Início›Guias›Soberania

Soberania

Como proteger uma empresa do CLOUD Act?

Protege-se uma empresa do CLOUD Act escolhendo quem detém os dados, e não apenas mudando os servidores de lugar. A lei americana de 2018 permite que uma autoridade dos Estados Unidos, no âmbito de um procedimento, exija de um prestador sujeito às suas jurisdições os dados que esse prestador detém ou controla, inclusive se estiverem armazenados fora dos Estados Unidos. Ela não cria um acesso automático aos datacenters europeus.

Atualizado em outubro de 202611 min de leituraFontes oficiais citadas

O que a lei faz, e o que ela não faz

O CLOUD Act (Clarifying Lawful Overseas Use of Data Act) altera o direito americano das comunicações armazenadas. Três limites evitam interpretações equivocadas.

  • Ele visa um prestador sujeito ao direito americano. Uma empresa francesa que opera seus próprios servidores não é, só por isso, destinatária de uma ordem americana.
  • Ele pressupõe um procedimento. Não é uma cópia permanente dos serviços de e-mail europeus para uma administração americana.
  • Ele não desaparece porque o disco está em Amsterdã, Dublin ou Paris, desde que o prestador americano tenha a posse ou o controle dos dados.

O risco real é, portanto, mais restrito do que se costuma dizer, e mais duradouro: um pedido direcionado, dirigido ao prestador, no âmbito de um procedimento.

A lei também organiza acordos entre governos para enquadrar certos pedidos transfronteiriços. Essa vertente não muda a questão de compra: quem, na sua cadeia, é um prestador americano que tem o controle dos dados?

Como uma ordem se aplica

A ordem é dirigida ao prestador e diz respeito aos dados que estão sob sua posse ou seu controle. O cliente passa então a depender do que o prestador fará com o pedido.

Segundo o 18 U.S.C. § 2703(h), o prestador pode pedir a anulação ou a modificação da ordem se considerar que o cliente não é uma “United States person”, não reside nos Estados Unidos, e que a divulgação o exporia a um risco sério de violar o direito de um “governo estrangeiro qualificado”. Ele dispõe de 14 dias após a notificação.

Um “governo estrangeiro qualificado” é um Estado que celebrou com os Estados Unidos um acordo executivo que entrou em vigor. O Departamento de Justiça americano publica acordos com o Reino Unido, assinado em 3 de outubro de 2019, e com a Austrália, assinado em 15 de dezembro de 2021. Nenhum acordo está em vigor com a União Europeia; negociações UE–Estados Unidos sobre prova eletrônica foram retomadas em 2023. A página do Departamento não menciona nenhum acordo com a França.

Consequência: o mecanismo de contestação próprio do § 2703(h) pressupõe um acordo desse tipo. Uma empresa francesa não deve contar com esse recurso como uma proteção garantida.

Por que o local do disco não basta

O critério da lei é o controle, não a geografia. Considere uma PME industrial com duas unidades que escolheu uma região de dados europeia em um fornecedor de software americano. Suas mensagens são armazenadas na Europa. Mas a empresa que administra o serviço e pode restaurar uma caixa de correio continua sendo americana. Diante de uma ordem, a região de armazenamento não muda a pergunta: esses dados estão sob o controle dela?

Em 10 de junho de 2025, perante a comissão de inquérito do Senado sobre compras públicas, o diretor de assuntos públicos e jurídicos da Microsoft France foi questionado: poderia garantir sob juramento que os dados dos cidadãos franceses confiados à Microsoft por meio da Ugap nunca seriam transmitidos, em decorrência de uma ordem do governo americano, sem o consentimento explícito das autoridades francesas? Sua resposta: “Não, não posso garantir isso, mas, mais uma vez, isso nunca aconteceu.” As duas metades da frase contam. A primeira descreve o quadro jurídico; a segunda, a prática constatada pela empresa.

O conflito com o artigo 48 do GDPR

O GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia) aborda a questão pelo outro lado. Segundo o artigo 48, uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a transferência ou a divulgação de dados pessoais só pode ser reconhecida ou executada se tiver como base um acordo internacional, por exemplo um tratado de cooperação jurídica, em vigor entre esse país e a União ou o Estado-membro.

Um prestador americano que atua na Europa pode, portanto, ficar entre dois direitos: uma ordem americana de um lado e, do outro, uma regra europeia que não a reconhece sem acordo internacional. O artigo 48 não resolve esse conflito no lugar do prestador. Para o comprador, o que está em jogo é concreto: perguntar como esse prestador trata um pedido desse tipo, se o contesta e se informa o cliente quando a lei o permite.

O status do Data Privacy Framework

Em 5 de outubro de 2026, as transferências da União Europeia para organizações americanas certificadas ainda podem se apoiar na decisão de adequação (UE) 2023/1795, conhecida como Data Privacy Framework. Essa decisão está em vigor. Ela é contestada, e mudanças no direito americano levaram o Comitê Europeu para a Proteção de Dados a pedir à Comissão que avalie os seus efeitos. Enquanto não for revogada ou anulada, ela produz efeitos.

O contencioso continua. Segundo um comentário do escritório WilmerHale publicado em 1º de dezembro de 2025, o Tribunal Geral da União Europeia rejeitou o recurso de anulação em 3 de setembro de 2025, e um recurso foi interposto perante o Tribunal de Justiça em 31 de outubro de 2025. O escritório DAC Beachcroft resume a situação em uma fórmula: estabilidade por enquanto, incerteza pela frente. Esses elementos são relatados aqui com base em comentários de advogados.

O Data Privacy Framework enquadra as transferências no sentido do GDPR. Ele não retira um prestador americano do alcance do CLOUD Act. Uma empresa prudente documenta esse fundamento e prevê o que fazer caso ele caia. Esse acompanhamento cabe ao registro das transferências, e não a um slogan.

O que reduz realmente a exposição

Escolher o operador. Se a empresa que fatura, faz o backup e administra o serviço é europeia, e não depende de um grupo americano para a posse dos dados, a ordem do CLOUD Act não se dirige a ela. É a principal alavanca.

Verificar os subcontratados. Um operador europeu que envia os e-mails, os backups ou o suporte a um subcontratado americano reintroduz um prestador sujeito ao direito americano. A lista de subcontratados faz parte da proteção. O erro frequente: verificar o provedor de hospedagem principal e esquecer a ferramenta de chamados ou o backup.

Distinguir o fornecedor do software e o operador. Usar um software cujo fornecedor é americano não equivale a confiar os dados a esse fornecedor. O Zimbra é desenvolvido pela Synacor, nos Estados Unidos. Quando ele é instalado e tem backup feito por um provedor de hospedagem europeu, nas salas desse provedor, o detentor operacional das caixas de correio é o provedor de hospedagem. O contrato deve proibir ao fornecedor do software o acesso aos conteúdos e dizer quem aplica as correções.

Tratar o suporte como um acesso. Um técnico que abre uma caixa de correio ou um backup trata dados. O local desse técnico, o rastro do acesso e o motivo contam tanto quanto o local do disco.

Criptografar com uma chave que você detém, quando o serviço permite. A criptografia em repouso cuja chave é detida pelo prestador o protege contra o roubo de um disco. Ela não o impede de ler os dados para prestar o serviço, nem de entregá-los se for obrigado a isso. Uma criptografia cuja chave só você detém muda o cenário quanto ao conteúdo. Em uma suíte completa, ela nem sempre cobre todas as etapas: algumas exigem que o serviço processe o conteúdo, e a criptografia passa então a ser responsabilidade do fornecedor do software ou do operador (filtragem e quarentena, indexação para a pesquisa, processamento de documentos em um CRM). As perguntas certas são, portanto: em quais etapas o prestador gerencia a chave, por quanto tempo os dados permanecem nelas e quem pode acessá-los? É preciso verificar o perímetro.

Manter uma saída. Exportação regular, formatos abertos e teste de restauração. Uma proteção jurídica sem cópia recuperável é incompleta.

O que não basta

  • Anunciar “hospedado na Europa” sem nomear o operador. O sentido exato dessa frase é detalhado na página dados hospedados na Europa.
  • Assinar um DPA e considerar o assunto encerrado. O DPA organiza o GDPR. Ele não retira um fornecedor americano do direito americano.
  • Achar que uma região de dados da Microsoft ou do Google anula o CLOUD Act. Essas regiões descrevem onde certos dados são armazenados e processados. O fornecedor continua sendo americano.
  • Exigir SecNumCloud para o e-mail de uma PME quando a necessidade real é um operador europeu. O SecNumCloud é uma qualificação de oferta, útil quando a licitação ou a natureza dos dados o exige. O catálogo da ANSSI indica quais ofertas a possuem. A Klytic não a possui. A oferta de e-mail Zimbra da OVHcloud também não se confunde com as ofertas de infraestrutura da OVHcloud que, essas sim, são qualificadas para perímetros nomeados.

O CLOUD Act também não é o único critério. Uma empresa com dados pouco sensíveis, que depende de funções avançadas do Microsoft 365 ou do Google Workspace e documenta o Data Privacy Framework em seu registro, pode razoavelmente permanecer. A escolha passa a ser discutível quando não foi feita: ninguém nomeou o detentor dos dados nem previu uma saída. As páginas nuvem europeia ou nuvem americana e Microsoft 365 ou solução soberana desenvolvem essa decisão.

Um roteiro a seguir

  1. Listar os tratamentos: e-mail, arquivos, CRM, telefonia, backups, suporte.
  2. Para cada um, nomear a empresa que detém os dados.
  3. Descartar ou enquadrar aquelas que são prestadores americanos com controle do conteúdo.
  4. Redigir a lista de subcontratados e revisá-la todos os anos.
  5. Testar uma exportação.

Exemplo: um escritório de contabilidade de 25 pessoas que faz esse exercício muitas vezes constata que o serviço de e-mail está bem identificado, mas que a ferramenta de assinatura, o compartilhamento de arquivos com os clientes ou o backup foram acrescentados sem verificar o operador. São essas as linhas a enquadrar com prioridade.

As verificações próprias de cada suíte estão nas páginas GDPR e Microsoft 365 e GDPR e Google Workspace; os critérios gerais, em o que é uma nuvem soberana.

Perguntas frequentes

Um datacenter na França basta para afastar o CLOUD Act?

Não. A lei visa o prestador sujeito ao direito americano que tem a posse ou o controle dos dados, onde quer que estejam armazenados. O local do disco continua útil, mas não responde à pergunta sobre o operador.

O prestador pode contestar uma ordem?

O § 2703(h) prevê um recurso de anulação ou de modificação, nos 14 dias seguintes à notificação. Esse recurso pressupõe um acordo executivo em vigor com o país em questão. A página do Departamento de Justiça americano não menciona nenhum acordo com a França, e nenhum está em vigor com a União Europeia.

O artigo 48 do GDPR protege os meus dados?

Ele estabelece uma regra europeia: uma decisão estrangeira só é reconhecida se tiver como base um acordo internacional em vigor. Ele coloca o prestador americano em um conflito de leis, sem resolvê-lo no lugar dele.

Onde a Klytic se posiciona

A Dedicace Software, empresa francesa, opera a Klytic. A hospedagem é feita em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. O software de e-mail é o Zimbra, desenvolvido nos Estados Unidos: a proteção vem do operador e do contrato de operação, e não da nacionalidade do fornecedor do software. O fornecedor do software não tem acesso aos dados e não pode obrigar a Klytic a transmiti-los a ele.

Os dados são detidos inteiramente pelo cliente, ou pela Klytic em nome do cliente, em uma zona geográfica sujeita à jurisdição aplicável. Eles são criptografados nativamente, ou conforme a escolha do cliente. A chave é detida pelo cliente, ou guardada na conta dele, e a Klytic não tem acesso a ela.

Algumas etapas dependem de uma criptografia gerenciada pela Klytic, porque o serviço precisa processar o conteúdo: os e-mails e os documentos processados no CRM, e os e-mails colocados em quarentena pela filtragem, que são criptografados no banco de dados. A exceção é o serviço de e-mail: se o cliente não ativou a criptografia com sua própria chave, os e-mails dele são armazenados criptografados com uma chave gerenciada pela Klytic. Por outro lado, os e-mails criptografados pelo cliente podem ser indexados para a pesquisa se o cliente tiver fornecido sua chave ao seu software de e-mail.

Durante seus trajetos, os e-mails são criptografados desde a passagem pela filtragem Klytic MTA, depois entre os servidores da plataforma e em cada acesso ao serviço de e-mail: webmail, software de e-mail ou dispositivo móvel, tanto a partir da rede da empresa quanto de fora dela. Uma única etapa não depende da Klytic: o envio para outro domínio. Nela, a criptografia é mantida quando o servidor do destinatário a suporta, o que costuma ser o caso; caso contrário, a mensagem faz esse último trajeto sem criptografia, como em qualquer provedor de e-mail. Para garantir a confidencialidade até o destinatário em todos os casos, é preciso criptografar a própria mensagem (S/MIME ou PGP).

O acesso aos arquivos é fortemente restringido por direitos de acesso limitados, e uma auditoria das conexões emite alertas em caso de tentativa fraudulenta. Como para qualquer prestador, o contrato deve descrever essa posse, essa criptografia e o perímetro delas. Veja também a página hospedagem e soberania.

A Klytic não é qualificada SecNumCloud. Nenhuma dessas frases constitui uma imunidade geral: um operador francês continua sujeito ao direito francês.

Esta página descreve um quadro geral. Ela não constitui aconselhamento jurídico.

Fontes

Consultadas em outubro de 2026.

  • 18 U.S.C. § 2713, texto introduzido pelo CLOUD Act: divulgação dos dados sob a posse ou o controle do prestador, inclusive fora dos Estados Unidos. govinfo
  • 18 U.S.C. § 2703, incluindo o parágrafo (h): recurso do prestador para anulação ou modificação, prazo de 14 dias, conceito de governo estrangeiro qualificado. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: acordos com o Reino Unido e a Austrália, negociações com a União Europeia. justice.gov
  • Règlement (UE) 2016/679 (RGPD), artigo 48: decisões de países terceiros e acordos internacionais. EUR-Lex
  • Senado francês, comissão de inquérito sobre compras públicas, ata da semana de 9 de junho de 2025 (audiência de 10 de junho de 2025). senat.fr
  • Décision d’exécution (UE) 2023/1795 du 10 juillet 2023, adequação no âmbito do Data Privacy Framework. EUR-Lex
  • Comissão Europeia, lista das decisões de adequação ainda publicadas, Estados Unidos incluídos. commission.europa.eu
  • Sobre o contencioso e a reavaliação em curso, comentário jurídico, não uma decisão: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • Sobre a rejeição do recurso pelo Tribunal Geral e o recurso interposto, comentário jurídico, não uma decisão: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1º de dezembro de 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (fornecedor do software: Synacor). zimbra.com/faqs

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.