Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Sobre os EAR
O Departamento de Comércio dos EUA aplica os Regulamentos de Administração de Exportação (EAR) por meio do Bureau of Industry and Security (BIS). A EAR rege e impõe controles sobre a exportação e reexportação da maioria dos bens, software e tecnologia comerciais, incluindo itens de 'uso duplo' que você pode usar para fins comerciais e militares e certos itens de defesa.
A orientação do BIS afirma que, quando você carrega dados ou software para a nuvem ou os transfere entre nós de usuário, você é o "exportador" e tem a responsabilidade de garantir que as transferências, o armazenamento e o acesso a esses dados ou software estejam em conformidade com os EAR.
De acordo com o BIS, exportação refere-se à transferência de tecnologia protegida ou dados técnicos para um destino estrangeiro ou sua liberação para uma pessoa estrangeira nos Estados Unidos (também conhecida como exportação presumida). A EAR rege amplamente:
- Exportações dos Estados Unidos.
- Reexportações ou retransferências de itens de origem americana e certos itens de origem estrangeira com mais de uma parcela de minimis do conteúdo de origem americana.
- Transferências ou divulgações para pessoas de outros países ou regiões.
Você pode encontrar itens sujeitos aos EAR na Lista de Controle de Comércio (CCL), onde cada item recebe um Número de Classificação de Controle de Exportação (ECCN) exclusivo. Os itens não listados no CCL são designados como EAR99 e a maioria dos produtos comerciais EAR99 não requer licença para serem exportados. No entanto, dependendo do destino, usuário final ou uso final do item, até mesmo um item EAR99 pode exigir uma licença de exportação BIS.
A regra final, publicada em junho de 2016, esclareceu que os requisitos de licenciamento EAR também não se aplicam à transmissão e armazenamento de dados técnicos e softwares não classificados se forem criptografados de ponta a ponta usando módulos criptográficos validados FIPS 140-2 e não forem armazenados intencionalmente em um país ou região embargada por militares ou na Federação Russa.
Microsoft e os EAR
As tecnologias, os produtos e os serviços da Microsoft estão sujeitos aos Regulamentos de Administração de Exportação (EAR) dos EUA. Embora não haja certificação de conformidade para os ambientes EAR, o Microsoft Azure, o Microsoft Azure Governamental e o Microsoft Office 365 Government (ambientes GCC High e DoD) oferecem recursos e ferramentas importantes para ajudar os clientes qualificados sujeitos ao EAR a gerenciar os riscos de controle de exportação e atender aos seus requisitos de conformidade.
O Departamento de Comércio dos EUA, que aplica os EAR, assume a posição de que os clientes, e não os provedores de serviços em nuvem como a Microsoft, são considerados exportadores de seus próprios dados de clientes. Embora a maioria dos dados do cliente não seja considerada "tecnologia" ou "dados técnicos" sujeitos a controles de exportação EAR, os serviços de nuvem no escopo da Microsoft são estruturados para ajudar os clientes a gerenciar e mitigar significativamente os possíveis riscos de controle de exportação que enfrentam. A Microsoft geralmente, mas não exclusivamente, recomenda o uso de seus serviços de nuvem governamentais para clientes qualificados. Com o planejamento adequado, os clientes podem usar as seguintes ferramentas e seus próprios procedimentos internos para ajudar a garantir a conformidade total com os controles de exportação dos EUA.
- Controles na localização dos dados. Os clientes têm visibilidade de onde seus dados são armazenados e acesso a ferramentas robustas para restringir seu armazenamento. Eles podem garantir que seus dados sejam armazenados nos Estados Unidos e minimizar a transferência de tecnologia controlada ou dados técnicos fora dos Estados Unidos. Além disso, os dados do cliente não são armazenados em um local não conforme, consistente com as proibições da EAR sobre onde os dados são "armazenados intencionalmente": nenhum datacenter do Azure está localizado em nenhum dos 25 países/regiões do Grupo D:5 ou na Federação Russa.
- Criptografia de ponta a ponta. Aproveitando o porto seguro de criptografia de ponta a ponta para locais de armazenamento físico especificados nos EAR, os serviços de nuvem no escopo da Microsoft oferecem recursos de criptografia que podem ajudar a proteger contra riscos de controle de exportação. Eles também oferecem aos clientes uma ampla gama de opções para criptografar dados em trânsito e em repouso e a flexibilidade de escolher entre as opções de criptografia. Para saber mais, confira:
- Ferramentas e protocolos para impedir a exportação considerada não autorizada. O uso de criptografia também ajuda a proteger contra uma possível exportação considerada (ou reexportação considerada) sob o EAR, porque mesmo que uma pessoa de fora dos EUA tenha acesso a dados criptografados, nada é revelado se ela não puder ler ou entender os dados enquanto eles estiverem criptografados; portanto, não há 'liberação' de dados controlados.
Plataformas e serviços de nuvem no escopo da Microsoft
- Azure e Azure Governamental
- Office 365 Government (GCC-High e DoD)
- Microsoft Intune
Perguntas frequentes
O que devo fazer para cumprir os controles de exportação ao usar os serviços de nuvem da Microsoft?
De acordo com os EAR, ao carregar dados em um servidor de nuvem, como a nuvem da Microsoft, você, como cliente e proprietário dos dados, é considerado o exportador, não o provedor de serviços de nuvem. Por esse motivo, você deve avaliar cuidadosamente como o uso da nuvem da Microsoft pode implicar nos controles de exportação dos EUA. Determine se algum dos dados que você deseja usar ou armazenar na nuvem está sujeito a controles EAR e, em caso afirmativo, identifique os controles aplicáveis. Saiba mais sobre como os serviços de nuvem do Azure e do Office 365 podem ajudá-lo a garantir a conformidade total com os controles de exportação dos EUA. Para obter mais informações, consulte a seção Perguntas frequentes sobre nuvem da página Perguntas frequentes em Exportando produtos da Microsoft.
As tecnologias, os produtos e os serviços da Microsoft estão sujeitos aos EAR?
A maioria das tecnologias, produtos e serviços da Microsoft:
- Não estão sujeitos aos EAR e, portanto, não estão na Lista de Controle de Comércio e não têm ECCN;
- Ou são elegíveis para o Mercado de Massa EAR99 ou 5D992 para autoclassificação pela Microsoft e podem ser exportados para países ou regiões não embargados sem uma licença como Nenhuma Licença Necessária (NLR).
Dito isso, alguns produtos da Microsoft receberam um ECCN que pode exigir uma licença. Consulte a EAR ou um advogado para determinar o tipo de licença apropriado e os países ou regiões qualificados para fins de exportação.
Qual é a diferença entre os EAR e os Regulamentos de Tráfico Internacional de Armas (ITAR)?
Os principais controles de exportação dos EUA com a aplicação mais ampla são os EAR, administrados pelo Departamento de Comércio dos EUA. Os EAR se aplicam a itens de uso duplo que têm aplicações comerciais e militares e a itens com aplicações puramente comerciais.
Os Estados Unidos também possuem regulamentos de controle de exportação separados e mais especializados, como o ITAR, que regem os itens e tecnologias mais sensíveis. Administrados pelo Departamento de Estado dos EUA, esses regulamentos impõem controles sobre a exportação, importação temporária, reexportação e transferência de muitos itens militares, de defesa e de inteligência (também conhecidos como "artigos de defesa"), incluindo dados técnicos relacionados.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.