unidos (subsidiária da Alphabet Inc.)
Microsoft AzureCentro da França, Centro-Oeste da Alemanha, Europa Ocidental (Holanda), Norte da Europa (Irlanda)Fronteira de dados da UE: armazenamento e processamento de dados dentro do perímetro da UE para os principais serviços em nuvem, implantados em fases desde 2021Estados Unidos

As três linhas da coluna “nacionalidade” são idênticas. Este é precisamente o ponto que esta comparação documenta: um programa de soberania não modifica esta coluna.

#
O que realmente muda

O que essas iniciativas melhoram e o que não mudam

Estes três programas melhoram coisas reais: residência de dados, transparência de acesso, redução de transferências fora da UE que já não são necessárias e, para a AWS, governação operacional assegurada por pessoal baseado na Europa. Trata-se de um progresso mensurável e não de efeitos de anúncios vazios.

Nenhum dos três, porém, altera a ligação de controlo acionista entre a subsidiária ou divisão europeia e a sua empresa-mãe americana. Um pedido dirigido à sociedade-mãe, ou que esta possa obrigar a sua filial a satisfazer, permanece, em teoria jurídica, executório independentemente da independência operacional demonstrada.

Tom factual, não uma análise do produto

Isto não é um questionamento da qualidade técnica destas iniciativas. Trata-se de uma observação sobre a estrutura jurídica da entidade que os detém. Um programa de soberania sério e uma exposição jurídica inalterada podem coexistir perfeitamente.

#
Grade de verificação

O que verificar antes de confiar em um programa de soberania hiperescala

Quatro perguntas a serem feitas antes de considerar um programa de soberania hiperescala suficiente para um projeto delicado.

  1. O contrato que você assina está vinculado à entidade do programa de soberania ou permanece vinculado à entidade padrão dos EUA do fornecedor?
  2. O programa cobre precisamente os serviços que você utiliza (computação, armazenamento, banco de dados gerenciado) ou apenas parte do catálogo?
  3. O provedor documenta publicamente sua posição sobre a Lei CLOUD, e não apenas sobre o GDPR?
  4. Existe cláusula contratual sobre o processamento de solicitações governamentais: notificação, contestação, transparência?
#
Alternativa estrutural

A outra opção: uma empresa-mãe sob jurisdição da UE

Uma abordagem estruturalmente diferente consiste em escolher um fornecedor cuja empresa-mãe seja ela própria constituída sob jurisdição da UE, o que elimina a ligação de controlo a uma empresa americana em vez de a regulamentar.

É o caso da Aurabase SAS, empresa de direito francês, cuja infra-estrutura produtiva verificada opera na Alemanha e na Finlândia. A soberania da UE depende destas duas condições cumulativas, alojamento e empresa operadora, e não apenas de uma das duas. Os detalhes técnicos e legais desta comparação com um fornecedor comparável são abordados em Aurabase vs Supabase, e a postura de conformidade completa em o centro de conformidade Aurabase.

#
Perguntas frequentes

Perguntas frequentes

A Nuvem Soberana Europeia da AWS está isenta da Lei CLOUD?+
Não de acordo com a leitura jurídica dominante do texto. O programa melhora a residência de dados e a governação operacional na UE, mas a entidade continua a ser uma oferta da Amazon Web Services, Inc., uma subsidiária da Amazon.com Inc., uma empresa constituída ao abrigo da lei americana. É a nacionalidade da empresa que determina a exposição ao CLOUD Act, e não a independência operacional de uma divisão.
O limite de dados da UE da Microsoft protege contra solicitações da Lei CLOUD?+
Limita o local onde os dados são armazenados e processados, reduzindo algumas transferências para fora da UE que se tornaram desnecessárias. Isso não altera a nacionalidade da Microsoft Corporation. Um pedido dirigido à empresa-mãe permanece, em teoria, válido independentemente da localização dos dados tratados.
Uma empresa que utiliza AWS, Google Cloud ou Azure na região da UE viola o GDPR?+
Não automaticamente. O GDPR regula as transferências para fora da UE por meio de mecanismos específicos, como cláusulas contratuais padrão ou uma decisão de adequação, em vez de proibir todo o uso de um hiperescalador americano. Este é um tópico separado da exposição CLOUD Act, embora os dois sejam frequentemente confundidos. Consulte nosso guia de back-end em conformidade com o GDPR e a soberania da UE para obter detalhes.
Existe uma região hiperescala completamente independente de uma empresa-mãe nos EUA?+
Até o momento, não na AWS, Google Cloud ou Azure: os três programas de soberania aqui estudados continuam sendo divisões ou parcerias de uma empresa-mãe americana. A independência estrutural completa pressupõe uma empresa operacional constituída sob a jurisdição da UE, sem qualquer ligação ao controlo accionista americano.

AWS, Google Cloud e Microsoft Azure investiram cada um numa resposta séria à questão da soberania: governação operacional na UE na AWS, controlos de acesso e parcerias locais na Google Cloud, compromisso de residência de dados na Microsoft. Nenhum dos três altera o que mais importa num contrato: a nacionalidade da empresa que o assina.

Para um projeto sem dados sensíveis, esta distinção permanece secundária. No caso de um DPO, os dados de saúde ou um contrato público da UE merecem ser verificados antes da assinatura, não depois.

Para a grade de decisão completa aplicada à escolha de um BaaS, consulte por que o CLOUD Act altera a escolha de seu BaaS. Para obter detalhes sobre o que diferencia legalmente um fornecedor de acordo com a nacionalidade de sua controladora, consulte nacionalidade do fornecedor e exposição à Lei CLOUD.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU