«Dados alojados na Europa» significa que o prestador declara armazenar determinados dados em centros de dados situados na Europa. A frase é verdadeira ou falsa consoante a lista de dados que abrange. Não diz que direito se aplica à sociedade que os detém.
Atualizado em outubro de 20268 min de leituraFontes oficiais citadas
A menção consta de quase todas as ofertas de email e de armazenamento. Tranquiliza, e esse é o seu papel comercial. Para um administrador, um diretor de sistemas de informação ou um DPO, é apenas um ponto de partida: o registo das atividades de tratamento, um questionário de um cliente ou um concurso perguntarão onde estão os dados, mas também quem lhes acede e a partir de onde.
Uma frase demasiado ampla cria dois riscos. O primeiro é declarar erradamente que nenhum dado sai da Europa. O segundo é dar por resolvida uma questão que não o está: a do operador e do direito que se lhe aplica. A página proteger uma empresa do CLOUD Act trata este segundo ponto.
As brochuras misturam quatro perímetros.
Estas distinções não são pormenores de jurista. Um concurso que exige um alojamento «na União Europeia» não é necessariamente satisfeito por uma oferta que anuncia «a Europa» e inclui a Suíça ou outro país da EFTA. Inversamente, um alojamento suíço pode ser adequado a uma empresa que verificou o quadro aplicável. O erro frequente é tratar a palavra «Europa» como uma resposta, quando ela pede uma lista.
Quando ler «Europa», peça a lista dos países.
Um serviço de email produz pelo menos seis famílias de dados.
Muitas ofertas «alojadas na Europa» referem-se à família 1, por vezes à 2. As famílias 3 a 5 são as que mais vezes vão para outro lado: suporte follow-the-sun (os seus pedidos passam de uma equipa para outra através do mundo, consoante o fuso horário), ferramenta de pedidos de suporte americana, cópias de segurança num subcontratante, antivírus cujas assinaturas ou amostras saem da zona.
Estas famílias não são secundárias. Os logs dizem quem trabalha com quem e a que horas. Uma cópia de uma caixa de correio transmitida ao suporte para um diagnóstico contém tanto como a própria caixa. Uma cópia de segurança é uma segunda cópia completa.
A Microsoft documenta, para os serviços incluídos no EU Data Boundary, um armazenamento e um tratamento na UE e na EFTA dos dados de clientes e dos dados pessoais pseudonimizados, bem como um armazenamento em repouso dos dados de serviços profissionais, com transferências que continuam: acesso remoto de pessoal fora da zona para certos incidentes, armazenamento fora da zona de certos elementos de pedidos de suporte escalados, funções opcionais ativadas pelo administrador, clientes Multi-Geo fora do perímetro. A Google documenta regiões de dados para conteúdos abrangidos (email, agenda, ficheiros, documentos, consoante a edição). A documentação da Google especifica que dados não listados, como certos logs, não estão abrangidos por esta política de regiões.
Estes dois fabricantes de software têm um mérito: publicam o que está abrangido e o que não está. Um prestador, seja qual for a sua nacionalidade, que nada escreve sobre as suas cópias de segurança, os seus logs e o seu suporte não oferece mais garantias; oferece apenas menos coisas a verificar.
Ler a lista abrangida leva uma hora. É essa hora que dá sentido à frase.
Uma PME de serviços com 40 pessoas e duas agências compara duas ofertas de email. Ambas anunciam «dados alojados na Europa». Ao ler a documentação, o diretor de sistemas de informação constata que a primeira abrange as caixas de correio e os ficheiros, mas que a ferramenta de pedidos de suporte está alojada fora da Europa e que os técnicos se podem ligar a partir de vários continentes. A segunda especifica o país das caixas de correio, das cópias de segurança e dos logs, e indica que o suporte intervém a partir do mesmo perímetro, com um registo de cada acesso.
As duas frases eram verdadeiras. Só a segunda permite preencher o registo sem aproximações. A escolha final pode ainda fazer-se com base noutros critérios, como as funções ou o preço, mas faz-se com conhecimento de causa.
Não prova que o operador é europeu. Um fabricante de software americano pode alojar na Irlanda.
Não prova a ausência de transferências. Um email enviado a um correspondente fora da Europa sai da Europa porque o remetente assim o quis. Um anexo aberto numa ferramenta de terceiros sai do perímetro. Por fim, se o cliente pedir uma cópia de segurança para o seu próprio cofre, a localização e as condições de armazenamento dessa cópia dependem do local e das características do cofre escolhido pelo cliente.
Não prova quem pode ler. A encriptação de transporte (TLS) protege o trajeto. A encriptação em repouso protege o disco roubado. Enquanto o operador detiver a chave para prestar o serviço, pode tecnicamente aceder ao conteúdo. É o quadro habitual de um serviço de email, tanto num interveniente americano como num europeu. O que importa é então a regra de acesso, o registo e o direito que se aplica ao operador.
O quadro muda quando a chave é detida pelo cliente, ou guardada na sua conta por trás de uma palavra-passe que o operador não possui: o operador deixa de poder ler o conteúdo sem um gesto que o cliente notaria. É a escolha da Klytic, descrita mais abaixo.
Não prova a reversibilidade. Dados alojados em Marselha que não consegue exportar continuam a ser difíceis de abandonar.
Estas perguntas fazem-se por escrito por uma razão simples: a resposta pode ser retomada no contrato ou no registo.
As páginas RGPD e Microsoft 365 e RGPD e Google Workspace aplicam estas perguntas às duas suítes mais difundidas. Para o email isoladamente, consulte escolher um email profissional europeu.
Geograficamente, sim. Juridicamente, a Suíça não está na União Europeia, mas a Comissão adotou uma decisão de adequação a seu respeito. Se o seu contrato ou um concurso exigir a União Europeia, é preciso verificá-lo antes de assinar.
Não sem verificar. As cópias de segurança, os logs, os pedidos de suporte e as funções opcionais seguem muitas vezes regras diferentes das das caixas de correio. A própria Microsoft lista transferências que continuam apesar da sua fronteira de dados europeia.
A pergunta está mal colocada. O local de armazenamento é apenas um elemento; contam também o fundamento das transferências, os subcontratantes e o acesso do suporte. Além disso, o local nada diz sobre o direito que se aplica ao fabricante.
Protege o trajeto e o disco. Não torna os dados ilegíveis para o operador que detém a chave. O que conta é, portanto, quem detém a chave, o que o contrato diz sobre isso e a que funções se aplica a encriptação.
Quando o serviço é alojado pela Klytic para um cliente europeu, os dados são alojados na Europa. Para um cliente da zona Maurícia, o alojamento declarado é a Maurícia ou a Europa. Para os restantes clientes, o alojamento é assegurado numa zona geográfica conforme com a jurisdição aplicável, sob reserva da disponibilidade dos serviços necessários. O cliente pode também optar pelo alojamento nas suas próprias instalações. Para a telefonia, o servidor dedicado está alojado numa nuvem europeia, na Maurícia ou numa zona geográfica conforme com a jurisdição aplicável, consoante o pedido ou a necessidade do cliente. As cópias de segurança seguem o mesmo operador: de hora a hora para o email, os documentos e o CRM, diariamente para a telefonia, com conservação de 30 dias.
Na Klytic, a chave de encriptação é detida pelo cliente, ou guardada na sua conta. A Klytic não tem acesso a ela: para a obter, teria de destruir ou alterar a palavra-passe da conta, que não possui, e o cliente aperceber-se-ia. As etapas em que a encriptação é gerida pela Klytic (quarentena da filtragem, tratamento no CRM, emails quando o cliente não ativou a sua própria chave) são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever esta detenção e esta encriptação. Os pormenores publicados constam das páginas alojamento e soberania e perguntas frequentes.
Esta página descreve um quadro geral. Não substitui a análise do seu contrato.
Situação jurídica a 5 de outubro de 2026. Este texto não substitui a análise de um contrato. A decisão de adequação UE–Estados Unidos (UE) 2023/1795 está em vigor. Está a ser contestada. O catálogo da ANSSI é a referência para o SecNumCloud.
Consultadas em outubro de 2026.
Email, documentos, videoconferência, CRM e telefonia, alojados na zona que corresponde à sua jurisdição, por exemplo na Europa ou na Maurícia, ou nas suas instalações.
Oferta de boas-vindas
Oferta de teste sem compromisso. Um consultor liga-lhe para compreender as suas necessidades e preparar o seu espaço Klytic.