अनिवार्य है
दो संचयी स्थितियाँ बैकएंड के वास्तविक एक्सपोज़र को निर्धारित करती हैं: होस्टिंग का स्थान और इसे संचालित करने वाली कंपनी का क्षेत्राधिकार। eu-west-1 क्षेत्र में एक अमेरिकी हाइपरस्केलर CLOUD अधिनियम के अधीन रहता है। ऑराबेस दस्तावेज़ दोनों: जर्मनी और फ़िनलैंड में सत्यापित उत्पादन अवसंरचना, ऑराबेस एसएएस द्वारा संचालित, फ्रांसीसी कानून के तहत निगमित कंपनी।
जीडीपीआर और क्लाउड अधिनियम: दो व्यवस्थाओं को भ्रमित न करें
GDPR (EU विनियमन 2016/679) प्रदाता की परवाह किए बिना व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है। CLOUD अधिनियम एक अमेरिकी कानून है जो अमेरिकी संघीय अधिकारियों को अमेरिकी कानून के तहत निगमित कंपनी द्वारा रखे गए डेटा का अनुरोध करने के लिए अधिकृत करता है - भले ही यह डेटा भौतिक रूप से यूरोप में संग्रहीत हो। ये दो अलग-अलग कानूनी व्यवस्थाएं हैं, और एक विक्रेता का मूल्यांकन करते समय एक को दूसरे के साथ भ्रमित करना सबसे महंगी गलती है जो सीटीओ कर सकता है।
एक आपूर्तिकर्ता कागज पर जीडीपीआर (हस्ताक्षरित डीपीए, अप-टू-डेट प्रोसेसिंग रजिस्टर) के साथ पूरी तरह से अनुपालन कर सकता है, जबकि उसकी मूल कंपनी अमेरिकी है, तो वह क्लाउड अधिनियम के अधीन रह सकता है। होस्टिंग पैनल में "ईयू" क्षेत्र की जाँच करने से केवल आधी समस्या का समाधान होता है।
जीडीपीआर को वास्तव में बैकएंड से क्या चाहिए
सामान्य सिद्धांत से परे, चार ठोस दायित्व सीधे बैकएंड की तकनीकी वास्तुकला पर लागू होते हैं: प्रसंस्करण के लिए एक कानूनी आधार, एकत्र किए गए डेटा को कम करना, मिटाने का अधिकार (अनुच्छेद 17) और पोर्टेबिलिटी का अधिकार (अनुच्छेद 20)।
पोस्टग्रेज बैकएंड पर, ये दायित्व सत्यापन योग्य तकनीकी क्षमताओं में तब्दील हो जाते हैं: पंक्ति स्तर सुरक्षा सख्त आवश्यक परिधि (पंक्ति स्तर पर लागू न्यूनतमकरण) तक डेटा तक पहुंच को प्रतिबंधित करना संभव बनाती है, और एक मानक pg_dump निर्यात पोर्टेबिलिटी को कवर करता है - एक खुला एसक्यूएल प्रारूप, पुनर्निर्माण के लिए मालिकाना निर्यात नहीं।
श्रृंखला में डीपीए की भूमिका
डेटा प्रोसेसिंग अनुबंध (डीपीए) वह अनुबंध है जो आपके आपूर्तिकर्ता को कला के अर्थ के तहत व्यक्तिगत डेटा के उपठेकेदार के रूप में कानूनी रूप से नियंत्रित करता है। 28 जीडीपीआर. यह अस्तित्व में होना चाहिए, दिनांकित होना चाहिए, और आपूर्तिकर्ता के उपठेकेदारों को स्वयं सूचीबद्ध करना चाहिए - अद्यतन डीपीए के बिना, आपका स्वयं का प्रसंस्करण रजिस्टर (अनुच्छेद 30) अधूरा रहता है। Aurabase DPA पृष्ठ और Aurabase GDPR पृष्ठदेखें।
गैर-अनुपालन की लागत क्या है
कला। 83 जीडीपीआर प्रशासनिक जुर्माने के दो स्तरों का प्रावधान करता है: कम से कम गंभीर उल्लंघनों (लापता रजिस्टर, लापता डीपीए) के लिए 10 मिलियन यूरो या वैश्विक वार्षिक कारोबार का 2% तक, और प्रसंस्करण के बुनियादी सिद्धांतों के उल्लंघन के लिए 20 मिलियन यूरो या वैश्विक कारोबार का 4% - जो भी अधिक हो - तक। यह संविदात्मक जोखिम डेटा नियंत्रक पर पड़ता है, न कि केवल उसके उपठेकेदार पर: खराब दस्तावेज वाले बैकएंड प्रदाता को चुनना आपका जोखिम रहता है, उनका नहीं।
क्लाउड अधिनियम: यह क्या अधिकृत करता है, और यह किससे संबंधित है
CLOUD अधिनियम (डेटा अधिनियम, 2018 के वैध विदेशी उपयोग को स्पष्ट करना) अमेरिकी न्यायिक अधिकारियों को अमेरिकी कानून के तहत निगमित कंपनी को वह डेटा प्रदान करने के लिए बाध्य करने के लिए अधिकृत करता है जिसे वह रखती है या नियंत्रित करती है - जहां भी वह डेटा दुनिया में भौतिक रूप से होस्ट किया गया है। निर्माण द्वारा दायरा अलौकिक है: यह कंपनी की राष्ट्रीयता है जो दायित्व को ट्रिगर करती है, न कि डेटा सेंटर का स्थान।
इनमें से कुछ अनुरोधों के साथ एक गोपनीयता खंड (गैग ऑर्डर) होता है जो संबंधित कंपनी को अंतिम ग्राहक को सूचित करने से रोकता है। यह सटीक बिंदु है - यूरोपीय ग्राहक पक्ष पर सहारा या अधिसूचना की अनुपस्थिति - जो सर्वर स्थान के एक साधारण प्रश्न से CLOUD अधिनियम जोखिम को अलग करती है। BaaS की पसंद पर लागू संपूर्ण निर्णय ग्रिड के लिए, हमारा समर्पित लेख देखें: क्यों CLOUD अधिनियम आपके BaaS की पसंद को बदल देता है।
EU क्षेत्र में AWS, GCP, Azure: एक अधूरी गारंटी
eu-west-1 (AWS), europe-west1 (GCP), या यूरोपीय Azure क्षेत्र चुनने से विलंबता कम हो जाती है और डेटा रेजिडेंसी आवश्यकताओं को पूरा करता है - लेकिन इन प्लेटफार्मों को संचालित करने वाली कंपनी की राष्ट्रीयता में कोई बदलाव नहीं होता है। AWS, Google Cloud और Microsoft Azure, CLOUD अधिनियम के अधीन, अमेरिकी कानून के तहत कंपनियां बनी हुई हैं, भले ही उनके ग्राहकों द्वारा चुना गया क्षेत्र कुछ भी हो।
ईयू-यूएसए डेटा प्राइवेसी फ्रेमवर्क प्रमाणित अमेरिकी कंपनियों को डेटा ट्रांसफर को नियंत्रित करता है, जो यूरोपीय संघ के न्यायालय (श्रेम्स II निर्णय, 2020) द्वारा अमान्य की गई गोपनीयता शील्ड की जगह लेता है। यह ढाँचा संयुक्त राज्य अमेरिका में डेटा के स्थानांतरण के मुद्दे को संबोधित करता है - यह EU में डेटा होस्ट करने वाली अमेरिकी कंपनी के CLOUD अधिनियम जोखिम को समाप्त नहीं करता है, जो एक अलग न्यायिक विषय बना हुआ है।
यह अमेरिकी हाइपरस्केलर्स की तकनीकी गुणवत्ता पर सवाल नहीं है - यह कानूनी संरचना का सवाल है। तकनीकी रूप से उत्कृष्ट सेवा कानूनी रूप से उजागर हो सकती है, और दोनों निर्णय एक दूसरे से स्वतंत्र हैं।
ऑराबेस क्या जाँचता है और क्या दस्तावेज़ बनाता है
ऑराबेस उत्पादन बुनियादी ढांचे को जर्मनी (नूरेमबर्ग, फॉकेंस्टीन) और फिनलैंड (हेलसिंकी) में हेट्ज़नर पर सत्यापित किया गया है - इस समय किसी अन्य स्थान की पुष्टि नहीं की गई है। इसे संचालित करने वाली कंपनी ऑराबेस एसएएस पेरिस स्थित एक फ्रांसीसी कंपनी है।
स्केलवे (पेरिस क्षेत्र) में एक समर्पित परिनियोजन वातावरण ऑराबेस इंफ्रास्ट्रक्चर रिपॉजिटरी में मौजूद है, जो लागू होने के लिए तैयार है - लेकिन यह, आज तक, एक सक्रिय उत्पादन परिनियोजन नहीं है। इस बिंदु पर ईमानदार बने रहने के लिए: जब तक उत्पादन में इस तैनाती की पुष्टि नहीं हो जाती, तब तक ऑराबेस से "फ़्रांस होस्टिंग" की अपेक्षा न करें; सही शब्द "ईयू संप्रभुता" बना हुआ है, अनुरोध पर स्केलवे पेरिस विकल्प उपलब्ध है।
बैकएंड प्रदाता के साथ हस्ताक्षर करने से पहले चेकलिस्ट
यह चेकलिस्ट ऑराबेस सहित किसी भी बैकएंड प्रदाता पर लागू होती है - बिक्री ईमेल में बिक्री वादे के बजाय प्रदाता के सार्वजनिक अनुपालन पृष्ठ पर प्रत्येक प्रतिक्रिया की जांच करें।
01उत्पादन सर्वर भौतिक रूप से कहाँ स्थित हैं?
अकेले स्थान पर्याप्त नहीं है, लेकिन यह पूछने के लिए पहला प्रश्न है - एक सटीक उत्तर (देश, मेजबान) की मांग करें, न कि "यूरोप में"।
02सेवा संचालित करने वाली कंपनी की राष्ट्रीयता क्या है?
अमेरिकी कानून के तहत निगमित कंपनी यूरोपीय संघ में सर्वर होने पर भी, CLOUD अधिनियम के अधीन रहती है। केवल ट्रेडमार्क ही नहीं, मुख्य कार्यालय और कानूनी संरचना की भी जांच करें।
03क्या डीपीए (डेटा प्रोसेसिंग एग्रीमेंट) उपलब्ध और अद्यतन है?
जैसे ही कोई उपठेकेदार आपकी ओर से व्यक्तिगत डेटा संसाधित करता है, यह अनिवार्य है (अनुच्छेद 28 जीडीपीआर)। इसकी अनुपस्थिति या वरिष्ठता एक चेतावनी संकेत है.
04क्या उप-प्रोसेसरों को सार्वजनिक रूप से घोषित किया गया है?
एक गंभीर आपूर्तिकर्ता अपने स्वयं के उपठेकेदारों (होस्टिंग प्रदाता, ईमेल सेवा, आदि) को सूचीबद्ध करता है - एक अनुपस्थित या अपारदर्शी सूची आपके स्वयं के कला रजिस्टर को जटिल बनाती है। 30.
05विवाद की स्थिति में कौन सा कानून अनुबंध को नियंत्रित करता है?
किसी तीसरे देश के कानून के अधीन अनुबंध अपील को जटिल बना सकता है, भले ही आवास यूरोपीय संघ में हो।
06क्या आपूर्तिकर्ता एक समर्पित और दिनांकित अनुपालन पृष्ठ का दस्तावेजीकरण करता है?
अद्यतन रखा गया अनुपालन पृष्ठ होम पेज पर अलग-अलग उल्लेख की तुलना में गंभीरता का अधिक विश्वसनीय संकेत है।
संबंधित तकनीकी सुरक्षा स्थिति में गहराई से जाने के लिए, ऑराबेस सुरक्षा पृष्ठदेखें।
स्व-होस्टिंग बनाम ईयू संप्रभु BaaS: कौन सा विकल्प चुनना है?
जीडीपीआर के अधीन एक एसएमई आम तौर पर तीन विकल्पों के बीच चयन करता है: अपने स्वयं के बैकएंड का निर्माण और होस्ट करना, ईयू क्षेत्र विकल्प के साथ एक अमेरिकी BaaS का उपयोग करना, या एक एंड-टू-एंड संप्रभु EU BaaS चुनना। स्व-होस्टिंग अधिकतम कानूनी नियंत्रण देती है लेकिन सभी परिचालन बोझ (सुरक्षा पैच, बैकअप, उपलब्धता) को एक आंतरिक टीम में स्थानांतरित कर देती है जो पहले से मौजूद होनी चाहिए।
एक ईयू संप्रभु BaaS - ईयू में बुनियादी ढांचा और मूल कंपनी - ईयू क्षेत्र में यूएस हाइपरस्केलर के CLOUD अधिनियम एक्सपोजर को फिर से लागू किए बिना इस परिचालन बोझ को प्रदाता पर स्थानांतरित कर देती है। यह उस टीम के लिए एक प्रासंगिक समझौता है जिसके पास अपने उत्पाद वेग के विरुद्ध अपने अनुपालन को कम करने की इच्छा के बिना, अपने बुनियादी ढांचे को बनाए रखने की क्षमता नहीं है।