Dok vi čitate ovaj članak, vaši lični podaci možda putuju preko Atlantika svaki put kad koristite Gmail, Office 365, ili Amazon. Američki zakoni (Cloud Act, FISA 702) dozvoljavaju vladinim agencijama da traže podatke od američkih kompanija — čak i ako su ti podaci fizički u EU data centru.
EU Cloud Sovereignty Act želi to promijeniti. Zakon je predložen u martu 2026. i očekuje se da stupi na snagu u 2027. Ako imate cloud infrastrukturu, ovo vas se tiče.
Šta je EU Cloud Sovereignty Act
EU Cloud Sovereignty Act (ECSA) je predloženi zakon koji zahtijeva od cloud provajdera da:
- Podaci EU korisnika ostanu u EU (data residency)
- Podaci EU korisnika ne mogu biti izručeni ne-EU vlastima bez EU sudskog naloga
- Cloud provajderi moraju biti registrovani u EU ili imati EU “sovereign partner”
- Audit i izvještavanje obavezni — EU regulatori moraju imati uvid
- Exit strategija — korisnici moraju moći migrirati podatke u roku od 30 dana
Cilj: Sprečavanje da američke (ili kineske) kompanije pristupaju EU korisničkim podacima bez EU kontrole.
Kontekst — zašto je ovo važno
Schrems II presuda (2020.)
EU Sud pravde je presudio da Privacy Shield (prethodni okvir za transfer podataka SAD-u) ne štiti EU građane dovoljno od američkog nadzora.
Posljedica: EU kompanije koje koriste američke cloud servise moraju imati dodatne mjere zaštite (Standard Contractual Clauses + dodatne tehničke mjere).
Praksa: 80% EU kompanija koristi AWS, Azure, ili Google Cloud. Mnoge nisu implementirale dodatne mjere — rizik od kazni.
Cloud Act (SAD, 2018.)
Clarifying Lawful Overseas Use of Data (Cloud Act) dozvoljava američkim vlastima da traže podatke od američkih kompanija — čak i ako su podaci u EU.
Primjer: Microsoft je 2018. imao slučaj gdje je američka vlada tražila email-ove EU korisnika koji su bili na serverima u Irskoj. Microsoft se borio, ali je na kraju morao predati podatke (uz određene uslove).
Implikacija: Čak i ako koristite “EU data center” AWS-a, američka vlada može zatražiti podatke.
Šta ECSA konkretno zahtijeva
Tier 1 — Visokosenzitivni podaci
Šta spada:
- Vlada, odbrana, kritična infrastruktura
- Zdravstveni podaci
- Finansijski podaci (banke, osiguranja)
- Lični podaci većih razmjera (1M+ korisnika)
Zahtjevi:
- Data residency — podaci MORAJU biti u EU (bez izuzetka)
- EU kontrolisani ključevi — šifrovanje ključem koji drži EU entitet
- Bez non-EU pristupa — čak ni američki inžinjeri ne smiju pristupiti
- EU osoblje — svi koji mogu pristupiti podacima moraju biti u EU
Kazne: do 4% globalnog prometa ili €40M (šta god je veće)
Tier 2 — Osjetljivi podaci
Šta spada:
- B2B podaci (komercijalni, ugovori)
- Softverski kod (source)
- Korisnički podaci SaaS aplikacija
- AI modeli i trening podaci
Zahtjevi:
- Data residency — preferirano u EU, ali izuzetak za “nužne” operacije
- EU kontrolisani ključevi — preporučeno, ne obavezno
- Bez non-EU pristupa — za produkcijske sisteme
- EU osoblje — za Tier 1 dijelove
Kazne: do 2% globalnog prometa ili €20M
Tier 3 — Standardni podaci
Šta spada:
- Marketing podaci
- Javno dostupni podaci
- Interni alati (Slack, Notion)
- Web hosting
Zahtjevi:
- Data residency — preporučeno
- Standardi zaštite — GDPR + standardne mjere
- Audit — godišnji
Kazne: do 1% globalnog prometa ili €10M
Šta to znači za cloud provajdere
AWS (Amazon)
Reakcija:
- AWS European Sovereign Cloud — najavljen za 2025., pušten u upotrebu u 2026.
- Lokacija: Brandenburg, Njemačka (€7.8B investicija)
- Kapacitet: 3 availability zone u EU
- Osoblje: 100% EU zaposleni (planirano)
- Ključevi: AWS KMS sa EU kontrolisanim ključevima
- Compliance: ISO 27001, SOC 2, C5 (njemački standard), ENS (španski)
Cijena: 20-30% skuplji od standardnog AWS-a Dostupnost: 2026 Q4
Implikacija: EU kompanije mogu koristiti AWS bez straha od Cloud Act-a, ali plaćaju više.
Azure (Microsoft)
Reakcija:
- Microsoft Cloud for Sovereignty — partnerstvo sa evropskim cloud provajderima
- “Data Guardian” — novi servis za EU kontrolisane ključeve
- EU Data Boundary — podaci EU korisnika u EU (od 2024.)
- Njemački Telekom partnerstvo — T-Systems nudi “Sovereign Cloud” baziran na Azure
Status: Microsoft je bio prvi koji je implementirao EU Data Boundary (2024.)
Cijena: 10-15% skuplji od standardnog Azure-a Dostupnost: 2026 Q3 (sve funkcije)
Google Cloud
Reakcija:
- Google Sovereign Cloud — partnerstvo sa T-Systems (Deutschland) i S3NS (Francuska)
- EU Data Boundary — podaci u EU
- EU kontrolisani ključevi — preko partnera
Status: Najsporiji od “big three” — partnerstva još u razvoju
Cijena: 15-20% skuplji Dostupnost: 2026 Q4 (T-Systems), 2027 (S3NS)
OVHcloud (francuski)
Reakcija:
- Lider u EU sovereign cloud — već 100% EU
- Sektor razvoja: 5+ data centara u EU
- “Cloud de Confiance” (SecNumCloud certifikat, najstrožiji EU standard)
Prednost: OVHcloud je već u skladu sa ECSA, ne treba promjene Mana: Manji od AWS/Azure/GCP, manje funkcija
Hetzner (njemački)
Reakcija:
- “Hetzner Sovereign Cloud” — najavljen za 2027
- Lokacija: Falkenstein, Njemačka
- Fokus: Small-medium business, developeri
- Cijena: 50% jeftiniji od AWS-a
Prednost: Hetzner je već u skladu (njemački, GDPR od početka) Mana: Nema enterprise funkcija (manje servisa)
Stackable (švedski)
Reakcija:
- Open-source alternativa
- “Sovereign by design” — kontrola od baze
Prednost: Open source, možete hostovati sami Mana: Zahtijeva stručnost
Šta to znači za EU kompanije
Velike kompanije (>1000 zaposlenih)
Potrebno:
- Data inventory — gdje su vam svi podaci?
- Tier klasifikacija — Tier 1, 2, 3?
- Migracija na sovereign cloud — Tier 1 podaci MORAJU biti u EU sovereign
- Šifrovanje — EU kontrolisani ključevi
- Audit — godišnji, od strane EU regulatora
Budžet: €500K-€5M (za migraciju i compliance) Rok: 12-24 mjeseca (kad ECSA stupi na snagu 2027.)
Primjer: Deutsche Bank je 2024. najavila migraciju 60% radnih opterećenja na Azure Sovereign do 2027. (€1.2B investicija).
Srednje kompanije (50-1000 zaposlenih)
Potrebno:
- Data inventory — osnovni
- Tier klasifikacija — ko su Tier 1?
- Migracija — samo Tier 1
- Cloud provajder — OVHcloud, Hetzner, ili AWS Sovereign
Budžet: €50K-€500K Rok: 18-36 mjeseci
Primjer: Srednja banka u Njemačkoj — Tier 1 podaci (klijentski) idu na Azure Sovereign, Tier 2-3 ostaje na standardnom Azure-u.
Male kompanije (<50 zaposlenih)
Potrebno:
- Osnovna provjera — imate li Tier 1 podatke?
- Ako ne — standardni cloud je OK
- Ako da — koristite OVHcloud ili Hetzner (jeftinije)
Budžet: €5K-€50K Rok: 6-12 mjeseci
Većina malih kompanija nema Tier 1 podatke. Standardni GDPR compliance je dovoljan.
Šta to znači za dijasporu
Za dijasporu u EU
Plus:
- Vaši podaci su zaštićeniji od američkog nadzora
- Cloud provajderi EU data centara su vam bliže (niža latencija)
- Compliance — automatski za Tier 1
Minus:
- Sporiji razvoj novih funkcija — EU cloud provajderi imaju manje
- Više cijene — 20-30% skuplje za sovereign
- Vendor lock-in — teže migrirati sa EU sovereign-a na drugo
Za dijasporu u BiH/SR
Nema direktnog uticaja (BiH/SR nisu u EU). Ali:
- Kompanije u BiH/SR koje rade sa EU klijentima moraju poštovati ECSA
- Cloud provajderi u BiH/SR (bihnet, m:tel) moraju poštovati za EU klijente
- Sloboda — BiH/SR kompanije mogu koristiti bilo koji cloud, bez EU ograničenja
Praktično: Ako radite remote za EU klijenta, koristite EU sovereign cloud (AWS Sovereign, Azure Sovereign). Ako radite za BiH/SR klijenta, standardni AWS je OK.
Konkretne alternative i preporuke
Ako vam treba Tier 1 sovereign
Preporuka: AWS European Sovereign Cloud (kada postane dostupan) ili Azure + T-Systems (odmah).
Cijena: €1000-€10000/mj (za malu kompaniju) Setup: 2-3 mjeseca Compliance: Automatski
Ako vam treba Tier 2/3 sa EU data residency
Preporuka: OVHcloud (SecNumCloud) ili Hetzner (C5).
Cijena: 50% jeftiniji od AWS Sovereign Setup: 1-2 sedmice Compliance: Manuelni (ali lakše jer su već u EU)
Ako vam treba samo GDPR compliance
Preporuka: Standardni AWS/Azure/Google + dodatne mjere (Standardi ugovorne klauzule + enkripcija).
Cijena: €500-€5000/mj Setup: 1-2 sedmice Compliance: Manuelni (sa dokumentacijom)
Rizici i kritike ECSA
Kritičari kažu:
- Fragmentacija tržišta — EU će imati 2 tržišta: “EU compliant” i “non-EU compliant”
- Više cijene — EU cloud 20-30% skuplji, smanjuje konkurentnost EU firmi
- Vendor lock-in — jednom kad ste na EU sovereign, teško se vratiti
- Sporije inovacije — EU provajderi imaju manje resursa za R&D
- “Sovereign washing” — neki provajderi tvrde “sovereign” ali nisu
Zagovornici kažu:
- Sigurnost — EU podaci su EU podaci
- Demokratija — ne smije non-EU vlada imati pristup
- Industrija — EU cloud tržište će rasti (€200B u 2030.)
Vremenski plan
2026 Q3-Q4 (trenutno)
- AWS European Sovereign Cloud — Brandenburg, Njemačka
- Azure + T-Systems — u upotrebi
- Google + T-Systems — beta
2027 Q1
- ECSA stupa na snagu (očekivano)
- Tier 1 — obavezna compliance za sve
- Tier 2/3 — prelazni period od 24 mjeseca
2027-2029
- Migracija velikih kompanija
- Srednje kompanije — postepeno
- EU cloud tržište — raste 25% godišnje
2030+
- Puni efekat — svi u EU imaju sovereign cloud
- BiH/SR — vjerovatno prate EU model
Konačni sud
EU Cloud Sovereignty Act je najznačajnija promjena u cloud computingu od GDPR-a. Velike kompanije već migriraju, srednje će za 2-3 godine, male za 3-5 godina.
Za dijasporu u EU: koristite EU sovereign cloud za Tier 1 podatke, standardni cloud za ostalo. Cijena je veća, ali sigurnost je veća.
Za dijasporu u BiH/SR: nema direktnog uticaja, ali ako radite za EU klijente, koristite EU sovereign.
Pratite razvoj — ECSA će se mijenjati do 2027. Cloud provajderi pripremaju “sovereign” opcije. Cijene će rasti, ali alternative su jasne.
Ako imate pitanja o ECSA, migraciji, ili konkretnim cloud provajderima — pitajte u komentarima.
Prijavi se da ostavi komentar.
Registracija je besplatna putem Google računa.