Din cele zece regiuni pe care le vinde documentația OpenAI privind rezidența datelor, șapte - Australia, Canada, Japonia, India, Singapore, Coreea de Sud și Regatul Unit - sunt listate cu stocare regională da, procesare regională nu. Un contract de rezidență în Regatul Unit în acești termeni îți ține acasă înregistrarea cererii și calculează cererea în altă parte. Un singur cuvânt acoperă ambele stări fără să le distingă, motiv pentru care supraviețuiește intact atâtor analize de arhitectură.

Rezidența datelor de IA în UE e o proprietate a stocării. Suveranitatea e o proprietate a jurisdicției. Distanța dintre ele devine scumpă mai târziu, într-o instanță sau în inboxul unei autorități de supraveghere. Reparația e un lanț de cinci întrebări, fiecare cu un răspuns verificabil.

Cinci întrebări care supraviețuiesc unei ședințe de achiziții

Începe cu entitatea juridică ce operează endpointul pe care îl apelează codul tău și cu dreptul sub care contractează și se judecă. Apoi întreabă unde rulează fizic inferența. Retenția e a treia: ce se păstrează din cerere, cât timp și cine poate citi. Ultima, lista de subprocesatori din spatele endpointului, inclusiv compania care îți termină TLS-ul. Fiecare punct e o frază pe care un vânzător o poate semna, iar cei care nu vor îți spun ceva.

Trece OpenAI prin ele. Entitatea contractantă pentru clienții din SEE și Elveția este OpenAI Ireland Limited, înregistrată la Dublin, deci primele două întrebări au răspunsuri decente. A treia se îngustează rapid: procesare regională există pentru Statele Unite, SEE plus Elveția și Emiratele Arabe Unite, și nicăieri altundeva. Documentația OpenAI spune că cererile către eu.api.openai.com folosesc Cloudflare Regional Services, astfel încât TLS-ul se termină în interiorul regiunii, ceea ce înseamnă că subprocesatorul pe care OpenAI îl numește pentru acea sarcină, Cloudflare, Ltd., decriptează traficul pe endpointul european, cu o societate-mamă finală înregistrată în Statele Unite. Aceeași pagină exclude din rezidență datele de cont, metadatele și datele de utilizare, iar endpointul UE poartă o majorare publicată de 10 procente pentru modelele lansate de la 5 martie 2026. Suveranitatea are un preț de listă.

Argumentul CLOUD Act pe care nimeni nu-l aplică endpointurilor de model

Legea e destul de scurtă cât s-o citești integral. 18 U.S.C. 2713 obligă un furnizor să divulge materialul aflat în posesia, custodia sau controlul său, indiferent dacă acesta se află în interiorul sau în afara Statelor Unite. Posesia descrie acolo o relație corporativă, nu o locație, așa că la un endpoint de model obligația se așază pe cel care ține jurnalele de prompturi: vânzătorul modelului, nu regiunea cloud pe care a ales-o clientul. O regiune UE cumpărată de la un vânzător înregistrat în SUA mută octeții și lasă obligația neatinsă. Pe 10 iunie 2025, Anton Carniaux, directorul de afaceri publice și juridice la Microsoft France, a declarat sub jurământ în fața unei audieri din Senatul francez că nu poate garanta că datele cetățenilor francezi nu vor fi transmise niciodată autorităților americane fără autorizare franceză, adăugând că un astfel de transfer nu a avut loc. Doar una dintre cele două jumătăți este un control.

Termenii comerciali ai Anthropic răspund precis la întrebarea de entitate: Anthropic înseamnă Anthropic Ireland, Limited dacă clientul are reședința în SEE, Elveția sau Regatul Unit, și Anthropic, PBC în rest, cu drept irlandez și arbitraj la Dublin pentru primul caz și drept californian pentru celelalte. Asta rezolvă primele două întrebări, nu și pe a treia. Claude API nu are o regiune de inferență UE proprie, iar procesarea în regiune UE trece prin AWS Bedrock sau Vertex AI, ambele operate de furnizori înregistrați în SUA.

Cadrul care stă la baza tuturor acestor lucruri e mai puțin așezat decât sugerează marketingul. Tribunalul a respins prima contestație la Cadrul UE-SUA privind confidențialitatea datelor în cauza Latombe/Comisia pe 3 septembrie 2025, iar recursul este pe rol ca C-703/25 P. Pe 29 iunie 2026, Curtea Supremă a SUA a decis în cauza Trump v. Slaughter, răsturnând Humphrey's Executor și declarând neconstituțională protecția împotriva revocării fără motiv a membrilor FTC. Cadrul privind confidențialitatea datelor se sprijină pe FTC pentru aplicarea independentă care l-a făcut adecvat în primul rând.

Retenția e o întrebare separată de rezidența datelor de IA în UE

În mod implicit, OpenAI generează jurnale de monitorizare a abuzurilor pentru prompturi și răspunsuri, pe tot traficul API, și le păstrează până la 30 de zile. Zero Data Retention și Modified Abuse Monitoring există amândouă și amândouă cer aprobare prealabilă, iar orice regiune de rezidență din afara SUA are nevoie de acea aprobare plus un act adițional semnat privind retenția modificată. Descrierea onestă a unei implementări implicite e că prompturile tale stau o lună în jurnalul altcuiva, iar versiunea suverană începe cu un formular de cerere.

Articolul 4(2) din GDPR socotește stocarea, extragerea, consultarea și utilizarea drept prelucrare, deci un apel de inferență e un eveniment de prelucrare, nu o transmitere, iar un apel către o regiune din afara UE este un transfer în sensul capitolului V de fiecare dată când se întâmplă - de o mie de ori pe zi, dacă ăsta e traficul tău. Avizul 28/2024 al EDPB, adoptat pe 17 decembrie 2024, închide cealaltă ieșire: un model antrenat pe date cu caracter personal nu poate fi declarat anonim.

La ce renunță opțiunile de IA suverană cu adevărat europene

Mistral a făcut endpointurile regionale general disponibile pe 11 august 2026, iar propriul anunț poartă avertismentul care contează: inferența și prelucrarea asociată au loc în regiunea aleasă, sub rezerva unor transferuri limitate și protejate către subprocesatori, care pot avea loc în afara acelei regiuni. Același anunț conține un angajament de până la 1 GW de compute european, cu orizont 2030, ceea ce nu ajută la o decizie pe care o iei trimestrul ăsta.

Proprietatea e jumătatea mai grea a celei de-a cincea întrebări. Pe 24 aprilie 2026, Cohere din Canada a anunțat că va achiziționa și va fuziona cu Aleph Alpha din Germania într-o tranzacție de 20 de miliarde de dolari, iar Schwarz Group, susținător al Aleph Alpha, pune 600 de milioane în runda Series E a Cohere. Campionul de vârf al IA suverane germane a acceptat să devină parte dintr-o companie care nu e deținută în UE, iar tranzacția trebuie încă aprobată de autoritățile de reglementare. Un argument de suveranitate sprijinit pe naționalitatea unui vânzător avea ca punct unic de eșec echipa de dezvoltare corporativă a altcuiva.

Rămân modelele cu greutăți deschise pe infrastructură UE pe care o controlezi, sau chiar în clădirea ta, care răspund la toată lista fără rezerve. Hardware-ul a încetat să fie exotic. GEX131 de la Hetzner, lansat pe 11 decembrie 2025, pune la un loc un NVIDIA RTX PRO 6000 Blackwell Max-Q cu 96 GB de GDDR7 și un Xeon Gold cu 24 de nuclee, la 889 de euro pe lună în centre de date germane sau finlandeze. La ce renunți trebuie spus pe șleau: greutățile deschise sunt la câteva puncte distanță de vârf pe benchmark-uri de programare și matematică precum SWE-bench Verified, și clar în urmă la munca agentică de mai multe ore, unde diferența nu s-a închis din 2025. Ai cumpărat și o muncă de operare, iar echipele subestimează asta mult mai tare decât hardware-ul. Nu suntem neutri în privința acestui compromis, de vreme ce a opera infrastructura altora e ceea ce vindem. Afirmația mai restrânsă: backend-ul de modele al Sencai e interschimbabil, deci trecerea de la un furnizor găzduit la greutăți deschise pe o mașină ca aceea schimbă răspunsul la a treia întrebare fără nicio migrare.

Reglementatorul va nota asta pe o scală, nu o va bifa

Ceasul de reglementare nu e cel pe care îl citează lumea. Regulamentul UE privind inteligența artificială a devenit aplicabil în general pe 2 august 2026, inclusiv obligațiile de transparență de la articolul 50, dar Omnibusul digital a mutat obligațiile pentru sistemele cu grad ridicat de risc din anexa III la 2 decembrie 2027, iar IA cu grad ridicat de risc din interiorul produselor reglementate la 2 august 2028. Propunerea Comisiei de Cloud and AI Development Act, din 3 iunie 2026, ar nota suveranitatea pe o scală pentru achizițiile publice, în loc s-o puncteze cu da sau nu. Clasifică-ți workload-urile la fel: un rezumator de tichete de suport și un model care citește dosare de pacienți pseudonimizate nu merită același răspuns.

Ne-am trecut propriul produs prin aceleași cinci întrebări. Sencai își numește furnizorii de modele într-o listă publică de subprocesatori, angajați doar atunci când un client folosește o funcție de IA și niciodată pentru platformă. Datele platformei sunt stocate în UE, iar configurația gratuită nu are deloc IA.

Exact o singură configurație de-a noastră răspunde la toate cinci fără nicio rezervă, și e cea pe care majoritatea echipelor n-ar trebui s-o cumpere: ediția on-premise, un server complet în propriul tău rack, cu un server local de IA opțional alături, care automatizează infrastructura la fața locului fără ca nimic să părăsească clădirea. Tot restul, inclusiv al nostru, răspunde parțial, ceea ce e suportabil atunci când răspunsul parțial e scris undeva. Un vânzător care va pune centrul de date, fereastra de retenție și cine termină TLS-ul într-o frază semnată ți-a spus unde stă produsul lui; unul care le pune doar pe o pagină de marketing ți-a spus și el ceva.