PRODEgemen Avrupa BaaS platformuKontrol Panelini Aç →

Egemenlik · 9 dk. okuma

AB'de AWS, GCP, Azure: CLOUD Act'den korunuyor mu?

Affane Daylami · Fondateur · 2 Mayıs 2026

Bloga geri dön

Hayır. Bir AWS bölgesi eu-west-1, bir Google Cloud bölgesi europe-west1 veya bir Azure France Center bölgesinin seçilmesi, sunucuları işleten şirketin uyruğunu değil, sunucuların fiziksel konumunu değiştirir. AWS, Google Cloud ve Microsoft Azure, Amerikan şirketlerinin yan kuruluşları olmaya devam ediyor: Amazon.com Inc., Alphabet Inc. ve Microsoft Corporation. CLOUD Yasası veri merkezi için değil, kuruluş için geçerlidir.

Bu İngilizce metin, Fransızca orijinalinden otomatik olarak oluşturulmuştur ve henüz incelenmemiştir.
Bu sayfa otomatik olarak çevrildi. İngilizce versiyonu yetkilidir.

However, the three have launched distinct sovereignty programs in recent years. AWS launched the European Sovereign Cloud, Google Cloud access controls and local partnerships, Microsoft the EU Data Boundary commitment. This comparison details what each actually covers, and what none of the three alone changes. The subject weighs little for a project without sensitive data. It becomes decisive as soon as a DPO, health data or a European public market enters the equation, a tipping point already detailed in our decision grid on the choice of a BaaS.

Temeller

  • CLOUD Yasası, veri merkezinin bulunduğu bölge için değil, işletmeci şirketin uyruğu için geçerlidir: AB'de bir Amerikan şirketi tarafından barındırılan veriler, teoride, Amerikan yasalarına göre talep edilmesi halinde erişilebilir olmaya devam eder.
  • AWS, Avrupa Egemen Bulutunu (AB merkezli yönetim ve operasyonel personel, Almanya'daki ilk bölge) başlattı ancak Amazon.com Inc.'in bir teklifi olmaya devam ediyor.
  • Microsoft, Microsoft Corporation'ın uyruğunu değiştirmeden, ana bulut hizmetlerinden alınan verilerin işlenmesini Avrupa bölgesiyle sınırlayan bir AB Veri Sınırı taahhüdü uygulamaktadır.
  • Google Cloud, aynı çekinceye tabi olarak egemenlik kontrolleri (istemci tarafı şifreleme, Anahtar Erişimi Gerekçeleri) ve yerel ortaklıklar sunar: Google LLC, Alphabet Inc.'in bir yan kuruluşu olmaya devam etmektedir.
  • Üç girişimden hiçbiri bugüne kadar, ana şirketi Avrupa yasalarına tabi olan bir tedarikçiden farklı olarak, Amerikalı hissedarlardan tamamen bağımsız, faaliyet gösteren bir şirket yaratmadı.
#
Yasal mekanizma

Sunucu bölgesi neden yeterli değil: kısa hatırlatma

CLOUD Yasası (Verilerin Yurt Dışında Yasal Kullanımının Açıklığa kavuşturulması Yasası, 2018), ABD federal yetkililerine, verilerin fiziksel olarak nerede saklandığına bakılmaksızın, kendi yetki alanlarına tabi bir şirketin sahip olduğu veya kontrol ettiği verileri talep etme yetkisi vermektedir. Yasa, veri merkezinin bulunduğu ülkeyi değil şirketi hedef alıyor.

Bir Amerikan grubunun Avrupa'daki bir yan kuruluşu, sonuçta ana şirketinin sermaye kontrolü altında kalır. Teorik maruziyeti tetikleyen, konsolda seçilen veri merkezinin adresi değil, bu kontrol bağlantısıdır.

Metnin ayrıntıları ve GDPR ile eklemlenmesi, GDPR uyumlu ve AB egemen arka ucukılavuzumuzda ve bir tedarikçinin uyruğunun kesin etkisi, tedarikçinin uyruğu ve CLOUD Yasasına maruz kalmamakalemizde ele alınmaktadır. Bu bölüm, burada incelenen üç hiperölçekleyiciyi ayıran özelliklerle sınırlıdır.

#
AWS

AWS: Avrupa bölgeleri ve Avrupa Egemen Bulutu

AWS, İrlanda (eu-west-1), Frankfurt (eu-central-1) ve Paris (eu-west-3) dahil olmak üzere Avrupa Birliği'nde birden fazla bölgede faaliyet göstermektedir. Her biri, sözleşmeyi imzalayan tüzel kişiliği değiştirmeden veri gecikmesi ve ikamet gereksinimlerini karşılar.

2023'ün sonlarında AWS, AB tabanlı operasyonel yönetim için tasarlanmış farklı bir altyapı olanAvrupa Egemen Bulutu'yi duyurdu: personel ve operasyonel karar alma süreçleri Avrupa'da yer alacak ve ilk bölge Brandenburg, Almanya'da planlanacak. Program, kamu müşterileri ve düzenlemeye tabi sektörler tarafından ifade edilen gereksinimlere doğrudan yanıt vermektedir.

Bu operasyonel yönetim, hissedar yapısını değiştirmez. Avrupa Egemen Bulutu, Amerikan yasalarına göre kurulmuş bir şirket olan Amazon.com Inc.'in bir yan kuruluşu olan Amazon Web Services, Inc.'in bir teklifi olmaya devam etmektedir. CLOUD Yasasına maruz kalma, iddia edilen operasyonel bağımsızlıktan bağımsız olarak bu kontrol bağlantısıyla bağlantılıdır.

#
Google Bulut

Google Cloud: egemenlik kontrolleri ve yerel ortaklıklar

Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.

Bu yaklaşımı iki somut mekanizma göstermektedir. İstemci tarafı şifreleme, Google'ın anahtarları elinde tutmasına gerek kalmadan verilerin Google altyapısına ulaşmadan önce şifrelenmesini sağlar. Anahtar Erişimi Gerekçeleri, müşteriye resmi talepler de dahil olmak üzere verilerine erişim için yapılan her talebi yerine getirilmeden önce gösterir.

Google Cloud ayrıca ulusal güvenlik kriterlerine göre değerlendirilen güvenilir bir bulut teklifi sunmak için Fransa'daki Thales ile S3NS ortak girişimi gibi yerel ortaklıklar da kurdu. Bununla birlikte temel altyapı, Amerikan yasalarına göre kurulmuş bir şirket olan Alphabet Inc.'in bir yan kuruluşu olan Google LLC tarafından işletilmeye devam etmektedir: aynı sermaye kontrolü bağlantısı geçerlidir.

#
Microsoft Azure

Azure: AB bölgeleri ve AB Veri Sınırı taahhüdü

Microsoft Azure birçok Avrupa bölgesi sunmaktadır: Fransa Orta, Almanya Batı Orta, Batı Avrupa (Hollanda) ve Kuzey Avrupa (İrlanda). Azure AB bölgesinin seçilmesi öncelikle gecikme ve sözleşmeye bağlı veri yerleşimi gereksinimlerini karşılar.

Microsoft, 2021'den bu yana AB Veri Sınırıadlı bir taahhüdü aşamalı olarak uygulamaya koyuyor: ana bulut hizmetleri Azure, Microsoft 365, Dynamics 365 ve Power Platform tarafından işlenen veriler, Avrupa sınırları içerisinde depolanır ve işlenir. Belirtilen amaç, Microsoft Corporation'dan ayrı bir tüzel kişilik oluşturmak değil, AB dışına gereksiz hale gelen transferleri azaltmaktır.

Microsoft ayrıca, alınan hükümet taleplerinin hacmini ve şirketin yanıt verdiği payı ayrıntılarıyla anlatan bir şeffaflık raporu da yayınlıyor. Bu şeffaflık, gerçek maruziyeti ortadan kaldırmadan belgeliyor: Microsoft Corporation, veriler nerede depolanırsa saklansın, Amerikan yasalarına göre bir şirket olarak kalıyor.

#
Genel Bakış

Karşılaştırma: AB bölgeleri, egemenlik girişimi, ana şirket

Üç sütunluk gerçekler, biri sabit: İlgili egemenlik programının ciddiyeti ne olursa olsun, faaliyet gösteren şirketin uyruğu bir hiper ölçekleyiciden diğerine değişmez.

TedarikçiAB bölgeleri (örnekler)Egemenlik GirişimiAna şirketin uyruğu
AWSİrlanda (eu-west-1), Frankfurt (eu-central-1), Paris (eu-west-3)Avrupa Egemen Bulutu: AB tabanlı operasyonel yönetim ve personel, ilk bölge Brandenburg'da (Almanya) duyurulduAmerika Birleşik Devletleri (Amazon.com Inc.'in yan kuruluşu)
Google BulutBrüksel (europe-west1), Frankfurt (europe-west3), Paris (europe-west9)Egemenlik kontrolleri (istemci tarafı şifreleme, Anahtar Erişimi Gerekçeleri) ve Fransa'da Thales ile S3NS ortak girişimi dahil olmak üzere yerel ortaklıklarAmerika Birleşik Devletleri (Alphabet Inc.'in yan kuruluşu)
Microsoft AzureFransa Merkezi, Almanya Batı Orta, Batı Avrupa (Hollanda), Kuzey Avrupa (İrlanda)AB Veri Sınırı: 2021'den bu yana aşamalı olarak dağıtılan ana bulut hizmetleri için verilerin AB sınırları içinde depolanması ve işlenmesiAmerika Birleşik Devletleri

“Uyruk” sütunundaki üç satır aynıdır. Bu karşılaştırmanın belgelediği nokta tam olarak budur: Bir egemenlik programı bu sütunu değiştirmez.

#
Gerçekten ne değişiyor

Bu girişimlerin neyi iyileştirdiği ve neyi değiştirmediği

Bu üç program gerçek şeyleri iyileştiriyor: veri yerleşimi, erişimin şeffaflığı, artık gerekli olmayan AB dışına aktarımların azaltılması ve AWS için Avrupa'daki personel tarafından sağlanan operasyonel yönetim. Bunlar ölçülebilir ilerlemelerdir, boş duyuru etkileri değildir.

Ancak bu üçünün hiçbiri, Avrupa'daki yan kuruluş veya bölüm ile onun Amerikalı ana şirketi arasındaki hissedar kontrolü bağlantısını değiştirmiyor. Ana şirkete gönderilen veya bağlı şirketini yerine getirmeye zorlayabileceği bir talep, hukuki teoride, gösterilen operasyonel bağımsızlığa bakılmaksızın uygulanabilir kalır.

Gerçek bir ton, ürün incelemesi değil

Bu, bu girişimlerin teknik kalitesinin sorgulanması değildir. Bu, onları elinde bulunduran kuruluşun hukuki yapısına ilişkin bir gözlemdir. Ciddi bir egemenlik programı ve değişmeyen yasal maruziyet mükemmel bir şekilde bir arada var olabilir.

#
Doğrulama tablosu

Hiper ölçekleyici egemenlik programına güvenmeden önce kontrol edilmesi gerekenler

Hiper ölçekleyici egemenlik programının hassas bir proje için yeterli olduğunu düşünmeden önce sorulması gereken dört soru.

  1. İmzaladığınız sözleşme egemenlik programı kuruluşuna mı bağlı, yoksa tedarikçinin standart ABD kuruluşuna mı bağlı kalacak?
  2. Program tam olarak kullandığınız hizmetleri (bilgi işlem, depolama, yönetilen veritabanı) mı yoksa kataloğun yalnızca bir kısmını mı kapsıyor?
  3. Sağlayıcı, yalnızca GDPR'ye değil, CLOUD Yasasına ilişkin tutumunu da kamuya açık olarak belgeliyor mu?
  4. Devlet taleplerinin işlenmesine ilişkin bir sözleşme maddesi var mı: bildirim, anlaşmazlık, şeffaflık?
#
Yapısal alternatif

Diğer seçenek: AB yargı yetkisi altındaki bir ana şirketin kendisi

Yapısal olarak farklı bir yaklaşım, ana şirketi AB yargı yetkisi altında bulunan bir tedarikçinin seçilmesinden oluşur; bu, bir Amerikan şirketi ile olan kontrol bağlantısını düzenlemek yerine ortadan kaldırır.

Bu durum, doğrulanmış üretim altyapısı Almanya ve Finlandiya'da faaliyet gösteren, Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS için geçerlidir. AB'nin egemenliği, bu iki koşuldan birine değil, konaklama ve işletme şirketi olmak üzere bu iki kümülatif koşula bağlıdır. Benzer bir tedarikçiyle yapılan bu karşılaştırmanın teknik ve yasal ayrıntıları Aurabase ve Supabaseve Aurabase uyumluluk merkezi üzerindeki tam uyumluluk duruşukapsamındadır.

#
Sıkça Sorulan Sorular

SSS

AWS Avrupa Egemen Bulutu, CLOUD Yasası'ndan muaf mıdır?+
Metnin hakim hukuki yorumuna göre hayır. Program, AB'de veri yerleşimini ve operasyonel yönetişimi geliştiriyor ancak kuruluş, Amerikan yasalarına göre kurulmuş bir şirket olan Amazon.com Inc.'in bir yan kuruluşu olan Amazon Web Services, Inc.'in bir teklifi olmaya devam ediyor. Bir bölümün operasyonel bağımsızlığı değil, CLOUD Yasasına maruz kalmayı belirleyen şirketin uyruğudur.
Microsoft'un AB Veri Sınırı, CLOUD Yasası taleplerine karşı koruma sağlıyor mu?+
Verilerin depolandığı ve işlendiği yerleri sınırlandırarak AB dışına gereksiz hale gelen bazı aktarımları azaltır. Microsoft Corporation'ın uyruğunu değiştirmez. Ana şirkete gönderilen talep, işlenen verilerin konumuna bakılmaksızın teorik olarak geçerli kalır.
AB bölgesinde AWS, Google Cloud veya Azure kullanan bir şirket GDPR'yi ihlal ediyor mu?+
Otomatik olarak değil. GDPR, bir Amerikan hiper ölçekleyicisinin tüm kullanımını yasaklamak yerine, AB dışına aktarımları standart sözleşme maddeleri veya yeterlilik kararı gibi belirli mekanizmalar aracılığıyla düzenler. Her ne kadar ikisi sıklıkla karıştırılsa da bu, BULUT Yasası sergisinden ayrı bir konudur. Ayrıntılar için GDPR ve AB egemenlik uyumlu Arka Uç kılavuzumuza bakın.
ABD'li bir ana şirketten tamamen bağımsız bir hiper ölçekleyici bölge var mı?+
Şu ana kadar AWS, Google Cloud veya Azure'da değil: Burada incelenen üç egemenlik programı, bir Amerikan ana şirketinin bölümleri veya ortaklıkları olmaya devam ediyor. Tam yapısal bağımsızlık, Amerikan hissedar kontrolüyle hiçbir bağlantısı olmayan, AB yetki alanı altında kurulmuş, faaliyet gösteren bir şirketin varlığını varsayar.

AWS, Google Cloud ve Microsoft Azure'un her biri egemenlik sorununa ciddi bir yanıt vermek için yatırım yaptı: AWS'de AB'de operasyonel yönetim, Google Cloud'da erişim kontrolleri ve yerel ortaklıklar, Microsoft'ta veri yerleşimi taahhüdü. Üçünden hiçbiri bir sözleşmede en önemli kutucuğu değiştirmiyor: sözleşmeyi imzalayan şirketin uyruğu.

Hassas verileri olmayan bir proje için bu ayrım ikincil kalır. Bir DPO, sağlık verileri veya bir AB kamu sözleşmesi için imzalandıktan sonra değil, imzalanmadan önce doğrulanmayı hak eder.

BaaS seçimine uygulanan karar tablosunun tamamı için CLOUD Yasasının BaaS tercihinizi neden değiştirdiğine bakın. Bir tedarikçiyi ana şirketinin uyruğuna göre yasal olarak neyin farklılaştırdığına ilişkin ayrıntılar için bkz. tedarikçinin uyruğu ve CLOUD Yasasına maruz kalma durumu.

DAĞITILMAYA HAZIR MISINIZ?

Beş dakika içinde arka ucunuz.

Kredi kartı gerekmez · 500 MB ücretsiz · 50.000 MAU