However, the three have launched distinct sovereignty programs in recent years. AWS launched the European Sovereign Cloud, Google Cloud access controls and local partnerships, Microsoft the EU Data Boundary commitment. This comparison details what each actually covers, and what none of the three alone changes. The subject weighs little for a project without sensitive data. It becomes decisive as soon as a DPO, health data or a European public market enters the equation, a tipping point already detailed in our decision grid on the choice of a BaaS.
Temeller
- CLOUD Yasası, veri merkezinin bulunduğu bölge için değil, işletmeci şirketin uyruğu için geçerlidir: AB'de bir Amerikan şirketi tarafından barındırılan veriler, teoride, Amerikan yasalarına göre talep edilmesi halinde erişilebilir olmaya devam eder.
- AWS, Avrupa Egemen Bulutunu (AB merkezli yönetim ve operasyonel personel, Almanya'daki ilk bölge) başlattı ancak Amazon.com Inc.'in bir teklifi olmaya devam ediyor.
- Microsoft, Microsoft Corporation'ın uyruğunu değiştirmeden, ana bulut hizmetlerinden alınan verilerin işlenmesini Avrupa bölgesiyle sınırlayan bir AB Veri Sınırı taahhüdü uygulamaktadır.
- Google Cloud, aynı çekinceye tabi olarak egemenlik kontrolleri (istemci tarafı şifreleme, Anahtar Erişimi Gerekçeleri) ve yerel ortaklıklar sunar: Google LLC, Alphabet Inc.'in bir yan kuruluşu olmaya devam etmektedir.
- Üç girişimden hiçbiri bugüne kadar, ana şirketi Avrupa yasalarına tabi olan bir tedarikçiden farklı olarak, Amerikalı hissedarlardan tamamen bağımsız, faaliyet gösteren bir şirket yaratmadı.
Sunucu bölgesi neden yeterli değil: kısa hatırlatma
CLOUD Yasası (Verilerin Yurt Dışında Yasal Kullanımının Açıklığa kavuşturulması Yasası, 2018), ABD federal yetkililerine, verilerin fiziksel olarak nerede saklandığına bakılmaksızın, kendi yetki alanlarına tabi bir şirketin sahip olduğu veya kontrol ettiği verileri talep etme yetkisi vermektedir. Yasa, veri merkezinin bulunduğu ülkeyi değil şirketi hedef alıyor.
Bir Amerikan grubunun Avrupa'daki bir yan kuruluşu, sonuçta ana şirketinin sermaye kontrolü altında kalır. Teorik maruziyeti tetikleyen, konsolda seçilen veri merkezinin adresi değil, bu kontrol bağlantısıdır.
Metnin ayrıntıları ve GDPR ile eklemlenmesi, GDPR uyumlu ve AB egemen arka ucukılavuzumuzda ve bir tedarikçinin uyruğunun kesin etkisi, tedarikçinin uyruğu ve CLOUD Yasasına maruz kalmamakalemizde ele alınmaktadır. Bu bölüm, burada incelenen üç hiperölçekleyiciyi ayıran özelliklerle sınırlıdır.
AWS: Avrupa bölgeleri ve Avrupa Egemen Bulutu
AWS, İrlanda (eu-west-1), Frankfurt (eu-central-1) ve Paris (eu-west-3) dahil olmak üzere Avrupa Birliği'nde birden fazla bölgede faaliyet göstermektedir. Her biri, sözleşmeyi imzalayan tüzel kişiliği değiştirmeden veri gecikmesi ve ikamet gereksinimlerini karşılar.
2023'ün sonlarında AWS, AB tabanlı operasyonel yönetim için tasarlanmış farklı bir altyapı olanAvrupa Egemen Bulutu'yi duyurdu: personel ve operasyonel karar alma süreçleri Avrupa'da yer alacak ve ilk bölge Brandenburg, Almanya'da planlanacak. Program, kamu müşterileri ve düzenlemeye tabi sektörler tarafından ifade edilen gereksinimlere doğrudan yanıt vermektedir.
Bu operasyonel yönetim, hissedar yapısını değiştirmez. Avrupa Egemen Bulutu, Amerikan yasalarına göre kurulmuş bir şirket olan Amazon.com Inc.'in bir yan kuruluşu olan Amazon Web Services, Inc.'in bir teklifi olmaya devam etmektedir. CLOUD Yasasına maruz kalma, iddia edilen operasyonel bağımsızlıktan bağımsız olarak bu kontrol bağlantısıyla bağlantılıdır.
Google Cloud: egemenlik kontrolleri ve yerel ortaklıklar
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
Bu yaklaşımı iki somut mekanizma göstermektedir. İstemci tarafı şifreleme, Google'ın anahtarları elinde tutmasına gerek kalmadan verilerin Google altyapısına ulaşmadan önce şifrelenmesini sağlar. Anahtar Erişimi Gerekçeleri, müşteriye resmi talepler de dahil olmak üzere verilerine erişim için yapılan her talebi yerine getirilmeden önce gösterir.
Google Cloud ayrıca ulusal güvenlik kriterlerine göre değerlendirilen güvenilir bir bulut teklifi sunmak için Fransa'daki Thales ile S3NS ortak girişimi gibi yerel ortaklıklar da kurdu. Bununla birlikte temel altyapı, Amerikan yasalarına göre kurulmuş bir şirket olan Alphabet Inc.'in bir yan kuruluşu olan Google LLC tarafından işletilmeye devam etmektedir: aynı sermaye kontrolü bağlantısı geçerlidir.
Azure: AB bölgeleri ve AB Veri Sınırı taahhüdü
Microsoft Azure birçok Avrupa bölgesi sunmaktadır: Fransa Orta, Almanya Batı Orta, Batı Avrupa (Hollanda) ve Kuzey Avrupa (İrlanda). Azure AB bölgesinin seçilmesi öncelikle gecikme ve sözleşmeye bağlı veri yerleşimi gereksinimlerini karşılar.
Microsoft, 2021'den bu yana AB Veri Sınırıadlı bir taahhüdü aşamalı olarak uygulamaya koyuyor: ana bulut hizmetleri Azure, Microsoft 365, Dynamics 365 ve Power Platform tarafından işlenen veriler, Avrupa sınırları içerisinde depolanır ve işlenir. Belirtilen amaç, Microsoft Corporation'dan ayrı bir tüzel kişilik oluşturmak değil, AB dışına gereksiz hale gelen transferleri azaltmaktır.
Microsoft ayrıca, alınan hükümet taleplerinin hacmini ve şirketin yanıt verdiği payı ayrıntılarıyla anlatan bir şeffaflık raporu da yayınlıyor. Bu şeffaflık, gerçek maruziyeti ortadan kaldırmadan belgeliyor: Microsoft Corporation, veriler nerede depolanırsa saklansın, Amerikan yasalarına göre bir şirket olarak kalıyor.
Karşılaştırma: AB bölgeleri, egemenlik girişimi, ana şirket
Üç sütunluk gerçekler, biri sabit: İlgili egemenlik programının ciddiyeti ne olursa olsun, faaliyet gösteren şirketin uyruğu bir hiper ölçekleyiciden diğerine değişmez.
| Tedarikçi | AB bölgeleri (örnekler) | Egemenlik Girişimi | Ana şirketin uyruğu |
|---|---|---|---|
| AWS | İrlanda (eu-west-1), Frankfurt (eu-central-1), Paris (eu-west-3) | Avrupa Egemen Bulutu: AB tabanlı operasyonel yönetim ve personel, ilk bölge Brandenburg'da (Almanya) duyuruldu | Amerika Birleşik Devletleri (Amazon.com Inc.'in yan kuruluşu) |
| Google Bulut | Brüksel (europe-west1), Frankfurt (europe-west3), Paris (europe-west9) | Egemenlik kontrolleri (istemci tarafı şifreleme, Anahtar Erişimi Gerekçeleri) ve Fransa'da Thales ile S3NS ortak girişimi dahil olmak üzere yerel ortaklıklar | Amerika Birleşik Devletleri (Alphabet Inc.'in yan kuruluşu) |
| Microsoft Azure | Fransa Merkezi, Almanya Batı Orta, Batı Avrupa (Hollanda), Kuzey Avrupa (İrlanda) | AB Veri Sınırı: 2021'den bu yana aşamalı olarak dağıtılan ana bulut hizmetleri için verilerin AB sınırları içinde depolanması ve işlenmesi | Amerika Birleşik Devletleri |
“Uyruk” sütunundaki üç satır aynıdır. Bu karşılaştırmanın belgelediği nokta tam olarak budur: Bir egemenlik programı bu sütunu değiştirmez.
Bu girişimlerin neyi iyileştirdiği ve neyi değiştirmediği
Bu üç program gerçek şeyleri iyileştiriyor: veri yerleşimi, erişimin şeffaflığı, artık gerekli olmayan AB dışına aktarımların azaltılması ve AWS için Avrupa'daki personel tarafından sağlanan operasyonel yönetim. Bunlar ölçülebilir ilerlemelerdir, boş duyuru etkileri değildir.
Ancak bu üçünün hiçbiri, Avrupa'daki yan kuruluş veya bölüm ile onun Amerikalı ana şirketi arasındaki hissedar kontrolü bağlantısını değiştirmiyor. Ana şirkete gönderilen veya bağlı şirketini yerine getirmeye zorlayabileceği bir talep, hukuki teoride, gösterilen operasyonel bağımsızlığa bakılmaksızın uygulanabilir kalır.
Bu, bu girişimlerin teknik kalitesinin sorgulanması değildir. Bu, onları elinde bulunduran kuruluşun hukuki yapısına ilişkin bir gözlemdir. Ciddi bir egemenlik programı ve değişmeyen yasal maruziyet mükemmel bir şekilde bir arada var olabilir.
Hiper ölçekleyici egemenlik programına güvenmeden önce kontrol edilmesi gerekenler
Hiper ölçekleyici egemenlik programının hassas bir proje için yeterli olduğunu düşünmeden önce sorulması gereken dört soru.
- İmzaladığınız sözleşme egemenlik programı kuruluşuna mı bağlı, yoksa tedarikçinin standart ABD kuruluşuna mı bağlı kalacak?
- Program tam olarak kullandığınız hizmetleri (bilgi işlem, depolama, yönetilen veritabanı) mı yoksa kataloğun yalnızca bir kısmını mı kapsıyor?
- Sağlayıcı, yalnızca GDPR'ye değil, CLOUD Yasasına ilişkin tutumunu da kamuya açık olarak belgeliyor mu?
- Devlet taleplerinin işlenmesine ilişkin bir sözleşme maddesi var mı: bildirim, anlaşmazlık, şeffaflık?
Diğer seçenek: AB yargı yetkisi altındaki bir ana şirketin kendisi
Yapısal olarak farklı bir yaklaşım, ana şirketi AB yargı yetkisi altında bulunan bir tedarikçinin seçilmesinden oluşur; bu, bir Amerikan şirketi ile olan kontrol bağlantısını düzenlemek yerine ortadan kaldırır.
Bu durum, doğrulanmış üretim altyapısı Almanya ve Finlandiya'da faaliyet gösteren, Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS için geçerlidir. AB'nin egemenliği, bu iki koşuldan birine değil, konaklama ve işletme şirketi olmak üzere bu iki kümülatif koşula bağlıdır. Benzer bir tedarikçiyle yapılan bu karşılaştırmanın teknik ve yasal ayrıntıları Aurabase ve Supabaseve Aurabase uyumluluk merkezi üzerindeki tam uyumluluk duruşukapsamındadır.
SSS
AWS, Google Cloud ve Microsoft Azure'un her biri egemenlik sorununa ciddi bir yanıt vermek için yatırım yaptı: AWS'de AB'de operasyonel yönetim, Google Cloud'da erişim kontrolleri ve yerel ortaklıklar, Microsoft'ta veri yerleşimi taahhüdü. Üçünden hiçbiri bir sözleşmede en önemli kutucuğu değiştirmiyor: sözleşmeyi imzalayan şirketin uyruğu.
Hassas verileri olmayan bir proje için bu ayrım ikincil kalır. Bir DPO, sağlık verileri veya bir AB kamu sözleşmesi için imzalandıktan sonra değil, imzalanmadan önce doğrulanmayı hak eder.
BaaS seçimine uygulanan karar tablosunun tamamı için CLOUD Yasasının BaaS tercihinizi neden değiştirdiğine bakın. Bir tedarikçiyi ana şirketinin uyruğuna göre yasal olarak neyin farklılaştırdığına ilişkin ayrıntılar için bkz. tedarikçinin uyruğu ve CLOUD Yasasına maruz kalma durumu.