现在欧洲各国政府有一个共同的毛病,那就是把自家最值钱、最见不得光的数据,全存在了美国公司的云服务器上。什么健康档案、税务记录、法院卷宗,甚至警务档案,统统都在亚马逊、微软和谷歌这三家美国巨头的机房里堆着。

根据锡尔瑞吉研究集团的数据,这三家公司包揽了欧洲云基础设施差不多70%的市场。乍一看,这只是个商业选择,哪里服务好用哪里。但背后藏着一把美国法律的大锁头,让这个选择变得风险极高。

打开网易新闻 查看精彩图片

这把锁头就是2018年美国出台的《澄清合法境外数据使用法》,大家习惯叫它《云法案》。这个法案出台的过程,活像一场急匆匆的补丁操作。最开始,美国联邦调查局要求微软交出一名用户的邮件,这邮件物理上存在爱尔兰都柏林的服务器里。

微软当时还讲规矩,说你美国执法部门要来我这儿拿欧洲的数据,得走两国间的正规司法协助流程,不能直接伸手,于是拒绝了,还把官司打到了美国最高法院。可就在最高法院还没判的时候,美国国会抢着通过了《云法案》。

打开网易新闻 查看精彩图片

微软的首席法务官后来在法国的一个听证会上也承认了,说公司确实没办法在法律上打包票,绝不把存在欧洲的数据交给美国政府。这句话等于公开宣布,那些美国云服务商平时跟欧洲客户保证的“数据一定留在欧洲”,只是说硬盘不搬家,根本扛不住美国法律的一道命令。

打开网易新闻 查看精彩图片

现实就是,你的数据好好待在法兰克福,直到华盛顿传来一纸调令。更要命的是,《云法案》里还有保密规定,接到这种调令的企业,在大多数情况下不许对外透露半个字。所以,微软和亚马逊每年发出来的透明度报告,其实是被法律阉割过的,根本拼不出完整的真相。

这就闹出了一个天大的笑话:欧洲国家的政府,把自己最核心的运行系统——公民的税务、病历、犯罪记录——全交给了一家随时可能被迫向别国政府交底的公司。而且这种法律冲突并不是孤立事件,它跟欧盟引以为傲的《通用数据保护条例》直接顶牛。

斯诺登事件后,欧盟法院在2020年做出一个著名的“施雷姆斯二号”裁决,直接判定欧美之前的隐私盾数据传输协议无效,理由就是美国政府监控权限太大。

打开网易新闻 查看精彩图片

虽然后来双方又折腾出了新的数据隐私框架,但数据保护专家们普遍认为,只要《云法案》和《外国情报监视法》702条款这些给美国情报机构大开绿灯的法律不改,欧洲人的数据一旦落入美国云服务商手里,就始终有被美国政府拿走的可能。欧盟数据保护委员会也多次警告,公共机构在选用云服务时,必须认真评估第三国法律带来的冲突风险。

在天天喊着“战略自主”的布鲁塞尔,数字领域这么大一个窟窿,终究没办法继续假装看不见。于是,欧盟委员会打算在2026年5月27日推出一套叫“科技主权一揽子法案”的规矩。这法案的脑筋很清楚,它不是要跟美国云厂商全面开仗,而是精准地划一条线。

新规矩不会妨碍任何私人企业继续用亚马逊云、微软Azure或谷歌云,商业市场的买卖完全不受影响。被框住的只是公共部门:政府机关、公立医院、国有的金融机构、法院这些单位。

打开网易新闻 查看精彩图片

法案会列出一批高度敏感的数据类别,核心要求只有一条——这类数据必须存放在欧洲本土企业运营、且完全归欧洲法律管的云设施上。而且会根据数据的敏感程度分级,限制非欧盟云服务商能接触的深度。

整件事有明确的时间表:2026年第3季度敲定最终提案,然后花18到24个月的时间,分阶段把数据迁过去,给足过渡期,避免鸡飞狗跳。各个成员国在界定敏感数据的具体范围上可以有点自己的弹性,但欧盟会统一画一条最低标准线,谁也不许比这更低。

一位不具名的欧盟官员对美国消费者新闻与商业频道CNBC直说了,搞这法案,本质上就是为了扶持欧洲自己的主权云服务。欧盟政府每年在公共采购上的支出大概有2万亿欧元,相当于GDP的15%左右,这里面相当大的一笔钱,以后会从美国的数据中心转向欧洲本土云服务商的口袋。

打开网易新闻 查看精彩图片

欧洲这边其实也不是完全没准备,像法国的OVHcloud、德国的Nextcloud,还有那个一度半死不活又给抢救回来的Gaia-X计划,早就盯着政府这块蛋糕了,只是过去被美国三巨头的技术和市场压得太死,一直吃不饱。

打开网易新闻 查看精彩图片

那个理由说得斩钉截铁:只要一家公司能被外国政府依法强迫交出数据或中断服务,就绝不能让它碰关键基础设施。这话说得漂亮,可等到面对美国科技企业时,同样的标准突然就没人提了。美国的《云法案》本质也是要求本国企业服从数据调令,法律框架跟之前欧洲指责别国的依据几乎一模一样。

一边用这个理由封杀别人,一边又把自己的政府心脏系统挂在有同样问题的另一家公司身上,这种双标,布鲁塞尔的圈内人自己心里都清楚得很。这次的云服务新规,就是在给这个逻辑上的伤口打补丁,算是被逼到墙角后的一个体面转身。

打开网易新闻 查看精彩图片

这种命脉握在别人一个按钮上的感觉,比单纯的数据泄露要恐怖得多。欧盟安全研究所在去年的分析中也点明,境外数字基础设施的依赖,已经成了欧盟战略自主最脆弱的软肋。

往后看,这套科技主权法案变成法律几乎是板上钉钉的事。短期之内,商业世界看起来不会有多大动静,私人企业照样用着美国云服务,三家巨头的市场老大哥地位也摇不动。但从长远看,一个结构性的转变已经开了闸门。

政府最核心、最敏感的业务会逐步从美国科技巨头的基础设施上搬走,形成一个受法律牢牢保护的本土市场。就和之前在能源、国防、支付、制造业、金融这些领域一个个脱钩的剧情一样,监管定义的“敏感数据”范围注定会不断往外扩。

起步可能是国防数据,接着自然而然地延伸到关键基础设施、金融系统、医疗体系,这张清单只会越拉越长,绝不会缩短。

打开网易新闻 查看精彩图片

每一次范围扩大,都会给欧洲本土云服务商锁定一批稳定的政府客户,这跟《欧洲制造法案》通过公共采购给本地钢铁和铝材留出市场的路数完全一致。欧洲并不是要敲锣打鼓地把美国科技公司扫地出门,而是在耐心地搭建一套法律框架,一步步压缩它们在政府业务里的合法生存空间。

数据放在哪里,哪里就掌握了数据的主导权。当云端服务器这块数字主权的最后拼图被稳稳按下时,欧洲的态度已经明白得不能再明白:本土数据的最终控制权,必须留在这片大陆自己手里。