Início›Guias›Soberania

Soberania

O que significa realmente “dados hospedados na Europa”?

“Dados hospedados na Europa” significa que o prestador declara armazenar certos dados em datacenters situados na Europa. A frase é verdadeira ou falsa conforme a lista de dados que ela abrange. Ela não diz qual direito se aplica à empresa que os detém.

Atualizado em outubro de 20268 min de leituraFontes oficiais citadas

Por que a frase merece uma leitura atenta

A menção aparece em quase todas as ofertas de e-mail e de armazenamento. Ela tranquiliza, e esse é o seu papel comercial. Para um executivo, um diretor de TI ou um DPO, ela é apenas um ponto de partida: o registro das atividades de tratamento, um questionário de cliente ou uma licitação vão perguntar onde estão os dados, mas também quem os acessa e de onde.

Uma frase ampla demais cria dois riscos. O primeiro é declarar erroneamente que nenhum dado sai da Europa. O segundo é considerar resolvida uma questão que não está: a do operador e do direito que se aplica a ele. A página proteger uma empresa do CLOUD Act trata desse segundo ponto.

Europa, União Europeia, AELC, Suíça

Os folhetos misturam quatro perímetros.

  • União Europeia. Vinte e sete Estados. O GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia) se aplica diretamente a eles.
  • Espaço Econômico Europeu. A União, mais a Islândia, o Liechtenstein e a Noruega.
  • AELC. Islândia, Liechtenstein, Noruega e Suíça. A Microsoft descreve sua fronteira europeia de dados como abrangendo a UE e a AELC.
  • Suíça. País europeu fora da União Europeia. A Comissão Europeia adotou uma decisão de adequação para a Suíça. O direito aplicável a um provedor de hospedagem suíço é o direito suíço, complementado pelo GDPR quando ele trata dados de pessoas situadas na União para um cliente estabelecido nela. A Infomaniak hospeda na Suíça. Apresentá-la como um datacenter francês ou alemão seria inexato. Apresentá-la como sujeita ao CLOUD Act na qualidade de empresa americana também seria inexato.

Essas distinções não são detalhes de jurista. Uma licitação que exige uma hospedagem “na União Europeia” não é necessariamente atendida por uma oferta que anuncia “a Europa” e inclui a Suíça ou outro país da AELC. Por outro lado, uma hospedagem suíça pode convir a uma empresa que verificou o quadro aplicável. O erro frequente é tratar a palavra “Europa” como uma resposta, quando ela exige uma lista.

Quando você ler “Europa”, peça a lista dos países.

Quais dados a frase abrange

Um serviço de e-mail produz pelo menos seis famílias de dados.

  1. As mensagens e os anexos.
  2. As agendas, os contatos e os arquivos.
  3. Os backups.
  4. Os logs técnicos (quem se conectou, de onde, a que horas).
  5. Os dados de suporte (chamados, cópias solicitadas para um diagnóstico).
  6. Os metadados de faturamento e de administração do tenant.

Muitas ofertas “hospedadas na Europa” falam da família 1, às vezes da 2. As famílias 3 a 5 são as que vão parar em outro lugar com mais frequência: suporte follow-the-sun (suas solicitações passam de uma equipe para outra ao redor do mundo conforme o fuso horário), ferramenta de chamados americana, backup em um subcontratado, antivírus cujas assinaturas ou amostras saem da zona.

Essas famílias não são secundárias. Os logs dizem quem trabalha com quem e a que horas. Uma cópia de caixa de correio enviada ao suporte para um diagnóstico contém tanto quanto a própria caixa. Um backup é uma segunda cópia completa.

A Microsoft documenta, para os serviços incluídos no EU Data Boundary, o armazenamento e o processamento na UE e na AELC dos dados de clientes e dos dados pessoais pseudonimizados, bem como o armazenamento em repouso dos dados de serviços profissionais, com transferências que continuam: acesso remoto de pessoal fora da zona para certos incidentes, armazenamento fora da zona de certos elementos de chamados escalonados, funções opcionais ativadas pelo administrador, clientes Multi-Geo fora do perímetro. O Google documenta regiões de dados para conteúdos cobertos (e-mail, agenda, arquivos, documentos, conforme a edição). A documentação do Google especifica que dados não listados, como certos logs, não são cobertos por essa política de região.

Esses dois fornecedores têm um mérito: publicam o que está coberto e o que não está. Um prestador, qualquer que seja sua nacionalidade, que não escreve nada sobre seus backups, seus logs e seu suporte não oferece mais garantias; oferece apenas menos coisas a verificar.

Ler a lista coberta leva uma hora. É essa hora que dá sentido à frase.

Exemplo

Uma PME de serviços de 40 pessoas, com duas filiais, compara duas ofertas de e-mail. As duas anunciam “dados hospedados na Europa”. Ao ler a documentação, o diretor de TI constata que a primeira cobre as caixas de correio e os arquivos, mas que a ferramenta de chamados do suporte está hospedada fora da Europa e que os técnicos podem se conectar a partir de vários continentes. A segunda especifica o país das caixas de correio, dos backups e dos logs, e indica que o suporte atua a partir do mesmo perímetro, com um rastro de cada acesso.

As duas frases eram verdadeiras. Só a segunda permite preencher o registro sem aproximações. A escolha final ainda pode ser feita com base em outros critérios, como as funções ou o preço, mas é feita com conhecimento de causa.

O que a frase não prova

Ela não prova que o operador é europeu. Um fornecedor de software americano pode hospedar na Irlanda.

Ela não prova a ausência de transferência. Um e-mail enviado a um destinatário fora da Europa sai da Europa porque o remetente assim quis. Um anexo aberto em uma ferramenta de terceiros sai do perímetro. Por fim, se o cliente solicitar uma cópia de backup para o seu próprio cofre, a localização e as condições de armazenamento dessa cópia dependem do local e das características do cofre escolhido pelo cliente.

Ela não prova quem pode ler. A criptografia em trânsito (TLS) protege o trajeto. A criptografia em repouso protege o disco roubado. Enquanto o operador detiver a chave para prestar o serviço, ele pode tecnicamente acessar o conteúdo. É o quadro habitual de um serviço de e-mail, tanto em um ator americano quanto em um ator europeu. O que está em jogo passa a ser a regra de acesso, o rastro e o direito que se aplica ao operador.

O quadro muda quando a chave é detida pelo cliente, ou guardada na conta dele por trás de uma senha que o operador não possui: o operador já não consegue ler o conteúdo sem uma ação que o cliente perceberia. É a escolha da Klytic, descrita mais abaixo.

Ela não prova a reversibilidade. Dados hospedados em Marselha que você não consegue exportar continuam difíceis de abandonar.

Os erros frequentes

  • Ler o folheto em vez da documentação. O folheto resume; a documentação do fornecedor e o contrato descrevem o perímetro exato.
  • Esquecer as funções opcionais. Uma opção ativada por um administrador, como uma videoconferência ou um antivírus externo, pode tirar dados do perímetro declarado.
  • Confundir local e operador. Um datacenter em Frankfurt operado por uma empresa sujeita a um direito estrangeiro continua exposto a esse direito. Veja nuvem europeia ou nuvem americana.
  • Não perguntar nada sobre a saída. O local de armazenamento não ajuda se a exportação for incompleta ou lenta.

As perguntas a fazer por escrito

Essas perguntas são feitas por escrito por um motivo simples: a resposta pode ser incorporada ao contrato ou ao registro.

  • Quais países, para as mensagens, os arquivos, os backups e os logs?
  • O suporte pode se conectar de fora desse perímetro? Em quais casos?
  • Quais subcontratados recebem uma cópia ou um acesso?
  • O que acontece se ativarmos uma função opcional (mensagens instantâneas, videoconferência, antivírus externo, medição de audiência)?
  • Em que prazo e em qual formato recuperamos tudo?

As páginas GDPR e Microsoft 365 e GDPR e Google Workspace aplicam essas perguntas às duas suítes mais difundidas. Para o e-mail isoladamente, veja escolher um e-mail corporativo europeu.

Perguntas frequentes

Uma hospedagem na Suíça conta como uma hospedagem na Europa?

Geograficamente, sim. Juridicamente, a Suíça não faz parte da União Europeia, mas a Comissão adotou uma decisão de adequação em relação a ela. Se o seu contrato ou uma licitação exige a União Europeia, é preciso verificar isso antes de assinar.

Se meus dados estão na Europa, posso dizer que nenhum sai?

Não sem verificar. Os backups, os logs, os chamados de suporte e as funções opcionais muitas vezes seguem regras diferentes das caixas de correio. A própria Microsoft lista transferências que continuam apesar de sua fronteira europeia de dados.

Um fornecedor americano que hospeda na Europa está em conformidade com o GDPR?

A pergunta está mal formulada. O local de armazenamento é apenas um elemento; contam também o fundamento das transferências, os subcontratados e o acesso do suporte. Além disso, o local não diz nada sobre o direito que se aplica ao fornecedor.

A criptografia resolve a questão?

Ela protege o trajeto e o disco. Ela não torna os dados ilegíveis para o operador que detém a chave. O que conta, portanto, é quem detém a chave, o que o contrato diz sobre isso e a quais funções a criptografia se aplica.

Onde a Klytic se posiciona

Quando o serviço é hospedado pela Klytic para um cliente europeu, os dados ficam hospedados na Europa. Para um cliente da zona de Maurício, a hospedagem declarada é Maurício ou Europa. Para os demais clientes, a hospedagem é feita em uma zona geográfica compatível com a jurisdição aplicável, sujeita à disponibilidade dos serviços necessários. O cliente também pode optar por hospedar em suas próprias instalações. Para a telefonia, o servidor dedicado é hospedado em uma nuvem europeia, em Maurício ou em uma zona geográfica compatível com a jurisdição aplicável, conforme a solicitação ou a necessidade do cliente. Os backups ficam com o mesmo operador: a cada hora para o e-mail, os documentos e o CRM, diariamente para a telefonia, com retenção de 30 dias.

Na Klytic, a chave de criptografia é detida pelo cliente, ou guardada na conta dele. A Klytic não tem acesso a ela: para obtê-la, teria de destruir ou alterar a senha da conta, que não possui, e o cliente perceberia. As etapas em que a criptografia é gerenciada pela Klytic (quarentena da filtragem, processamento no CRM, e-mails quando o cliente não ativou sua própria chave) são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa posse e essa criptografia. Os detalhes publicados estão nas páginas hospedagem e soberania e perguntas frequentes.

Esta página descreve um quadro geral. Ela não substitui a análise do seu contrato.

Fontes

Consultadas em outubro de 2026.

  • Microsoft, definição do EU Data Boundary e condições de elegibilidade do tenant, incluindo a exclusão do Multi-Geo. Microsoft Learn
  • Microsoft, conclusão anunciada dessa fronteira em fevereiro de 2025 para os dados de clientes, os dados pseudonimizados e os dados de suporte técnico em repouso. Microsoft, On the Issues, 26 de fevereiro de 2025
  • Microsoft, transferências que permanecem: acesso remoto, escalonamento de certos chamados, funções opcionais. Microsoft Learn
  • Google, dados cobertos pelas regiões e exclusão dos tipos não listados (logs, cache). Ajuda do Google
  • Google, escolha entre Estados Unidos, Europa ou sem preferência, conforme a edição. Ajuda do Google
  • Comissão Europeia, adequação reconhecida para a Suíça. Lista das decisões de adequação
  • Klytic, frequência de backup publicada: e-mail, documentos e CRM a cada hora, telefonia diariamente, retenção de 30 dias. Perguntas frequentes

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.