PRODसंप्रभु यूरोपीय BaaS मंचडैशबोर्ड खोलें →

संप्रभुता · 10 मिनट पढ़ा

BaaS चुनने के लिए जीडीपीआर चेकलिस्ट

Affane Daylami · Fondateur · 29 अप्रैल 2026

ब्लॉग पर वापस जाएँ

बैकएंड जीडीपीआर के अनुरूप बनाने के लिए "यूरोप क्षेत्र" बॉक्स को चेक करना पर्याप्त नहीं है। अनुपालन तकनीकी और संविदात्मक मानदंडों के एक विशिष्ट सेट पर निर्भर करता है। डेटा वास्तव में कहाँ रहता है? उन्हें होस्ट करने वाली कंपनी की राष्ट्रीयता क्या है? उपठेका अनुबंध क्या कहता है? प्रत्येक ग्राहक का डेटा कैसे अलग किया जाता है? क्या डेटा विषयों के अधिकार वास्तव में कार्रवाई योग्य हैं, या केवल वादा किया गया है?

यह अंग्रेजी पाठ फ़्रेंच मूल से स्वचालित रूप से उत्पन्न हुआ था और अभी तक इसकी समीक्षा नहीं की गई है।
यह पृष्ठ स्वचालित रूप से अनुवादित किया गया था. अंग्रेजी संस्करण प्रामाणिक है.

यह चेकलिस्ट एक सेवा के रूप में बैकएंड (बीएएएस) पर हस्ताक्षर करने से पहले जांचने के लिए दस मानदंडों का विवरण देती है, जिसमें प्रत्येक आपूर्तिकर्ता से प्रत्येक के लिए सटीक प्रश्न पूछना होता है।

सबसे अधिक बार भुलाया जाने वाला मानदंड आपूर्तिकर्ता की राष्ट्रीयता है, जो उसके सर्वर के स्थान से अलग है। एक अमेरिकी मूल कंपनी CLOUD अधिनियम के अधीन रहती है, भले ही उसका डेटा फ़्रांस या जर्मनी के सर्वर पर चलता हो। जीडीपीआर और ईयू संप्रभुता के लिए हमारी व्यापक मार्गदर्शिका इस कानूनी अंतर का गहराई से विवरण देती है; यह चेकलिस्ट आपूर्तिकर्ता मूल्यांकन के दौरान जांच करने के लिए परिचालन बिंदुओं पर केंद्रित है।

अनिवार्य है

  • एक चेक किया हुआ "ईयू क्षेत्र" बॉक्स केवल जोखिम का एक हिस्सा कवर करता है: आपके डेटा को होस्ट करने वाली कंपनी की राष्ट्रीयता CLOUD अधिनियम के सामने उतनी ही मायने रखती है।
  • जैसे ही कोई आपूर्तिकर्ता आपकी ओर से डेटा संसाधित करता है, आपकी कंपनी के आकार की परवाह किए बिना, डीपीए (अनुच्छेद 28 जीडीपीआर) अनिवार्य है।
  • ग्राहकों के बीच अलगाव एक कार्यान्वयन विवरण नहीं है: किरायेदार_आईडी के साथ एक साझा तालिका प्रति प्रोजेक्ट समर्पित डेटाबेस के समान गारंटी प्रदान नहीं करती है।
  • "रोडमैप" प्रमाणन प्राप्त किया गया प्रमाणन नहीं है: हस्ताक्षरित ऑडिट रिपोर्ट की आवश्यकता होती है, विपणन वादे की नहीं।
  • स्वयं-सेवा में पहुंच, विलोपन और पोर्टेबिलिटी अधिकारों का प्रयोग किया जाना चाहिए: एक आपूर्तिकर्ता जो कस्टम SQL स्क्रिप्ट के साथ प्रतिक्रिया करता है वह आपके स्वयं के अनुपालन को धीमा कर देता है।
  • स्व-होस्टिंग ठेकेदार को हटा देती है लेकिन सुरक्षा और उल्लंघन अधिसूचना का संपूर्ण परिचालन बोझ आपकी टीम पर डाल देती है।
#
मानदंड 1

प्रदाता का डेटा स्थान और राष्ट्रीयता

दो अलग-अलग तथ्य आपके कानूनी जोखिम को निर्धारित करते हैं: डेटा कहाँ संग्रहीत है, और इसे होस्ट करने वाली कंपनी की कानूनी राष्ट्रीयता क्या है। जीडीपीआर पहले बिंदु को नियंत्रित करता है। अमेरिकी CLOUD अधिनियम दूसरे को नियंत्रित करता है।

यह पाठ अमेरिकी संघीय अधिकारियों को उसकी सहायक कंपनियों सहित अमेरिकी कानून के तहत निगमित किसी भी कंपनी से डेटा का अनुरोध करने के लिए अधिकृत करता है। यह तब भी लागू होता है जब यह डेटा भौतिक रूप से यूरोप में स्थित सर्वर पर होस्ट किया गया हो। किसी मार्केटिंग साइट पर "यूरोपीय संघ में होस्ट किया गया" बैज मूल कंपनी की राष्ट्रीयता के बारे में कुछ नहीं कहता है।

जानकारी

ऑराबेस एक फ्रांसीसी कंपनी है, ऑराबेस एसएएस, जो पेरिस में स्थित है। इसका उत्पादन बुनियादी ढांचा नूर्नबर्ग, फाल्केंस्टीन (जर्मनी) और हेलसिंकी (फिनलैंड) में हेट्ज़नर डेटा केंद्रों पर चलता है: यूरोपीय संघ की संप्रभुता। दो अलग-अलग तथ्य, कानूनी मुख्यालय और सर्वर का स्थान, एक ही परिश्रम में भ्रमित नहीं होना चाहिए।

किसी भी आपूर्तिकर्ता से पूछने का प्रश्न: क्या आपकी मूल कंपनी ईयू के बाहर पंजीकृत है, भले ही आपके सर्वर यूरोप में हों?

#
कसौटी 2

डीपीए: जीडीपीआर के अनुच्छेद 28 के लिए क्या आवश्यक है

जीडीपीआर के लिए आपके, डेटा नियंत्रक और आपके आपूर्तिकर्ता, उपठेकेदार के बीच एक लिखित अनुबंध की आवश्यकता होती है: यह अनुच्छेद 28 है। इस दस्तावेज़ के बिना, आप अनुपालन में नहीं हैं, भले ही आपूर्तिकर्ता की तकनीकी गंभीरता कहीं और हो।

एक वैध डीपीए प्रसंस्करण के उद्देश्य और अवधि, डेटा और डेटा विषयों की श्रेणियां और उपठेकेदारों की सूची निर्दिष्ट करता है। इसमें उपयोगकर्ता के अनुरोध की स्थिति में लागू सुरक्षा उपायों और सहायता दायित्वों का भी विवरण दिया गया है। अंत में, यह अनुबंध के अंत में डेटा के भाग्य को निर्धारित करता है: हटाना या पुनर्स्थापित करना।

ऑराबेस सीधे स्टूडियो से एक हस्ताक्षर योग्य डीपीए प्रकाशित करता है, जो यूरोपीय आयोग (निर्णय 2021/914) द्वारा अपनाए गए मानक संविदात्मक खंडों पर बनाया गया है। हमारा लेख एक सेवा के रूप में बैकएंड के डीपीए को समर्पित है हस्ताक्षर करने से पहले क्या जांचना है, इसका खंड दर खंड विवरण देता है।

#
कसौटी 3

उपठेकेदारों की सूची सार्वजनिक और अधिसूचित होनी चाहिए

अनुच्छेद 28 जीडीपीआर के लिए आपके उपठेकेदार को अपने स्वयं के उपठेकेदारों को सूचीबद्ध करने की भी आवश्यकता है: होस्ट, भुगतान गेटवे, लेनदेन संबंधी ईमेल सेवा। आपत्ति करने के अधिकार के साथ, किसी भी बदलाव की सूचना आपको दी जानी चाहिए।

इस सूची को लिखित रूप में मांगें और जांचें कि प्रत्येक महत्वपूर्ण उपठेकेदार, विशेष रूप से मेजबान भी ईयू में स्थित है। अन्यथा, उपठेका श्रृंखला उस CLOUD अधिनियम जोखिम को पुनः निर्मित कर देती है जिससे आप अपने प्राथमिक आपूर्तिकर्ता को बदलकर बचना चाहते थे।

#
मानदंड 4

ग्राहकों के बीच अलगाव: साझा, या समर्पित?

आपके डेटा और उसी आपूर्तिकर्ता के अन्य ग्राहकों के बीच अलगाव बग की स्थिति में रिसाव की सीमा निर्धारित करता है। तीन आर्किटेक्चर मौजूद हैं, बहुत अलग गारंटी के साथ।

सबसे आम मॉडल, tenant_idकॉलम वाली एक बड़ी साझा तालिका, सबसे नाजुक भी है। खराब ढंग से लिखी गई आरएलएस नीति, या फ़िल्टर क्लॉज के बिना एक क्वेरी, एक साथ कई ग्राहकों को उजागर कर सकती है। प्रति-प्रोजेक्ट आधार, अपनी स्वयं की कनेक्शन भूमिका के साथ, बग के इस वर्ग को समाप्त करता है: सीमा कनेक्शन स्तर पर निर्धारित की जाती है, न कि WHERE क्लॉज जिसे कोई डेवलपर भूल सकता है।

जानकारी

इस बिंदु पर, प्रत्येक ऑराबेस प्रोजेक्ट को अपना स्वयं का पोस्टग्रेज डेटाबेस प्राप्त होता है, जिसमें गेटवे स्तर पर JWT से इंजेक्ट की गई search_path द्वारा अपनी स्वयं की कनेक्शन भूमिका होती है। दो संगठनों के बीच, अलगाव भौतिक हो जाता है: समर्पित पोस्टग्रेज क्लस्टर, अलग कुबेरनेट्स नेमस्पेस। सुरक्षापृष्ठ पर पूर्ण विवरण।

#
मानदंड 5

तकनीकी सुरक्षा: एन्क्रिप्शन, ऑडिट, बग बाउंटी

जीडीपीआर एक सटीक मानक सूचीबद्ध किए बिना, "उचित तकनीकी और संगठनात्मक उपाय" (अनुच्छेद 32) लागू करता है। व्यवहार में, सत्यापित करने के लिए तीन ठोस तत्व हैं: पारगमन और विश्राम के दौरान एन्क्रिप्शन, एक स्वतंत्र ऑडिट कार्यक्रम का अस्तित्व, और एक दस्तावेजित भेद्यता रिपोर्टिंग चैनल।

ऑराबेस एंटरप्राइज प्लान पर BYOK विकल्प (AWS KMS या HashiCorp वॉल्ट के माध्यम से आपके द्वारा प्रबंधित कुंजी) के साथ, TLS 1.3 में एक्सचेंजों और AES-256 में बाकी डेटा को एन्क्रिप्ट करता है। सार्वजनिक बग बाउंटी प्रोग्राम,huntr.dev/aurabase पर होस्ट किया गया है, जो पाए गए दोष की गंभीरता के आधार पर €200 से €10,000 तक का भुगतान करता है। समन्वित प्रकटीकरण नीति 90 दिनों तक चलती है। परिभाषा के अनुसार, दस्तावेज़ीकृत रिपोर्टिंग चैनल के बिना एक आपूर्तिकर्ता का कोई स्वतंत्र ऑडिट नहीं चल रहा है।

#
मानदंड 6

डेटा विषयों के अधिकार: स्व-सेवा या मैन्युअल स्क्रिप्ट?

जीडीपीआर के अनुच्छेद 15, 17 और 20 आपके अंतिम उपयोगकर्ताओं को उनके डेटा तक पहुंच, मिटाने और पोर्टेबिलिटी के अधिकार की गारंटी देते हैं। आपके BaaS से पूछने योग्य प्रश्न: क्या इन अधिकारों का प्रयोग स्व-सेवा में किया जा सकता है, या क्या उन्हें प्रत्येक अनुरोध के लिए एक दर्जी-निर्मित SQL स्क्रिप्ट की आवश्यकता होती है?

यह आप ही हैं, डेटा नियंत्रक, जो 30 दिनों के भीतर जवाब देने के लिए कानूनी रूप से बाध्य है, भले ही अंतर्निहित बुनियादी ढांचा अपारदर्शी हो। एक प्रदाता जिसे प्रत्येक अनुरोध के लिए मैन्युअल स्क्रिप्ट की आवश्यकता होती है, वह आपके स्वयं के प्रतिक्रिया समय को धीमा कर देता है। ऑराबेस पर, निर्यात और विलोपन स्टूडियो → सेटिंग्स → गोपनीयता, या अधिक जटिल मामलों के लिए privacy@aurabase.cloud के माध्यम से पहुंच योग्य है।

#
मानदंड 7

उल्लंघन अधिसूचना: कानूनी समय सीमा बनाम संविदात्मक प्रतिबद्धता

जीडीपीआर के लिए डेटा नियंत्रक, आपको, उल्लंघन के बारे में जागरूक होने के 72 घंटों के भीतर अपने पर्यवेक्षी प्राधिकारी को सूचित करने की आवश्यकता होती है (अनुच्छेद 33)। यह अवधि तभी शुरू होती है जब आपको आपके आपूर्तिकर्ता द्वारा सूचित किया जाता है।

इसलिए सूचित करने के लिए आपूर्तिकर्ता की संविदात्मक प्रतिबद्धता कानूनी समय सीमा जितनी ही महत्वपूर्ण है। किसी घटना के बारे में आपको सूचित करने के लिए अधिकतम संविदात्मक समय सीमा के बारे में पूछें, और इस अधिसूचना में क्या शामिल होना चाहिए: उल्लंघन की प्रकृति, श्रेणियां और संबंधित डेटा की अनुमानित मात्रा। यह आंकड़ा डीपीए में काले और सफेद रंग में लिखा जाना चाहिए, न कि बिक्री से पहले केवल मौखिक रूप से उल्लेख किया जाना चाहिए।

#
मानदंड 8

प्रमाणपत्र: प्राप्त, या रोडमैप?

किसी मार्केटिंग साइट पर घोषित प्रमाणन, प्राप्त प्रमाणन के समान नहीं होता है। कई BaaS प्रदाता संबंधित तृतीय-पक्ष ऑडिट शुरू किए बिना "अनुपालन रोडमैप" (SOC 2, ISO 27001) संप्रेषित करते हैं।

इस विशिष्ट बिंदु पर, घोषणा से अधिक पारदर्शिता मायने रखती है। ऑराबेस का सुरक्षा पृष्ठ स्पष्ट रूप से बताता है कि आज तक कोई भी तृतीय-पक्ष प्रमाणीकरण प्रतिबद्ध नहीं है, और एक अनर्जित बैज प्रदर्शित करने के बजाय एक समर्पित ट्रस्ट सेंटर पर अपना रोडमैप प्रकाशित करता है। किसी भी आपूर्तिकर्ता से दिए गए प्रमाणन पर विचार करने से पहले, व्यवस्थित रूप से हस्ताक्षरित ऑडिट रिपोर्ट की आवश्यकता होती है, न कि केवल प्रश्न में मानक का नाम।

#
मानदंड 9

स्व-होस्टिंग: पूर्ण अनुपालन की एक परिचालन लागत होती है

अपने स्वयं के पोस्टग्रेज़ को स्व-होस्ट करने से उपठेकेदार का प्रश्न समाप्त हो जाता है, लेकिन स्वचालित रूप से जीडीपीआर अनुपालन का समाधान नहीं होता है। सुरक्षा, एन्क्रिप्टेड बैकअप, पैचिंग और उल्लंघन प्रतिक्रिया की जिम्मेदारी पूरी तरह से आपकी है।

पोस्टग्रेज सुरक्षा के लिए समर्पित एसआरई के बिना एक टीम के लिए, हस्ताक्षरित डीपीए के साथ एक ईयू सॉवरेन बीएएएस, क्षेत्राधिकार का त्याग किए बिना, इस परिचालन बोझ के कुछ हिस्से को ऑडिट किए गए तीसरे पक्ष में स्थानांतरित कर देता है। हमारी तुलना स्व-होस्टिंग बनाम EU संप्रभु BaaS एक छोटी टीम के लिए इस समझौते को मापती है।

#
सारांश ग्रिड

दस मानदंड और पूछने योग्य प्रश्न

एक संक्षिप्त संस्करण, आपूर्तिकर्ता मूल्यांकन बैठकों में या अपना स्वयं का ऑडिट ग्रिड बनाने के लिए उपयोगी।

मापदंडआपूर्तिकर्ता से पूछने के लिए प्रश्न
स्थान और राष्ट्रीयतासर्वर कहाँ हैं, और प्रदाता की मूल कंपनी कहाँ पंजीकृत है?
डीपीए (अनुच्छेद 28 जीडीपीआर)क्या उपठेका अनुबंध पर हस्ताक्षर किए गए हैं, या केवल पूर्व-बिक्री में इसका उल्लेख किया गया है?
उपठेकेदारों की सूचीक्या यह सार्वजनिक है, अद्यतन है, परिवर्तन की स्थिति में सूचना के साथ?
डेटा अलगावकिरायेदार_आईडी कॉलम के साथ साझा तालिका, या प्रति ग्राहक समर्पित आधार?
कूटलेखनपारगमन में टीएलएस, बाकी पर एईएस, बीओओके विकल्प उपलब्ध है?
स्वतंत्र लेखापरीक्षादस्तावेज़ीकृत रिपोर्टिंग चैनल के साथ सक्रिय बग बाउंटी या दिनांकित बाहरी पेंटेस्ट?
जीडीपीआर अधिकार (पहुंच, विलोपन, पोर्टेबिलिटी)स्वयं-सेवा में, या केवल अनुरोध पर मैन्युअल स्क्रिप्ट के माध्यम से प्रयोग किया जा सकता है?
उल्लंघन अधिसूचनाडीपीए में कौन सी अधिकतम संविदा अवधि काले और सफेद रंग में लिखी गई है?
प्रमाणपत्रएक हस्ताक्षरित ऑडिट रिपोर्ट के साथ प्राप्त किया गया, या केवल एक रोडमैप के रूप में?
अनुपालन के लिए जिम्मेदारअंकेक्षित यूरोपीय संघ संप्रभु BaaS, या आंतरिक रूप से ग्रहण किए गए परिचालन भार के साथ स्व-होस्टिंग?
#
अक्सर पूछे जाने वाले प्रश्नों

अक्सर पूछे जाने वाले प्रश्न: जीडीपीआर अनुपालन और बीएएएस चुनना

क्या डैशबोर्ड में चेक किया गया "ईयू" क्षेत्र जीडीपीआर के अनुरूप होने के लिए पर्याप्त है?+
नहीं, सर्वर स्थान जोखिम का केवल एक हिस्सा ही कवर करता है। आपके डेटा को होस्ट करने वाली कंपनी की राष्ट्रीयता उतनी ही मायने रखती है, खासकर अमेरिकी क्लाउड अधिनियम के सामने। यह अमेरिकी कानून के तहत निगमित कंपनी पर तब भी लागू होता है, जब उसके सर्वर भौतिक रूप से यूरोप में हों।
क्या एक सेवा के रूप में बैकएंड के लिए डीपीए (डेटा प्रोसेसिंग समझौता) अनिवार्य है?+
हाँ, जैसे ही कोई प्रदाता आपकी ओर से व्यक्तिगत डेटा संसाधित करता है। जीडीपीआर के अनुच्छेद 28 में कंपनी के आकार के अपवाद के बिना इसकी आवश्यकता है। इसकी अनुपस्थिति आपूर्तिकर्ता मूल्यांकन चरण में तत्काल खतरे का संकेत है।
क्या जीडीपीआर के अनुरूप होने के लिए एसओसी 2 प्रमाणन आवश्यक है?+
नहीं, जीडीपीआर को किसी विशिष्ट प्रमाणीकरण की आवश्यकता नहीं है, केवल अनुच्छेद 32 के अनुसार "उचित उपाय" की आवश्यकता है। एसओसी 2 या आईएसओ 27001 प्रमाणन उपयोगी तृतीय-पक्ष प्रमाण है, कानूनी दायित्व नहीं। क्या अधिक मायने रखता है: जांचें कि क्या घोषित प्रमाणीकरण प्राप्त किया गया है या केवल रोडमैप पर है (ऊपर मानदंड 8 देखें)।
क्या मेरा बैकएंड स्वयं-होस्टिंग प्रबंधित BaaS की तुलना में स्वचालित रूप से अधिक सुसंगत है?+
स्वचालित रूप से नहीं. स्व-होस्टिंग ठेकेदार को हटा देती है लेकिन सभी सुरक्षा, बैकअप और उल्लंघन अधिसूचना की ज़िम्मेदारी आपकी टीम पर डाल देती है। यदि आपकी टीम के पास पोस्टग्रेज सुरक्षा के लिए समर्पित एसआरई नहीं है, तो हस्ताक्षरित डीपीए के साथ एक ईयू सॉवरेन बीएएएस व्यवहार में अधिक अनुपालनशील हो सकता है।
यदि मेरे मेज़बान का प्रधान कार्यालय अमेरिकी है तो CLOUD अधिनियम में क्या बदलाव आएगा?+
CLOUD अधिनियम (2018) अमेरिकी संघीय अधिकारियों को अमेरिकी कानून के तहत निगमित कंपनी द्वारा रखे गए डेटा तक पहुंच की आवश्यकता के लिए अधिकृत करता है, यहां तक ​​कि संयुक्त राज्य अमेरिका के बाहर सर्वर पर भी संग्रहीत किया जाता है। यह जीडीपीआर से अलग एक कानूनी जोखिम है, जो जोखिम को बदलने के बजाय बढ़ाता है।
#
आगे जाने के लिए

अगला कदम

इन दस मानदंडों में से कोई भी एक सेवा के रूप में बैकएंड के लिए जीडीपीआर अनुपालन की गारंटी देने के लिए पर्याप्त नहीं है। यह उनका संयोजन है, जिसे मार्केटिंग बैज से निकाले जाने के बजाय बिंदु दर बिंदु सत्यापित किया जाता है, जो एक गंभीर आपूर्तिकर्ता मूल्यांकन का निर्माण करता है।

होस्टिंग क्षेत्र और आपूर्तिकर्ता राष्ट्रीयता के बीच संपूर्ण कानूनी बारीकियों के लिए, हमारे GDPR और EU संप्रभुता मार्गदर्शिकापर जाएं। मानदंड 4 और 5 में उल्लिखित तकनीकी सुरक्षा उपायों के विवरण के लिए, ऑराबेस सुरक्षा पृष्ठ अद्यतन संदर्भ बना हुआ है।

तैनाती के लिए तैयार हैं?

पाँच मिनट में आपका बैकएंड।

किसी क्रेडिट कार्ड की आवश्यकता नहीं · 500 एमबी निःशुल्क · 50,000 एमएयू