PRODمنصة BaaS الأوروبية السياديةافتح لوحة المعلومات →

السيادة · 10 دقيقة للقراءة

قائمة مراجعة اللائحة العامة لحماية البيانات لاختيار BaaS

Affane Daylami · Fondateur · 29 أبريل 2026

العودة إلى بلوق

لا يعد تحديد مربع "منطقة أوروبا" كافيًا لجعل الواجهة الخلفية متوافقة مع اللائحة العامة لحماية البيانات. يعتمد الامتثال على مجموعة محددة من المعايير الفنية والتعاقدية. أين تعيش البيانات في الواقع؟ ما هي جنسية الشركة التي تستضيفهم؟ ماذا يقول عقد المقاولة من الباطن؟ كيف يتم عزل بيانات كل عميل؟ هل حقوق أصحاب البيانات قابلة للتنفيذ بالفعل، أم أنها مجرد وعد بها؟

تم إنشاء هذا النص الإنجليزي تلقائيًا من النص الأصلي الفرنسي ولم تتم مراجعته بعد.
تمت ترجمة هذه الصفحة تلقائيًا. النسخة الإنجليزية موثوقة.

توضح قائمة المراجعة هذه عشرة معايير يجب التحقق منها قبل التوقيع مع الواجهة الخلفية كخدمة (BaaS)، مع السؤال الدقيق الذي يجب طرحه على كل مورد لكل منها.

المعيار الأكثر نسيانًا هو جنسية المورد، بغض النظر عن موقع خوادمه. تظل الشركة الأم الأمريكية خاضعة لقانون CLOUD حتى لو كانت بياناتها تعمل على خوادم في فرنسا أو ألمانيا. يقدم دليلنا الشامل للقانون العام لحماية البيانات وسيادة الاتحاد الأوروبي تفاصيل هذا التمييز القانوني بعمق؛ تركز قائمة المراجعة هذه على النقاط التشغيلية التي يجب التحقق منها أثناء تقييم المورد.

الأساسيات

  • لا يغطي مربع "منطقة الاتحاد الأوروبي" المحدد إلا جزءًا من المخاطر: فجنسية الشركة التي تستضيف بياناتك لها نفس القدر من الأهمية في مواجهة قانون CLOUD.
  • يعد DPA (المادة 28 من اللائحة العامة لحماية البيانات) إلزاميًا بمجرد قيام المورد بمعالجة البيانات نيابةً عنك، بغض النظر عن حجم شركتك.
  • لا يعد العزل بين العملاء أحد تفاصيل التنفيذ: لا يقدم الجدول المشترك مع Tenant_id نفس الضمانات التي توفرها قاعدة البيانات المخصصة لكل مشروع.
  • شهادة "خريطة الطريق" ليست شهادة تم الحصول عليها: تتطلب تقرير التدقيق الموقع، وليست وعدًا تسويقيًا.
  • يجب أن تكون حقوق الوصول والمسح وقابلية النقل قابلة للممارسة في الخدمة الذاتية: فالمورد الذي يستجيب باستخدام برنامج نصي SQL مخصص يبطئ امتثالك.
  • تعمل الاستضافة الذاتية على التخلص من المقاول ولكنها تنقل العبء التشغيلي الكامل للأمن وإخطار الانتهاك إلى فريقك.
#
المعيار 1

موقع البيانات وجنسية مقدمها

هناك حقيقتان منفصلتان تحددان تعرضك القانوني: مكان تخزين البيانات، وما هي الجنسية القانونية للشركة التي تستضيفها. يحكم اللائحة العامة لحماية البيانات النقطة الأولى. يحكم قانون CLOUD الأمريكي الخيار الثاني.

ويأذن هذا النص للسلطات الفيدرالية الأمريكية بطلب البيانات من أي شركة تأسست بموجب القانون الأمريكي، بما في ذلك الشركات التابعة لها. وينطبق هذا حتى عندما تتم استضافة هذه البيانات على خوادم موجودة فعليًا في أوروبا. لا تذكر شارة "مستضاف في الاتحاد الأوروبي" الموجودة على أحد مواقع التسويق شيئًا عن جنسية الشركة الأم.

معلومات

Aurabase هي شركة فرنسية، Aurabase SAS، ومقرها في باريس. تعمل بنيتها التحتية الإنتاجية في مراكز بيانات هيتزنر في نورمبرغ وفالكنشتاين (ألمانيا) وهلسنكي (فنلندا): سيادة الاتحاد الأوروبي. حقيقتان متميزتان، المقر القانوني وموقع الخوادم، لا ينبغي الخلط بينهما في نفس الاجتهاد.

السؤال الذي يجب طرحه على أي مورد: هل شركتك الأم مسجلة خارج الاتحاد الأوروبي، حتى لو كانت خوادمك في أوروبا؟

#
المعيار 2

DPA: ما تتطلبه المادة 28 من اللائحة العامة لحماية البيانات

تتطلب اللائحة العامة لحماية البيانات (GDPR) عقدًا مكتوبًا بينك، بصفتك مراقب البيانات، والمورد الخاص بك، المقاول من الباطن: هذه هي المادة 28. وبدون هذه الوثيقة، فأنت غير ممتثل، بغض النظر عن الجدية الفنية للمورد في مكان آخر.

يحدد DPA الصالح غرض المعالجة ومدتها، وفئات البيانات وموضوعات البيانات، وقائمة المقاولين من الباطن. كما يعرض تفاصيل الإجراءات الأمنية المطبقة والتزامات المساعدة في حالة طلب المستخدم. وأخيرًا، فهو يحدد مصير البيانات في نهاية العقد: الحذف أو الاسترداد.

تنشر Aurabase اتفاقية DPA قابلة للتوقيع مباشرة من الاستوديو، مبنية على البنود التعاقدية القياسية التي اعتمدتها المفوضية الأوروبية (القرار 2021/914). مقالتنا المخصصة لـ DPA للواجهة الخلفية كخدمة تفاصيل بند تلو الآخر ما يجب التحقق منه قبل التوقيع.

#
المعيار 3

يجب أن تكون قائمة المقاولين من الباطن علنية ويتم إخطارهم بها

تتطلب المادة 28 من اللائحة العامة لحماية البيانات أيضًا من المقاول من الباطن الخاص بك أن يقوم بإدراج المقاولين من الباطن التابعين له: المضيف، وبوابة الدفع، وخدمة البريد الإلكتروني للمعاملات. ويجب إخطارك بأي تغيير، مع الحق في الاعتراض.

اطلب هذه القائمة كتابيًا وتأكد من أن كل مقاول فرعي مهم، وخاصة المضيف، مقيم أيضًا في الاتحاد الأوروبي. وبخلاف ذلك، تقوم سلسلة التعاقد من الباطن بإعادة إنشاء التعرض لقانون CLOUD الذي سعيت إلى تجنبه عن طريق تغيير المورد الأساسي الخاص بك.

#
المعيار 4

العزلة بين العملاء: مشتركة أم مخصصة؟

إن العزل بين بياناتك وبيانات العملاء الآخرين لنفس المورد يحدد مدى التسرب في حالة حدوث خلل. توجد ثلاث بنيات، مع ضمانات مختلفة للغاية.

النموذج الأكثر شيوعًا، وهو جدول مشترك كبير يحتوي على عمود tenant_id، هو أيضًا الأكثر هشاشة. يمكن لسياسة RLS المكتوبة بشكل سيئ، أو الاستعلام الذي لا يحتوي على جملة تصفية، الكشف عن العديد من العملاء في وقت واحد. يعمل أساس كل مشروع، مع دور الاتصال الخاص به، على التخلص من هذه الفئة من الأخطاء: يتم تعيين الحدود على مستوى الاتصال، وليس عبارة WHERE التي يمكن للمطور أن ينساها.

معلومات

في هذه النقطة، يتلقى كل مشروع Aurabase قاعدة بيانات Postgres الخاصة به، مع تحديد نطاق دور الاتصال الخاص به بواسطة search_path الذي تم حقنه من JWT على مستوى البوابة. بين منظمتين، يصبح العزل ماديًا: مجموعة Postgres مخصصة، ومساحة اسم Kubernetes منفصلة. التفاصيل الكاملة على صفحة الأمان.

#
المعيار 5

الأمن الفني: التشفير، وعمليات التدقيق، ومكافأة الأخطاء

يفرض القانون العام لحماية البيانات "تدابير فنية وتنظيمية مناسبة" (المادة 32)، دون إدراج معيار محدد. من الناحية العملية، هناك ثلاثة عناصر ملموسة يجب التحقق منها: التشفير أثناء النقل وأثناء الراحة، ووجود برنامج تدقيق مستقل، وقناة موثقة للإبلاغ عن الثغرات الأمنية.

يقوم Aurabase بتشفير التبادلات في TLS 1.3 والبيانات غير النشطة في AES-256، مع خيار BYOK (المفاتيح التي تديرها أنت عبر AWS KMS أو HashiCorp Vault) في خطة Enterprise. يدفع برنامج مكافأة الأخطاء العامة، المستضاف على موقعhuntr.dev/aurabase، مبلغًا يتراوح بين 200 يورو و10000 يورو اعتمادًا على خطورة الخلل الذي تم اكتشافه. تستمر سياسة الإفصاح المنسقة لمدة 90 يومًا. فالمورد الذي ليس لديه قناة إبلاغ موثقة، بحكم تعريفه، ليس لديه أي عمليات تدقيق مستقلة جارية.

#
المعيار 6

حقوق أصحاب البيانات: الخدمة الذاتية أم البرنامج النصي اليدوي؟

تضمن المواد 15 و17 و20 من اللائحة العامة لحماية البيانات للمستخدمين النهائيين حق الوصول إلى بياناتهم ومحوها وإمكانية نقلها. السؤال الذي يجب طرحه على BaaS الخاص بك: هل يمكن ممارسة هذه الحقوق في الخدمة الذاتية، أم أنها تتطلب برنامج نصي SQL مصمم خصيصًا لكل طلب؟

أنت، مراقب البيانات، الذي يظل ملزمًا قانونًا بالرد خلال 30 يومًا، حتى لو كانت البنية التحتية الأساسية غير شفافة. يؤدي المزود الذي يتطلب برنامجًا نصيًا يدويًا لكل طلب إلى إبطاء وقت الاستجابة الخاص بك. في Aurabase، يمكن الوصول إلى التصدير والحذف من الاستوديو → الإعدادات → الخصوصية، أو عبر privacy@aurabase.cloud للحالات الأكثر تعقيدًا.

#
المعيار 7

الإخطار بالمخالفة: الموعد النهائي القانوني مقابل الالتزام التعاقدي

يتطلب القانون العام لحماية البيانات (GDPR) من مراقب البيانات، أنت، إخطار سلطته الإشرافية بالانتهاك خلال 72 ساعة من علمه به (المادة 33). تبدأ هذه الفترة فقط عندما يتم إبلاغك من قبل المورد الخاص بك.

ولذلك فإن التزام المورد التعاقدي بالإخطار لا يقل أهمية عن الموعد النهائي القانوني نفسه. اطلب الحد الأقصى للموعد التعاقدي الذي تتعهد باحترامه لإخطارك بحادث ما، وما يجب أن يتضمنه هذا الإخطار: طبيعة الانتهاك والفئات والحجم التقريبي للبيانات المعنية. يجب كتابة هذا الرقم باللونين الأبيض والأسود في اتفاقية حماية البيانات، وليس فقط ذكره شفهيًا قبل البيع.

#
المعيار 8

الشهادات: الحصول عليها أم خارطة الطريق؟

الشهادة المعلن عنها في موقع التسويق ليست هي نفس الشهادة التي تم الحصول عليها. يقوم العديد من موفري BaaS بتوصيل "خارطة طريق للامتثال" (SOC 2، ISO 27001) دون البدء في التدقيق المقابل من قبل طرف ثالث.

وفي هذه النقطة المحددة، تعد الشفافية أكثر أهمية من الإعلان نفسه. تنص صفحة Security الخاصة بـ Aurabase صراحةً على عدم الالتزام بأي شهادة من جهة خارجية حتى الآن، وتنشر خريطة الطريق الخاصة بها على مركز ثقة مخصص بدلاً من عرض شارة غير مكتسبة. اطلب بشكل منهجي تقرير التدقيق الموقع، وليس فقط اسم المعيار المعني، قبل النظر في الحصول على شهادة كأمر مسلم به من أي مورد.

#
المعيار 9

الاستضافة الذاتية: الامتثال الكامل له تكلفة تشغيلية

إن الاستضافة الذاتية لـ Postgres الخاصة بك تقضي على مسألة المقاول من الباطن، ولكنها لا تحل تلقائيًا مسألة الامتثال للقانون العام لحماية البيانات. تقع مسؤولية الأمان والنسخ الاحتياطية المشفرة والتصحيح والاستجابة للانتهاكات على عاتقك بالكامل.

بالنسبة لفريق ليس لديه SRE مخصص لأمن Postgres، فإن BaaS السيادية للاتحاد الأوروبي مع DPA الموقعة تحول بعض هذا العبء التشغيلي إلى طرف ثالث مدقق، دون التضحية بالولاية القضائية. مقارنتنا للاستضافة الذاتية مع BaaS ذات السيادة في الاتحاد الأوروبي تحدد هذا الحل الوسط لفريق صغير.

#
شبكة الملخص

المعايير العشرة والسؤال الذي يجب طرحه

نسخة مختصرة، مفيدة في اجتماعات تقييم الموردين أو لبناء شبكة التدقيق الخاصة بك.

المعيارسؤال لطرح المورد
الموقع والجنسيةأين الخوادم وأين تم تسجيل الشركة الأم للمزود؟
DPA (المادة 28 من اللائحة العامة لحماية البيانات)هل تم توقيع عقد المقاولة من الباطن أم أنه مذكور فقط في مرحلة ما قبل البيع؟
قائمة المقاولين من الباطنهل هي عامة ومحدثة مع إشعار في حالة التغيير؟
عزل البياناتجدول مشترك مع عمود Tenant_id، أو قاعدة مخصصة لكل عميل؟
التشفيرTLS أثناء النقل، AES أثناء الراحة، خيار BYOK متاح؟
التدقيق المستقلمكافأة الأخطاء النشطة أو اختبار خارجي مؤرخ، مع قناة إبلاغ موثقة؟
حقوق اللائحة العامة لحماية البيانات (الوصول، والمحو، وقابلية النقل)هل يمكن ممارستها بالخدمة الذاتية، أو عبر البرنامج النصي اليدوي فقط عند الطلب؟
إشعار الخرقما هو الحد الأقصى لمدة التعاقد المكتوبة بالأبيض والأسود في اتفاقية حماية البيانات؟
الشهاداتهل يتم الحصول عليها من خلال تقرير تدقيق موقع، أم كخريطة طريق فقط؟
المسؤول عن الامتثالBaaS السيادية المدققة في الاتحاد الأوروبي، أم الاستضافة الذاتية مع تحمل العبء التشغيلي داخليًا؟
#
الأسئلة المتداولة

الأسئلة المتداولة: الامتثال للقانون العام لحماية البيانات واختيار BaaS

هل تم تحديد منطقة "الاتحاد الأوروبي" في لوحة المعلومات بما يكفي لتكون متوافقة مع القانون العام لحماية البيانات (GDPR)؟+
لا، موقع الخادم لا يغطي سوى جزء من المخاطر. إن جنسية الشركة التي تستضيف بياناتك لها نفس القدر من الأهمية، خاصة في مواجهة قانون CLOUD الأمريكي. وينطبق هذا على الشركة المؤسسة بموجب القانون الأمريكي حتى عندما تكون خوادمها موجودة فعليًا في أوروبا.
هل اتفاقية معالجة البيانات (DPA) إلزامية للواجهة الخلفية كخدمة؟+
نعم، بمجرد أن يقوم مقدم الخدمة بمعالجة البيانات الشخصية نيابة عنك. تتطلب المادة 28 من اللائحة العامة لحماية البيانات ذلك دون استثناء فيما يتعلق بحجم الشركة. يعد غيابها علامة حمراء فورية في مرحلة تقييم الموردين.
هل شهادة SOC 2 مطلوبة لتكون متوافقة مع القانون العام لحماية البيانات (GDPR)؟+
لا، لا يتطلب القانون العام لحماية البيانات (GDPR) أي شهادة محددة، بل يتطلب فقط "التدابير المناسبة" وفقًا للمادة 32. تعتبر شهادة SOC 2 أو ISO 27001 بمثابة دليل مفيد من طرف ثالث، وليست التزامًا قانونيًا. والأهم من ذلك: التحقق مما إذا تم الحصول على الشهادة المعلنة أم فقط على خريطة الطريق (انظر المعيار 8 أعلاه).
هل الاستضافة الذاتية للواجهة الخلفية الخاصة بي أكثر توافقًا تلقائيًا من BaaS المُدارة؟+
ليس تلقائيا. تعمل الاستضافة الذاتية على إلغاء المقاول ولكنها تنقل كل مسؤولية الأمان والنسخ الاحتياطي وإخطارات الانتهاك إلى فريقك. قد تكون BaaS السيادية للاتحاد الأوروبي مع DPA الموقعة أكثر امتثالًا في الممارسة العملية إذا لم يكن لدى فريقك SRE مخصص لأمان Postgres.
ما الذي يتغير في قانون CLOUD إذا كان لدى مضيفي مكتب رئيسي أمريكي؟+
يسمح قانون CLOUD (2018) للسلطات الفيدرالية الأمريكية بطلب الوصول إلى البيانات التي تحتفظ بها شركة تأسست بموجب القانون الأمريكي، حتى المخزنة على خوادم خارج الولايات المتحدة. وهذا تعرض قانوني يختلف عن اللائحة العامة لحماية البيانات، مما يزيد من المخاطر بدلاً من استبدالها.
#
للذهاب أبعد من ذلك

الخطوة التالية

لا يعد أي من هذه المعايير العشرة كافيًا بمعزل عن ضمان الامتثال للقانون العام لحماية البيانات (GDPR) للواجهة الخلفية كخدمة. إن الجمع بينهما، والتحقق منه نقطة بنقطة بدلاً من استخلاصه من شارة تسويقية، هو الذي يبني تقييمًا جادًا للموردين.

للحصول على الفروق القانونية الكاملة بين المنطقة المضيفة وجنسية المورد، توجه إلى دليل القانون العام لحماية البيانات وسيادة الاتحاد الأوروبي. للحصول على تفاصيل إجراءات الأمان التقنية المذكورة في المعيارين 4 و5، تظل صفحة Aurabase Security هي المرجع المحدث.

هل أنت جاهز للنشر؟

الواجهة الخلفية الخاصة بك في خمس دقائق.

لا حاجة لبطاقة ائتمان · 500 ميجابايت مجانًا · 50000 MAU