欧洲主权云:驻留不等于司法管辖。

欧盟数据中心告诉你数据存放在哪里,主权则告诉你哪个法律体系可以强制获取这些数据。二者并不相同,而这之间的差距正是监管风险所在。

NL · 欧盟司法管辖 CLOUD Act · FISA 702 工程参考资料

"欧盟区域"不等于主权。四个问题决定一切。

数据驻留告诉你数据存放在哪里。主权则告诉你哪个法律体系可以强制访问。这四点的答案必须都成立 - 否则该技术栈就不具备主权性。

驻留

数据物理存储在哪里?

不只是笼统的“在云端” - 而是具体在哪个数据中心、哪个国家、受哪种司法管辖。

次级处理者

您的数据路径中还有谁?

每一个接触数据的供应商:CDN、邮件中继、错误追踪、分析管道。

司法管辖区

哪些法律可以强制披露?

总部位于美国的提供商受 FISA 702 和 CLOUD Act 管辖 - 即使数据存放在法兰克福也不例外。

密钥托管

谁实际持有加密密钥?

如果云服务商同时持有数据和密钥,无论签订何种 DPA,数据对其而言都是可读的。

失败 AWS · Azure · GCP · EU 区域

在司法管辖权和密钥托管上失败。

欧盟数据、美国母公司、默认路径中的美国次级处理者、供应商管理的密钥。

通过 Binadit 托管技术栈

四项全部通过。

托管在欧盟、由欧盟总部基础设施提供。默认路径中零美国次级处理者。客户持有或欧盟 KMS 密钥。在您的第 28 条 DPA 中按名称列出。

本页面是工程视角的解读。如果你的 DPO、审计人员或采购流程正在追问 2026 年“主权可控”究竟意味着什么,这个版本经得起推敲。

驻留与主权:决定一切的区别

云计算行业花了十五年时间,训练买家去问错误的问题。“数据托管在哪里?”是一个驻留问题。这个答案可能在技术上正确,但在法律上毫无意义,因为主权与地理位置无关,而在于哪个法院能够强制供应商采取行动。

在美国大型云服务商上使用欧盟区域(例如 AWS Frankfurt、Azure West Europe 或 GCP Belgium)能确保数据留在欧盟境内,但不能使母公司脱离美国司法管辖。根据美国 CLOUD Act(2018 年),总部位于美国的提供商可能被要求披露其在全球任何地方(包括欧盟区域)持有的客户数据。FISA 702 在监控层面带来同样的风险。欧洲数据保护委员会已明确将此列为 Schrems II 问题。

因此,「主权」意味着三件具体的事情,且必须同时满足:

  1. 持有您数据的法律实体,其母公司不在具有域外数据披露法律的第三国。
  2. 数据路径中的任何子处理方也都不在此类国家。
  3. 由您而非服务商掌控加密密钥,或密钥由第三国以外的托管方保管。

三项全部满足,才算真正拥有主权;只要有一项不满足,就只是驻留而已。您的 DPA、隐私政策和面向客户的页面中使用的术语,应该准确反映实际情况。

为何“欧盟子公司”并非解决方案

美国大型云服务商常提出的一种变通方案是欧盟子公司架构,例如 Microsoft Ireland、AWS EMEA SARL、Google Cloud EMEA Ltd。其论点是,根据欧盟法律,欧洲实体是合同的签约方。

这并不能解决司法管辖权的问题。根据 CLOUD Act,判断标准并不在于哪个子公司签署了合同,而在于母公司是否对数据拥有“占有、保管或控制权”。一家全资拥有的欧盟子公司,从设计上就受母公司控制。CJEU 和 EDPB 在 Schrems II 中的分析将母公司所面临的风险视为实际生效的判定依据。

因此,当供应商提供由美国集团的欧盟子公司运营的“欧洲”方案时,正确的问题应该是:“您的美国母公司是否可能被强制要求指示贵公司在未经我们同意或知情的情况下披露数据?”诚实的答案是:可能。

伪主权中间层

2024 至 2026 年间出现了一波所谓「主权」合作浪潮,通常是欧洲系统集成商获得美国超大规模云厂商技术栈的授权,并以欧洲管理团队运营。目前市场上的例子包括:

  • 授权的主权云产品,基于美国超大规模云厂商技术构建,由欧洲电信(Europeane Telekom)子公司运营。
  • Bleu,一个基于 Microsoft Azure 技术构建的法国主权云,由 Capgemini 和 Orange 运营。
  • S3NS,Thales 与 Google 在法国的合资企业。

这些产品在特定合规制度下可能有用,但工程团队不应毫无保留地称之为主权可控。技术栈、平台更新、安全补丁,以及最关键的运维专业知识,均来自美方合作伙伴。在最坏情况的威胁模型下,一旦美方撤回合作或被迫这样做,欧洲运营方将继承一套自己无法独立维护的技术栈。

对大多数买家而言,更清晰的架构方案是构建在供应链中完全不存在美国依赖的基础设施之上。这正是我们在Binadit谈论主权技术栈时所指的含义。

真正的欧盟主权技术栈是什么样的

以下是一个完全在欧盟司法管辖权下运行的中端市场SaaS或受监管工作负载的具体参考架构。这些都不是什么特殊方案;全部都是生产级配置。

  • 计算与存储:Binadit 托管计算和专用硬件,运行于欧盟基础设施之上,受欧盟司法管辖。
  • 对象存储:Ceph 或 MinIO,兼容 S3,由我们在同一基础设施上运营。
  • CDN:Bunny.net(斯洛文尼亚)、KeyCDN(瑞士),或在边缘自行管理以获得完全控制权。
  • DNS:PowerDNS 或 Knot,具备权威解析和 DNSSEC 签名,或使用 Bunny DNS 以便与 CDN 捆绑。
  • 邮件发送:Mailgun EU(需谨慎使用,因其母公司在美国),或完全欧盟的方案,如 Postmark EU、Mailpace、Tuta business,或在同一基础设施上自托管 Postfix。
  • 错误追踪:自托管 GlitchTip 或 Sentry,或使用 Sentry 的欧盟区域部署(并明确记录其中的权衡取舍)。
  • 分析工具:Plausible(欧盟托管)、Matomo(自托管或欧盟云)、Pirsch。
  • 可观测性:自托管 Prometheus + Grafana + Loki,或欧盟托管的等效方案(Grafana Cloud EU、Last9 欧盟区域)。
  • 密钥管理:部署在欧盟基础设施上的 Hashicorp Vault,或由欧盟管理的 KMS 提供商;对于高信任场景,可采用本地 HSM 配合云端 BYOK。
  • CI/CD:GitLab 自托管、Forgejo、Gitea,或 GitLab.com 欧盟实例。对于涉及个人数据且没有补充保护措施的代码,绝不使用默认的 github.com。

重点不在于其中某一个是“标准答案”,而在于整个技术栈完全可以由总部位于欧盟的供应商搭建组成,托管基础设施合作伙伴可以像 AWS 原生合作伙伴运营 AWS 一样,为您运营这套技术栈。

四问测试详解

1. 数据驻留:数据究竟存放在哪里

重点不是“在欧盟境内”,而是在哪个国家的哪个数据中心、受哪个司法管辖权约束。欧盟并非单一的法律体系;GDPR虽已协调统一,但监管机构是本地的,提供商出现问题时的法律救济途径也是本地的。请在您的DPA中记录主用、备用及灾备位置的国家代码。

2. 子处理方:每一个都要说清楚

在我们对中端市场环境的审计中,未被梳理清楚的子处理方链条是最常见的发现问题。应用程序部署在欧盟基础设施上,这很好。但它调用的图像优化API托管在美国。事务性邮件通过美国的ESP发送。错误追踪工具用的是美国默认方案。客户支持组件从美国CDN加载JavaScript。每一项都是独立的数据流。只要数据流向第三国,就都需要有合法依据。

主权技术栈需要一份完整的分包处理者清单,不仅包括基础设施提供商,还包括应用程序调用的第三方 API。我们的清单会在数据处理协议中完整列出,并在你签署任何文件之前发送给你。

3. 司法管辖权:谁有权强制披露数据

法律程序问题。针对数据路径中的每个实体,确认其母公司总部所在地。如果任何母公司位于美国、中国、俄罗斯或其他具有域外数据访问法律的国家,该实体就存在风险敞口。美国母公司的欧盟子公司身份并不能解决这个问题。

此时,架构图就变成了一份法律文件。绘制一次,每季度审查一次。

4. 密钥托管:谁在技术上能够读取数据

静态加密是必要的,但还不够。关键在于谁掌握密钥。由提供商管理的密钥无法防止提供商被强制解密。BYOK(自带密钥)有助于合规叙事,但提供商仍持有运行时副本。HYOK(自持密钥)是唯一一种云提供商在没有主动联系你的密钥托管方的情况下,物理上无法读取数据的模式。选择威胁模型所要求的方案。

迁移路径:从 AWS 法兰克福到主权技术栈

对脱离超大规模云厂商的担忧,通常比实际项目本身要大得多。典型的中端市场迁移分为三个阶段:

  1. 盘点与审计(1-2 周)。梳理每一条数据流,识别每一个子处理方,按美国相关风险敞口分类。产出:按风险和迁移复杂度排序的整改清单。
  2. 快速见效的替换项(2-4 周)。先替换软依赖:错误追踪、分析、CDN、DNS、邮件。这些迁移几乎不需要修改应用程序。
  3. 核心迁移(4-8 周)。计算、存储、数据库。使用流复制实现数据库零停机迁移;在应用层使用蓝绿部署或 DNS 故障转移模式。真正困难的部分很少是技术本身,而是各环节的协调配合。

对于一个需要兼顾本职工作的 6-8 人工程团队而言,总耗时为十到十六周;若由托管基础设施合作伙伴主导迁移,则为四到十二周。根据我们的经验,运行主权可控技术栈与超大规模云服务商相比,在成本上对于稳定负载而言基本持平或略低,对于波动负载而言略高,而一旦计入出站流量和带宽成本,则明显更低。

「主权云更贵吗?」诚实的答案

对于80%的中端市场工作负载而言,五年期内主权技术栈更便宜,主要原因是欧盟提供商不收取惩罚性的出口流量费用,而且专用服务器和裸机定价比同等的hyperscaler实例类型要好得多。主权技术栈成本更高的情况包括:受益于亚秒级自动扩缩容的高突发性工作负载、依赖特定托管服务(如DynamoDB、BigQuery、Lambda)且没有清晰替代方案的工作负载,以及需要特定加速器代际的ML训练工作负载。

一次专业的工程评估会在一周内告诉你属于哪一类。如果你需要这样的评估,这正是我们的专长。

监管顺风:NIS2、DORA、EHDS 和 AI Act

2025 年到 2027 年的监管发展方向,是朝着更严格的供应链问责制迈进:

  • NIS2(第 21 条):核心实体和重要实体必须开展供应链风险评估,并通过合同将安全义务传导至子处理方。在此评估中,若没有补充保护措施,受美国司法管辖的子处理方将很难站得住脚。
  • DORA(2025 年 1 月起生效):金融实体必须维护 ICT 第三方供应商登记册,并为关键供应商制定退出策略。其中集中风险相关条款明确针对过度依赖非欧盟主导供应商的情况。
  • 欧洲健康数据空间(EHDS):健康数据的二次使用仅限于受欧盟司法管辖的处理环境。
  • 欧盟人工智能法案(EU AI Act):高风险 AI 系统需要可追溯的训练数据来源,而这在使用美国基础模型 API 时实际上很难实现。

这些法规都没有禁止美国提供商。但它们使文档编制和补充措施的负担变得如此之高,以至于对大多数应用场景而言,主权技术栈成为了阻力更小的选择。

我们不做出的声明

说句实话:确实存在一些工作负载,用欧盟主权技术栈比用hyperscaler更困难。例如全球延迟低于50毫秒的多区域双活架构、特定的托管分析数据仓库,以及基于最新加速器的超大规模ML推理。如果您的工作负载属于这类情况,我们会明确告知。但对于我们所见的90%的SaaS、电商、B2B平台和受监管工作负载而言,主权技术栈不仅合规,而且更快、更便宜、也更易于理解和把控。

Binadit的定位

我们是一家总部位于荷兰鹿特丹的第28条数据处理者。我们的基础设施完全部署在总部位于欧盟的供应商之上。我们的次级处理者名单已在数据处理协议中完整列明,并可应要求提供。我们不接受在默认数据路径中需要美国司法管辖区次级处理者的项目。若某项工作负载确实需要使用此类服务(例如客户坚持使用的第三方SaaS),我们会以书面形式记录,纳入补充措施,并在签约前向DPO说明剩余风险。

如果这听起来正是您一直在寻找的合作伙伴,下一步就是安排一次30分钟的需求梳理通话。

数据驻留与数据主权有何区别?
驻留是地理概念:数据物理存储在哪里。主权是司法管辖概念:哪个法律体系可以强制访问该数据。AWS 法兰克福部署实现了欧盟驻留,但并未实现欧盟主权,因为其母公司总部位于美国,仍受 CLOUD Act 和 FISA 702 管辖。真正的主权要求数据路径中的任何供应商都不受第三国司法管辖。
欧盟-美国数据隐私框架能解决主权问题吗?
这是一种数据传输机制,而非主权机制。DPF降低了将数据从欧盟传输到美国的法律阻力,但并未改变底层的司法管辖权暴露问题。许多欧盟数据保护律师预计DPF将像Privacy Shield一样遭到挑战。从架构角度而言,更安全的做法是从一开始就避免这种数据传输。
我们还能继续使用 GitHub、Slack、Notion 或其他美国 SaaS 工具吗?
是的,对于非欧盟数据主体个人数据的内容,或补充措施(加密、假名化、合同保障)已足够的情况,这一原则适用。主权原则适用于承载个人数据的数据路径,而非团队使用的每一项工具。关键在于明确哪些数据流向何处,并在存在第三国风险敞口时记录相应的补充措施。
主权欧盟技术栈是否和AWS或Azure一样可靠?
对于所涉及的工作负载类型,是的。这一层级的欧盟数据中心运行的冗余设计与hyperscaler的欧盟区域相同。真正的差异在于托管服务的广度,而非原始可靠性。托管基础设施合作伙伴通过自行运营对等服务层,弥补了这一托管服务缺口。
这与NIS2和DORA有何关联?
两套框架都要求进行主动的供应链风险管理;就 DORA 而言,还需要为关键 ICT 第三方提供商建立明确的登记和退出计划。构建一个每个分包处理者都明确列出并受欧盟司法管辖的主权技术栈,能大幅简化这两方面的工作。这同样适用于 ISO 27001 的供应商管理控制和 SOC 2 的供应商风险要求。
你们是否接受欧盟以外的客户?
我们服务于欧盟客户,以及终端用户或数据主体位于欧盟境内的非欧盟客户。我们不接受在默认架构中需要在美国司法管辖区运行数据路径的项目。如果您的业务模式要求在美国司法管辖区下运行基础设施,我们并非合适的合作伙伴,我们会在首个付费项目开始前明确告知。
GAIA-X究竟认证了什么?
GAIA-X是一个联合框架,而非单一标签。它定义了一套信任标准,包括司法管辖权、透明度和可移植性,参与方需自我认证并接受审计验证。GAIA-X标签作为采购信号很有用,尤其是在公共部门招标中。但它不能替代对底层合规文档的阅读,只是能让沟通更高效。

用工程师,而不是律师,来构建主权技术栈。

对你当前数据路径的审计、提供纯欧盟分包处理链的架构方案、零停机迁移。全部内部完成,全部受荷兰司法管辖。