Saltar para o conteúdo principal
Nuvem soberana

Cloud Act: o que esta lei norte-americana altera realmente em relação aos seus dados

Uma lei norte-americana de 2018 que tem como alvo a nacionalidade do operador, e não a localização do servidor: quem é afetado, o conflito com o RGPD e como se proteger.

9 de outubro de 2026 5 minutos de leitura Equipa Ohmycad
Cloud Act: o que esta lei norte-americana altera realmente em relação aos seus dados

Pontos-chave
  • A Cloud Act é uma lei federal norte-americana de março de 2018. Obriga todos os fornecedores sujeitos à jurisdição norte-americana a transmitir os dados que controlam às autoridades norte-americanas, mesmo que esses dados estejam armazenados fora dos Estados Unidos.
  • A lei não se refere à nacionalidade do servidor, mas sim à da empresa que o controla: uma filial europeia de um grupo norte-americano continua a ser abrangida.
  • O próprio regulador europeu (EDPB e EDPS, num parecer conjunto) considera que um pedido ao abrigo do Cloud Act não pode, em geral, ser executado legalmente ao abrigo do RGPD sem um acordo internacional prévio.
  • O SecNumCloud é a única certificação francesa que exige uma imunidade comprovada face a este tipo de legislação; a CNIL apontou-a explicitamente como uma lacuna no projeto de certificação europeia EUCS.

O que é, exatamente, a Lei Cloud?

A Cloud Act (Clarifying Lawful Overseas Use of Data Act) é uma lei federal norte-americana promulgada em março de 2018. Esta lei tem dois objetivos distintos. Em primeiro lugar, consagra na lei um princípio de jurisdição: uma empresa sujeita à legislação norte-americana deve disponibilizar os dados que tenha «na sua posse, sob a sua guarda ou controlo», independentemente do país onde esses dados estejam fisicamente armazenados. Em segundo lugar, cria um quadro para que os Estados Unidos celebrem acordos bilaterais com outros países, permitindo que cada um solicite diretamente dados a um fornecedor sujeito à jurisdição do outro.

De onde vem esta lei e por que razão abrange dados armazenados fora dos Estados Unidos?

A Cloud Act resolve, por via legislativa, um litígio que teve início em 2013: o Ministério da Justiça dos EUA exigia à Microsoft o acesso a e-mails armazenados num servidor na Irlanda, com base num mandado de busca clássico. A Microsoft recusou, argumentando que um mandado norte-americano não se podia aplicar a dados alojados fora dos Estados Unidos. O tribunal de recurso deu razão à Microsoft em 2016, o caso chegou ao Supremo Tribunal e o Congresso tomou uma decisão antecipada ao aprovar o Cloud Act em março de 2018: a localização dos dados deixa de ter importância; o que conta é apenas quem controla a empresa que os hospeda.

Quem é abrangido pela Lei Cloud?

A lei incide sobre a nacionalidade jurídica da empresa que controla os dados, e não sobre a localização do servidor que os armazena, e a maioria dos resumos simplifica excessivamente este ponto ao referir-se a ’provedores de alojamento norte-americanos«, como se a nacionalidade dos centros de dados fosse suficiente para resolver a questão. A Cloud Act aplica-se a qualquer entidade sujeita à jurisdição norte-americana, o que inclui uma filial europeia de um grupo cuja empresa-mãe é norte-americana, mesmo que essa filial opere servidores em França ou na Alemanha. Um centro de dados em Paris não é suficiente para ficar fora do âmbito de aplicação da lei se o operador que o gere continuar a ser uma empresa de direito norte-americano ou estiver juridicamente subordinado a este.

  • O que não basta: Um centro de dados localizado em França ou na Europa.
  • O que continua a ser relevante: Uma filial europeia de um grupo cuja empresa-mãe é americana.
  • O que é determinante: A forma jurídica do operador que explora a infraestrutura.

Cloud Act e RGPD: um conflito real, não uma hipótese

O Comité Europeu para a Proteção de Dados (EDPB) e o Autoridade Europeia para a Proteção de Dados (EDPS) publicaram uma análise jurídica conjunta sobre este tema: um pedido formulado ao abrigo do Cloud Act não pode, em geral, ser executado legalmente ao abrigo do RGPD sem um acordo internacional prévio do tipo tratado de assistência judiciária. O artigo 48.º do RGPD exige, precisamente, que uma decisão judicial estrangeira se baseie num acordo desse tipo para ser reconhecida na Europa. Na prática, um fornecedor preso entre as duas legislações depara-se com uma escolha impossível: cumprir a injunção norte-americana e arriscar uma violação do RGPD, ou recusar e expor-se a sanções nos Estados Unidos. A CNIL, por seu lado, solicita que as certificações europeias de nuvem (como o projeto EUCS) incluam um critério de imunidade face a este tipo de legislação, um critério que a SecNumCloud já impõe.

Como se proteger: o papel da certificação SecNumCloud

A única resposta estrutural não é uma cláusula contratual nem uma encriptação mais forte, mas sim a natureza jurídica do próprio operador. A nuvem Outscale Dassault Systèmes é uma entidade de direito francês, sem uma empresa-mãe norte-americana que a expusesse ao Cloud Act. Na sua região «cloudgouv-eu-west-1», certificada como SecNumCloud 3.2, esta imunidade faz parte dos requisitos verificados pela ANSSI, não se tratando de uma promessa comercial. A oferta de nuvem soberana da Ohmycad assenta nesta base: a região SecNumCloud continua a ser uma opção, ativada quando a regulamentação ou o cliente final assim o exigirem, mas a ausência de ligação de capital com uma empresa norte-americana não depende de qualquer opção.

Conclusão

A Cloud Act não é uma ameaça teórica invocada pelos fornecedores de serviços de nuvem soberana. Trata-se de uma lei aprovada, aplicada e considerada incompatível com o RGPD pela própria entidade reguladora europeia na maioria dos casos concretos. Escolher um fornecedor de serviços de alojamento significa escolher quem pode ser obrigado a entregar os seus dados e com base em que legislação.

A nuvem Outscale Dassault Systèmes é uma entidade de direito francês, sem qualquer dependência de capital em relação a uma empresa norte-americana, com uma região «cloudgouv-eu-west-1» certificada pela SecNumCloud 3.2 para os dados que assim o exijam. A oferta de nuvem soberana da Ohmycad assenta a sua gestão de serviços informáticos nesta base jurídica, e não apenas numa promessa de localização.

O que se deve fazer: verificar quem controla juridicamente o seu fornecedor de alojamento, e não apenas onde se encontram os seus servidores.

Descubra a oferta de nuvem soberana da Ohmycad →

Para saber mais: o selo «Cloud de Confiança» · a certificação SecNumCloud

Fontes

Perguntas frequentes

Perguntas frequentes

A Lei Cloud aplica-se apenas às empresas norte-americanas?

Não. Aplica-se a qualquer entidade sujeita à jurisdição dos Estados Unidos, incluindo uma filial europeia de um grupo cuja empresa-mãe seja norte-americana.

Um fornecedor de serviços de alojamento que tenha servidores em França pode, mesmo assim, estar sujeito ao Cloud Act?

Sim, se a empresa que gere esses servidores estiver juridicamente subordinada a uma empresa-mãe norte-americana. A localização física dos dados não é suficiente para contornar a lei; apenas a estrutura jurídica do operador é que conta.

Cloud Act e RGPD: qual prevalece em caso de conflito?

Nenhum dos dois prevalece de forma clara, e é precisamente esse o problema identificado pelo EDPB e pelo EDPS: sem um acordo internacional entre os Estados Unidos e a Europa, um pedido ao abrigo do Cloud Act não tem uma base jurídica clara ao abrigo do RGPD, o que expõe o fornecedor a um conflito de obrigações.

O selo «Cloud de Confiança» protege contra a Cloud Act?

Era essa a sua razão de ser: a certificação conferia ao SecNumCloud uma imunidade face ao Cloud Act. Desde a versão 3.2 do referencial, essa imunidade é verificada pela própria certificação SecNumCloud. Os pormenores encontram-se em o nosso artigo dedicado.

O SecNumCloud garante total imunidade face a qualquer lei estrangeira?

A certificação verifica a imunidade face a leis extraterritoriais, como o Cloud Act, obtida por meio de uma estrutura jurídica europeia que não dependa de qualquer entidade sujeita a essas leis. Os detalhes dos critérios encontram-se em o nosso artigo sobre o SecNumCloud.

Precisa de um serviço de alojamento soberano, gerido e orçamentado de acordo com as suas necessidades? Um engenheiro da Ohmycad entrará em contacto consigo com um orçamento personalizado, e não com uma tabela de preços genérica: ser contactado. A oferta completa encontra-se na página nuvem soberana.

Passar à ação
Faça uma estimativa do valor da sua licença do SOLIDWORKS ou do CATIA em 2 minutos
Uma cotação indicativa imediata, seguida de um acompanhamento da Ohmycare por um engenheiro dedicado.
Calcular o custo da minha licença
Nuvem soberana
Partilhar
Escrito pela equipa da Ohmycad
A primeira rede de especialistas 3DEXPERIENCE — SOLIDWORKS, CATIA, 3DEXPERIENCE. Atualizado a 9 de outubro de 2026.