Início›Guias›Soberania

Soberania

Nuvem soberana: definição, critérios e limites

Uma nuvem soberana, em um processo de compra, é um serviço cujo operador, cujo direito aplicável e cujos acessos de administração são conhecidos, e cujos dados podem ser recuperados. A definição de marketing varia. Os critérios, por sua vez, cabem em uma grade.

Atualizado em outubro de 20269 min de leituraFontes oficiais citadas

Por que uma grade em vez de um selo

Escrever “nuvem soberana” em uma consulta equivale a fazer uma pergunta à qual todo candidato responde sim. As respostas se tornam incomparáveis, e a escolha é feita pelo preço ou pela impressão deixada pela apresentação.

Uma grade obriga cada candidato a responder à mesma pergunta, com um documento comprobatório. Ela também protege o comprador após a assinatura: um compromisso escrito na resposta à consulta pode ser incorporado ao contrato, ao passo que um adjetivo não se controla. O conceito em si é explicado em o que é uma nuvem soberana. Esta página serve para a compra.

Uma definição utilizável

Adote esta.

Um serviço digital é tratado como soberano, para um comprador europeu, quando a empresa que o opera está sujeita a um direito europeu, quando os dados confiados e seus backups permanecem no perímetro geográfico declarado, quando os acessos de operação são identificados e quando o cliente pode exportar seus dados e depois mandar excluí-los.

Essa frase é uma ferramenta de trabalho. Ela não é um artigo do GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia). O regulamento define papéis — controlador, operador (processador) de dados —, transferências e direitos dos titulares. Ele não concede nenhum selo “soberano”.

Cada parte da frase remete a um ou mais dos critérios abaixo. É isso que a torna utilizável: é possível dividi-la em perguntas e pontuar as respostas.

Dez critérios

Cada critério se comprova com um documento, não com um adjetivo.

  1. Empresa operadora. Razão social, país da sede e controladora. Uma subsidiária europeia de um grupo americano pode faturar em euros e ainda assim pertencer a um grupo sujeito ao direito americano. É o critério que determina a quem uma autoridade estrangeira pode se dirigir.
  2. Direito do contrato. Lei aplicável e foro competente. Verifique se as condições gerais e o acordo de tratamento de dados dizem a mesma coisa.
  3. Perímetro dos dados. Conteúdo (e-mails, arquivos), backups, logs técnicos, dados de suporte. O conteúdo sozinho não basta: um compromisso que cobre apenas as caixas de correio deixa as cópias de fora.
  4. Local. País ou região para cada categoria do item 3. “Europa” deve ser especificado: União Europeia, AELC ou um país nomeado.
  5. Pessoas que administram. Funcionários do operador, subcontratados, plantão fora da zona. Um acesso remoto, mesmo temporário, é um tratamento. Pergunte também se esses acessos são registrados em log e se o cliente pode consultar o log.
  6. Chaves de criptografia. Quem as detém, quem pode usá-las para uma restauração, quem pode entregá-las a um terceiro. A pergunta não é “os dados são criptografados?”, mas “quem pode descriptografá-los?”.
  7. Subcontratados. Lista atualizada: antispam, backup, suporte, medição de audiência, identidade. Um subcontratado sujeito a outro direito pode anular o efeito do critério 1.
  8. Pedidos de autoridades. Procedimento interno quando uma autoridade solicita dados, e direito aplicável a esse pedido. Pergunte se o prestador se compromete a informar o cliente, na medida em que a lei o permita.
  9. Reversibilidade. Formatos, prazo, custo e o que não é exportável (históricos de chat, regras internas, logs). O mais seguro é testar uma exportação antes de assinar.
  10. Qualificação eventual. Se o comprador exige SecNumCloud, o nome do serviço qualificado deve ser o que consta do catálogo da ANSSI. Uma oferta hospedada em uma infraestrutura qualificada não herda a qualificação. Desde a versão 3.2 de seu referencial (2022), o SecNumCloud inclui requisitos de proteção em relação aos direitos não europeus, que tratam da sede, do controle do capital, da localização e do pessoal.

Como ponderar

Os dez critérios não têm o mesmo peso para todos os compradores. Para um serviço de e-mail e um compartilhamento de arquivos, os critérios 1, 3, 4, 5 e 9 costumam fazer a diferença entre as ofertas. O critério 10 é eliminatório quando exigido, e neutro caso contrário. Defina a ponderação antes de abrir as respostas, não depois.

Os limites, ditos com clareza

O local não equivale ao direito. Um datacenter em Frankfurt operado por uma empresa americana continua sendo um serviço dessa empresa. O CLOUD Act americano visa os dados detidos por um prestador sujeito às jurisdições dos Estados Unidos, qualquer que seja o país do disco. Veja proteger uma empresa do CLOUD Act e a comparação nuvem europeia ou nuvem americana.

O direito europeu não equivale à ausência de requisição. Um juiz francês, alemão ou neerlandês pode ordenar a entrega de dados a um operador sob sua jurisdição. A diferença está no juiz, no procedimento e nas vias de recurso. Uma grade que deixasse supor o contrário induziria o comprador ao erro.

O software e o operador são coisas distintas. O Nextcloud é desenvolvido pela Nextcloud GmbH, na Alemanha. O Zimbra é desenvolvido pela Synacor, nos Estados Unidos. A BlueMind é uma empresa francesa. Nos três casos, a soberania do seu serviço depende de quem o instala, de quem faz o backup e de quem atende o telefone. A nacionalidade do fornecedor do software importa sobretudo se ele tiver acesso aos dados: nesse caso, ela é tratada no critério 7.

O SecNumCloud é restrito. É uma qualificação da ANSSI, oferta por oferta, com um perímetro e uma data de término. Costuma ser exigida para dados sensíveis do Estado. É desproporcional como critério único para uma PME que procura um serviço de e-mail e um compartilhamento de arquivos. É insuficiente se for invocada sem a leitura da decisão.

Nenhuma oferta cobre todos os usos do Microsoft 365. O Excel avançado, o Power BI, o ecossistema Teams e os complementos de negócio não têm equivalente geral entre os operadores europeus. O critério soberano não resolve essa questão. Ele se soma a ela. Se esses usos forem centrais, a grade pode levar a manter o Microsoft 365 com pleno conhecimento de causa: veja Microsoft 365 diante de uma solução soberana.

Como escrever isso em um caderno de encargos

Substitua “nuvem soberana” pelos dez critérios, cada um com uma prova esperada. Você poderá então comparar uma oferta Microsoft com fronteira europeia de dados, uma oferta Google com região de dados, uma oferta suíça como a Infomaniak e uma oferta operada na França. O comparativo se torna uma leitura de provas, e não uma batalha de adjetivos.

CritérioPergunta feita ao candidatoDocumento esperado
1. Empresa operadoraQual empresa opera o serviço, e quem a controla?Certidão de registro, organograma do grupo
2. Direito do contratoQual lei, qual foro?Cláusula das condições gerais e do acordo de tratamento
3 e 4. Perímetro e localQuais categorias de dados, em quais países?Tabela por categoria: conteúdo, backups, logs, suporte
5. AdministraçãoQuem administra, de onde, com qual rastro?Descrição das equipes e do registro em log
6. ChavesQuem pode descriptografar, e em quais casos?Descrição do esquema de criptografia
7. SubcontratadosQuem recebe uma cópia ou um acesso?Lista nominal com países
8. AutoridadesO que vocês fazem diante de um pedido?Procedimento por escrito
9. ReversibilidadeComo recuperamos tudo, e em quanto tempo?Procedimento de exportação, formatos, teste
10. QualificaçãoA oferta proposta é qualificada?Referência ao catálogo da ANSSI, se exigida

O detalhe do critério geográfico isoladamente é tratado em O que significa realmente “dados hospedados na Europa”.

Exemplo: uma empresa de serviços de médio porte que abre uma consulta

Caso hipotético. Uma empresa de serviços de médio porte renova seu serviço de e-mail e seu compartilhamento de arquivos. A primeira versão do caderno de encargos pede “uma solução de nuvem soberana hospedada na Europa”. Os três candidatos respondem sim.

A diretoria de TI reescreve a consulta com a grade. As respostas se tornam legíveis. O primeiro candidato hospeda na Europa, mas pertence a um grupo sujeito ao direito americano: critério 1 não atendido, critérios 3 e 4 bem documentados. O segundo é uma empresa europeia, mas confia o suporte noturno a um subcontratado fora da zona: critério 5 a negociar. O terceiro atende aos critérios jurídicos, mas não cobre um uso de negócio: a diretoria precisa arbitrar. A grade não escolheu no lugar da empresa. Ela tornou a escolha explícita.

Os erros frequentes

  • Escrever “soberano” sem defini-lo. Todos marcam a caixa, e a consulta deixa de discriminar.
  • Limitar o compromisso ao conteúdo. Backups, logs e dados de suporte devem constar do mesmo compromisso (critério 3).
  • Fazer do SecNumCloud o único critério. Excluem-se ofertas adequadas, ou aceita-se uma oferta cujo perímetro qualificado não cobre o serviço contratado.
  • Misturar funções e soberania em uma única nota. Uma boa nota funcional pode mascarar um critério jurídico não atendido, e vice-versa. Atribua as notas separadamente.
  • Não testar a exportação. A reversibilidade é o critério mais fácil de verificar antes da assinatura. É também o que mais fica só no papel.

Perguntas frequentes

Existe uma definição legal de nuvem soberana?

Não. O GDPR não concede nenhum selo “soberano”. O SecNumCloud é uma qualificação de oferta concedida pela ANSSI, e não uma definição geral. A definição proposta aqui é uma ferramenta de trabalho para um comprador.

Uma subsidiária europeia de um grupo americano atende ao critério 1?

Em geral, não. O critério diz respeito à empresa que opera e à empresa que a controla. Uma subsidiária pode faturar em euros e hospedar na Europa e ainda assim pertencer a um grupo sujeito ao direito americano. A página nuvem europeia ou nuvem americana detalha essa diferença.

É preciso exigir os dez critérios?

É preciso apresentar todos, para obter respostas comparáveis. O peso de cada um, por outro lado, depende dos seus dados e das suas obrigações. Uma ponderação definida com antecedência evita ajustar a grade ao candidato preferido.

É possível aplicar esta grade ao Microsoft 365 ou ao Google Workspace?

Sim, e é aí que está o interesse dela. Os mecanismos de residência de dados desses fornecedores se avaliam pelos critérios 3 e 4. A nacionalidade do fornecedor se avalia pelo critério 1. As páginas GDPR e Microsoft 365 e GDPR e Google Workspace aplicam essas perguntas.

Onde a Klytic se posiciona

A Klytic atende a uma parte da grade e não a outra. O operador é a Dedicace Software, empresa francesa. O cliente escolhe uma hospedagem Klytic em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. O fornecedor do software de e-mail é americano (Zimbra / Synacor), o dos documentos é alemão (Nextcloud), com uma instância dedicada por cliente.

Quanto ao critério das chaves, os dados são detidos inteiramente pelo cliente, ou pela Klytic em nome do cliente, em uma zona geográfica sujeita à jurisdição aplicável. Eles são criptografados nativamente, ou conforme a escolha do cliente. A chave é detida pelo cliente ou guardada na conta dele, e a Klytic não tem acesso a ela. As etapas em que a criptografia é gerenciada pela Klytic são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa posse e essa criptografia.

A Klytic não possui qualificação SecNumCloud. Apresentá-la de outra forma seria inexato.

Esta página descreve um quadro geral. Ela não substitui a análise do seu contrato.

Fontes

Consultadas em outubro de 2026.

  • Règlement (UE) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud, sobre o perímetro da qualificação, a ausência de herança automática e os requisitos de proteção em relação aos direitos não europeus introduzidos pela versão 3.2 do referencial. cyber.gouv.fr
  • 18 U.S.C. § 2713, obrigação de entrega dos dados detidos ou controlados por um prestador sujeito ao direito americano, qualquer que seja o local de armazenamento. govinfo
  • Zimbra, FAQ (fornecedor do software: Synacor). zimbra.com/faqs
  • Nextcloud GmbH, informações legais. nextcloud.com/impressum
  • BlueMind, apresentação do fornecedor do software. bluemind.net
  • Klytic, operador, modalidades de hospedagem e perímetro dos serviços. klytic.com

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.