CLOUD Law torna dados de brasileiros na nuvem vulneráveis

Com a Lei CLOUD dos EUA, dados de brasileiros em nuvens estrangeiras podem ser acessados sem proteção legal adequada.

Declaração da Microsoft França expõe vulnerabilidade de dados sob jurisdição americana.
Destaques
  • A Lei CLOUD dos EUA permite acesso a dados armazenados em qualquer servidor se a empresa for americana.
  • Canadá e Japão dependem majoritariamente de provedores americanos, comprometendo sua soberania digital.
  • Movimentos na Europa buscam certificações próprias para barrar jurisdições estrangeiras na nuvem.

Quando você carrega um arquivo para a nuvem, tecnicamente está entregando seus dados a uma empresa que pode operar sob jurisdições que você nunca imaginou. Essa premissa, levantada pelo empresário canadense Craig McLellan, fundador da ThinkOn, não é exagero: é o retrato de um novo cenário geopolítico onde a Lei CLOUD dos Estados Unidos transformou servidores ao redor do mundo em extensões do território legal americano. Para o Brasil, que depende maciçamente de infraestrutura estrangeira, o alerta não poderia ser mais urgente.

A relação entre o usuário e a nuvem sempre foi baseada em confiança e conveniência. Mas a aprovação do CLOUD Act (Clarifying Lawful Overseas Use of Data Act), em 2018, virou a mesa da soberania digital. A lei estabelece que uma empresa americana deve fornecer dados armazenados em qualquer lugar do mundo mediante ordem judicial dos EUA, independentemente da localização física do servidor. O critério de jurisdição mudou: antes era o local onde o dado estava; agora, é o local da sede da empresa que o controla. Para o governo americano, não importa se o servidor está em São Paulo, Tóquio ou Paris — se a empresa for americana, a lei americana se aplica.

O caso ganhou contornos dramáticos em junho de 2025, quando o diretor jurídico da Microsoft França, Anton Carniaux, foi questionado sob juramento no Senado francês sobre a capacidade da empresa de proteger dados de cidadãos franceses de requisições do governo dos EUA. A resposta foi direta: “Não podemos garantir.” Embora Carniaux tenha acrescentado que não há registro de tal requisição na França, os senadores classificaram a declaração como uma “autodeclaração sem auditoria externa” — e lembraram que a ausência de precedentes não é garantia de imunidade futura.

O conceito de “uso dual” se aplica à nuvem

O especialista em bioética da Universidade de Montreal, Bryn Williams-Jones, oferece um enquadramento valioso para o dilema: o conceito de “tecnologia de uso dual” (dual-use). Originalmente cunhado para descrever tecnologias como a nuclear e a criptografia — que têm aplicações civis e militares —, o termo agora se estende à nuvem, à inteligência artificial e até a câmeras de segurança residenciais.

Dados médicos melhoram o tratamento de pacientes, mas também podem se tornar ferramentas de vigilância. Imagens de satélite ajudam na ciência climática, mas foram usadas para identificar alvos militares na Ucrânia. Serviços de nuvem são plataformas de colaboração produtiva, mas também são canais potenciais de acesso a dados por governos estrangeiros via CLOUD Act. A questão central, como diz Williams-Jones, não é a bondade ou maldade inerente à tecnologia, mas quem pode usá-la, em que contexto e com que propósito — um controle que permanece nebuloso quando o dado está fora do alcance do usuário.

Canadá e o alerta da dependência externa

O Canadá oferece um estudo de caso alarmante. A ThinkOn é a única empresa nacional aprovada para contratos de nuvem do governo federal canadense. As outras quatro empresas que atendem ao governo são americanas: AWS, Microsoft Azure, Google Cloud e Oracle Cloud Infrastructure. “O resto é tudo empresa americana”, denunciou McLellan, que defende a criação de um ambiente competitivo local.

A ThinkOn opera 11 data centers no Canadá, com cerca de 1.500 servidores, e já direciona aproximadamente 20% de sua capacidade no Nepal para cargas de trabalho de IA, que consomem de 10 a 12 vezes mais energia que o armazenamento tradicional. A situação canadense expõe um paradoxo: a soberania digital de uma nação está, na prática, nas mãos de corporações sujeitas a uma lei estrangeira.

O problema dos “4 de 5” no Japão

A estrutura de dependência japonesa é ainda mais reveladora para o Brasil. Em abril de 2026, o governo japonês listou cinco serviços de nuvem elegíveis para o programa “Governo na Nuvem”: AWS, Microsoft Azure, Google Cloud e Oracle Cloud Infrastructure — todas americanas — e a Sakura Internet, a única empresa nacional, que foi formalmente aprovada apenas em março de 2026. Ou seja, de cinco fornecedores, quatro estão sob o guarda-chuva do CLOUD Act.

Mais de 1.700 municípios japoneses usam essa infraestrutura para transportar registros de cidadãos, impostos e seguros de saúde. A pergunta que fica é: quantos deles realmente sabem que seus dados podem ser legalmente acessados por um tribunal nos Estados Unidos?

Risco real ou percepção? O debate sobre a aplicação da lei

É justo ponderar que o risco de requisições em massa é pequeno. Análises de escritórios de advocacia canadenses apontam que a lei é frequentemente mal interpretada e que ela não confere poder de vigilância irrestrito. Até o momento, não há registros de ordens judiciais americanas para acessar dados de empresas europeias ou canadenses via CLOUD Act.

Mas o fato de o risco não ter se materializado não significa que a estrutura legal não exista. E é essa possibilidade — por mais remota que pareça — que está acelerando movimentos de “desacoplamento digital” ao redor do mundo. A França, por exemplo, está impulsionando a plataforma SecNumCloud, uma certificação nacional que visa barrar jurisdições estrangeiras. Em novembro de 2025, foi realizado um “Cúpula da Soberania Digital” com patrocínio exclusivamente francês.

O custo da conveniência: de câmeras a dados de saúde

O alerta de Williams-Jones sobre o uso dual não se limita à nuvem corporativa. Em outubro de 2025, a Ring — subsidiária da Amazon — lançou o recurso “Search Party”, que permite pesquisar imagens de câmeras vizinhas para encontrar um cachorro perdido. A proposta inicial era positiva, mas um e-mail vazado do CEO Jamie Siminoff revelou a ambição real: “Começamos procurando cães, mas enxergo um futuro onde crimes no bairro são zerados.” A funcionalidade bem-intencionada carrega o germe de uma infraestrutura de vigilância comunitária.

O mesmo raciocínio se aplica à nuvem: um serviço desenhado para compartilhar arquivos, hospedar sistemas e rodar análises de IA pode, com a mudança de contexto legal, se transformar em um duto de dados para governos estrangeiros.

O que significa soberania de dados na prática?

O mercado global de nuvem soberana deve atingir US$ 169 bilhões (cerca de ¥ 27 trilhões) até 2028. A Europa e o Canadá já estão agindo. O Japão deu o primeiro passo com a inclusão da Sakura Internet, mas ainda está longe de ter uma alternativa viável em escala para substituir os gigantes americanos.

No fim, a soberania de dados se reduz a uma pergunta simples: você pode decidir o que acontece com as suas informações? Se você não entregaria o celular destravado ao vizinho, por que aceitaria que uma empresa estrangeira tenha esse poder sobre seus dados digitais? O momento exige que o Brasil entre nessa equação — não com alarmismo, mas com consciência e planejamento estratégico.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.