PRODPlataforma BaaS europeia soberanaAbra o painel →

Soberania · 10 minutos de leitura

GDPR e hospedagem na nuvem: uma região da UE não é suficiente

Affane Daylami · Fondateur · 11 de maio de 2026

Voltar ao blog

Verificar uma região de hospedagem da UE no console de um provedor de nuvem não garante, por si só, a conformidade com o GDPR para o seu back-end. Essa configuração geralmente configura o local do banco de dados primário, nada mais. Não diz nada sobre backups, registros técnicos, prestadores de serviços terceirizados ou a nacionalidade da empresa que opera o serviço.

Este texto em inglês foi gerado automaticamente a partir do original em francês e ainda não foi revisado.
Esta página foi traduzida automaticamente. A versão em inglês é oficial.

Este guia detalha os pontos cegos que a caixa regional deixa em aberto, com um método concreto para verificá-los você mesmo, fornecedor por fornecedor. Para obter a estrutura completa do GDPR e do CLOUD Act, consulte nosso guia Compatível com GDPR e back-end soberano da UE. Aqui o ângulo continua prático: o que realmente falta no seletor de região e como verificar em menos de uma hora.

O essencial

O seletor de região de um provedor de nuvem normalmente configura a base primária, e não as outras quatro camadas que determinam a exposição real: backups e plano de recuperação, logs e telemetria, prestadores de serviços terceirizados (suporte, envio de e-mail, análise) e a nacionalidade da empresa operacional. Uma lista de verificação de seis etapas permite verificar esses pontos usando documentos públicos: DPA, política de privacidade, documentação técnica. Verificado no repositório de implantação do Aurabase: os backups de produção apontam para o armazenamento de objetos Hetzner da Falkenstein, não para um bucket de terceiros localizado fora da UE.

#
Evidências falsas

O que a caixa de região realmente configura

O seletor de região de um provedor de nuvem geralmente altera uma coisa específica: a área geográfica onde o banco de dados primário armazena seus arquivos. AWS RDS em eu-west-1, Cloud SQL em europe-west1, ou o equivalente em um BaaS: esta configuração determina o datacenter que hospeda as tabelas e índices em operação normal. Trata-se de informação real e verificável, mas que abrange apenas uma fração da cadeia de tratamento de dados pessoais.

Um projeto Postgres produz dados em outro lugar que não em suas tabelas principais: logs de consulta, métricas de monitoramento, rastreamentos de depuração, caches de aplicativos, backups. Cada um desses fluxos pode seguir uma política de localização distinta do banco de dados primário, configurada separadamente, às vezes até por padrão sem uma tela dedicada no console. A configuração da região não os cobre automaticamente.

Uma boa prática é pedir ao provedor um diagrama exato de sua arquitetura de dados, e não apenas o nome da região exibida no painel. Um fornecedor sério documenta essa arquitetura. Um fornecedor que apenas responde “estamos em conformidade com o GDPR”, sem detalhes técnicos verificáveis, deixa um sinal para ser questionado.

#
Ponto cego jurídico

A nacionalidade da empresa pesa tanto quanto a geografia do servidor

Mesmo com uma base de dados e cópias de segurança fisicamente na UE, um fornecedor continua sujeito à American CLOUD Act assim que a empresa que o opera tem presença legal nos Estados Unidos. A lei visa a pessoa jurídica, não o data center: é a nacionalidade da empresa que aciona a obrigação, e não a localização do disco rígido.

Este mecanismo é detalhado em nossa análise porque o CLOUD Act altera a escolha do seu BaaS e em nosso artigo dedicado a a nacionalidade do provedor. Esta seção está limitada ao método de verificação rápida.

Para verificar este ponto sem aconselhamento jurídico prévio, procure as palavras “responsável pelo tratamento” ou “responsável pelo tratamento” na política de privacidade do fornecedor, e a cláusula legal aplicável nas suas condições gerais. Estas duas linhas são geralmente suficientes para identificar a própria entidade contratante, independentemente da marca apresentada no site.

#
Ponto cego técnico

Backups e recuperação de desastres: uma segunda configuração, muitas vezes oculta

Um banco de dados Postgres gerenciado geralmente replica seus backups para armazenamento de objetos separado da máquina primária, por motivos de durabilidade e plano de recuperação de desastres. Este armazenamento segue uma configuração de rede própria (endpoint, bucket, às vezes região), que não é automaticamente aquela exibida no seletor do console principal.

Verificado no repositório de implantação Aurabase (values.hetzner.yaml): a variável que aponta backups CloudNativePG para o objeto de armazenamento é fsn1.your-objectstorage.com, o endpoint Hetzner de Falkenstein, no mesmo perímetro alemão do cluster primário, não um bucket de terceiros localizado em outro lugar. Este é exatamente o tipo de linha de configuração a ser perguntada a qualquer fornecedor antes de assinar: não "seus backups são seguros", mas "para qual URL de endpoint eles apontam".

Se um fornecedor não puder responder a essa pergunta específica ou apenas direcionar para uma página de marketing geral, trate a resposta como não verificada, em vez de tranquilizadora.

#
Ponto cego contratual

Subprocessadores: suporte, envio de e-mail, análises

Um back-end quase nunca é um serviço isolado. Depende de subcontratados: uma ferramenta de suporte ao cliente, um serviço de envio de e-mail transacional, uma plataforma analítica ou de rastreamento de erros. Cada uma dessas ferramentas pode processar, mesmo que brevemente, os dados que passam pela sua aplicação, com localização própria, independente da região escolhida para o banco de dados.

O GDPR exige que o controlador de dados conheça esta string (Art. 28 e 30). Um fornecedor sério publica a lista dos seus próprios subprocessadores, com sua função e localização. Uma lista ausente ou obsoleta é um sinal para questionar antes de assinar, e não depois de uma auditoria de conformidade imposta por um cliente. Consulte a página DPA Aurabase para obter um exemplo deste tipo de documento.

O ponto concreto da vigilância

Uma ferramenta de suporte dos EUA com acesso a tickets de clientes pode expor dados pessoais a uma jurisdição diferente da base de dados, mesmo que a base de dados permaneça fisicamente na UE. Pergunte explicitamente quais ferramentas de terceiros têm acesso aos dados de produção e sob que jurisdição operam.

#
Método

A lista de verificação de seis etapas para verificar além da caixa de região

Este é o método utilizado para verificar os fatos citados neste guia, aplicável a qualquer provedor de nuvem ou BaaS em menos de uma hora, sem aconselhamento jurídico prévio.

PassoOnde verificarO que deveria aparecer
01 · Base primáriaConsole do fornecedor, página da regiãoO nome exato do data center, não apenas o rótulo “UE”
02 · Backups e DRDocumentação técnica, backup de documentosO endpoint ou região de destino dos backups
03 · Logs e telemetriaPolítica de privacidade, monitoramento de documentosLocalização de logs, métricas e rastreamentos coletados
04 · Subprocessadores“Subprocessadores” ou página DPAUma lista datada e atualizada com a jurisdição de cada
05 · Empresa operacionalPolítica de privacidade (“controlador de dados”)A razão social e o país de constituição da empresa
06 · Lei aplicávelCondições gerais, cláusula “lei aplicável”A jurisdição sob a qual o contrato é assinado

Essas seis respostas geralmente cabem em uma única página, quando coletadas. Guarde-os: eles também servem como prova durante uma auditoria de conformidade ou revisão por um DPO.

#
Consequência prática

O que isso muda para o seu cadastro de Arte. 30 e uma DPIA

O registo das atividades de tratamento (art. 30.º do RGPD) exige a documentação, para cada subcontratante, da sua localização e das garantias de transferência aplicáveis. Uma caixa de região marcada sem detalhes de backups, logs e subcontratados subsequentes deixa esse registro incompleto, ponto que geralmente é notado na primeira visita de um auditor ou DPO externo.

Para o processamento de alto risco, dados de saúde, biometria, perfis em grande escala, torna-se obrigatória uma análise de impacto na proteção de dados (DPIA, Art. 35). As seis respostas da lista de verificação anterior fornecem uma base direta para esta análise: respondem à sua questão central, para onde vão realmente os dados e sob que autoridade.

Este não é um conselho jurídico

Esta lista de verificação é usada para qualificar rapidamente um fornecedor antes de investir tempo na integração técnica. Para tratamento de alto risco ou contrato plurianual, continua sendo recomendada uma revisão por um DPO ou um advogado especialista antes da assinatura.

Para obter a estrutura completa do GDPR e arbitragem de auto-hospedagem versus BaaS soberano, consulte nosso guia compatível com GDPR e soberano da UE. Para documentação de conformidade do Aurabase, consulte GDPR.

#
Perguntas frequentes

Perguntas frequentes

Uma região da UE exibida por um provedor de nuvem é falsa?+
Não, em geral estas são informações precisas para o banco de dados primário. O problema não é a sua exactidão, mas sim a sua incompletude: não fornece informações sobre backups, nem sobre subcontratantes, nem sobre a nacionalidade da empresa operadora.
Quanto tempo leva uma auditoria completa para um fornecedor?+
Aproximadamente trinta a sessenta minutos para coletar as seis respostas da lista de verificação, desde que o fornecedor publique sua documentação de conformidade e lista de subcontratados. Sem estes documentos públicos, permita vários dias de atraso através de um pedido por escrito.
Esta lista de verificação substitui o aconselhamento jurídico?+
Não. É utilizado para qualificar rapidamente um fornecedor antes de investir tempo na integração técnica. Para tratamento de alto risco ou contrato plurianual, continua sendo recomendada uma revisão por um DPO ou um advogado especialista antes da assinatura.
Um fornecedor soberano da UE está isento desta verificação?+
Não. Mesmo um fornecedor cuja hospedagem e empresa estejam na UE pode contar com um subcontratado terceirizado fora da UE para obter uma ferramenta adicional, como suporte ou envio de e-mail. A lista de verificação continua útil para verificar toda a cadeia, inclusive em um fornecedor soberano. Consulte o Centro de Conformidade Aurabase.

Uma caixa de região marcada não é prova de conformidade com o GDPR. Este é um ponto de partida, não uma conclusão. A verificação completa abrange cinco camadas distintas: o banco de dados primário, backups, logs, subcontratados e a empresa operadora.

O método descrito aqui leva menos de uma hora e depende exclusivamente de documentos públicos. Aplique-o antes de assinar, não depois de uma auditoria imposta por um cliente ou regulador.

PRONTO PARA IMPLEMENTAR?

Seu back-end em cinco minutos.

Não é necessário cartão de crédito · 500 MB grátis · 50.000 MAU