Início›Guias›Soberania

Soberania

Como proteger uma empresa do CLOUD Act?

Protege-se uma empresa do CLOUD Act escolhendo quem detém os dados, e não apenas mudando os servidores de lugar. A lei americana de 2018 permite a uma autoridade dos Estados Unidos, no âmbito de um procedimento, exigir a um prestador sujeito às suas jurisdições os dados que esse prestador detém ou controla, incluindo se estiverem armazenados fora dos Estados Unidos. Não cria um acesso automático aos centros de dados europeus.

Atualizado em outubro de 202611 min de leituraFontes oficiais citadas

O que a lei faz, e o que não faz

O CLOUD Act (Clarifying Lawful Overseas Use of Data Act) altera o direito americano das comunicações armazenadas. Três limites evitam interpretações erradas.

  • Visa um prestador sujeito ao direito americano. Uma sociedade francesa que opera ela própria os seus servidores não é, só por esse facto, destinatária de uma injunção americana.
  • Pressupõe um procedimento. Não é uma cópia permanente dos emails europeus para uma administração americana.
  • Não desaparece por o disco estar em Amesterdão, Dublin ou Paris, desde que o prestador americano tenha a detenção ou o controlo dos dados.

O risco real é, portanto, mais restrito do que se diz, e mais duradouro: um pedido direcionado, dirigido ao prestador, no âmbito de um procedimento.

A lei organiza também acordos entre governos para enquadrar determinados pedidos transfronteiriços. Esta vertente não altera a questão de compra: quem, na sua cadeia, é um prestador americano com controlo sobre os dados?

Como se aplica uma injunção

A injunção é dirigida ao prestador e incide sobre os dados que este tem sob a sua detenção ou o seu controlo. O cliente fica então dependente do que o prestador fizer com o pedido.

Nos termos do 18 U.S.C. § 2703(h), o prestador pode pedir a anulação ou a alteração da injunção se considerar que o cliente não é uma «United States person», não reside nos Estados Unidos e que a comunicação o exporia a um risco sério de violar o direito de um «governo estrangeiro qualificado». Dispõe de 14 dias após a notificação.

Um «governo estrangeiro qualificado» é um Estado que celebrou com os Estados Unidos um acordo executivo que tenha entrado em vigor. O Departamento de Justiça americano publica acordos com o Reino Unido, assinado a 3 de outubro de 2019, e com a Austrália, assinado a 15 de dezembro de 2021. Não há nenhum acordo em vigor com a União Europeia; as negociações UE–Estados Unidos sobre a prova eletrónica foram retomadas em 2023. A página do Departamento não menciona nenhum acordo com a França.

Consequência: o mecanismo de contestação próprio do § 2703(h) pressupõe um acordo desse tipo. Uma empresa francesa não deve contar com este recurso como uma proteção garantida.

Porque é que o local do disco não basta

O critério da lei é o controlo, não a geografia. Considere-se uma PME industrial com duas unidades que escolheu uma região de dados europeia num fabricante de software americano. As suas mensagens estão armazenadas na Europa. Mas a sociedade que administra o serviço e pode restaurar uma caixa de correio continua a ser americana. Perante uma injunção, a região de armazenamento não altera a questão: estes dados estão sob o seu controlo?

A 10 de junho de 2025, perante a comissão de inquérito do Senado sobre a contratação pública, o diretor de assuntos públicos e jurídicos da Microsoft France foi interrogado: podia garantir sob juramento que os dados dos cidadãos franceses confiados à Microsoft através da Ugap nunca seriam transmitidos, na sequência de uma injunção do governo americano, sem o acordo explícito das autoridades francesas? A sua resposta: «Não, não o posso garantir, mas, mais uma vez, isso ainda nunca aconteceu.» As duas metades da frase contam. A primeira descreve o quadro jurídico; a segunda, a prática constatada pela empresa.

O conflito com o artigo 48.º do RGPD

O RGPD (Regulamento Geral sobre a Proteção de Dados) aborda a questão pelo outro lado. Nos termos do artigo 48.º, uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a transferência ou a divulgação de dados pessoais só pode ser reconhecida ou executória se tiver por base um acordo internacional, por exemplo um tratado de auxílio judiciário mútuo, em vigor entre esse país e a União ou o Estado-Membro.

Um prestador americano que opera na Europa pode, portanto, encontrar-se entre dois direitos: uma injunção americana de um lado, uma regra europeia que não a reconhece sem acordo internacional do outro. O artigo 48.º não resolve este conflito em vez do prestador. Para o comprador, o que está em jogo é concreto: perguntar como esse prestador trata um pedido deste tipo, se o contesta e se informa o cliente quando a lei o permite.

O estatuto do Data Privacy Framework

A 5 de outubro de 2026, as transferências da União Europeia para organizações americanas certificadas podem ainda apoiar-se na decisão de adequação (UE) 2023/1795, conhecida como Data Privacy Framework. Esta decisão está em vigor. É contestada, e a evolução do direito americano levou o Comité Europeu para a Proteção de Dados a pedir à Comissão que avaliasse os seus efeitos. Enquanto não for revogada ou anulada, produz efeitos.

O contencioso continua. Segundo um comentário da sociedade de advogados WilmerHale publicado a 1 de dezembro de 2025, o Tribunal Geral da União Europeia negou provimento ao recurso de anulação a 3 de setembro de 2025, e foi interposto recurso para o Tribunal de Justiça a 31 de outubro de 2025. A sociedade de advogados DAC Beachcroft resume a situação numa fórmula: estabilidade por agora, incerteza pela frente. Estes elementos são aqui relatados com base em comentários de advogados.

O Data Privacy Framework enquadra as transferências na aceção do RGPD. Não retira um prestador americano do âmbito do CLOUD Act. Uma empresa prudente documenta este fundamento e prevê o que fazer se ele cair. Este acompanhamento cabe ao registo das transferências, não a um slogan.

O que reduz realmente a exposição

Escolher o operador. Se a sociedade que fatura, faz as cópias de segurança e administra o serviço for europeia, e não depender de um grupo americano para a detenção dos dados, a injunção do CLOUD Act não se lhe dirige. É a alavanca principal.

Analisar os subcontratantes. Um operador europeu que envia os emails, as cópias de segurança ou o suporte para um subcontratante americano reintroduz um prestador sujeito ao direito americano. A lista dos subcontratantes faz parte da proteção. O erro frequente: verificar o fornecedor de alojamento principal e esquecer a ferramenta de pedidos de suporte ou as cópias de segurança.

Distinguir o fabricante do software e o operador. Utilizar um software cujo fabricante é americano não equivale a confiar os dados a esse fabricante. O Zimbra é produzido pela Synacor, nos Estados Unidos. Se for instalado e objeto de cópias de segurança por um fornecedor de alojamento europeu, nas salas desse fornecedor, o detentor operacional das caixas de correio é o fornecedor de alojamento. O contrato deve proibir ao fabricante o acesso aos conteúdos e dizer quem aplica as correções.

Tratar o suporte como um acesso. Um técnico que abre uma caixa de correio ou uma cópia de segurança trata dados. O local desse técnico, o registo do acesso e o motivo contam tanto como o local do disco.

Encriptar com uma chave que a sua empresa detém, quando o serviço o permite. A encriptação em repouso cuja chave é detida pelo prestador protege-o contra o roubo de discos. Não o impede de ler os dados para prestar o serviço, nem de os entregar se for obrigado a isso. Uma encriptação cuja chave só a sua empresa detém muda o panorama no que respeita ao conteúdo. Numa suíte completa, nem sempre abrange todas as etapas: algumas exigem que o serviço trate o conteúdo, e a encriptação fica então a cargo do fabricante do software ou do operador (filtragem e quarentena, indexação para a pesquisa, tratamento de documentos num CRM). As perguntas certas são, portanto: em que etapas o prestador gere a chave, quanto tempo os dados aí permanecem, e quem lhes pode aceder? É preciso analisar o perímetro.

Manter uma saída. Exportação regular, formatos abertos e teste de restauro. Uma proteção jurídica sem cópia recuperável é incompleta.

O que não basta

  • Anunciar «alojado na Europa» sem identificar o operador. O sentido exato desta frase é detalhado na página dados alojados na Europa.
  • Assinar um DPA e considerar o assunto encerrado. O DPA organiza o RGPD. Não retira um fabricante de software americano do direito americano.
  • Julgar que uma região de dados da Microsoft ou da Google anula o CLOUD Act. Estas regiões descrevem onde determinados dados são armazenados e tratados. O fabricante continua a ser americano.
  • Exigir SecNumCloud para o email de uma PME quando a necessidade real é um operador europeu. O SecNumCloud é uma qualificação de oferta, útil quando o concurso ou a natureza dos dados o exige. O catálogo da ANSSI diz que ofertas a possuem. A Klytic não a possui. A oferta de email Zimbra da OVHcloud também não se confunde com as ofertas de infraestrutura da OVHcloud que, essas sim, estão qualificadas para perímetros identificados.

O CLOUD Act também não é o único critério. Uma empresa com dados pouco sensíveis, que depende de funções avançadas do Microsoft 365 ou do Google Workspace e documenta o Data Privacy Framework no seu registo, pode razoavelmente manter-se. A escolha torna-se discutível quando não foi feita: ninguém identificou o detentor dos dados nem previu uma saída. As páginas nuvem europeia ou nuvem americana e Microsoft 365 ou solução soberana desenvolvem esta ponderação.

Um procedimento a seguir

  1. Listar os tratamentos: email, ficheiros, CRM, telefonia, cópias de segurança, suporte.
  2. Para cada um, identificar a sociedade que detém os dados.
  3. Afastar ou enquadrar as que são prestadores americanos com controlo sobre o conteúdo.
  4. Redigir a lista dos subcontratantes e revê-la todos os anos.
  5. Testar uma exportação.

Exemplo: um gabinete de contabilidade com 25 pessoas que faz este exercício constata muitas vezes que o email está bem identificado, mas que a ferramenta de assinatura, a partilha de ficheiros com os clientes ou as cópias de segurança foram acrescentadas sem verificar o operador. São estas as linhas a enquadrar prioritariamente.

As verificações próprias de cada suíte encontram-se nas páginas RGPD e Microsoft 365 e RGPD e Google Workspace; os critérios gerais, em o que é uma nuvem soberana.

Perguntas frequentes

Um centro de dados em França basta para afastar o CLOUD Act?

Não. A lei visa o prestador sujeito ao direito americano que tem a detenção ou o controlo dos dados, onde quer que estejam armazenados. O local do disco continua a ser útil, mas não responde à questão do operador.

O prestador pode contestar uma injunção?

O § 2703(h) prevê um recurso de anulação ou de alteração, nos 14 dias seguintes à notificação. Este recurso pressupõe um acordo executivo em vigor com o país em causa. A página do Departamento de Justiça americano não menciona nenhum acordo com a França, e nenhum está em vigor com a União Europeia.

O artigo 48.º do RGPD protege os meus dados?

Estabelece uma regra europeia: uma decisão estrangeira só é reconhecida se assentar num acordo internacional em vigor. Coloca o prestador americano num conflito de leis, sem o resolver por ele.

Onde se situa a Klytic

A Dedicace Software, sociedade francesa, opera a Klytic. O alojamento é assegurado em qualquer zona geográfica correspondente à jurisdição aplicável, sob reserva da disponibilidade dos serviços necessários, por exemplo na Europa ou na Maurícia, ou nos servidores do cliente. O software de email é o Zimbra, produzido nos Estados Unidos: a proteção vem do operador e do contrato de exploração, não da nacionalidade do fabricante do software. O fabricante não tem acesso aos dados e não pode obrigar a Klytic a transmitir-lhos.

Os dados são detidos inteiramente pelo cliente, ou pela Klytic por conta do cliente, numa zona geográfica abrangida pela jurisdição aplicável. São encriptados nativamente, ou de acordo com a escolha do cliente. A chave é detida pelo cliente, ou guardada na sua conta, e a Klytic não tem acesso a ela.

Algumas etapas estão sujeitas a uma encriptação gerida pela Klytic, porque o serviço tem de tratar o conteúdo: os emails e os documentos tratados no CRM, e os emails colocados em quarentena pela filtragem, que são encriptados na base de dados. A exceção é o email: se o cliente não tiver ativado a encriptação com a sua própria chave, os seus emails são conservados encriptados com uma chave gerida pela Klytic. Inversamente, os emails encriptados pelo cliente podem ser indexados para a pesquisa se o cliente tiver transmitido a sua chave ao seu programa de email.

Durante os seus trajetos, os emails são encriptados desde a sua passagem pela filtragem Klytic MTA, depois entre os servidores da plataforma e em cada acesso ao email: webmail, programa de email ou dispositivo móvel, tanto a partir da rede da empresa como a partir do exterior. Só uma etapa não depende da Klytic: o envio para outro domínio. A encriptação é aí mantida quando o servidor do destinatário a suporta, o que acontece com frequência; caso contrário, a mensagem faz este último trajeto em claro, como em qualquer fornecedor de email. Para garantir a confidencialidade até ao destinatário em todos os casos, é preciso encriptar a própria mensagem (S/MIME ou PGP).

O acesso aos ficheiros é fortemente restringido por direitos de acesso limitados, e uma auditoria das ligações emite alertas em caso de tentativa fraudulenta. Como em qualquer prestador, o contrato deve descrever esta detenção, esta encriptação e o respetivo perímetro. Consulte também a página alojamento e soberania.

A Klytic não está qualificada SecNumCloud. Nenhuma destas frases constitui uma imunidade geral: um operador francês continua sujeito ao direito francês.

Esta página descreve um quadro geral. Não constitui aconselhamento jurídico.

Fontes

Consultadas em outubro de 2026.

  • 18 U.S.C. § 2713, texto resultante do CLOUD Act: comunicação dos dados sob a detenção ou o controlo do prestador, incluindo fora dos Estados Unidos. govinfo
  • 18 U.S.C. § 2703, incluindo o parágrafo (h): recurso do prestador para anulação ou alteração, prazo de 14 dias, conceito de governo estrangeiro qualificado. govinfo
  • U.S. Department of Justice, CLOUD Act Resources: acordos com o Reino Unido e a Austrália, negociações com a União Europeia. justice.gov
  • Règlement (UE) 2016/679 (RGPD), artigo 48.º: decisões de países terceiros e acordos internacionais. EUR-Lex
  • Senado francês, comissão de inquérito sobre a contratação pública, compte rendu de la semaine du 9 juin 2025 (audição de 10 de junho de 2025). senat.fr
  • Décision d’exécution (UE) 2023/1795 du 10 juillet 2023, adequação ao abrigo do Data Privacy Framework. EUR-Lex
  • Comissão Europeia, lista das decisões de adequação ainda publicadas, incluindo os Estados Unidos. commission.europa.eu
  • Sobre o contencioso e o reexame em curso, comentário jurídico, não uma decisão: DAC Beachcroft, «The EU–US Data Privacy Framework: stability for now, uncertainty ahead». dacbeachcroft.com
  • Sobre a negação de provimento ao recurso pelo Tribunal Geral e o recurso interposto, comentário jurídico, não uma decisão: WilmerHale, «European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework», 1 de dezembro de 2025. wilmerhale.com
  • ANSSI, FAQ SecNumCloud. cyber.gouv.fr
  • Zimbra, FAQ (fabricante do software: Synacor). zimbra.com/faqs

Um operador francês para os seus dados

Email, documentos, videoconferência, CRM e telefonia, alojados na zona que corresponde à sua jurisdição, por exemplo na Europa ou na Maurícia, ou nas suas instalações.

Falar com um consultor →

O alojamento Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor liga-lhe para compreender as suas necessidades e preparar o seu espaço Klytic.