Однако в последние годы эти три страны запустили отдельные программы суверенитета. AWS запустила Европейское суверенное облако, средства контроля доступа к облакам Google и местные партнерства, а Microsoft — обязательство ЕС по границе данных. Это сравнение детализирует то, что на самом деле охватывает каждый из них, и что ни один из трех по отдельности не меняет. Объект мало что значит для проекта без конфиденциальных данных. Это становится решающим, как только в уравнение вступают DPO, данные о состоянии здоровья или европейский публичный рынок. Этот переломный момент уже подробно описан в нашей таблице решений по выбору BaaS.
Самое необходимое
- Закон CLOUD применяется к гражданству эксплуатирующей компании, а не к региону дата-центра: данные, размещенные в ЕС американской компанией, теоретически остаются доступными по запросу в соответствии с американским законодательством.
- AWS запустила европейское суверенное облако (руководящий и операционный персонал базируется в ЕС, первом регионе Германии), но остается предложением Amazon.com Inc.
- Microsoft применяет обязательство ЕС по границам данных, которое ограничивает обработку данных из ее основных облачных служб территорией Европы без изменения гражданства корпорации Microsoft.
- Google Cloud предлагает контроль суверенитета (шифрование на стороне клиента, обоснование доступа к ключу) и локальное партнерство с той же оговоркой: Google LLC остается дочерней компанией Alphabet Inc.
- Ни одна из трех инициатив на сегодняшний день не создает операционную компанию, полностью независимую от американских акционеров, в отличие от поставщика, чья материнская компания сама подчиняется европейскому законодательству.
Почему региона сервера недостаточно: краткая напоминание
Закон CLOUD (Закон о разъяснении законного использования данных за рубежом, 2018 г.) разрешает федеральным властям США запрашивать данные, принадлежащие или контролируемые компанией, находящейся под их юрисдикцией, независимо от того, где данные физически хранятся. Закон нацелен на компанию, а не на страну дата-центра.
Европейская дочерняя компания американской группы в конечном итоге остается под контролем своей материнской компании. Именно этот канал управления инициирует теоретическое воздействие, а не адрес центра обработки данных, выбранный в консоли.
Подробности текста и его соответствие GDPR описаны в нашем руководстве Соответствие GDPR и суверенный бэкэнд ЕС, а точное влияние национальности поставщика - в нашей статье национальность поставщика и воздействие Закона CLOUD. Этот раздел ограничен тем, что отличает три рассмотренных здесь гиперскейлера.
AWS: европейские регионы и европейское суверенное облако
AWS управляет несколькими регионами Европейского Союза, включая Ирландию (eu-west-1), Франкфурт (eu-central-1) и Париж (eu-west-3). Каждый из них соответствует требованиям к задержке и резидентности данных без изменения юридического лица, подписывающего контракт.
В конце 2023 года AWS анонсировалаEuropean Sovereign Cloud— отдельную инфраструктуру, предназначенную для оперативного управления на базе ЕС: персонал и процесс принятия операционных решений расположены в Европе, а первый регион запланирован в Бранденбурге, Германия. Программа напрямую отвечает требованиям, высказанным государственными заказчиками и регулируемыми секторами.
Такое оперативное управление не меняет структуру акционеров. Европейское суверенное облако остается предложением Amazon Web Services, Inc., дочерней компании Amazon.com Inc., компании, зарегистрированной в соответствии с американским законодательством. Воздействие Закона CLOUD связано с этим звеном контроля, независимо от заявленной оперативной независимости.
Google Cloud: контроль суверенитета и локальное партнерство
Google Cloud предлагает европейские регионы в Брюсселе (europe-west1), Франкфурте (europe-west3) и ряде других городов по всему континенту. Его подход к суверенитету основан не столько на отдельном юридическом лице, сколько на техническом контроле , применяемом на уровне данных.
Два конкретных механизма иллюстрируют этот подход. Шифрование на стороне клиента гарантирует, что данные будут зашифрованы до того, как попадут в инфраструктуру Google, без удержания ключей Google. Обоснования доступа к ключам показывают клиенту каждый запрос на доступ к его данным, включая правительственный запрос, прежде чем он будет удовлетворен.
Google Cloud также установила местные партнерские отношения, такие как совместное предприятие S3NS с Thales во Франции, чтобы предложить надежное облачное предложение, оцененное в соответствии с критериями национальной безопасности. Тем не менее, базовая инфраструктура по-прежнему находится в ведении Google LLC, дочерней компании Alphabet Inc., компании, зарегистрированной в соответствии с американским законодательством: применяется та же ссылка на контроль капитала.
Azure: регионы ЕС и обязательства ЕС по границам данных
Microsoft Azure предлагает множество европейских регионов: Центральная Франция, Западно-Центральная Германия, Западная Европа (Нидерланды) и Северная Европа (Ирландия). Выбор региона Azure в ЕС в первую очередь соответствует требованиям к задержке и договорному местонахождению данных.
С 2021 года Microsoft поэтапно реализует обязательство под названием EU Data Boundary: данные, обрабатываемые ее основными облачными службами Azure, Microsoft 365, Dynamics 365 и Power Platform, хранятся и обрабатываются в пределах европейского периметра. Заявленная цель — сократить переводы за пределы ЕС, которые стали излишними, а не создавать юридическое лицо, отдельное от корпорации Microsoft.
Microsoft также публикует отчет о прозрачности, в котором подробно описывается объем полученных правительственных запросов и доля ответов, на которые компания ответила. Эта прозрачность документирует реальную угрозу, но не устраняет ее: корпорация Microsoft остается компанией в соответствии с американским законодательством, независимо от того, где хранятся данные.
Сравнение: регионы ЕС, инициатива суверенитета, материнская компания.
Три столбца фактов, одна константа: национальность эксплуатирующей компании не меняется от одного гиперскейлера к другому, независимо от серьезности связанной с ним программы суверенитета.
| Поставщик | Регионы ЕС (примеры) | Инициатива суверенитета | Национальность материнской компании |
|---|---|---|---|
| АВС | Ирландия (eu-west-1), Франкфурт (eu-central-1), Париж (eu-west-3) | Европейское суверенное облако: оперативное управление и персонал на базе ЕС, первый регион объявлен в Бранденбурге (Германия) | США (дочерняя компания Amazon.com Inc.) |
| Google Облако | Брюссель (Запад Европы1), Франкфурт (Запад Европы3), Париж (Запад Европы9) | Суверенитетный контроль (шифрование на стороне клиента, обоснование доступа к ключу) и местные партнерства, включая совместное предприятие S3NS с Thales во Франции. | США (дочерняя компания Alphabet Inc.) |
| Microsoft Azure | Центр Франции, Западно-Центральная Германия, Западная Европа (Нидерланды), Северная Европа (Ирландия) | Граница данных ЕС: хранение и обработка данных в пределах периметра ЕС для основных облачных сервисов, развертываемых поэтапно с 2021 года. | Соединенные Штаты |
Три строки в графе «национальность» идентичны. Именно это и подтверждает данное сравнение: программа суверенитета не меняет эту колонку.
Что эти инициативы улучшают, а что не меняют
Эти три программы улучшают реальные вещи: резидентность данных, прозрачность доступа, сокращение передач за пределы ЕС, в которых больше нет необходимости, а для AWS — оперативное управление, обеспечиваемое персоналом, базирующимся в Европе. Это измеримый прогресс, а не эффект пустых объявлений.
Однако ни одна из трех мер не меняет связи акционерного контроля между европейской дочерней компанией или подразделением и ее американской материнской компанией. Запрос, адресованный материнской компании или который она может заставить свою дочернюю компанию удовлетворить, остается, в теории права, подлежащим исполнению независимо от проявленной операционной независимости.
Это не вопрос технического качества этих инициатив. Это наблюдение относительно юридической структуры лица, которое ими владеет. Серьезная программа суверенитета и неизменное юридическое воздействие могут прекрасно сосуществовать.
Что следует проверить, прежде чем полагаться на программу суверенитета гиперскейлера
Четыре вопроса, которые следует задать, прежде чем рассматривать программу суверенитета гиперскейлера как достаточную для деликатного проекта.
- Прикреплен ли контракт, который вы подписываете, к организации программы суверенитета, или он остается привязанным к стандартной американской организации-поставщику?
- Охватывает ли программа именно те сервисы, которые вы используете (вычисления, хранилище, управляемая база данных) или только часть каталога?
- Документирует ли провайдер публично свою позицию в отношении закона CLOUD, а не только GDPR?
- Есть ли в договоре пункт об обработке государственных запросов: уведомление, спор, прозрачность?
Другой вариант: сама материнская компания находится под юрисдикцией ЕС.
Структурно иной подход заключается в выборе поставщика, материнская компания которого сама зарегистрирована под юрисдикцией ЕС, что устраняет связь контроля с американской компанией, а не регулирует ее.
Так обстоит дело с Aurabase SAS, компанией, зарегистрированной в соответствии с французским законодательством, чья проверенная производственная инфраструктура работает в Германии и Финляндии. Суверенитет ЕС зависит от этих двух совокупных условий – условий проживания и операционной компании, а не только от одного из двух. Технические и юридические детали этого сравнения с сопоставимым поставщиком описаны в Aurabase против Supabase, а также полное положение о соблюдении требований в Центра обеспечения соответствия Aurabase.
Часто задаваемые вопросы
AWS, Google Cloud и Microsoft Azure вложили средства в серьезный ответ на вопрос суверенитета: оперативное управление в ЕС в AWS, контроль доступа и локальное партнерство в Google Cloud, обязательства по хранению данных в Microsoft. Ни один из этих трех факторов не меняет самого важного поля в контракте: национальности подписывающей его компании.
Для проекта без конфиденциальных данных это различие остается второстепенным. Что касается DPO, данных о состоянии здоровья или государственного контракта ЕС, они заслуживают проверки до подписания, а не после.
Полную таблицу решений, применимую к выбору BaaS, см. в разделе , почему Закон CLOUD меняет выбор вашего BaaS. Подробную информацию о том, что юридически отличает поставщика в зависимости от национальности его материнской компании, см. в разделе национальность поставщика и положения Закона CLOUD.