要点
《云法案》(18 U.S.C. § 2713) 将传输数据的义务附加到由实体行使的占有、保管或控制权,而不是服务器的位置。根据美国法律成立的公司即使其数据实际位于欧洲,也仍受该法律的约束。如果运营服务的公司仍然是美国公司或仍然由美国实体控制,那么在管理面板中检查欧盟地区不会改变此义务。因此,有用的验证与数据中心地图无关,而是与供应商的实际所有权链相关。
真正的法律考验:占有、保管或控制
云法案 的文本在任何时候都没有提及服务器的物理位置。 18 美国法典§ 2713 要求任何电子服务提供商提供其“拥有、保管或控制”的数据,无论存储在美国还是国外。正是这个表述,而不是住宿卡,定义了该法律的真正范围。
此案起源于微软与美国政府之间的纠纷,我们在选择 BaaS 的文章中已对此进行了详细介绍。国会通过法律做出决定,而不是等待最高法院的决定。今天的实际结果仍然相同:控制数据的实体的国籍比数据物理托管的国家更重要。
从这个公式中可以得出直接的结论。提供商可以是根据美国法律注册成立的公司,并且即使从欧洲主机租用服务器来为其欧盟客户提供服务,仍须遵守《云法案》。托管合同不会改变签署您服务合同的公司的国籍,也不会改变其对美国联邦当局的法律义务。
《云法案》也不是此类的唯一杠杆。 《外国情报监视法》(FISA) 第 702 条授权美国情报部门对电子通信进行有针对性的监视。其制度仍然独特,以国家安全而非普通司法程序为导向。这两篇文章有一个共同点,值得记住。触发义务的是供应商、美国公司或受美国管辖的法律资格,而不是其基础设施的地理位置。
为什么欧洲子公司并不总是足以脱离范围
拥有欧洲子公司的美国母公司不会仅仅因为子公司在欧盟注册就自动脱离《云法案》的范围。法律测试关注的是链中谁实际上拥有、保管或控制数据,而不是在当地商业登记处注册的名称。
我们来看一个具体的案例。一家美国控股公司拥有一家德国子公司 100% 的股份,该子公司为其欧洲客户托管并技术运营该服务。如果美国母公司团队拥有生产数据库的管理员访问权限,即使出于技术支持目的,这种访问权限也可能足够了。它可以表征法律意义上的控制,并且当地子公司的国籍并不能抵消它。
在实践中,大多数技术团队集中了他们的基础设施:管理员访问、备份、内部身份验证系统。因此,仅检查实体的注册情况只能回答部分问题。我们必须追溯整个链条:谁拥有该子公司的资本,谁控制其董事会,一旦合同签订,谁保留对数据的真正技术访问权限。
这与反洗钱合规中应用的最终受益所有人验证的逻辑相同。转移到后端提供商的选择上,它改变了所提出的问题。重要的不是商标或计费实体的名称,而是对数据拥有最终控制权的实体。
真正自主的子公司,如果不与其母公司共享技术访问权限或有效的资本控制,可能会超出《云法案》的直接范围。差异是根据具体情况进行验证的,而不是在公开显示的组织结构图上进行验证。记录风险分析 (DPIA) 仍然是决定特定供应商的唯一方法;本文不取代它。
二轴矩阵:居住地区和公司国籍
两个独立的轴决定了后端对云法案的实际暴露:数据托管在哪里,以及由哪个国籍的公司控制该服务。穿过这两个轴会得到一个包含四个框的矩阵,比在比较中单独检查“欧盟地区”框更有用。我们在专门的文章 欧盟地区和合规性中详细说明了为什么仅靠欧盟地区仍然不够,复选框不能保证。
| 设置 | 展览 | 这意味着什么 |
|---|---|---|
| 欧盟托管 + 欧盟母公司 | 主权 | 两条轴线在欧洲管辖范围内对齐。这是唯一真正不属于《云法案》范围的框。 |
| 欧盟托管+美国母公司 | 演示 | 美国超大规模企业在欧盟地区的案例。无论选择哪个数据中心,云法案都通过公司的国籍适用。 |
| 美国托管+欧盟母公司 | 稀有,残留 | 不寻常的配置。 《云法案》对实体本身的影响较小,但美国领土上的物理数据仍然可以通过标准的美国法律程序获取。 |
| 美国托管+美国母公司 | 双重曝光 | 对于欧盟敏感数据来说最糟糕的情况是:两个独立的美国法律杠杆适用于实体和存储位置。 |
Aurabase 说明了该矩阵的上框:在德国(纽伦堡、法尔肯斯坦)和芬兰(赫尔辛基)Hetzner 验证的生产基础设施,由 Aurabase SAS(一家根据法国法律注册成立的公司)运营。托管和公司这两个轴在欧洲管辖范围内保持一致,链中没有美国的合法存在。
仅填充此矩阵的一列(通常是服务器区域)的 BaaS 比较将一半的法律风险排除在范围之外。这是我们的完整指南 GDPR 合规性和欧盟主权后端中详细介绍的盲点。我们在 中专门针对美国超大规模企业进行了探索,我们专门针对欧盟地区的超大规模企业进行了分析。
无需移动服务器即可切换国籍
供应商可以在一夜之间从这个矩阵中的一个盒子转移到另一个盒子,而无需改变任何基础设施。一家美国公司的收购足以改变该公司的有效国籍,即使其服务器物理上仍位于同一位置。融资轮期间的资本收购或控股公司的重组也会产生同样的效果。
这种风险不仅限于完全赎回。让美国投资者在董事会中占多数的一轮融资也能产生同样的效果。将运营控制权转移给美国实体的技术许可协议也会导致同样的情况,而无需通过传统的收购。签订合同时可见的法律结构并不是及时确定的保证。
控制权变更与客户端检测之间的滞后加剧了这种风险。股东变更发生时并不总是公开宣布,特别是对于非上市公司。当合同通知条款被触发时,在新结构下可能已经经过了几个月的数据处理,而客户却没有得到通知。
我们关于选择 BaaS 的文章中的决策网格已经建议,在股东结构发生变化的情况下,要求拥有终止权而不受处罚。该条款值得澄清。它必须涵盖资本控制的任何变更,而不仅仅是公司名称的变更。它还必须规定合同通知期,而不是在一般条件更新中以小字形式简单提及。
如果资本管制发生变化,必须在 30 天内发出强制通知。终止权而无需承担任何处罚。对供应商所有权结构进行年度审计的权利,在合同中正式规定,而不是口头承诺。
如何追踪供应商的实际监管链
我们关于选择 BaaS 的文章已经详细介绍了如何阅读提供商的隐私政策和适用的法律条款。这个方法仍然是第一步;仅凭这一点还不足以追踪可能包括多家控股公司的所有权链。
- 请查阅注册国的商业登记处:法国的 Infogreffe、德国的 Handelsregister、英国的 Companies House、美国上市公司或风险投资公司的 SEC EDGAR。目的:确定申报的最终母公司。
- 在 SOC 2 Type II 报告或 ISO 27001 适用性声明中查找对组结构的提及,或在控制权变更时通知的承诺。该文件并不总是存在,但当供应商发布一份文件时值得索取。
- 通过公告查看最近一轮融资的构成:即使对于在欧盟注册的公司来说,首都的大多数美国投资者也是一个值得质疑的信号。
- 在 DPA 谈判中明确要求书面承诺在资本管制发生变化时进行通知。
- 如果供应商已经就其资本独立性进行了沟通,请要求提供书面并注明日期的确认。商业演示中的口头声明与合同承诺具有不同的价值。
这些检查都不能取代高风险项目的法律建议。然而,它们足以在一小时内确定一家供应商,其所有权结构值得在签署前直接询问。
服务器的区域仍然是有用的信息。它没有回答真正重要的两个问题中的任何一个:今天谁合法控制这些数据,以及如果提供商的所有权结构发生变化,明天谁可能控制它。
将公司的国籍(而不仅仅是数据中心)添加到您的供应商验证网格中。要根据您的项目了解此标准权重的完整决策网格,请参阅 为什么云法案会改变您的 BaaS的选择。
有关完整的 GDPR 框架、详细的法律要求和供应商合规清单,请参阅我们的 GDPR 合规性和欧盟主权后端指南。