PRODसंप्रभु यूरोपीय BaaS मंचडैशबोर्ड खोलें →

संप्रभुता · 11 मिनट पढ़ा

जीडीपीआर-अनुपालक, ईयू सॉवरेन बैकएंड: पूर्ण गाइड

Affane Daylami · Fondateur · 19 अगस्त 2026

ब्लॉग पर वापस जाएँ

किसी व्यवस्थापक पैनल में EU होस्टिंग क्षेत्र की जाँच करना बैकएंड जीडीपीआर अनुपालन या CLOUD अधिनियम को प्रतिरक्षा बनाने के लिए पर्याप्त नहीं है। सेवा संचालित करने वाली कंपनी की राष्ट्रीयता उतनी ही मायने रखती है जितनी सर्वर का भूगोल। यह मार्गदर्शिका बताती है कि क्यों, और चुनने से पहले क्या देखना चाहिए।

यह अंग्रेजी पाठ फ़्रेंच मूल से स्वचालित रूप से उत्पन्न हुआ था और अभी तक इसकी समीक्षा नहीं की गई है।
यह पृष्ठ स्वचालित रूप से अनुवादित किया गया था. अंग्रेजी संस्करण प्रामाणिक है.

अनिवार्य है

दो संचयी स्थितियाँ बैकएंड के वास्तविक एक्सपोज़र को निर्धारित करती हैं: होस्टिंग का स्थान और इसे संचालित करने वाली कंपनी का क्षेत्राधिकार। eu-west-1 क्षेत्र में एक अमेरिकी हाइपरस्केलर CLOUD अधिनियम के अधीन रहता है। ऑराबेस दस्तावेज़ दोनों: जर्मनी और फ़िनलैंड में सत्यापित उत्पादन अवसंरचना, ऑराबेस एसएएस द्वारा संचालित, फ्रांसीसी कानून के तहत निगमित कंपनी।

#
महंगा भ्रम

जीडीपीआर और क्लाउड अधिनियम: दो व्यवस्थाओं को भ्रमित न करें

GDPR (EU विनियमन 2016/679) प्रदाता की परवाह किए बिना व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है। CLOUD अधिनियम एक अमेरिकी कानून है जो अमेरिकी संघीय अधिकारियों को अमेरिकी कानून के तहत निगमित कंपनी द्वारा रखे गए डेटा का अनुरोध करने के लिए अधिकृत करता है - भले ही यह डेटा भौतिक रूप से यूरोप में संग्रहीत हो। ये दो अलग-अलग कानूनी व्यवस्थाएं हैं, और एक विक्रेता का मूल्यांकन करते समय एक को दूसरे के साथ भ्रमित करना सबसे महंगी गलती है जो सीटीओ कर सकता है।

एक आपूर्तिकर्ता कागज पर जीडीपीआर (हस्ताक्षरित डीपीए, अप-टू-डेट प्रोसेसिंग रजिस्टर) के साथ पूरी तरह से अनुपालन कर सकता है, जबकि उसकी मूल कंपनी अमेरिकी है, तो वह क्लाउड अधिनियम के अधीन रह सकता है। होस्टिंग पैनल में "ईयू" क्षेत्र की जाँच करने से केवल आधी समस्या का समाधान होता है।

#
जीडीपीआर आवश्यकताएँ

जीडीपीआर को वास्तव में बैकएंड से क्या चाहिए

सामान्य सिद्धांत से परे, चार ठोस दायित्व सीधे बैकएंड की तकनीकी वास्तुकला पर लागू होते हैं: प्रसंस्करण के लिए एक कानूनी आधार, एकत्र किए गए डेटा को कम करना, मिटाने का अधिकार (अनुच्छेद 17) और पोर्टेबिलिटी का अधिकार (अनुच्छेद 20)।

पोस्टग्रेज बैकएंड पर, ये दायित्व सत्यापन योग्य तकनीकी क्षमताओं में तब्दील हो जाते हैं: पंक्ति स्तर सुरक्षा सख्त आवश्यक परिधि (पंक्ति स्तर पर लागू न्यूनतमकरण) तक डेटा तक पहुंच को प्रतिबंधित करना संभव बनाती है, और एक मानक pg_dump निर्यात पोर्टेबिलिटी को कवर करता है - एक खुला एसक्यूएल प्रारूप, पुनर्निर्माण के लिए मालिकाना निर्यात नहीं।

#
उप

श्रृंखला में डीपीए की भूमिका

डेटा प्रोसेसिंग अनुबंध (डीपीए) वह अनुबंध है जो आपके आपूर्तिकर्ता को कला के अर्थ के तहत व्यक्तिगत डेटा के उपठेकेदार के रूप में कानूनी रूप से नियंत्रित करता है। 28 जीडीपीआर. यह अस्तित्व में होना चाहिए, दिनांकित होना चाहिए, और आपूर्तिकर्ता के उपठेकेदारों को स्वयं सूचीबद्ध करना चाहिए - अद्यतन डीपीए के बिना, आपका स्वयं का प्रसंस्करण रजिस्टर (अनुच्छेद 30) अधूरा रहता है। Aurabase DPA पृष्ठ और Aurabase GDPR पृष्ठदेखें।

#
प्रतिबंध

गैर-अनुपालन की लागत क्या है

कला। 83 जीडीपीआर प्रशासनिक जुर्माने के दो स्तरों का प्रावधान करता है: कम से कम गंभीर उल्लंघनों (लापता रजिस्टर, लापता डीपीए) के लिए 10 मिलियन यूरो या वैश्विक वार्षिक कारोबार का 2% तक, और प्रसंस्करण के बुनियादी सिद्धांतों के उल्लंघन के लिए 20 मिलियन यूरो या वैश्विक कारोबार का 4% - जो भी अधिक हो - तक। यह संविदात्मक जोखिम डेटा नियंत्रक पर पड़ता है, न कि केवल उसके उपठेकेदार पर: खराब दस्तावेज वाले बैकएंड प्रदाता को चुनना आपका जोखिम रहता है, उनका नहीं।

#
अमेरिकी कानूनी ढांचा

क्लाउड अधिनियम: यह क्या अधिकृत करता है, और यह किससे संबंधित है

CLOUD अधिनियम (डेटा अधिनियम, 2018 के वैध विदेशी उपयोग को स्पष्ट करना) अमेरिकी न्यायिक अधिकारियों को अमेरिकी कानून के तहत निगमित कंपनी को वह डेटा प्रदान करने के लिए बाध्य करने के लिए अधिकृत करता है जिसे वह रखती है या नियंत्रित करती है - जहां भी वह डेटा दुनिया में भौतिक रूप से होस्ट किया गया है। निर्माण द्वारा दायरा अलौकिक है: यह कंपनी की राष्ट्रीयता है जो दायित्व को ट्रिगर करती है, न कि डेटा सेंटर का स्थान।

इनमें से कुछ अनुरोधों के साथ एक गोपनीयता खंड (गैग ऑर्डर) होता है जो संबंधित कंपनी को अंतिम ग्राहक को सूचित करने से रोकता है। यह सटीक बिंदु है - यूरोपीय ग्राहक पक्ष पर सहारा या अधिसूचना की अनुपस्थिति - जो सर्वर स्थान के एक साधारण प्रश्न से CLOUD अधिनियम जोखिम को अलग करती है। BaaS की पसंद पर लागू संपूर्ण निर्णय ग्रिड के लिए, हमारा समर्पित लेख देखें: क्यों CLOUD अधिनियम आपके BaaS की पसंद को बदल देता है।

#
झूठी सुरक्षा

EU क्षेत्र में AWS, GCP, Azure: एक अधूरी गारंटी

eu-west-1 (AWS), europe-west1 (GCP), या यूरोपीय Azure क्षेत्र चुनने से विलंबता कम हो जाती है और डेटा रेजिडेंसी आवश्यकताओं को पूरा करता है - लेकिन इन प्लेटफार्मों को संचालित करने वाली कंपनी की राष्ट्रीयता में कोई बदलाव नहीं होता है। AWS, Google Cloud और Microsoft Azure, CLOUD अधिनियम के अधीन, अमेरिकी कानून के तहत कंपनियां बनी हुई हैं, भले ही उनके ग्राहकों द्वारा चुना गया क्षेत्र कुछ भी हो।

ईयू-यूएसए डेटा प्राइवेसी फ्रेमवर्क प्रमाणित अमेरिकी कंपनियों को डेटा ट्रांसफर को नियंत्रित करता है, जो यूरोपीय संघ के न्यायालय (श्रेम्स II निर्णय, 2020) द्वारा अमान्य की गई गोपनीयता शील्ड की जगह लेता है। यह ढाँचा संयुक्त राज्य अमेरिका में डेटा के स्थानांतरण के मुद्दे को संबोधित करता है - यह EU में डेटा होस्ट करने वाली अमेरिकी कंपनी के CLOUD अधिनियम जोखिम को समाप्त नहीं करता है, जो एक अलग न्यायिक विषय बना हुआ है।

तथ्यात्मक स्वर, उत्पाद समीक्षा नहीं

यह अमेरिकी हाइपरस्केलर्स की तकनीकी गुणवत्ता पर सवाल नहीं है - यह कानूनी संरचना का सवाल है। तकनीकी रूप से उत्कृष्ट सेवा कानूनी रूप से उजागर हो सकती है, और दोनों निर्णय एक दूसरे से स्वतंत्र हैं।

#
सत्यापित

ऑराबेस क्या जाँचता है और क्या दस्तावेज़ बनाता है

ऑराबेस उत्पादन बुनियादी ढांचे को जर्मनी (नूरेमबर्ग, फॉकेंस्टीन) और फिनलैंड (हेलसिंकी) में हेट्ज़नर पर सत्यापित किया गया है - इस समय किसी अन्य स्थान की पुष्टि नहीं की गई है। इसे संचालित करने वाली कंपनी ऑराबेस एसएएस पेरिस स्थित एक फ्रांसीसी कंपनी है।

स्केलवे (पेरिस क्षेत्र) में एक समर्पित परिनियोजन वातावरण ऑराबेस इंफ्रास्ट्रक्चर रिपॉजिटरी में मौजूद है, जो लागू होने के लिए तैयार है - लेकिन यह, आज तक, एक सक्रिय उत्पादन परिनियोजन नहीं है। इस बिंदु पर ईमानदार बने रहने के लिए: जब तक उत्पादन में इस तैनाती की पुष्टि नहीं हो जाती, तब तक ऑराबेस से "फ़्रांस होस्टिंग" की अपेक्षा न करें; सही शब्द "ईयू संप्रभुता" बना हुआ है, अनुरोध पर स्केलवे पेरिस विकल्प उपलब्ध है।

ऑराबेस अनुपालन केंद्रट्रस्ट सेंटर

#
की जा रहा कार्रवाई

बैकएंड प्रदाता के साथ हस्ताक्षर करने से पहले चेकलिस्ट

यह चेकलिस्ट ऑराबेस सहित किसी भी बैकएंड प्रदाता पर लागू होती है - बिक्री ईमेल में बिक्री वादे के बजाय प्रदाता के सार्वजनिक अनुपालन पृष्ठ पर प्रत्येक प्रतिक्रिया की जांच करें।

01उत्पादन सर्वर भौतिक रूप से कहाँ स्थित हैं?

अकेले स्थान पर्याप्त नहीं है, लेकिन यह पूछने के लिए पहला प्रश्न है - एक सटीक उत्तर (देश, मेजबान) की मांग करें, न कि "यूरोप में"।

02सेवा संचालित करने वाली कंपनी की राष्ट्रीयता क्या है?

अमेरिकी कानून के तहत निगमित कंपनी यूरोपीय संघ में सर्वर होने पर भी, CLOUD अधिनियम के अधीन रहती है। केवल ट्रेडमार्क ही नहीं, मुख्य कार्यालय और कानूनी संरचना की भी जांच करें।

03क्या डीपीए (डेटा प्रोसेसिंग एग्रीमेंट) उपलब्ध और अद्यतन है?

जैसे ही कोई उपठेकेदार आपकी ओर से व्यक्तिगत डेटा संसाधित करता है, यह अनिवार्य है (अनुच्छेद 28 जीडीपीआर)। इसकी अनुपस्थिति या वरिष्ठता एक चेतावनी संकेत है.

04क्या उप-प्रोसेसरों को सार्वजनिक रूप से घोषित किया गया है?

एक गंभीर आपूर्तिकर्ता अपने स्वयं के उपठेकेदारों (होस्टिंग प्रदाता, ईमेल सेवा, आदि) को सूचीबद्ध करता है - एक अनुपस्थित या अपारदर्शी सूची आपके स्वयं के कला रजिस्टर को जटिल बनाती है। 30.

05विवाद की स्थिति में कौन सा कानून अनुबंध को नियंत्रित करता है?

किसी तीसरे देश के कानून के अधीन अनुबंध अपील को जटिल बना सकता है, भले ही आवास यूरोपीय संघ में हो।

06क्या आपूर्तिकर्ता एक समर्पित और दिनांकित अनुपालन पृष्ठ का दस्तावेजीकरण करता है?

अद्यतन रखा गया अनुपालन पृष्ठ होम पेज पर अलग-अलग उल्लेख की तुलना में गंभीरता का अधिक विश्वसनीय संकेत है।

संबंधित तकनीकी सुरक्षा स्थिति में गहराई से जाने के लिए, ऑराबेस सुरक्षा पृष्ठदेखें।

#
एसएमई मध्यस्थता

स्व-होस्टिंग बनाम ईयू संप्रभु BaaS: कौन सा विकल्प चुनना है?

जीडीपीआर के अधीन एक एसएमई आम तौर पर तीन विकल्पों के बीच चयन करता है: अपने स्वयं के बैकएंड का निर्माण और होस्ट करना, ईयू क्षेत्र विकल्प के साथ एक अमेरिकी BaaS का उपयोग करना, या एक एंड-टू-एंड संप्रभु EU BaaS चुनना। स्व-होस्टिंग अधिकतम कानूनी नियंत्रण देती है लेकिन सभी परिचालन बोझ (सुरक्षा पैच, बैकअप, उपलब्धता) को एक आंतरिक टीम में स्थानांतरित कर देती है जो पहले से मौजूद होनी चाहिए।

एक ईयू संप्रभु BaaS - ईयू में बुनियादी ढांचा और मूल कंपनी - ईयू क्षेत्र में यूएस हाइपरस्केलर के CLOUD अधिनियम एक्सपोजर को फिर से लागू किए बिना इस परिचालन बोझ को प्रदाता पर स्थानांतरित कर देती है। यह उस टीम के लिए एक प्रासंगिक समझौता है जिसके पास अपने उत्पाद वेग के विरुद्ध अपने अनुपालन को कम करने की इच्छा के बिना, अपने बुनियादी ढांचे को बनाए रखने की क्षमता नहीं है।

#
अक्सर पूछे जाने वाले प्रश्नों

पूछे जाने वाले प्रश्न

क्या कोई फ्रांसीसी कंपनी स्वचालित रूप से CLOUD अधिनियम से सुरक्षित है?+
नहीं, यदि यह अमेरिकी कानून के तहत एक तकनीकी उपठेकेदार का उपयोग करता है - यहां तक ​​कि यूरोपीय संघ क्षेत्र में डेटा होस्ट करने के लिए भी - प्रसंस्करण श्रृंखला का यह हिस्सा CLOUD अधिनियम के अधीन रहता है। उपठेका श्रृंखला में प्रत्येक लिंक की राष्ट्रीयता मायने रखती है, न कि केवल अंतिम ग्राहक की।
क्या जीडीपीआर ईयू के बाहर डेटा के किसी भी हस्तांतरण पर रोक लगाता है?+
नहीं, लेकिन यह इसे सख्ती से नियंत्रित करता है: मानक संविदात्मक खंड (सीसीटी), कुछ देशों के लिए पर्याप्तता निर्णय, या उचित दस्तावेजी गारंटी। विशिष्ट परिस्थितियों में यूरोपीय संघ के बाहर स्थानांतरण संभव है - यह कोई सामान्य प्रतिबंध नहीं है, लेकिन यह सतही तौर पर निपटाई जाने वाली औपचारिकता भी नहीं है।
डीपीए क्या है और क्या यह अनिवार्य है?+
डेटा प्रोसेसिंग समझौता कानूनी तौर पर एक उपठेकेदार को नियंत्रित करता है जो डेटा नियंत्रक की ओर से व्यक्तिगत डेटा को संसाधित करता है - जैसे ही ऐसी प्रोसेसिंग मौजूद होती है (अनुच्छेद 28 जीडीपीआर)। ऑराबेस डीपीए पेज देखें।

तैनाती के लिए तैयार हैं?

पाँच मिनट में आपका बैकएंड।

किसी क्रेडिट कार्ड की आवश्यकता नहीं · 500 एमबी निःशुल्क · 50,000 एमएयू