“Dados hospedados na Europa” significa que o prestador declara armazenar certos dados em datacenters situados na Europa. A frase é verdadeira ou falsa conforme a lista de dados que ela abrange. Ela não diz qual direito se aplica à empresa que os detém.
Atualizado em outubro de 20268 min de leituraFontes oficiais citadas
A menção aparece em quase todas as ofertas de e-mail e de armazenamento. Ela tranquiliza, e esse é o seu papel comercial. Para um executivo, um diretor de TI ou um DPO, ela é apenas um ponto de partida: o registro das atividades de tratamento, um questionário de cliente ou uma licitação vão perguntar onde estão os dados, mas também quem os acessa e de onde.
Uma frase ampla demais cria dois riscos. O primeiro é declarar erroneamente que nenhum dado sai da Europa. O segundo é considerar resolvida uma questão que não está: a do operador e do direito que se aplica a ele. A página proteger uma empresa do CLOUD Act trata desse segundo ponto.
Os folhetos misturam quatro perímetros.
Essas distinções não são detalhes de jurista. Uma licitação que exige uma hospedagem “na União Europeia” não é necessariamente atendida por uma oferta que anuncia “a Europa” e inclui a Suíça ou outro país da AELC. Por outro lado, uma hospedagem suíça pode convir a uma empresa que verificou o quadro aplicável. O erro frequente é tratar a palavra “Europa” como uma resposta, quando ela exige uma lista.
Quando você ler “Europa”, peça a lista dos países.
Um serviço de e-mail produz pelo menos seis famílias de dados.
Muitas ofertas “hospedadas na Europa” falam da família 1, às vezes da 2. As famílias 3 a 5 são as que vão parar em outro lugar com mais frequência: suporte follow-the-sun (suas solicitações passam de uma equipe para outra ao redor do mundo conforme o fuso horário), ferramenta de chamados americana, backup em um subcontratado, antivírus cujas assinaturas ou amostras saem da zona.
Essas famílias não são secundárias. Os logs dizem quem trabalha com quem e a que horas. Uma cópia de caixa de correio enviada ao suporte para um diagnóstico contém tanto quanto a própria caixa. Um backup é uma segunda cópia completa.
A Microsoft documenta, para os serviços incluídos no EU Data Boundary, o armazenamento e o processamento na UE e na AELC dos dados de clientes e dos dados pessoais pseudonimizados, bem como o armazenamento em repouso dos dados de serviços profissionais, com transferências que continuam: acesso remoto de pessoal fora da zona para certos incidentes, armazenamento fora da zona de certos elementos de chamados escalonados, funções opcionais ativadas pelo administrador, clientes Multi-Geo fora do perímetro. O Google documenta regiões de dados para conteúdos cobertos (e-mail, agenda, arquivos, documentos, conforme a edição). A documentação do Google especifica que dados não listados, como certos logs, não são cobertos por essa política de região.
Esses dois fornecedores têm um mérito: publicam o que está coberto e o que não está. Um prestador, qualquer que seja sua nacionalidade, que não escreve nada sobre seus backups, seus logs e seu suporte não oferece mais garantias; oferece apenas menos coisas a verificar.
Ler a lista coberta leva uma hora. É essa hora que dá sentido à frase.
Uma PME de serviços de 40 pessoas, com duas filiais, compara duas ofertas de e-mail. As duas anunciam “dados hospedados na Europa”. Ao ler a documentação, o diretor de TI constata que a primeira cobre as caixas de correio e os arquivos, mas que a ferramenta de chamados do suporte está hospedada fora da Europa e que os técnicos podem se conectar a partir de vários continentes. A segunda especifica o país das caixas de correio, dos backups e dos logs, e indica que o suporte atua a partir do mesmo perímetro, com um rastro de cada acesso.
As duas frases eram verdadeiras. Só a segunda permite preencher o registro sem aproximações. A escolha final ainda pode ser feita com base em outros critérios, como as funções ou o preço, mas é feita com conhecimento de causa.
Ela não prova que o operador é europeu. Um fornecedor de software americano pode hospedar na Irlanda.
Ela não prova a ausência de transferência. Um e-mail enviado a um destinatário fora da Europa sai da Europa porque o remetente assim quis. Um anexo aberto em uma ferramenta de terceiros sai do perímetro. Por fim, se o cliente solicitar uma cópia de backup para o seu próprio cofre, a localização e as condições de armazenamento dessa cópia dependem do local e das características do cofre escolhido pelo cliente.
Ela não prova quem pode ler. A criptografia em trânsito (TLS) protege o trajeto. A criptografia em repouso protege o disco roubado. Enquanto o operador detiver a chave para prestar o serviço, ele pode tecnicamente acessar o conteúdo. É o quadro habitual de um serviço de e-mail, tanto em um ator americano quanto em um ator europeu. O que está em jogo passa a ser a regra de acesso, o rastro e o direito que se aplica ao operador.
O quadro muda quando a chave é detida pelo cliente, ou guardada na conta dele por trás de uma senha que o operador não possui: o operador já não consegue ler o conteúdo sem uma ação que o cliente perceberia. É a escolha da Klytic, descrita mais abaixo.
Ela não prova a reversibilidade. Dados hospedados em Marselha que você não consegue exportar continuam difíceis de abandonar.
Essas perguntas são feitas por escrito por um motivo simples: a resposta pode ser incorporada ao contrato ou ao registro.
As páginas GDPR e Microsoft 365 e GDPR e Google Workspace aplicam essas perguntas às duas suítes mais difundidas. Para o e-mail isoladamente, veja escolher um e-mail corporativo europeu.
Geograficamente, sim. Juridicamente, a Suíça não faz parte da União Europeia, mas a Comissão adotou uma decisão de adequação em relação a ela. Se o seu contrato ou uma licitação exige a União Europeia, é preciso verificar isso antes de assinar.
Não sem verificar. Os backups, os logs, os chamados de suporte e as funções opcionais muitas vezes seguem regras diferentes das caixas de correio. A própria Microsoft lista transferências que continuam apesar de sua fronteira europeia de dados.
A pergunta está mal formulada. O local de armazenamento é apenas um elemento; contam também o fundamento das transferências, os subcontratados e o acesso do suporte. Além disso, o local não diz nada sobre o direito que se aplica ao fornecedor.
Ela protege o trajeto e o disco. Ela não torna os dados ilegíveis para o operador que detém a chave. O que conta, portanto, é quem detém a chave, o que o contrato diz sobre isso e a quais funções a criptografia se aplica.
Quando o serviço é hospedado pela Klytic para um cliente europeu, os dados ficam hospedados na Europa. Para um cliente da zona de Maurício, a hospedagem declarada é Maurício ou Europa. Para os demais clientes, a hospedagem é feita em uma zona geográfica compatível com a jurisdição aplicável, sujeita à disponibilidade dos serviços necessários. O cliente também pode optar por hospedar em suas próprias instalações. Para a telefonia, o servidor dedicado é hospedado em uma nuvem europeia, em Maurício ou em uma zona geográfica compatível com a jurisdição aplicável, conforme a solicitação ou a necessidade do cliente. Os backups ficam com o mesmo operador: a cada hora para o e-mail, os documentos e o CRM, diariamente para a telefonia, com retenção de 30 dias.
Na Klytic, a chave de criptografia é detida pelo cliente, ou guardada na conta dele. A Klytic não tem acesso a ela: para obtê-la, teria de destruir ou alterar a senha da conta, que não possui, e o cliente perceberia. As etapas em que a criptografia é gerenciada pela Klytic (quarentena da filtragem, processamento no CRM, e-mails quando o cliente não ativou sua própria chave) são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa posse e essa criptografia. Os detalhes publicados estão nas páginas hospedagem e soberania e perguntas frequentes.
Esta página descreve um quadro geral. Ela não substitui a análise do seu contrato.
Situação jurídica em 5 de outubro de 2026. Este texto não substitui a análise de um contrato. A decisão de adequação UE–Estados Unidos (UE) 2023/1795 está em vigor. Ela está sendo contestada. O catálogo da ANSSI é a referência para o SecNumCloud.
Consultadas em outubro de 2026.
E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.
Oferta de boas-vindas
Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.