大多数公司都意识到云计算的安全和隐私影响,但往往忽视了潜藏其中的合规问题。
核心问题在于美国的出口管制法律,这些法规不仅规范硬件运输,同样管辖技术数据的传输。
与硬件类似,技术数据的传输可能受美国国际武器贸易条例(ITAR)或出口管理条例(EAR)约束。若涉及此类情况,依据数据性质及目的地国家,可能需要申请出口许可证。
数据上传至云端时,可能会存储于不同国家的服务器。将数据上传至美国境外服务器被视为出口行为;若数据受美国相关法律管辖且服务器位于境外,则可能需要许可证。这带来了合规挑战,因为数据发送者通常无法确知服务器的具体位置。
访问云信息的用户地理位置也是关键考量因素。上传至美国云集群的数据虽非出口,但若随后被中国境内用户访问,即构成出口行为,可能需要出口管制许可证。
在 ITAR 框架下,云管理员的国籍同样纳入考量。在此情形中,无论身处何地,外国人具备访问数据的能力即构成出口。
工业和安全局明确指出,获取出口许可证的责任在于数据所有者,而非云服务提供商。
专家建议,企业可通过仅使用不受出口管制的云、或非技术性信息及“低级”技术云来规避风险。在后一种情况下,企业必须确保不向少数禁止国家出口。此外,企业还可与云服务提供商签订合同,以限制服务器位置和管理员国籍。

