被割裂的"云上互联网":数据主权(GDPR)、本地化存储与主权云(Sovereign Cloud)
2026-08-14 · DevCraft Studio
互联网本来无国界,现在却冒出一道道"数字国界"。聊聊 GDPR、中国数据安全法怎么管"数据不出境",以及 AWS/微软/谷歌为什么要在欧洲搞独立运营的主权云。
我们从小被灌输一个浪漫想象:互联网是无国界的,数据像风一样自由流动。可惜这画面正在被撕开。近几年,欧洲有 GDPR,中国有《数据安全法》《个人信息保护法》,各国纷纷要求"重要数据留在境内"。结果是:那张曾经无缝的"云上互联网",正在被一道道"数字国界"切成碎片。这篇文章就用大白话,把数据主权、本地化存储和主权云这三件事讲清楚。
延伸阅读
更多相关攻略推荐:连云厂商也看不到你的数据?机密计算(Confidential Com、为什么你自己 VPS 发的邮件总进垃圾箱?邮件协议(SPF、DKIM、百兆带宽如何流畅看 4K?视频切片(HLS/DASH)、AVIF 压、告别繁琐密码:OAuth 2.0、SSO 单点登录与 Passkey、【知识库自托管 02】2026 实测:VPS 自托管 Anythin。
一、三个常被混用的词:驻留、主权、本地化
先止血一个概念混乱。厂商最爱把三个词当同义词忽悠,但它们在法律和架构上完全不同:
- 数据驻留(Data Residency):数据"物理上"存在哪个国家/地区的服务器里。关注的是"位置在哪"。
- 数据本地化(Data Localization):比驻留更狠,是法律硬性要求数据不仅存本地,还必须待在收集国境内、不许流出。关注的是"不许出境"。
- 数据主权(Data Sovereignty):最宽也最关键——数据受哪一国的法律管,以及"谁真正控制着访问权"。关注的是"归谁管、谁能看"。
重点来了:在法兰克福买个美国公司的数据中心,不等于"欧洲主权基础设施"——它只是"一个带着美国法律风险的欧洲地址"。你可以勾满所有 GDPR 驻留选项(欧盟机房、签了传输协议、分包商合规),但只要供应商是美国公司、还捏着加密密钥,主权这一关照样过不了。
一句话:驻留回答"数据在哪",主权回答"归谁管"。位置不能替代管辖权。
二、欧洲的 GDPR:它其实没说"必须存欧盟"
很多人以为 GDPR(欧盟《通用数据保护条例》,2016 年通过、2018 年生效)强制要求个人数据必须存在欧盟境内。这是个常见误解。GDPR 第一章就明确保护数据在欧盟内部的自由流动,它真正管的是"跨境传输时保护水平不能掉链子"。
真正起作用的是第五章(第 44–49 条),它限制欧盟个人数据往欧盟/欧洲经济区(EEA)之外传。可用机制有:
- 充分性认定(Adequacy Decision):欧盟认定某国保护水平足够,数据就能自由流动。目前获认定的包括日本、英国、瑞士、韩国、加拿大(仅商业组织)、还有参加了"欧美数据隐私框架"的美国企业等。
- 标准合同条款(SCCs):和对方签合同承诺保护水平,是最常用的兜底手段。
- 约束性公司规则(BCRs):跨国集团内部的合规传输机制。
第五章的巧妙之处在于:它没明文说"必须留欧盟",但通过限制流出,制造了强烈的驻留压力——"没有合法传输机制,数据就只能在欧盟待着"。违规罚款最高可达全球年营业额的 4% 或 2000 万欧元(取高者)。Meta 就因非法把欧盟用户数据传美国,被罚过 12 亿欧元。
三、CLOUD Act:驻留为什么不等于主权
这里冒出整个故事里最拧巴的矛盾——美国的 CLOUD Act(2018 年《澄清境外合法使用数据法案》)。它规定:美国公司收到政府合法要求时,必须交出其"控制下"的数据,不管这些数据物理上存在哪个国家。
这就意味着:一家美国云厂商在法兰克福的数据中心,本质上还是"一家美国公司拥有的欧洲不动产"。美国政府要数据,不需要欧洲法院批准,也不用通知客户,厂商依法必须配合。SCCs(标准合同条款)写的是"供应商打算怎么做",但它改不了美国法律的强制力。
2023 年上线的"欧美数据隐私框架(DPF)"替代了被推翻的"隐私盾",但它并没有废除 CLOUD Act,只是调整了美方情报监控的监督,照样挡不住 CLOUD Act 调取供应商控制的数据。
2020 年欧盟法院在"Schrems II"案里判"隐私盾"无效,确立了关键原则:地理位置不能替代司法控制。此后依赖 SCC 向美国传数据,得做"传输影响评估(TIA)",并把"客户自持加密密钥、且密钥只放 EEA 内"列为应对 CLOUD Act 的技术补充措施(EDPB 01/2020 建议)。
所以真正能堵住 CLOUD Act 漏洞的,不是合同,而是架构:让客户自己掌管密钥、把密钥放在供应商基础设施之外。这样即便美国政府来要,供应商手里也只有密文,技术上解不开。
四、为什么 AWS / 微软 / 谷歌要在欧洲搞"主权云"?
既然美国法律有这个"长臂",欧洲客户和监管就慌了。为了保住欧洲这块大市场,三大云厂商纷纷推出"主权云",套路基本都是"在美国拥有基础设施之上,再叠加一层欧洲控制"。
1. AWS 欧洲主权云
AWS 在 2026 年 1 月于德国勃兰登堡上线"欧洲主权云",砸了约 78 亿欧元。它由德国子公司运营、只用欧盟居民员工、设独立顾问委员会,连根证书授权(root CA)都是独立的,元数据和加密密钥留在欧盟内。但说白了,这些子公司仍 100% 归 Amazon.com 所有。
2. 微软的"欧盟数据边界"与伙伴云
微软在 2025 年 2 月宣布"欧盟数据边界"完成,Azure、Microsoft 365 等客户数据默认留在欧盟。更进一步的,法国找 Orange + Capgemini 搞了 Bleu,德国找 SAP 子公司搞了 Delos Cloud。但微软法国首席法务官曾在法国参议院承认:公司无法完全保证欧盟数据免遭 CLOUD Act 调取。
3. 谷歌的"伙伴主导"路线
谷歌走合作路线:在德国,由德国电信旗下 T-Systems 当"数据受托人",把加密密钥握在谷歌基础设施之外;在法国,和 Thales 合资成立 S3NS——一个独立法国法律实体,跑自己专属基础设施、追求 SecNumCloud 安全认证,据称谷歌人员根本没有 S3NS 环境的访问权。
问题在于:没有一家美国超大厂的"主权云"能彻底切断和美国母公司的法律关系。法学界对"CLOUD Act 能否强制美国母公司命令海外子公司交数据"也还没定论。所以有人嘲讽这是"主权洗白(sovereign washing)"——把驻留方案包装成真主权。真假主权,关键问题不是"数据在哪",而是"谁拥有最终控制权"。
五、中国的答卷:数据安全法 + 出境安全评估
欧洲不是孤例。中国也搭起了以"本地化存储为原则、出境安全评估为例外"的跨境数据治理框架,核心是三部法:
- 《网络安全法》(2017 年生效)第 37 条:关键信息基础设施运营者,在境内收集和产生的个人信息与重要数据,应当存储在境内;确需出境的,做安全评估。
- 《数据安全法》(2021 年 9 月 1 日生效):确立数据分类分级保护,重要数据出境安全管理适用《网络安全法》规定。
- 《个人信息保护法》(2021 年 11 月 1 日生效):专章规制个人信息跨境,达到规定数量的处理者须将数据存境内,出境要走安全评估、认证或标准合同。
配套的 《数据出境安全评估办法》(2022 年 9 月 1 日施行)明确了"必须申报评估"的硬门槛:
- 向境外提供重要数据;
- 关键信息基础设施运营者,或处理100 万人以上个人信息者,向境外提供个人信息;
- 自上年 1 月 1 日起累计向境外提供10 万人个人信息或1 万人敏感个人信息。
这和中国《地图管理条例》要求互联网地图数据服务器放境内、人类遗传资源信息出境需备案,是一脉相承的思路:涉及国家安全和敏感领域的数据,必须"本地存、出境审"。
六、地缘政治逼出的"多云 + 本地数据中心"复合架构
当"数字国界"变成现实,跨国企业就不能再 Assume 一套云走天下了。现实逼出了复合架构:
- 敏感数据留在本地或本国云:欧盟居民个人数据放欧盟原生厂商(OVHcloud、Scaleway、Hetzner、STACKIT 等),或者主权云;中国重要数据留境内数据中心。
- 非敏感、全球化业务用全球超大厂:需要极致弹性、AI/大数据生态时,仍用 AWS/微软/谷歌的全球区域。
- 客户自持密钥(BYOK):即便用美国云,也把加密密钥握在自己手里(比如 IBM 的 KYOK、FIPS 140 认证硬件),让 CLOUD Act 调取只能拿到密文。
- 多云避免单点绑定:用开放标准(如 OpenStack、Kubernetes)降低对某一家厂商的锁定,真要迁移或断供时能抽身。
欧洲本土云厂商(OVHcloud、Scaleway、Hetzner 等)加起来也就约占本土市场 15%,在规模和生态上仍难撼动美国三大厂。但对涉及个人数据、受强监管的行业来说,"欧盟自有且运营"往往是最省心的合规路径。
七、总结
把今天聊的串起来:
- 互联网正在长出"数字国界"——驻留、本地化、主权是三个不同层次的要求。
- GDPR 不强制数据存欧盟,但它的第五章用"传输限制"制造了事实上的驻留压力;CLOUD Act 让"美国云 + 欧盟机房"依然有法律风险。
- 面对监管,AWS / 微软 / 谷歌分别推出主权云,但都还没能彻底切断与美国母公司的法律关系,"主权洗白"的质疑随之而来。
- 中国用《网络安全法》《数据安全法》《个人信息保护法》+ 出境安全评估,立起"本地存、出境审"的框架。
- 企业的现实答案是"多云 + 本地数据中心 + 自持密钥"的复合架构,用开放标准对冲绑定风险。
说到底,数据放哪、归谁管,已经不只是技术问题,而是地缘政治问题。理解主权云和本地化,不只是合规部门的事——它直接关系到你选哪家云、数据怎么摆、以及哪天会不会突然"被断供"。
常见问题 FAQ
问:GDPR 到底是什么,和我租 VPS 有什么关系? GDPR 是欧盟《通用数据保护条例》,核心是欧盟居民的个人数据出境与处理必须合规:需明确同意、可被删除(被遗忘权)、发生泄露要 72 小时内通报。它和你租 VPS 的关系是——若你的服务收集欧盟用户数据(邮箱、IP、行为),无论服务器在哪,都可能受 GDPR 约束。把数据放在美国 Vultr/RackNerd 等机房,涉及欧美数据跨境,要评估传输机制(如标准合同条款 SCC)。做面向欧盟的业务,选有欧盟节点的机房(如 RackNerd 法国/荷兰)并写隐私政策更稳妥。
问:数据本地化 and 主权云是一回事吗? 不是。数据本地化(Data Localization)是法规要求某些数据必须存在本国境内、不得出境(如俄、中、印的部分行业数据);主权云(Sovereign Cloud)更强调控制权——由本国实体运营、法律与运维都免受域外管辖(如美国 CLOUD Act),典型如欧洲本土云、各国政务云。本地化偏位置,主权云偏管辖权与控制。对小团队来说,理解差异能避免在合规上踩雷:面向某国用户时先确认该国的数据驻留要求。
问:小团队怎么低成本兼顾便宜和合规? 现实里很难两全,但要分场景:纯静态展示、不涉及个人数据的站点,放 RackNerd/CloudCone 这类便宜 VPS 毫无问题;一旦涉及欧盟居民个人信息,就要认真对待 GDPR——在欧洲节点(RackNerd 法国/阿姆斯特丹、Vultr 欧洲)部署、签署数据处理协议、做好加密与备份、并在隐私政策里说明跨境情况。预算有限可先用欧洲小机房起步,用户量上来再迁移到合规更完善的主权云。关键是知道数据在哪、受哪国法律管。