However, the three have launched distinct sovereignty programs in recent years. AWS launched the European Sovereign Cloud, Google Cloud access controls and local partnerships, Microsoft the EU Data Boundary commitment. This comparison details what each actually covers, and what none of the three alone changes. The subject weighs little for a project without sensitive data. It becomes decisive as soon as a DPO, health data or a European public market enters the equation, a tipping point already detailed in our decision grid on the choice of a BaaS.
要点
- 《云法案》适用于运营公司的国籍,而不适用于数据中心所在的地区:理论上,美国公司在欧盟托管的数据仍然可以根据美国法律的要求进行访问。
- AWS 推出了欧洲主权云(治理和运营人员位于欧盟,第一个地区位于德国),但仍然是 Amazon.com Inc. 的产品。
- Microsoft 采用欧盟数据边界承诺,将其主要云服务的数据处理限制在欧洲领土内,而不改变 Microsoft Corporation 的国籍。
- Google Cloud 提供主权控制(客户端加密、密钥访问理由)和本地合作伙伴关系,但受到相同的保留:Google LLC 仍然是 Alphabet Inc. 的子公司。
- 迄今为止,这三项举措都没有创建一家完全独立于美国股东的运营公司,这与母公司本身受欧洲法律管辖的供应商不同。
为什么服务器区域不够:简要提醒
《云法案》(《澄清数据海外合法使用法案》,2018 年)授权美国联邦当局请求受其管辖的公司拥有或控制的数据,无论数据物理存储在何处。该法律针对的是公司,而不是数据中心所在的国家/地区。
一家美国集团的欧洲子公司最终仍处于其母公司的资本控制之下。正是这个控制链接触发了理论上的暴露,而不是控制台中选择的数据中心的地址。
我们的指南 GDPR 合规性和欧盟主权后端介绍了文本的详细信息及其与 GDPR 的衔接,我们的文章 供应商国籍和云法案曝光介绍了供应商国籍的确切影响。本节仅限于此处研究的三种超大规模的区别。
AWS:欧洲地区和欧洲主权云
AWS 在欧盟运营多个区域,包括爱尔兰 (eu-west-1)、法兰克福 (eu-central-1) 和巴黎 (eu-west-3)。每个都满足数据延迟和驻留要求,而不改变签署合同的法人实体。
2023 年末,AWS 宣布推出欧洲主权云,这是一个专为基于欧盟的运营治理而设计的独特基础设施:员工和运营决策位于欧洲,第一个区域计划在德国勃兰登堡。该计划直接响应公共客户和受监管部门表达的要求。
这种运营治理不会改变股东结构。欧洲主权云仍然由 Amazon Web Services, Inc. 提供,该公司是 Amazon.com Inc. 的子公司,而 Amazon.com Inc. 是一家根据美国法律注册成立的公司。 《云法案》的曝光与这种控制环节相关,与所声称的运营独立性无关。
Google Cloud:主权控制和本地合作伙伴关系
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
有两个具体机制说明了这种方法。客户端加密可确保数据在到达 Google 基础设施之前进行加密,而无需 Google 持有密钥。关键访问理由会在满足客户的每个数据访问请求(包括政府请求)之前向其显示。
Google Cloud 还建立了本地合作伙伴关系,例如与法国 Thales 成立的 S3NS 合资企业,以提供根据国家安全基准评估的可信云产品。尽管如此,底层基础设施仍然由 Alphabet Inc. 的子公司 Google LLC 运营,Alphabet Inc. 是一家根据美国法律注册成立的公司:同样的资本管制链接适用。
Azure:欧盟区域和欧盟数据边界承诺
Microsoft Azure 提供许多欧洲区域:法国中部、德国中西部、西欧(荷兰)和北欧(爱尔兰)。选择 Azure EU 区域主要满足延迟和合同数据驻留要求。
自 2021 年以来,微软一直在分阶段推出名为 欧盟数据边界的承诺:由其主要云服务 Azure、Microsoft 365、Dynamics 365 和 Power Platform 处理的数据在欧洲范围内存储和处理。其既定目标是减少欧盟以外不必要的转移,而不是创建一个独立于微软公司的法人实体。
微软还发布了一份透明度报告,详细说明了收到的政府请求数量以及该公司已响应的比例。这种透明度记录了真实的暴露情况,但没有消除它:无论数据存储在何处,微软公司仍然是美国法律下的公司。
比较:欧盟地区、主权倡议、母公司
三列事实,其中一个不变:无论相关主权计划的严重性如何,运营公司的国籍都不会从一个超大规模企业转变为另一个超大规模企业。
| 供应商 | 欧盟地区(示例) | 主权倡议 | 母公司国籍 |
|---|---|---|---|
| AWS | 爱尔兰 (eu-west-1)、法兰克福 (eu-central-1)、巴黎 (eu-west-3) | 欧洲主权云:基于欧盟的运营治理和员工,第一个区域在勃兰登堡(德国)宣布 | 美国(Amazon.com Inc. 的子公司) |
| 谷歌云 | 布鲁塞尔 (europe-west1)、法兰克福 (europe-west3)、巴黎 (europe-west9) | 主权控制(客户端加密、密钥访问理由)和本地合作伙伴关系,包括与法国泰雷兹成立的 S3NS 合资企业 | 美国(Alphabet Inc. 子公司) |
| 微软Azure | 法国中心、德国中西部、西欧(荷兰)、北欧(爱尔兰) | 欧盟数据边界:主要云服务在欧盟范围内存储和处理数据,自2021年起分阶段部署 | 美国 |
“国籍”栏中的三行是相同的。这正是此比较所证明的要点:主权计划不会修改此栏。
这些举措改善了什么,没有改变什么
这三个计划改善了实际情况:数据驻留、访问透明度、减少不再需要的欧盟以外的传输,以及由欧洲员工确保的 AWS 运营治理。这些都是可衡量的进展,而不是空洞的公告效果。
然而,这三者都没有改变欧洲子公司或部门与其美国母公司之间股东控制的联系。从法律理论上讲,向母公司提出的要求或母公司可以强迫其子公司满足的要求仍然是可执行的,无论其运营独立性如何。
这并不是对这些举措的技术质量的质疑。这是对持有它们的实体的法律结构的观察。严肃的主权计划和不变的法律风险可以完美共存。
在依赖超大规模主权计划之前要检查什么
在考虑超大规模主权计划足以满足敏感项目之前,需要问四个问题。
- 您签署的合同是附属于主权计划实体,还是仍然附属于供应商的标准美国实体?
- 该计划是否准确涵盖您使用的服务(计算、存储、托管数据库),还是仅涵盖目录的一部分?
- 提供商是否公开记录其对《云法案》(而不仅仅是 GDPR)的立场?
- 是否有关于处理政府请求的合同条款:通知、争议、透明度?
另一种选择:母公司本身受欧盟管辖
结构上不同的方法包括选择母公司本身在欧盟管辖范围内注册成立的供应商,这消除了与美国公司的控制联系,而不是对其进行监管。
Aurabase SAS 就是这种情况,这是一家根据法国法律注册成立的公司,其经过验证的生产基础设施在德国和芬兰运营。欧盟主权取决于住宿和运营公司这两个累积条件,而不仅仅是两者之一。 Aurabase 与 Supabase以及 Aurabase 合规中心上的完整合规状况涵盖了与可比供应商进行比较的技术和法律细节。
常见问题解答
AWS、谷歌云和微软 Azure 都投资了对主权问题的认真回应:AWS 的欧盟运营治理、谷歌云的访问控制和本地合作伙伴关系、微软的数据驻留承诺。这三者都没有改变合同中最重要的框:签署合同的公司的国籍。
对于没有敏感数据的项目,这种区别仍然是次要的。对于 DPO、健康数据或欧盟公共合同,应该在签署之前而不是之后进行验证。
有关应用于 BaaS 选择的完整决策网格,请参阅 为什么云法案会改变 BaaS 的选择。有关根据母公司国籍在法律上区分供应商的详细信息,请参阅 供应商国籍和 CLOUD 法案披露。