الأساسيات
يسمح قانون CLOUD (2018) للسلطات الفيدرالية الأمريكية بطلب البيانات من أي شركة لها وجود قانوني في الولايات المتحدة، بغض النظر عن مكان استضافة تلك البيانات. تقدم كل من Supabase وFirebase وAWS Amplify منطقة استضافة في الاتحاد الأوروبي - وتظل الشركات الثلاث جميعها شركات أمريكية باعتبارها الكيان المتعاقد. ولا يزن هذا المعيار بنفس الطريقة حسب المشروع. ويظل هامشيًا بالنسبة إلى MVP بدون بيانات حساسة. ويصبح الأمر بمثابة مرشح للتحقق منه حتى قبل مقارنة الأسعار، بمجرد دخول DPO أو البيانات الصحية أو المشتريات العامة في الاتحاد الأوروبي إلى المعادلة.
ما الذي تقيسه معايير BaaS - وما الذي تنساه
يتم تنظيم مقارنات BaaS بشكل عام حول أربعة محاور: السعر لكل استخدام، والثراء الوظيفي، وسهولة الترحيل، وتجربة المطور. يغطي الثراء الوظيفي وظائف المصادقة وقاعدة البيانات والوقت الفعلي والتخزين والحافة. هذه معايير مشروعة. لا يجيب أي من هؤلاء الأربعة على سؤال بسيط: من يمكنه الوصول إلى بياناتك بشكل قانوني، وتحت أي سلطة؟
تم سن قانون CLOUD - قانون توضيح الاستخدام القانوني الخارجي للبيانات - في مارس 2018 في الولايات المتحدة. فهو يأذن للسلطات الفيدرالية بإجبار أي مزود له وجود قانوني على الأراضي الأمريكية على إنتاج البيانات التي يحتفظ بها، حتى المخزنة في الخارج (18 U.S.C. § 2713). يستجيب النص بشكل مباشر لنزاع حيث رفضت Microsoft نقل البيانات المخزنة على خادم في دبلن إلى مكتب التحقيقات الفيدرالي. لقد قرر الكونجرس بالقانون بدلا من انتظار قرار المحكمة العليا ثم حفظ القضية.
لا يظهر هذا السؤال في أي شبكة مقارنة عامة تقريبًا، بما في ذلك مواقع الجهات الخارجية المخصصة لـ BaaS. السبب هيكلي: يسرد موقع المقارنة الميزات التي يمكن التحقق منها - وجود SDK، والحصة المجانية، ودعم GraphQL. إن الولاية القضائية للشركة ليست وظيفة يمكن تفعيلها في لوحة الإدارة، لذا فهي لا تتناسب مع تنسيق الجدول المعتاد. وهذا لا يجعلها أقل حسما.
تمت تغطية تفاصيل النص وتعبيره مع اللائحة العامة لحماية البيانات وقائمة مراجعة كاملة للتحقق من الموردين في دليلنا المتوافق مع اللائحة العامة لحماية البيانات والواجهة الخلفية السيادية للاتحاد الأوروبي. يقتصر هذا القسم على ما يتغير فعليًا في مقارنة BaaS.
إن التحقق من منطقة الاتحاد الأوروبي لا يحل سوى نصف المشكلة
لا يعد التحقق من منطقة الاستضافة الأوروبية في لوحة الإدارة كافيًا لتجاوز نطاق قانون CLOUD. ينطبق القانون على الشركة التي تقوم بتشغيل الخدمة، وليس على الموقع الفعلي للخادم - وهما معلومتان لا تفرقهما صفحة تسعير المزود أبدًا.
Supabase, Inc. هو الكيان الذي تم تحديده كمراقب للبيانات في سياسة الخصوصية، مع المواقع المستضافة بشكل أساسي من الولايات المتحدة. Firebase هو أحد منتجات Google LLC، وهي شركة تابعة لشركة Alphabet Inc.، وهي شركة تأسست بموجب القانون الأمريكي. يتم ربط AWS Amplify بشكل افتراضي تعاقديًا بشركة Amazon Web Services, Inc.، الواقعة في ولاية واشنطن. تقدم جميع الدول الثلاث منطقة استضافة في الاتحاد الأوروبي. ويظل الثلاثة، ككيان متعاقد، شركات بموجب القانون الأمريكي.
وهذا ليس حكمًا على جودتها الفنية - بل هو ملاحظة على الهيكل القانوني للكيان الذي وقع العقد معك. من الممكن أن يظل المنتج الممتاز مكشوفًا قانونيًا؛ التقييمان مستقلان عن بعضهما البعض.
Aurabase SAS هي شركة تأسست بموجب القانون الفرنسي. تم التحقق من بنيتها التحتية الإنتاجية في ألمانيا (نورمبرغ، فالكنشتاين) وفي فنلندا (هلسنكي)، في هيتزنر. تعتمد سيادة الاتحاد الأوروبي على شرطين تراكميين: يجب أن تكون الاستضافة والشركة التي تديرها خاضعة للولاية القضائية الأوروبية، دون وجود قانوني أمريكي في السلسلة.
متى يجب أن يؤثر هذا المعيار في اختيارك؟
لا يستحق قانون CLOUD نفس الوزن في جميع المشاريع. يمكن لـ MVP منفردًا، بدون مستخدم أوروبي محدد وبدون بيانات صحية أو موارد بشرية، أن يتعامل بشكل معقول مع هذا المعيار باعتباره ثانويًا بالنسبة للسعر وسرعة التطوير.
يحدث التبديل بمجرد ظهور إشارة: مسؤول حماية البيانات (DPO) أو محامٍ مشارك في القرار، بيانات حساسة بالمعنى المقصود في المادة 9 من اللائحة العامة لحماية البيانات - الصحة والقياسات الحيوية والآراء. ويتم تأكيده مع عميل من القطاع العام، أو عقد عام للاتحاد الأوروبي يتطلب ضمانًا صريحًا للسيادة. في هذه المرحلة، يجب التحقق من الاختبار القانوني قبل مقارنة الأسعار - وليس بعد اختيار السعر الفني المفضل بالفعل.
هذه هي نقطة التحول النموذجية لمسؤول التكنولوجيا التنفيذي في SME-ETI الذي يفصل بين البناء الداخلي وSupabase Cloud وAWS Amplify والحل السيادي. لا يتمثل المحفز في حجم الشركة، بل في طبيعة البيانات التي تتم معالجتها ووجود جهة اتصال يتعين عليها الرد على العميل أو الجهة التنظيمية.
وبشكل ملموس، يتم التحقق من المعيار في ثلاث لحظات متميزة من دورة شراء BaaS. قبل القائمة المختصرة، تعمل بمثابة مرشح ثنائي للمشاريع التي تم تحديدها بالفعل على أنها حساسة. أثناء العناية الفنية الواجبة، يتم التحقق من ذلك وثيقة تلو الأخرى، إلى جانب ملحق DPA والسياسة الأمنية. قبل التوقيع، يصبح شرطًا تعاقديًا - وليس مجرد رد شفهي من مندوب مبيعات تجريبي.
بند مفيد للتفاوض في هذه المرحلة: الحق في الإنهاء دون عقوبة إذا تغير هيكل المساهمين في المورد. إن استحواذ شركة أمريكية على الشركة يغير الإجابة على السؤال القانوني، حتى لو ظلت البنية التحتية متطابقة من الناحية الفنية في اليوم التالي.
الشبكة لإضافتها إلى المقارنة الخاصة بك
فيما يلي الشبكة التي يجب إضافتها إلى مقارنة BaaS الحالية، مرتبة حسب شدة التعرض بدلاً من الترتيب الأبجدي حسب المورد.
| الملف الشخصي للمشروع | الوزن | الإجراء الموصى به |
|---|---|---|
| Solo MVP، لا توجد بيانات حساسة للاتحاد الأوروبي | منخفض | قم أولاً بمقارنة السعر وDX؛ التحقق من اختصاص المورد قبل الدخول في الإنتاج. |
| B2C SaaS مع مستخدمي الاتحاد الأوروبي، البيانات القياسية | متوسط | المطالبة باتفاقية DPA محدثة وشروط تعاقدية قياسية؛ قد تكون منطقة الاتحاد الأوروبي ذات الضمانات الموثقة كافية. |
| بيانات الصحة/الموارد البشرية، مشاركة DPO | عالية | قم بالتصفية للتطبيق قبل السعر: استضافة الاتحاد الأوروبي وشركة التشغيل التابعة للاتحاد الأوروبي، دون وجود قانوني أمريكي في السلسلة. |
| القطاع العام / المشتريات العامة في الاتحاد الأوروبي | استبعادية | ويجب أن يكون ضمان السيادة تعاقدياً وقابلاً للتحقق، وليس مجرد بيان تسويقي بسيط. |
أضف هذه الشبكة كعمود إضافي في جدول بيانات المقارنة الحالي لديك، وليس كمستند منفصل. يجب أن يظل مرئيًا عندما تختار بين اثنين من المفضلات القريبة من الناحية الفنية.
كيفية التحقق من ذلك في 10 دقائق من قبل المورد
لا يتطلب التحقق الأول مشورة قانونية. تكفي وثيقتان عامتان لتحديد موقع أي مورد مرشح: سياسة السرية الخاصة به والشروط العامة المرفقة بالعقد.
- ابحث عن "مراقب البيانات" أو "مراقب البيانات" في سياسة الخصوصية - وهذا هو الكيان القانوني الفعلي، وليس اسم العلامة التجارية المعروض على الموقع.
- حدد موقع بند القانون الحاكم في الشروط العامة - فهو يشير إلى الولاية القضائية التي يعمل بموجبها العقد، وغالبًا ما يعمل الكيان.
- تحقق من وجود كيان منفصل للاتحاد الأوروبي لمنطقتك (الفرع الأيرلندي، على سبيل المثال) - وما إذا كان يغير إجابة السؤال السابق، أو عنوان إرسال الفواتير فقط.
This is the method used to verify the facts cited in this article: Supabase, Inc. Privacy Policy, AWS Terms and Conditions, Google Privacy Policy. Three public documents, none requiring a commercial account to view.
ما لا يحل محل هذا المعيار
لا يعفيك معيار CLOUD Act من تقييم بقية المقارنة. تظل تكلفة الترحيل ونضج النظام البيئي والجودة الحقيقية لـ RLS وتجربة المطور عوامل تحدد سرعة الفريق. ويظل المزود السيادي للاتحاد الأوروبي الذي يتمتع بأدوات تطوير البرامج (SDK) غير الناضجة خيارًا سيئًا للعديد من المشاريع.
هناك أيضًا حجة توقيت خاصة باختيار BaaS: كلما زاد عمق الفريق في دمج الموفر - المخطط والسياسات ووظائف الحافة وخطافات الويب - كلما زادت تكلفة الترحيل اللاحق. يتم التعامل مع المعيار القانوني الذي تم اكتشافه بعد ستة أشهر من الإنتاج بشكل عاجل وفي ظل توازن قوى غير مناسب. نفس المعيار الذي تم تقييمه قبل التوقيع لا يكلف سوى الوقت لقراءة وثيقتين عامتين.
القانون الأمريكي ليس هو الوسيلة الوحيدة للتعرض. وهذا لا يشكل طريقاً مسدوداً تلقائياً بالنسبة للمورد الأميركي أيضاً: فمن الممكن أن تحكم آليات مثل الشروط التعاقدية القياسية أو قرار الملاءمة عملية النقل خارج الاتحاد الأوروبي، في ظل ظروف محددة. يظل تحليل المخاطر الحقيقية (DPIA) هو الطريقة الوحيدة لاتخاذ القرار بشأن حالة معينة - تُستخدم هذه الشبكة لمعرفة متى يتم تشغيلها، وليس استبدالها.
لا ينبغي أن يكون قانون CLOUD هو المعيار الأول لجميع مقارنات BaaS. ولا ينبغي له أن يغيب بعد الآن.
بالنسبة للمطور المستقل الذي ليس لديه بيانات حساسة، يمكن قراءة هذا الدليل في خمس دقائق وإغلاقه. بالنسبة إلى CTO الذي يستجيب لدعوة عامة لتقديم العطاءات، تصبح نقطة مرور إلزامية قبل أدنى عرض تجاري.
أضف سطر "اختصاص المزود" بجوار السعر وثراء الميزات. اجعلها تزن قبل المعايير الأخرى بمجرد أن يبررها ملف تعريف المشروع. تحقق من الرد على صفحة الامتثال العامة للمورد، بدلاً من وعد المبيعات.
للحصول على إطار عمل القانون العام لحماية البيانات/CLOUD الكامل وقائمة مراجعة تفصيلية للموردين، راجع دليلنا المخصص للامتثال للقانون العام لحماية البيانات وسيادة الاتحاد الأوروبي. للحصول على مقارنة فنية وقانونية كاملة مع Supabase، راجع Aurabase vs Supabase.