Soberano por arquitetura, não por certificado.
Você hospeda. Você guarda as chaves. Nenhum fornecedor sujeito à jurisdição dos EUA pode ser obrigado a entregar o que não possui.

O seu fornecedor de cloud pode entregar os seus dados. E não será notificado.
Os fornecedores de cloud sujeitos à jurisdição dos EUA são legalmente obrigados a cumprir ordens CLOUD Act, mesmo para dados armazenados em datacenters da UE. Os compromissos contratuais não podem sobrepor-se à lei dos EUA. A questão não é se o seu fornecedor o faria. É se legalmente poderia.
Ver a Cronologia
Quanto lhe custa a exposição à jurisdição dos EUA?
Arraste os controlos deslizantes para o seu ambiente. Veja o custo real dos gaps de soberania.
Três passos. Uma stack soberana.
Hospede
Implemente no seu próprio hardware, no seu fornecedor IaaS da UE, ou em qualquer combinação. A Rediacc OE está incorporada na Estónia; sem empresa-mãe nos EUA, sem plano de controlo nos EUA, sem superfície CLOUD Act.
Guarde as chaves
As chaves de encriptação nunca saem da sua custódia. A derivação de chaves é feita do lado do cliente. A Rediacc nunca vê texto simples. A cadeia de custódia é auditável por chave via CLI.
Prove-o
Gere um relatório assinado de custódia de chaves com um único comando. Alinhado com SecNumCloud 3.2, BSI C5:2026, declaração conjunta ANSSI-BSI e Recomendações EDPB 01/2020 Caso de Uso 2.
Porque a residência de dados não é soberania de dados
Um fornecedor sujeito à jurisdição dos EUA pode armazenar os seus dados em Frankfurt e ainda assim ser obrigado por tribunais dos EUA a divulgá-los. A arquitetura da Rediacc remove completamente o vetor de coerção: não há chaves a entregar nem canal de call-home a intercetar.
Porque a residência de dados não é soberania de dados
| Fornecedor de capital dos EUA | Rediacc (sem chaves para entregar) |
|---|---|
| Fornecedor sujeito à jurisdição dos EUA independentemente de onde está o texto cifrado | Operador incorporado na Estónia; sem empresa-mãe nos EUA, sem superfície de coerção CLOUD Act |
| KMS gerido pelo fornecedor: o fornecedor pode materializar texto simples por ordem legal | Derivação de chaves do lado do cliente: o fornecedor nunca detém chaves; a coerção é tecnicamente fútil |
| Pedidos de dados transfronteiriços registados pelo fornecedor, não visíveis ao cliente | Cadeia de auditoria assinada SHA-256: cada acesso a chaves e pedido registados, legíveis pelo cliente |
| Formato de backup proprietário: a saída requer migração com ferramentas do fornecedor | Formato aberto (btrfs send, tar): sair equivale a ter uma réplica funcional, conforme com o Data Act |
| Os testes de recuperação DORA escalam com o volume de dados; vários dias para repositórios grandes | Fork a tempo constante via btrfs reflink: 100 GB e 100 TB fazem fork nos mesmos segundos |
O que obtém
Imunidade ao CLOUD Act por construção
Sem empresa-mãe sujeita à jurisdição dos EUA. Sem escrow de chaves junto do fornecedor. A arquitetura é a defesa. O testemunho de Carniaux no Senado (18 de junho de 2025) encerrou qualquer argumento restante de que os contratos substituem a imunidade jurisdicional.
Pronto para o Data Act da UE 2027
Formato de dados aberto e zero encargos de mudança por construção. Cada backup é uma réplica portátil e funcional. Conformidade total com os Artigos 23-31 do Data Act antes do prazo de zero encargos de mudança de 12 de janeiro de 2027.
Alinhado com SecNumCloud e C5:2026
A postura em quatro pilares corresponde à declaração conjunta ANSSI-BSI de 17 de novembro de 2025: localização estrita de dados, aplicação exclusiva da lei europeia, ausência de acesso extra-europeu e continuidade de negócio sem dependências não-UE.
Sem tempo?
Salte a análise aprofundada. Obtenha a versão de cinco minutos que a sua equipa pode ler numa reunião rápida.
Descarregar resumo curto (PDF)Soberania comparada
A maioria dos fornecedores oferece residência de dados. Nenhum pode oferecer o que a Rediacc entrega por arquitetura: custódia de chaves pelo cliente, operador exclusivamente da UE e imunidade ao CLOUD Act.
Soberania comparada
| Capacidade | Veeam | Rubrik | AWS Sovereign | Microsoft Bleu | Keepit | Rediacc |
|---|---|---|---|---|---|---|
| Imunidade ao CLOUD Act (sem empresa-mãe sujeita à jurisdição dos EUA) | ✗ | ✗ | ✗ | ✓ | ✓ | ✓ |
| Cliente detém as chaves (ininteligibilidade técnica) | ✗ | ✗ | ✗ | ✗ | ✗ | ✓ |
| Operador exclusivamente da UE (sem empresa-mãe nos EUA) | ✗ | ✗ | ✗ | ✓ | ✓ | ✓ |
| Caminho de atestação SecNumCloud / C5:2026 | ✗ | ✗ | ✗ | ✗ | ✗ | ✓ |
| Formato de saída aberto (Data Act Art. 30) | ✗ | ✗ | ✗ | ✗ | ✗ | ✓ |
| Auto-hospedado na infraestrutura do cliente | ✓ | ✗ | ✗ | ✗ | ✗ | ✓ |
| Residência de dados na UE por predefinição | ✗ | ✗ | ✓ | ✓ | ✓ | ✓ |
Fontes(13)
- Anton Carniaux, Diretor de Assuntos Públicos e Jurídicos da Microsoft França, inquérito do Senado francês sobre contratação pública e soberania digital, 18 de junho de 2025: "Não, não posso garantir isso, mas, uma vez mais, nunca aconteceu antes." Relatado pelo The Register, 25 de julho de 2025.
- Gartner, fevereiro de 2026: previsão de despesa da UE em IaaS de cloud soberana em 12,6 mil milhões de dólares em 2026 e 23,1 mil milhões de dólares em 2027, ultrapassando a América do Norte em 2027.
- Comissão Europeia, "A Comissão Avança a Soberania Cloud Através de Contratação Estratégica", 17 de abril de 2026. Concurso Cloud III de €180M adjudicado a Post Telecom + OVHcloud + CleverCloud, STACKIT, Scaleway e Proximus + S3NS + Clarence + Mistral AI. Zero prime contractors com sede nos EUA.
- CLOUD Act (Clarifying Lawful Overseas Use of Data Act), 18 U.S.C. 2713, 2018. Autoriza as autoridades dos EUA a obrigar fornecedores sujeitos à jurisdição americana a divulgar dados de clientes armazenados em qualquer parte do mundo.
- Recomendações EDPB 01/2020 sobre medidas que complementam as ferramentas de transferência para assegurar a conformidade com o nível de proteção de dados pessoais da UE, Versão 2.0, junho de 2021. Caso de Uso 2: a encriptação como medida suplementar requer custódia exclusiva de chaves pelo cliente e ininteligibilidade técnica no importador.
- Keepit A/S, Copenhaga. Backup SaaS-only para Microsoft 365, Salesforce e Google Workspace. Incorporada na UE, sem empresa-mãe nos EUA. Não faz backup de cargas de trabalho auto-hospedadas ou on-premises.
- Requisitos de qualificação ANSSI SecNumCloud 3.2. Os fornecedores devem ser maioritariamente detidos por entidades da UE, ter sede na UE e ser imunes a leis extraterritoriais. Os acionistas não-UE estão limitados a 25% individualmente e 39% coletivamente. AWS Sovereign Cloud e Microsoft Bleu não se qualificam.
- Data Act da UE (Regulamento (UE) 2023/2854), Artigos 23-31. Em vigor desde 12 de setembro de 2025. Proibição total de encargos de mudança a partir de 12 de janeiro de 2027. Os fornecedores devem assegurar equivalência funcional após a mudança.
- O Veeam Backup and Replication suporta implantação auto-hospedada on-premises. A Veeam não detém certificações de soberania diretas; a estratégia de soberania na UE depende do IaaS parceiro (nomeadamente OVHcloud).
- AWS European Sovereign Cloud, disponível a partir de 15 de janeiro de 2026. Opera através de quatro GmbHs alemãs. A empresa-mãe com sede nos EUA (Amazon.com Inc.) permanece sujeita ao CLOUD Act.
- Declaração conjunta ANSSI-BSI sobre critérios de soberania cloud, 17 de novembro de 2025. Quatro critérios desqualificadores: localização estrita de dados e suporte, aplicação exclusiva da lei europeia, ausência de acesso não autorizado por terceiros extra-europeus e capacidade de manter a continuidade do negócio sem tecnologias não-UE.
- Autoridades de Supervisão Europeias, "Designação de Fornecedores Críticos de TIC de Terceiros ao abrigo do DORA", 18 de novembro de 2025. Os primeiros 19 CTPPs designados incluem AWS, Microsoft Azure, Google Cloud, IBM, Oracle, SAP, Salesforce.
- Política de residência de dados Keepit: dados do cliente armazenados exclusivamente em datacenters da UE (Frankfurt, Amesterdão, Copenhaga). Modelo SaaS com operador e armazenamento exclusivamente na UE.
Explorar Outras Soluções
Pare de arrendar os seus dados a um fornecedor sujeito à jurisdição dos EUA.
Comece com a edição Community gratuita. Execute a sua primeira auditoria de custódia de chaves em menos de um minuto.
Começar Gratuitamente com Community