توضح قائمة المراجعة هذه عشرة معايير يجب التحقق منها قبل التوقيع مع الواجهة الخلفية كخدمة (BaaS)، مع السؤال الدقيق الذي يجب طرحه على كل مورد لكل منها.
المعيار الأكثر نسيانًا هو جنسية المورد، بغض النظر عن موقع خوادمه. تظل الشركة الأم الأمريكية خاضعة لقانون CLOUD حتى لو كانت بياناتها تعمل على خوادم في فرنسا أو ألمانيا. يقدم دليلنا الشامل للقانون العام لحماية البيانات وسيادة الاتحاد الأوروبي تفاصيل هذا التمييز القانوني بعمق؛ تركز قائمة المراجعة هذه على النقاط التشغيلية التي يجب التحقق منها أثناء تقييم المورد.
الأساسيات
- لا يغطي مربع "منطقة الاتحاد الأوروبي" المحدد إلا جزءًا من المخاطر: فجنسية الشركة التي تستضيف بياناتك لها نفس القدر من الأهمية في مواجهة قانون CLOUD.
- يعد DPA (المادة 28 من اللائحة العامة لحماية البيانات) إلزاميًا بمجرد قيام المورد بمعالجة البيانات نيابةً عنك، بغض النظر عن حجم شركتك.
- لا يعد العزل بين العملاء أحد تفاصيل التنفيذ: لا يقدم الجدول المشترك مع Tenant_id نفس الضمانات التي توفرها قاعدة البيانات المخصصة لكل مشروع.
- شهادة "خريطة الطريق" ليست شهادة تم الحصول عليها: تتطلب تقرير التدقيق الموقع، وليست وعدًا تسويقيًا.
- يجب أن تكون حقوق الوصول والمسح وقابلية النقل قابلة للممارسة في الخدمة الذاتية: فالمورد الذي يستجيب باستخدام برنامج نصي SQL مخصص يبطئ امتثالك.
- تعمل الاستضافة الذاتية على التخلص من المقاول ولكنها تنقل العبء التشغيلي الكامل للأمن وإخطار الانتهاك إلى فريقك.
موقع البيانات وجنسية مقدمها
هناك حقيقتان منفصلتان تحددان تعرضك القانوني: مكان تخزين البيانات، وما هي الجنسية القانونية للشركة التي تستضيفها. يحكم اللائحة العامة لحماية البيانات النقطة الأولى. يحكم قانون CLOUD الأمريكي الخيار الثاني.
ويأذن هذا النص للسلطات الفيدرالية الأمريكية بطلب البيانات من أي شركة تأسست بموجب القانون الأمريكي، بما في ذلك الشركات التابعة لها. وينطبق هذا حتى عندما تتم استضافة هذه البيانات على خوادم موجودة فعليًا في أوروبا. لا تذكر شارة "مستضاف في الاتحاد الأوروبي" الموجودة على أحد مواقع التسويق شيئًا عن جنسية الشركة الأم.
Aurabase هي شركة فرنسية، Aurabase SAS، ومقرها في باريس. تعمل بنيتها التحتية الإنتاجية في مراكز بيانات هيتزنر في نورمبرغ وفالكنشتاين (ألمانيا) وهلسنكي (فنلندا): سيادة الاتحاد الأوروبي. حقيقتان متميزتان، المقر القانوني وموقع الخوادم، لا ينبغي الخلط بينهما في نفس الاجتهاد.
السؤال الذي يجب طرحه على أي مورد: هل شركتك الأم مسجلة خارج الاتحاد الأوروبي، حتى لو كانت خوادمك في أوروبا؟
DPA: ما تتطلبه المادة 28 من اللائحة العامة لحماية البيانات
تتطلب اللائحة العامة لحماية البيانات (GDPR) عقدًا مكتوبًا بينك، بصفتك مراقب البيانات، والمورد الخاص بك، المقاول من الباطن: هذه هي المادة 28. وبدون هذه الوثيقة، فأنت غير ممتثل، بغض النظر عن الجدية الفنية للمورد في مكان آخر.
يحدد DPA الصالح غرض المعالجة ومدتها، وفئات البيانات وموضوعات البيانات، وقائمة المقاولين من الباطن. كما يعرض تفاصيل الإجراءات الأمنية المطبقة والتزامات المساعدة في حالة طلب المستخدم. وأخيرًا، فهو يحدد مصير البيانات في نهاية العقد: الحذف أو الاسترداد.
تنشر Aurabase اتفاقية DPA قابلة للتوقيع مباشرة من الاستوديو، مبنية على البنود التعاقدية القياسية التي اعتمدتها المفوضية الأوروبية (القرار 2021/914). مقالتنا المخصصة لـ DPA للواجهة الخلفية كخدمة تفاصيل بند تلو الآخر ما يجب التحقق منه قبل التوقيع.
يجب أن تكون قائمة المقاولين من الباطن علنية ويتم إخطارهم بها
تتطلب المادة 28 من اللائحة العامة لحماية البيانات أيضًا من المقاول من الباطن الخاص بك أن يقوم بإدراج المقاولين من الباطن التابعين له: المضيف، وبوابة الدفع، وخدمة البريد الإلكتروني للمعاملات. ويجب إخطارك بأي تغيير، مع الحق في الاعتراض.
اطلب هذه القائمة كتابيًا وتأكد من أن كل مقاول فرعي مهم، وخاصة المضيف، مقيم أيضًا في الاتحاد الأوروبي. وبخلاف ذلك، تقوم سلسلة التعاقد من الباطن بإعادة إنشاء التعرض لقانون CLOUD الذي سعيت إلى تجنبه عن طريق تغيير المورد الأساسي الخاص بك.
العزلة بين العملاء: مشتركة أم مخصصة؟
إن العزل بين بياناتك وبيانات العملاء الآخرين لنفس المورد يحدد مدى التسرب في حالة حدوث خلل. توجد ثلاث بنيات، مع ضمانات مختلفة للغاية.
النموذج الأكثر شيوعًا، وهو جدول مشترك كبير يحتوي على عمود tenant_id، هو أيضًا الأكثر هشاشة. يمكن لسياسة RLS المكتوبة بشكل سيئ، أو الاستعلام الذي لا يحتوي على جملة تصفية، الكشف عن العديد من العملاء في وقت واحد. يعمل أساس كل مشروع، مع دور الاتصال الخاص به، على التخلص من هذه الفئة من الأخطاء: يتم تعيين الحدود على مستوى الاتصال، وليس عبارة WHERE التي يمكن للمطور أن ينساها.
في هذه النقطة، يتلقى كل مشروع Aurabase قاعدة بيانات Postgres الخاصة به، مع تحديد نطاق دور الاتصال الخاص به بواسطة search_path الذي تم حقنه من JWT على مستوى البوابة. بين منظمتين، يصبح العزل ماديًا: مجموعة Postgres مخصصة، ومساحة اسم Kubernetes منفصلة. التفاصيل الكاملة على صفحة الأمان.
الأمن الفني: التشفير، وعمليات التدقيق، ومكافأة الأخطاء
يفرض القانون العام لحماية البيانات "تدابير فنية وتنظيمية مناسبة" (المادة 32)، دون إدراج معيار محدد. من الناحية العملية، هناك ثلاثة عناصر ملموسة يجب التحقق منها: التشفير أثناء النقل وأثناء الراحة، ووجود برنامج تدقيق مستقل، وقناة موثقة للإبلاغ عن الثغرات الأمنية.
يقوم Aurabase بتشفير التبادلات في TLS 1.3 والبيانات غير النشطة في AES-256، مع خيار BYOK (المفاتيح التي تديرها أنت عبر AWS KMS أو HashiCorp Vault) في خطة Enterprise. يدفع برنامج مكافأة الأخطاء العامة، المستضاف على موقعhuntr.dev/aurabase، مبلغًا يتراوح بين 200 يورو و10000 يورو اعتمادًا على خطورة الخلل الذي تم اكتشافه. تستمر سياسة الإفصاح المنسقة لمدة 90 يومًا. فالمورد الذي ليس لديه قناة إبلاغ موثقة، بحكم تعريفه، ليس لديه أي عمليات تدقيق مستقلة جارية.
حقوق أصحاب البيانات: الخدمة الذاتية أم البرنامج النصي اليدوي؟
تضمن المواد 15 و17 و20 من اللائحة العامة لحماية البيانات للمستخدمين النهائيين حق الوصول إلى بياناتهم ومحوها وإمكانية نقلها. السؤال الذي يجب طرحه على BaaS الخاص بك: هل يمكن ممارسة هذه الحقوق في الخدمة الذاتية، أم أنها تتطلب برنامج نصي SQL مصمم خصيصًا لكل طلب؟
أنت، مراقب البيانات، الذي يظل ملزمًا قانونًا بالرد خلال 30 يومًا، حتى لو كانت البنية التحتية الأساسية غير شفافة. يؤدي المزود الذي يتطلب برنامجًا نصيًا يدويًا لكل طلب إلى إبطاء وقت الاستجابة الخاص بك. في Aurabase، يمكن الوصول إلى التصدير والحذف من الاستوديو → الإعدادات → الخصوصية، أو عبر privacy@aurabase.cloud للحالات الأكثر تعقيدًا.
الإخطار بالمخالفة: الموعد النهائي القانوني مقابل الالتزام التعاقدي
يتطلب القانون العام لحماية البيانات (GDPR) من مراقب البيانات، أنت، إخطار سلطته الإشرافية بالانتهاك خلال 72 ساعة من علمه به (المادة 33). تبدأ هذه الفترة فقط عندما يتم إبلاغك من قبل المورد الخاص بك.
ولذلك فإن التزام المورد التعاقدي بالإخطار لا يقل أهمية عن الموعد النهائي القانوني نفسه. اطلب الحد الأقصى للموعد التعاقدي الذي تتعهد باحترامه لإخطارك بحادث ما، وما يجب أن يتضمنه هذا الإخطار: طبيعة الانتهاك والفئات والحجم التقريبي للبيانات المعنية. يجب كتابة هذا الرقم باللونين الأبيض والأسود في اتفاقية حماية البيانات، وليس فقط ذكره شفهيًا قبل البيع.
الشهادات: الحصول عليها أم خارطة الطريق؟
الشهادة المعلن عنها في موقع التسويق ليست هي نفس الشهادة التي تم الحصول عليها. يقوم العديد من موفري BaaS بتوصيل "خارطة طريق للامتثال" (SOC 2، ISO 27001) دون البدء في التدقيق المقابل من قبل طرف ثالث.
وفي هذه النقطة المحددة، تعد الشفافية أكثر أهمية من الإعلان نفسه. تنص صفحة Security الخاصة بـ Aurabase صراحةً على عدم الالتزام بأي شهادة من جهة خارجية حتى الآن، وتنشر خريطة الطريق الخاصة بها على مركز ثقة مخصص بدلاً من عرض شارة غير مكتسبة. اطلب بشكل منهجي تقرير التدقيق الموقع، وليس فقط اسم المعيار المعني، قبل النظر في الحصول على شهادة كأمر مسلم به من أي مورد.
الاستضافة الذاتية: الامتثال الكامل له تكلفة تشغيلية
إن الاستضافة الذاتية لـ Postgres الخاصة بك تقضي على مسألة المقاول من الباطن، ولكنها لا تحل تلقائيًا مسألة الامتثال للقانون العام لحماية البيانات. تقع مسؤولية الأمان والنسخ الاحتياطية المشفرة والتصحيح والاستجابة للانتهاكات على عاتقك بالكامل.
بالنسبة لفريق ليس لديه SRE مخصص لأمن Postgres، فإن BaaS السيادية للاتحاد الأوروبي مع DPA الموقعة تحول بعض هذا العبء التشغيلي إلى طرف ثالث مدقق، دون التضحية بالولاية القضائية. مقارنتنا للاستضافة الذاتية مع BaaS ذات السيادة في الاتحاد الأوروبي تحدد هذا الحل الوسط لفريق صغير.
المعايير العشرة والسؤال الذي يجب طرحه
نسخة مختصرة، مفيدة في اجتماعات تقييم الموردين أو لبناء شبكة التدقيق الخاصة بك.
| المعيار | سؤال لطرح المورد |
|---|---|
| الموقع والجنسية | أين الخوادم وأين تم تسجيل الشركة الأم للمزود؟ |
| DPA (المادة 28 من اللائحة العامة لحماية البيانات) | هل تم توقيع عقد المقاولة من الباطن أم أنه مذكور فقط في مرحلة ما قبل البيع؟ |
| قائمة المقاولين من الباطن | هل هي عامة ومحدثة مع إشعار في حالة التغيير؟ |
| عزل البيانات | جدول مشترك مع عمود Tenant_id، أو قاعدة مخصصة لكل عميل؟ |
| التشفير | TLS أثناء النقل، AES أثناء الراحة، خيار BYOK متاح؟ |
| التدقيق المستقل | مكافأة الأخطاء النشطة أو اختبار خارجي مؤرخ، مع قناة إبلاغ موثقة؟ |
| حقوق اللائحة العامة لحماية البيانات (الوصول، والمحو، وقابلية النقل) | هل يمكن ممارستها بالخدمة الذاتية، أو عبر البرنامج النصي اليدوي فقط عند الطلب؟ |
| إشعار الخرق | ما هو الحد الأقصى لمدة التعاقد المكتوبة بالأبيض والأسود في اتفاقية حماية البيانات؟ |
| الشهادات | هل يتم الحصول عليها من خلال تقرير تدقيق موقع، أم كخريطة طريق فقط؟ |
| المسؤول عن الامتثال | BaaS السيادية المدققة في الاتحاد الأوروبي، أم الاستضافة الذاتية مع تحمل العبء التشغيلي داخليًا؟ |
الأسئلة المتداولة: الامتثال للقانون العام لحماية البيانات واختيار BaaS
الخطوة التالية
لا يعد أي من هذه المعايير العشرة كافيًا بمعزل عن ضمان الامتثال للقانون العام لحماية البيانات (GDPR) للواجهة الخلفية كخدمة. إن الجمع بينهما، والتحقق منه نقطة بنقطة بدلاً من استخلاصه من شارة تسويقية، هو الذي يبني تقييمًا جادًا للموردين.
للحصول على الفروق القانونية الكاملة بين المنطقة المضيفة وجنسية المورد، توجه إلى دليل القانون العام لحماية البيانات وسيادة الاتحاد الأوروبي. للحصول على تفاصيل إجراءات الأمان التقنية المذكورة في المعيارين 4 و5، تظل صفحة Aurabase Security هي المرجع المحدث.