PRODСуверенная европейская платформа BaaSОткрыть панель управления →

Суверенитет · 9 минута чтения

AWS, GCP, Azure в ЕС: защищены от CLOUD Act?

Affane Daylami · Fondateur · 2 мая 2026 г.

Вернуться в блог

Нет. Выбор региона AWS eu-west-1, региона Google Cloud Europe-west1 или региона Azure France Center меняет физическое расположение серверов, а не национальность компании, которая ими управляет. AWS, Google Cloud и Microsoft Azure остаются дочерними компаниями американских компаний: Amazon.com Inc., Alphabet Inc. и Microsoft Corporation. Закон CLOUD применяется к предприятию, а не к центру обработки данных.

Этот текст на английском языке был создан автоматически на основе французского оригинала и еще не проверялся.
Эта страница была переведена автоматически. Английская версия является авторитетной.

Однако в последние годы эти три страны запустили отдельные программы суверенитета. AWS запустила Европейское суверенное облако, средства контроля доступа к облакам Google и местные партнерства, а Microsoft — обязательство ЕС по границе данных. Это сравнение детализирует то, что на самом деле охватывает каждый из них, и что ни один из трех по отдельности не меняет. Объект мало что значит для проекта без конфиденциальных данных. Это становится решающим, как только в уравнение вступают DPO, данные о состоянии здоровья или европейский публичный рынок. Этот переломный момент уже подробно описан в нашей таблице решений по выбору BaaS.

Самое необходимое

  • Закон CLOUD применяется к гражданству эксплуатирующей компании, а не к региону дата-центра: данные, размещенные в ЕС американской компанией, теоретически остаются доступными по запросу в соответствии с американским законодательством.
  • AWS запустила европейское суверенное облако (руководящий и операционный персонал базируется в ЕС, первом регионе Германии), но остается предложением Amazon.com Inc.
  • Microsoft применяет обязательство ЕС по границам данных, которое ограничивает обработку данных из ее основных облачных служб территорией Европы без изменения гражданства корпорации Microsoft.
  • Google Cloud предлагает контроль суверенитета (шифрование на стороне клиента, обоснование доступа к ключу) и локальное партнерство с той же оговоркой: Google LLC остается дочерней компанией Alphabet Inc.
  • Ни одна из трех инициатив на сегодняшний день не создает операционную компанию, полностью независимую от американских акционеров, в отличие от поставщика, чья материнская компания сама подчиняется европейскому законодательству.
#
Правовой механизм

Почему региона сервера недостаточно: краткая напоминание

Закон CLOUD (Закон о разъяснении законного использования данных за рубежом, 2018 г.) разрешает федеральным властям США запрашивать данные, принадлежащие или контролируемые компанией, находящейся под их юрисдикцией, независимо от того, где данные физически хранятся. Закон нацелен на компанию, а не на страну дата-центра.

Европейская дочерняя компания американской группы в конечном итоге остается под контролем своей материнской компании. Именно этот канал управления инициирует теоретическое воздействие, а не адрес центра обработки данных, выбранный в консоли.

Подробности текста и его соответствие GDPR описаны в нашем руководстве Соответствие GDPR и суверенный бэкэнд ЕС, а точное влияние национальности поставщика - в нашей статье национальность поставщика и воздействие Закона CLOUD. Этот раздел ограничен тем, что отличает три рассмотренных здесь гиперскейлера.

#
АВС

AWS: европейские регионы и европейское суверенное облако

AWS управляет несколькими регионами Европейского Союза, включая Ирландию (eu-west-1), Франкфурт (eu-central-1) и Париж (eu-west-3). Каждый из них соответствует требованиям к задержке и резидентности данных без изменения юридического лица, подписывающего контракт.

В конце 2023 года AWS анонсировалаEuropean Sovereign Cloud— отдельную инфраструктуру, предназначенную для оперативного управления на базе ЕС: персонал и процесс принятия операционных решений расположены в Европе, а первый регион запланирован в Бранденбурге, Германия. Программа напрямую отвечает требованиям, высказанным государственными заказчиками и регулируемыми секторами.

Такое оперативное управление не меняет структуру акционеров. Европейское суверенное облако остается предложением Amazon Web Services, Inc., дочерней компании Amazon.com Inc., компании, зарегистрированной в соответствии с американским законодательством. Воздействие Закона CLOUD связано с этим звеном контроля, независимо от заявленной оперативной независимости.

#
Google Облако

Google Cloud: контроль суверенитета и локальное партнерство

Google Cloud предлагает европейские регионы в Брюсселе (europe-west1), Франкфурте (europe-west3) и ряде других городов по всему континенту. Его подход к суверенитету основан не столько на отдельном юридическом лице, сколько на техническом контроле , применяемом на уровне данных.

Два конкретных механизма иллюстрируют этот подход. Шифрование на стороне клиента гарантирует, что данные будут зашифрованы до того, как попадут в инфраструктуру Google, без удержания ключей Google. Обоснования доступа к ключам показывают клиенту каждый запрос на доступ к его данным, включая правительственный запрос, прежде чем он будет удовлетворен.

Google Cloud также установила местные партнерские отношения, такие как совместное предприятие S3NS с Thales во Франции, чтобы предложить надежное облачное предложение, оцененное в соответствии с критериями национальной безопасности. Тем не менее, базовая инфраструктура по-прежнему находится в ведении Google LLC, дочерней компании Alphabet Inc., компании, зарегистрированной в соответствии с американским законодательством: применяется та же ссылка на контроль капитала.

#
Microsoft Azure

Azure: регионы ЕС и обязательства ЕС по границам данных

Microsoft Azure предлагает множество европейских регионов: Центральная Франция, Западно-Центральная Германия, Западная Европа (Нидерланды) и Северная Европа (Ирландия). Выбор региона Azure в ЕС в первую очередь соответствует требованиям к задержке и договорному местонахождению данных.

С 2021 года Microsoft поэтапно реализует обязательство под названием EU Data Boundary: данные, обрабатываемые ее основными облачными службами Azure, Microsoft 365, Dynamics 365 и Power Platform, хранятся и обрабатываются в пределах европейского периметра. Заявленная цель — сократить переводы за пределы ЕС, которые стали излишними, а не создавать юридическое лицо, отдельное от корпорации Microsoft.

Microsoft также публикует отчет о прозрачности, в котором подробно описывается объем полученных правительственных запросов и доля ответов, на которые компания ответила. Эта прозрачность документирует реальную угрозу, но не устраняет ее: корпорация Microsoft остается компанией в соответствии с американским законодательством, независимо от того, где хранятся данные.

#
Обзор

Сравнение: регионы ЕС, инициатива суверенитета, материнская компания.

Три столбца фактов, одна константа: национальность эксплуатирующей компании не меняется от одного гиперскейлера к другому, независимо от серьезности связанной с ним программы суверенитета.

ПоставщикРегионы ЕС (примеры)Инициатива суверенитетаНациональность материнской компании
АВСИрландия (eu-west-1), Франкфурт (eu-central-1), Париж (eu-west-3)Европейское суверенное облако: оперативное управление и персонал на базе ЕС, первый регион объявлен в Бранденбурге (Германия)США (дочерняя компания Amazon.com Inc.)
Google ОблакоБрюссель (Запад Европы1), Франкфурт (Запад Европы3), Париж (Запад Европы9)Суверенитетный контроль (шифрование на стороне клиента, обоснование доступа к ключу) и местные партнерства, включая совместное предприятие S3NS с Thales во Франции.США (дочерняя компания Alphabet Inc.)
Microsoft AzureЦентр Франции, Западно-Центральная Германия, Западная Европа (Нидерланды), Северная Европа (Ирландия)Граница данных ЕС: хранение и обработка данных в пределах периметра ЕС для основных облачных сервисов, развертываемых поэтапно с 2021 года.Соединенные Штаты

Три строки в графе «национальность» идентичны. Именно это и подтверждает данное сравнение: программа суверенитета не меняет эту колонку.

#
Что действительно меняется

Что эти инициативы улучшают, а что не меняют

Эти три программы улучшают реальные вещи: резидентность данных, прозрачность доступа, сокращение передач за пределы ЕС, в которых больше нет необходимости, а для AWS — оперативное управление, обеспечиваемое персоналом, базирующимся в Европе. Это измеримый прогресс, а не эффект пустых объявлений.

Однако ни одна из трех мер не меняет связи акционерного контроля между европейской дочерней компанией или подразделением и ее американской материнской компанией. Запрос, адресованный материнской компании или который она может заставить свою дочернюю компанию удовлетворить, остается, в теории права, подлежащим исполнению независимо от проявленной операционной независимости.

Фактический тон, а не обзор продукта

Это не вопрос технического качества этих инициатив. Это наблюдение относительно юридической структуры лица, которое ими владеет. Серьезная программа суверенитета и неизменное юридическое воздействие могут прекрасно сосуществовать.

#
Сетка проверки

Что следует проверить, прежде чем полагаться на программу суверенитета гиперскейлера

Четыре вопроса, которые следует задать, прежде чем рассматривать программу суверенитета гиперскейлера как достаточную для деликатного проекта.

  1. Прикреплен ли контракт, который вы подписываете, к организации программы суверенитета, или он остается привязанным к стандартной американской организации-поставщику?
  2. Охватывает ли программа именно те сервисы, которые вы используете (вычисления, хранилище, управляемая база данных) или только часть каталога?
  3. Документирует ли провайдер публично свою позицию в отношении закона CLOUD, а не только GDPR?
  4. Есть ли в договоре пункт об обработке государственных запросов: уведомление, спор, прозрачность?
#
Структурная альтернатива

Другой вариант: сама материнская компания находится под юрисдикцией ЕС.

Структурно иной подход заключается в выборе поставщика, материнская компания которого сама зарегистрирована под юрисдикцией ЕС, что устраняет связь контроля с американской компанией, а не регулирует ее.

Так обстоит дело с Aurabase SAS, компанией, зарегистрированной в соответствии с французским законодательством, чья проверенная производственная инфраструктура работает в Германии и Финляндии. Суверенитет ЕС зависит от этих двух совокупных условий – условий проживания и операционной компании, а не только от одного из двух. Технические и юридические детали этого сравнения с сопоставимым поставщиком описаны в Aurabase против Supabase, а также полное положение о соблюдении требований в Центра обеспечения соответствия Aurabase.

#
Часто задаваемые вопросы

Часто задаваемые вопросы

Освобождено ли европейское суверенное облако AWS от Закона об облаках?+
Не в соответствии с доминирующим юридическим прочтением текста. Программа улучшает резидентность данных и оперативное управление в ЕС, но организация остается предложением Amazon Web Services, Inc., дочерней компании Amazon.com Inc., компании, зарегистрированной в соответствии с американским законодательством. Подверженность Закону CLOUD определяет национальность компании, а не операционная независимость подразделения.
Защищает ли граница данных Microsoft в ЕС от запросов закона CLOUD?+
Это ограничивает места хранения и обработки данных, сокращая некоторые передачи за пределы ЕС, которые стали ненужными. Это не меняет гражданство корпорации Microsoft. Запрос, адресованный материнской компании, теоретически остается действительным независимо от места обработки данных.
Нарушает ли компания, использующая AWS, Google Cloud или Azure в регионе ЕС, GDPR?+
Не автоматически. GDPR регулирует передачу данных за пределы ЕС с помощью конкретных механизмов, таких как стандартные договорные положения или решения об адекватности, а не запрещает любое использование американского гиперскейлера. Это отдельная тема от выставки CLOUD Act, хотя их часто путают. Подробную информацию см. в нашем руководстве по бэкэнду, соответствующему требованиям GDPR и ЕС.
Существует ли регион гипермасштабирования, полностью независимый от материнской компании в США?+
На сегодняшний день не в AWS, Google Cloud или Azure: три программы суверенитета, изученные здесь, остаются подразделениями или партнерствами американской материнской компании. Полная структурная независимость предполагает, что операционная компания сама зарегистрирована под юрисдикцией ЕС и не связана с контролем американских акционеров.

AWS, Google Cloud и Microsoft Azure вложили средства в серьезный ответ на вопрос суверенитета: оперативное управление в ЕС в AWS, контроль доступа и локальное партнерство в Google Cloud, обязательства по хранению данных в Microsoft. Ни один из этих трех факторов не меняет самого важного поля в контракте: национальности подписывающей его компании.

Для проекта без конфиденциальных данных это различие остается второстепенным. Что касается DPO, данных о состоянии здоровья или государственного контракта ЕС, они заслуживают проверки до подписания, а не после.

Полную таблицу решений, применимую к выбору BaaS, см. в разделе , почему Закон CLOUD меняет выбор вашего BaaS. Подробную информацию о том, что юридически отличает поставщика в зависимости от национальности его материнской компании, см. в разделе национальность поставщика и положения Закона CLOUD.

ГОТОВЫ К РАЗВЕРТЫВАНИЮ?

Ваш бэкэнд за пять минут.

Кредитная карта не требуется · 500 МБ бесплатно · 50 000 MAU