Soberania Digital
Cloud
LGPD
Geopolítica
Dados

数字主权:当您的数据所在位置成为战略决策时

选择云提供商也是一种地缘政治选择,将其视为技术问题的领导者正在委托执行应该执行的决策。

大多数在过去十年中迁移到云的巴西公司都做出了一个从未作为决定提出的隐性决定:他们的客户数据、合同、运营和战略应该根据美国法律存放在美国服务器上,并遵守他们的法律专家不知道的法院命令。这一决定是在基础设施 RFP 清单中在每 GB 成本和可用性 SLA 之间做出的。没有人称之为地缘政治。

问题是她确实就是这样。环境已经发生了足够的变化,以至于在许多领域,忽视这一维度是董事会需要意识到的风险。

数字主权的实际含义

数字主权不是一个单一的概念——它是对数据、基础设施和技术能力的一系列控制。在最基本的层面上,它是了解数据的物理位置以及适用的法律。在最先进的层面上,它是确保一个民族国家或公司有能力独立于第三方(无论是其他政府、私人提供商还是外国监管机构)的决定来运行其关键技术系统。

对于私营企业来说,真正的处境介于这两个极端之间。这不是要像中央银行一样建立自己的基础设施,而是要了解与美国云提供商签订合同会将数据置于《云法案》的管辖范围内——这是一项美国法律,允许美国政府要求访问美国提供商存储的数据,甚至是在美国境外的服务器上的数据。这不是一个理论假设;而是一个假设。已经被行使了。 SaaS 合同中的任何条款都不会改变这一事实。

LGPD、GDPR 和监管作为主权的载体

《通用数据保护法》是巴西数字主权讨论最明显的转折点。它确定巴西人的个人数据有需要遵守的处理规则,无论公司总部位于何处或服务器位于何处。国际数据传输现在需要充分的保证。

欧洲 GDPR 走得更远、更早。欧洲通过《通用数据保护条例》建立的实际上是一种主张,即欧洲公民的数据不受美国管辖——而当欧洲法院两次推翻该协议时,那些认为自己使用“隐私盾”作为捷径的公司感到惊讶。每次删除都迫使公司重新审视其数据架构。

这些法规产生的标准不仅仅是保护个人隐私。它是监管基础设施的建设,定义了数据可以流向何处以及在什么条件下流向。这直接影响系统架构决策。

业界的答案:主权云

云市场推出了一个新类别:主权云。前提很简单——提供与公共云相同的弹性和服务,但保证数据保留在由当地实体运营的特定管辖范围内,而无需外国政府访问。

在欧洲,Gaia-X 项目是最雄心勃勃的尝试:欧洲提供商联盟构建具有开放互操作性标准和成员国之间共享治理的数据基础设施。 OVHcloud 是欧洲云提供商最明显的例子,该提供商明确将自己定位为美国大型科技公司的主权替代品。

在巴西,情况仍然支离破碎。有 Ascenty、Localweb 和 braziliancloud.com 等本地提供商;存在本地区域的国际提供商(AWS 圣保罗、谷歌云圣保罗、Azure Brasil Sul),它们提供数据的地理位置,但不消除美国的管辖权。 “巴西境内的数据”与“巴西法律下的数据并在全国范围内运作”之间的差异是真实存在的,但被低估了。

领导者应该如何看待这个问题

第一步是停止将数字主权视为合规问题,并将其纳入战略风险议程。 [LGPD0 合规性是底线,而不是上限。重要的是要回答:如果明天与我们主要云提供商所在国家的商业或外交关系变得复杂,我们的风险是什么?

对于医疗保健、金融、国防、关键基础设施等受监管行业的公司来说,这个问题的答案具有具体的后果。对于其他行业的公司来说,答案可以为改变业务风险级别的架构决策提供信息。每个严肃的数据策略中都应该存在国际云中的数据和需要额外司法保护的数据之间的区别。

第二个动作是要理解数字主权是有等级的,并且决策不需要在“美国AWS中的一切”和“巴西自己的数据中心中的一切”之间二元化。在混合架构中,更敏感的数据驻留在具有当地管辖权保证的提供商中,而不太关键的工作负载则使用国际云的弹性。这种有意的分割比将所有数据视为同等的单一架构更诚实,也更可靠。

第三个维度,在巴西公司中很少讨论,是作为运营风险的技术依赖。当你的整个数据、人工智能、通信和协作堆栈经过五家美国公司时,你的运营能力取决于这些业务关系的连续性。这是一个值得董事会了解的职位,而不仅仅是 CTO。

另请阅读

  • [数据驻留:确保数据留在巴西的实践意义1
  • 【LGPD两年后:巴西企业真正发生了什么变化2
  • [数据加密3
  • [合成数据和隐私:在不暴露个人数据的情况下进行训练和测试4
  • [什么是合成数据以及为什么它对领导者很重要5
  • 【数据泄露防护:安全指南6