{"success":true,"message":"Blog post retrieved successfully","data":{"id":45,"title":"CLOUD Act e soberania de dados: por que a localização do servidor não basta","slug":"cloud-act-datenhoheit","summary":"O CLOUD Act é uma lei dos EUA de 2018 – e, mesmo assim, pode afetar dados armazenados em um data center suíço. “Hospedagem na Suíça” soa como um escudo de proteção. Para a soberania dos seus dados, é um bom começo, mas não a resposta completa. Afinal, o que importa não é só onde […]","body":"<p>O CLOUD Act é uma lei dos EUA de 2018 – e, mesmo assim, pode afetar dados armazenados em um data center suíço. “Hospedagem na Suíça” soa como um escudo de proteção. Para a soberania dos seus dados, é um bom começo, mas não a resposta completa.</p><p>Afinal, o que importa não é só onde um servidor está, mas quem o controla e a qual direito está sujeita a empresa que o opera. Em ferramentas de IA que processam contratos, dados de clientes ou atas internas, essa não é uma questão só para o departamento jurídico.</p><p>Dando continuidade ao nosso artigo sobre <a href=\"/pt/blog/ki-datenschutz-schweiz\">IA e proteção de dados</a>, mostramos o que o CLOUD Act regula, como a Suíça enquadra as transferências de dados para os EUA e o que você deve perguntar ao seu fornecedor de IA.</p><h2 class=\"key-facts-title\">O essencial em resumo</h2><ul class=\"key-facts\"><li>O CLOUD Act obriga fornecedores sujeitos ao direito dos EUA a entregar, mediante ordem das autoridades, dados sob seu controle – estejam eles armazenados nos EUA ou no exterior.</li><li>Para a soberania dos seus dados, conta, portanto, não só a localização do servidor, mas também a qual direito um fornecedor está sujeito.</li><li>A Conferência dos Comissários Suíços de Proteção de Dados considera que dados pessoais sensíveis de autoridades só podem ir para softwares de nuvem internacionais se a própria autoridade os criptografar e o fornecedor não tiver acesso à chave.</li><li>Transferências de dados para os EUA não são proibidas por princípio: desde 15 de setembro de 2024, vale uma proteção adequada para organizações certificadas no âmbito do Data Privacy Framework Suíça–EUA.</li><li>Cinco perguntas ao seu fornecedor de IA mostram como anda a soberania dos seus dados.</li></ul><h2>O que é o CLOUD Act?</h2><p>O Clarifying Lawful Overseas Use of Data Act, ou CLOUD Act, foi promulgado em março de 2018 e acrescentou à lei americana sobre comunicações armazenadas um esclarecimento de grandes consequências.</p><h3>Uma frase de grande alcance</h3><p>Segundo o <a href=\"https://www.govinfo.gov/content/pkg/USCODE-2023-title18/html/USCODE-2023-title18-partI-chap121-sec2713.htm\">18 U.S.C. § 2713</a>, fornecedores de serviços de comunicação e de nuvem precisam, mediante ordem, preservar ou entregar conteúdos e dados de clientes que estejam em sua posse, custódia ou controle. E isso independentemente de esses dados estarem dentro ou fora dos EUA.</p><p>Em seu <a href=\"https://www.bj.admin.ch/dam/de/sd-web/iFw3a0iFrcCC/2021-09-17-us-cloud-act.pdf\">relatório sobre o US CLOUD Act</a>, de 2021, o Escritório Federal de Justiça da Suíça (FOJ) fala de efeitos extraterritoriais. Sua análise sugere que uma entrega desse tipo só é compatível com o direito suíço e europeu de proteção de dados “em casos excepcionais específicos”.</p><h3>Quem a lei abrange – e o que ela não permite</h3><p>São abrangidos os fornecedores sujeitos à jurisdição dos EUA. Segundo o <a href=\"https://www.justice.gov/criminal/cloud-act-resources\">Departamento de Justiça dos EUA</a>, não se trata apenas de empresas americanas; se há vínculo suficiente com os EUA é avaliado caso a caso.</p><p>Mas a lei não é um passe livre. Segundo o Departamento, ela não cria uma nova forma de mandado de busca; um mandado desse tipo continua exigindo causa provável e autorização judicial. Coletas de dados em massa também não seriam permitidas.</p><h2>Por que um servidor na Suíça não basta</h2><p>Um data center suíço assegura que os dados fiquem fisicamente no país. Mas o CLOUD Act não se baseia na localização, e sim no controle.</p><h3>O que dizem os comissários suíços de proteção de dados</h3><p>É o que também aponta a privatim, a Conferência dos Comissários Suíços de Proteção de Dados. Uma <a href=\"https://www.privatim.ch/de/publikation-resolution-zur-auslagerung-von-datenbearbeitungen-in-die-cloud/\">resolução</a> publicada em 24 de novembro de 2025 afirma que fornecedores dos EUA podem ser obrigados a entregar dados de clientes às autoridades americanas “mesmo que esses dados estejam armazenados em data centers suíços”.</p><p>Para as autoridades, a privatim traça uma linha clara: dados pessoais sensíveis ou sujeitos a dever legal de sigilo só devem ir para softwares de nuvem internacionais se a própria autoridade os criptografar e o fornecedor não tiver acesso à chave. Trata-se de uma avaliação destinada a órgãos públicos, não de uma lei. Mesmo assim, serve como critério de verificação.</p><h3>Uma resposta clara sob juramento</h3><p>Foi reveladora uma <a href=\"https://www.senat.fr/compte-rendu-commissions/20250609/ce_commande_publique.html\">audiência no Senado francês</a> em 10 de junho de 2025. Um representante de um grande fornecedor de nuvem dos EUA foi questionado se poderia garantir, sob juramento, que dados de cidadãos franceses nunca seriam entregues por ordem dos EUA sem o consentimento expresso das autoridades francesas.</p><p>Sua resposta: não, ele não podia garantir isso. Pedidos infundados seriam contestados, e uma entrega desse tipo nunca teria ocorrido até então. Isso não é uma peculiaridade de uma única empresa, mas decorre da lei: quem está sujeito ao direito dos EUA precisa, em última instância, cumprir uma ordem válida.</p><h2>Dados para os EUA: o que vale na Suíça</h2><h3>O Data Privacy Framework Suíça–EUA</h3><p>A boa notícia: transferir dados pessoais para os EUA não é proibido por princípio. Segundo o art. 16 da Lei Federal Suíça de Proteção de Dados (LPD/FADP), dados pessoais podem ser comunicados ao exterior se o Conselho Federal tiver constatado que a legislação do país de destino garante um nível de proteção adequado.</p><p>Para os EUA, isso vale desde 15 de setembro de 2024, mas apenas para organizações certificadas no âmbito do Data Privacy Framework Suíça–EUA. É o que consta do <a href=\"https://www.fedlex.admin.ch/eli/cc/2022/568/en#annex_1\">Anexo 1 do Regulamento de Proteção de Dados</a>. Sem certificação, são necessárias outras garantias, como cláusulas-padrão de proteção de dados reconhecidas pelo Comissário Federal de Proteção de Dados e Transparência da Suíça (FDPIC).</p><h3>Transferência e acesso são coisas distintas</h3><p>O Data Privacy Framework regula quando dados pessoais podem fluir para os EUA. Já o CLOUD Act diz respeito a dados que um fornecedor sujeito ao direito dos EUA controla – mesmo que eles nunca saiam da Suíça. Por isso, verifique as duas coisas: o local de armazenamento e o direito ao qual o seu fornecedor está sujeito.</p><h2>Cinco perguntas ao seu fornecedor de IA</h2><p>Poucas perguntas esclarecem se uma ferramenta de IA é adequada aos seus dados. Depois, as respostas devem constar do contrato.</p><h3>1. Onde o fornecedor e a matriz têm sede?</h3><p>A sede é um indício importante do direito ao qual um fornecedor está sujeito. Mesmo dados mantidos pela subsidiária suíça de um grupo americano podem ser abrangidos se a matriz tiver controle sobre eles.</p><h3>2. Quem atua como suboperador?</h3><p>Peça para ver a lista. Se um fornecedor suíço obtém modelos ou armazenamento de um serviço dos EUA, a questão volta pela porta dos fundos. Uma alternativa são os <a href=\"/pt/blog/open-source-ki-modelle\">modelos de IA abertos</a>, que podem ser operados na Suíça.</p><h3>3. Quem detém as chaves?</h3><p>A criptografia protege mais quando o próprio fornecedor não gerencia a chave. Pergunte quem tem acesso técnico aos dados em texto claro – e em quais casos.</p><h3>4. Onde ficam os logs e backups, e quem presta suporte?</h3><p>Os dados não estão apenas no banco de dados principal. Logs, cópias de segurança e acessos de manutenção remota costumam passar despercebidos. Resumindo: a residência de dados só conta se valer para todas as cópias.</p><h3>5. O que acontece com as suas entradas?</h3><p>Esclareça se prompts e documentos são usados para treinar modelos. No caso dos fornecedores internacionais, o local de processamento, o direito aplicável e o uso dos conteúdos inseridos dependem das respectivas condições contratuais.</p><h2>Soberania de dados é uma questão de controle, não de endereço</h2><p>O CLOUD Act mostra: quem quer soberania de dados precisa pensar além da localização do servidor. Nosso artigo sobre <a href=\"/pt/blog/was-ist-datensouveraene-ki-und-warum-ist-sie-fuer-kmu-essenziell\">IA com soberania de dados</a> traz os fundamentos.</p><p>Na <a href=\"/pt\">BE BRAVE</a>, apostamos em infraestrutura própria. Todas as ofertas da BE BRAVE são operadas em nossos próprios servidores na Suíça. Dados de clientes, processamento, logs e backups permanecem na Suíça e nunca são usados para treinar modelos de IA.</p><p>Com infraestrutura suíça própria, processamento local e a renúncia ao treinamento com dados de clientes, deixam de existir vários riscos típicos de fornecedores internacionais de nuvem e de modelos – em especial a residência de dados pouco clara, longas cadeias de suboperadores e o uso de entradas para aprimorar modelos. Saiba mais em <a href=\"/pt/services/data-sovereignty\">Soberania de dados &amp; segurança</a>.</p><p>Opcionalmente, você pode conectar seus próprios sistemas de terceiros. Na ativação, os dados selecionados por você são transferidos ao respectivo fornecedor. A partir desse momento, passam a valer também os termos de proteção de dados, segurança e residência de dados desse fornecedor; a garantia de hospedagem suíça da BE BRAVE não se aplica a cópias de dados no sistema de terceiros.</p><p>Este artigo tem caráter meramente informativo e não substitui aconselhamento jurídico.</p><h2>FAQ</h2><h3>O CLOUD Act também se aplica a dados na Suíça?</h3><p>Sim, desde que o fornecedor esteja sujeito à jurisdição dos EUA e controle os dados. O local de armazenamento não faz diferença.</p><h3>A Suíça tem um acordo do CLOUD Act com os EUA?</h3><p>Não. O Departamento de Justiça dos EUA lista acordos desse tipo com o Reino Unido e a Austrália. Eles permitem que autoridades de ambos os lados solicitem dados diretamente a fornecedores do outro país em casos de crimes graves.</p><h3>É proibido transferir dados pessoais para os EUA?</h3><p>Não. Desde 15 de setembro de 2024, vale uma proteção adequada para organizações certificadas no âmbito do Data Privacy Framework Suíça–EUA. Caso contrário, são necessárias garantias nos termos do art. 16 da LPD ou uma exceção nos termos do art. 17 da LPD.</p><h3>A criptografia protege contra o CLOUD Act?</h3><p>A criptografia ajuda sobretudo quando só você tem a chave – é nisso que a privatim também se baseia. Segundo o Departamento de Justiça dos EUA, a lei não cria nenhuma nova obrigação de descriptografar.</p>","featured_image":"/blog-media/cloud-act-datenhoheit/cloud-act-datenhoheit-header.jpg","category":null,"author_name":"BE BRAVE","tags":null,"is_featured":false,"status":"published","published_at":"2026-08-27T08:00:00.000000Z","seo_title":"CLOUD Act: por que um servidor na Suíça não basta","meta_description":"CLOUD Act e soberania de dados: por que um servidor na Suíça, sozinho, não protege seus dados e o que perguntar ao seu fornecedor de IA. Saiba mais aqui!","og_image":null,"canonical_url":"/pt/cloud-act-datenhoheit","created_at":"2026-08-27T08:00:00.000000Z","updated_at":"2026-08-27T08:00:00.000000Z"}}