Soberania

Soberania digital: porque é que o Cloud Act muda a sua arquitetura

Onde vivem as suas gravações deixou de ser uma decisão técnica. É uma decisão de exposição legal, e do board.

Soberania digital: porque é que o Cloud Act muda a sua arquitetura

Durante anos, a localização dos dados foi tratada como uma questão de latência, custo e disponibilidade, assunto de arquitetos de sistemas, não de administradores. O Clarifying Lawful Overseas Use of Data Act, conhecido como Cloud Act, mudou esse enquadramento. A partir do momento em que um fornecedor está sujeito à jurisdição dos Estados Unidos, a pergunta deixa de ser «onde estão os dados?» e passa a ser «quem os pode exigir, e a que lei responde quem os guarda?». Para um arquivo de gravações de compliance, essa pergunta pertence ao board.

O que estabelece, afinal, o Cloud Act?

O Cloud Act, aprovado em 2018, determina que um fornecedor de serviços sujeito à jurisdição norte-americana pode ser obrigado a entregar dados sob o seu controlo, independentemente de esses dados estarem fisicamente armazenados nos Estados Unidos ou num data center europeu. O critério decisivo não é geográfico, é o de controlo pela entidade. Um data center em Lisboa operado por uma empresa-mãe norte-americana não fica, por isso, fora do alcance do Cloud Act.

Esta lógica entra em tensão direta com o RGPD, que limita as transferências de dados pessoais para países terceiros e exige base legal para qualquer comunicação a autoridades estrangeiras. A organização fica, na prática, entre duas ordens jurídicas que podem exigir coisas incompatíveis.

Porque é que isto importa para gravações de compliance?

As gravações sujeitas à MiFID II ou exigidas pela DORA não são ficheiros quaisquer. Contêm dados pessoais, informação de mercado, ordens, posições e, com frequência, segredos comerciais de clientes. Uma divulgação compelida ao abrigo de uma ordem estrangeira pode constituir, em simultâneo, uma violação do RGPD e uma quebra de confidencialidade contratual. O risco deixa de ser técnico para ser reputacional e jurídico.

A pergunta que o board tem de saber responder não é «os nossos dados estão encriptados?». É «se uma autoridade estrangeira exigir as nossas gravações ao nosso fornecedor, o fornecedor consegue, legal e tecnicamente, entregá-las sem o nosso conhecimento?».

Que opções de arquitetura existem, sem ilusões?

Não existe uma resposta única. Existe um espectro de opções, cada uma com um perfil de exposição diferente:

  • On-premises: o arquivo reside em infraestrutura controlada pela organização. Máxima soberania, em troca de responsabilidade operacional total sobre resiliência e segurança.
  • Cloud privada soberana: infraestrutura dedicada, operada por uma entidade sob jurisdição europeia, sem dependência de controlo por terceiros estrangeiros.
  • Cloud nacional: fornecedores estabelecidos no território, sujeitos exclusivamente ao direito da União e nacional, fora do alcance do Cloud Act.
  • Hyperscaler estrangeiro: conveniente e maduro, mas com exposição estrutural que nenhuma cláusula contratual elimina por completo.

A encriptação resolve o problema?

A encriptação dupla, em que os dados são cifrados em repouso e a gestão das chaves permanece exclusivamente do lado da organização, é uma defesa real. Se o fornecedor nunca detém as chaves, uma ordem de entrega devolve apenas texto cifrado inútil. Mas esta arquitetura só funciona se a custódia das chaves estiver genuinamente fora do alcance do fornecedor, caso contrário, é uma garantia aparente. A soberania das chaves é tão importante como a soberania dos dados.

Porque é que isto é uma decisão do board?

A escolha entre estas arquiteturas determina o nível de exposição legal da instituição a uma ordem estrangeira. Não é uma decisão que possa ser delegada na equipa de infraestrutura, porque envolve um trade-off entre conveniência operacional, custo e risco jurídico que só o órgão de administração tem mandato para arbitrar. A DORA, aliás, reforça este ponto ao responsabilizar diretamente o órgão de gestão pela resiliência e pelo risco associado a fornecedores terceiros de TIC.

Vale a pena ser claro sobre o que está, e não está, ao alcance de uma cláusula contratual. Os fornecedores oferecem, com razão, compromissos de residência de dados, garantias de notificação e mecanismos de impugnação de pedidos. Estes compromissos têm valor e reduzem o risco. O que não conseguem fazer é alterar a lei a que o fornecedor está sujeito. Uma cláusula que promete notificar o cliente antes de entregar dados é inútil se a ordem vier acompanhada de uma proibição de divulgação. A análise honesta começa, por isso, na jurisdição do fornecedor, não na redação do contrato.

Onde vivem as gravações é, hoje, uma das poucas decisões de arquitetura com assento garantido na sala do conselho. Tratá-la como detalhe técnico é o erro que, mais tarde, se descobre caro. Tratá-la como decisão de exposição, documentada, deliberada e revista, é o que distingue uma organização que controla o seu arquivo de uma que apenas o aloja.

Publicado pela equipa uPlayback, um produto Grupês. Três décadas de experiência em compliance recording.

Continuar a ler

Mais do nosso blog.

MiFID II: as sete perguntas que um auditor faz primeiro MiFID II

MiFID II: as sete perguntas que um auditor faz primeiro

Antes de pedir gravações, o regulador testa se as consegue encontrar, provar e reter. Um guia às perguntas que decidem uma auditoria.

Ler artigo →
DORA na prática: RPO, RTO e o fim do plano de DR genérico DORA

DORA na prática: RPO, RTO e o fim do plano de DR genérico

Desde janeiro de 2025, a resiliência operacional é um resultado regulatório. O que isso exige de cada pipeline de captura.

Ler artigo →
Voz, chat e email: porque é que três sistemas são um risco Plataforma

Voz, chat e email: porque é que três sistemas são um risco

A conformidade falha nas costuras. Um arquivo único e governado é o que torna um projeto de compliance exequível.

Ler artigo →

Prontos quando quiser.

Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.

Marcar Demo Fazer o diagnóstico