यह चेकलिस्ट एक सेवा के रूप में बैकएंड (बीएएएस) पर हस्ताक्षर करने से पहले जांचने के लिए दस मानदंडों का विवरण देती है, जिसमें प्रत्येक आपूर्तिकर्ता से प्रत्येक के लिए सटीक प्रश्न पूछना होता है।
सबसे अधिक बार भुलाया जाने वाला मानदंड आपूर्तिकर्ता की राष्ट्रीयता है, जो उसके सर्वर के स्थान से अलग है। एक अमेरिकी मूल कंपनी CLOUD अधिनियम के अधीन रहती है, भले ही उसका डेटा फ़्रांस या जर्मनी के सर्वर पर चलता हो। जीडीपीआर और ईयू संप्रभुता के लिए हमारी व्यापक मार्गदर्शिका इस कानूनी अंतर का गहराई से विवरण देती है; यह चेकलिस्ट आपूर्तिकर्ता मूल्यांकन के दौरान जांच करने के लिए परिचालन बिंदुओं पर केंद्रित है।
अनिवार्य है
- एक चेक किया हुआ "ईयू क्षेत्र" बॉक्स केवल जोखिम का एक हिस्सा कवर करता है: आपके डेटा को होस्ट करने वाली कंपनी की राष्ट्रीयता CLOUD अधिनियम के सामने उतनी ही मायने रखती है।
- जैसे ही कोई आपूर्तिकर्ता आपकी ओर से डेटा संसाधित करता है, आपकी कंपनी के आकार की परवाह किए बिना, डीपीए (अनुच्छेद 28 जीडीपीआर) अनिवार्य है।
- ग्राहकों के बीच अलगाव एक कार्यान्वयन विवरण नहीं है: किरायेदार_आईडी के साथ एक साझा तालिका प्रति प्रोजेक्ट समर्पित डेटाबेस के समान गारंटी प्रदान नहीं करती है।
- "रोडमैप" प्रमाणन प्राप्त किया गया प्रमाणन नहीं है: हस्ताक्षरित ऑडिट रिपोर्ट की आवश्यकता होती है, विपणन वादे की नहीं।
- स्वयं-सेवा में पहुंच, विलोपन और पोर्टेबिलिटी अधिकारों का प्रयोग किया जाना चाहिए: एक आपूर्तिकर्ता जो कस्टम SQL स्क्रिप्ट के साथ प्रतिक्रिया करता है वह आपके स्वयं के अनुपालन को धीमा कर देता है।
- स्व-होस्टिंग ठेकेदार को हटा देती है लेकिन सुरक्षा और उल्लंघन अधिसूचना का संपूर्ण परिचालन बोझ आपकी टीम पर डाल देती है।
प्रदाता का डेटा स्थान और राष्ट्रीयता
दो अलग-अलग तथ्य आपके कानूनी जोखिम को निर्धारित करते हैं: डेटा कहाँ संग्रहीत है, और इसे होस्ट करने वाली कंपनी की कानूनी राष्ट्रीयता क्या है। जीडीपीआर पहले बिंदु को नियंत्रित करता है। अमेरिकी CLOUD अधिनियम दूसरे को नियंत्रित करता है।
यह पाठ अमेरिकी संघीय अधिकारियों को उसकी सहायक कंपनियों सहित अमेरिकी कानून के तहत निगमित किसी भी कंपनी से डेटा का अनुरोध करने के लिए अधिकृत करता है। यह तब भी लागू होता है जब यह डेटा भौतिक रूप से यूरोप में स्थित सर्वर पर होस्ट किया गया हो। किसी मार्केटिंग साइट पर "यूरोपीय संघ में होस्ट किया गया" बैज मूल कंपनी की राष्ट्रीयता के बारे में कुछ नहीं कहता है।
ऑराबेस एक फ्रांसीसी कंपनी है, ऑराबेस एसएएस, जो पेरिस में स्थित है। इसका उत्पादन बुनियादी ढांचा नूर्नबर्ग, फाल्केंस्टीन (जर्मनी) और हेलसिंकी (फिनलैंड) में हेट्ज़नर डेटा केंद्रों पर चलता है: यूरोपीय संघ की संप्रभुता। दो अलग-अलग तथ्य, कानूनी मुख्यालय और सर्वर का स्थान, एक ही परिश्रम में भ्रमित नहीं होना चाहिए।
किसी भी आपूर्तिकर्ता से पूछने का प्रश्न: क्या आपकी मूल कंपनी ईयू के बाहर पंजीकृत है, भले ही आपके सर्वर यूरोप में हों?
डीपीए: जीडीपीआर के अनुच्छेद 28 के लिए क्या आवश्यक है
जीडीपीआर के लिए आपके, डेटा नियंत्रक और आपके आपूर्तिकर्ता, उपठेकेदार के बीच एक लिखित अनुबंध की आवश्यकता होती है: यह अनुच्छेद 28 है। इस दस्तावेज़ के बिना, आप अनुपालन में नहीं हैं, भले ही आपूर्तिकर्ता की तकनीकी गंभीरता कहीं और हो।
एक वैध डीपीए प्रसंस्करण के उद्देश्य और अवधि, डेटा और डेटा विषयों की श्रेणियां और उपठेकेदारों की सूची निर्दिष्ट करता है। इसमें उपयोगकर्ता के अनुरोध की स्थिति में लागू सुरक्षा उपायों और सहायता दायित्वों का भी विवरण दिया गया है। अंत में, यह अनुबंध के अंत में डेटा के भाग्य को निर्धारित करता है: हटाना या पुनर्स्थापित करना।
ऑराबेस सीधे स्टूडियो से एक हस्ताक्षर योग्य डीपीए प्रकाशित करता है, जो यूरोपीय आयोग (निर्णय 2021/914) द्वारा अपनाए गए मानक संविदात्मक खंडों पर बनाया गया है। हमारा लेख एक सेवा के रूप में बैकएंड के डीपीए को समर्पित है हस्ताक्षर करने से पहले क्या जांचना है, इसका खंड दर खंड विवरण देता है।
उपठेकेदारों की सूची सार्वजनिक और अधिसूचित होनी चाहिए
अनुच्छेद 28 जीडीपीआर के लिए आपके उपठेकेदार को अपने स्वयं के उपठेकेदारों को सूचीबद्ध करने की भी आवश्यकता है: होस्ट, भुगतान गेटवे, लेनदेन संबंधी ईमेल सेवा। आपत्ति करने के अधिकार के साथ, किसी भी बदलाव की सूचना आपको दी जानी चाहिए।
इस सूची को लिखित रूप में मांगें और जांचें कि प्रत्येक महत्वपूर्ण उपठेकेदार, विशेष रूप से मेजबान भी ईयू में स्थित है। अन्यथा, उपठेका श्रृंखला उस CLOUD अधिनियम जोखिम को पुनः निर्मित कर देती है जिससे आप अपने प्राथमिक आपूर्तिकर्ता को बदलकर बचना चाहते थे।
ग्राहकों के बीच अलगाव: साझा, या समर्पित?
आपके डेटा और उसी आपूर्तिकर्ता के अन्य ग्राहकों के बीच अलगाव बग की स्थिति में रिसाव की सीमा निर्धारित करता है। तीन आर्किटेक्चर मौजूद हैं, बहुत अलग गारंटी के साथ।
सबसे आम मॉडल, tenant_idकॉलम वाली एक बड़ी साझा तालिका, सबसे नाजुक भी है। खराब ढंग से लिखी गई आरएलएस नीति, या फ़िल्टर क्लॉज के बिना एक क्वेरी, एक साथ कई ग्राहकों को उजागर कर सकती है। प्रति-प्रोजेक्ट आधार, अपनी स्वयं की कनेक्शन भूमिका के साथ, बग के इस वर्ग को समाप्त करता है: सीमा कनेक्शन स्तर पर निर्धारित की जाती है, न कि WHERE क्लॉज जिसे कोई डेवलपर भूल सकता है।
इस बिंदु पर, प्रत्येक ऑराबेस प्रोजेक्ट को अपना स्वयं का पोस्टग्रेज डेटाबेस प्राप्त होता है, जिसमें गेटवे स्तर पर JWT से इंजेक्ट की गई search_path द्वारा अपनी स्वयं की कनेक्शन भूमिका होती है। दो संगठनों के बीच, अलगाव भौतिक हो जाता है: समर्पित पोस्टग्रेज क्लस्टर, अलग कुबेरनेट्स नेमस्पेस। सुरक्षापृष्ठ पर पूर्ण विवरण।
तकनीकी सुरक्षा: एन्क्रिप्शन, ऑडिट, बग बाउंटी
जीडीपीआर एक सटीक मानक सूचीबद्ध किए बिना, "उचित तकनीकी और संगठनात्मक उपाय" (अनुच्छेद 32) लागू करता है। व्यवहार में, सत्यापित करने के लिए तीन ठोस तत्व हैं: पारगमन और विश्राम के दौरान एन्क्रिप्शन, एक स्वतंत्र ऑडिट कार्यक्रम का अस्तित्व, और एक दस्तावेजित भेद्यता रिपोर्टिंग चैनल।
ऑराबेस एंटरप्राइज प्लान पर BYOK विकल्प (AWS KMS या HashiCorp वॉल्ट के माध्यम से आपके द्वारा प्रबंधित कुंजी) के साथ, TLS 1.3 में एक्सचेंजों और AES-256 में बाकी डेटा को एन्क्रिप्ट करता है। सार्वजनिक बग बाउंटी प्रोग्राम,huntr.dev/aurabase पर होस्ट किया गया है, जो पाए गए दोष की गंभीरता के आधार पर €200 से €10,000 तक का भुगतान करता है। समन्वित प्रकटीकरण नीति 90 दिनों तक चलती है। परिभाषा के अनुसार, दस्तावेज़ीकृत रिपोर्टिंग चैनल के बिना एक आपूर्तिकर्ता का कोई स्वतंत्र ऑडिट नहीं चल रहा है।
डेटा विषयों के अधिकार: स्व-सेवा या मैन्युअल स्क्रिप्ट?
जीडीपीआर के अनुच्छेद 15, 17 और 20 आपके अंतिम उपयोगकर्ताओं को उनके डेटा तक पहुंच, मिटाने और पोर्टेबिलिटी के अधिकार की गारंटी देते हैं। आपके BaaS से पूछने योग्य प्रश्न: क्या इन अधिकारों का प्रयोग स्व-सेवा में किया जा सकता है, या क्या उन्हें प्रत्येक अनुरोध के लिए एक दर्जी-निर्मित SQL स्क्रिप्ट की आवश्यकता होती है?
यह आप ही हैं, डेटा नियंत्रक, जो 30 दिनों के भीतर जवाब देने के लिए कानूनी रूप से बाध्य है, भले ही अंतर्निहित बुनियादी ढांचा अपारदर्शी हो। एक प्रदाता जिसे प्रत्येक अनुरोध के लिए मैन्युअल स्क्रिप्ट की आवश्यकता होती है, वह आपके स्वयं के प्रतिक्रिया समय को धीमा कर देता है। ऑराबेस पर, निर्यात और विलोपन स्टूडियो → सेटिंग्स → गोपनीयता, या अधिक जटिल मामलों के लिए privacy@aurabase.cloud के माध्यम से पहुंच योग्य है।
उल्लंघन अधिसूचना: कानूनी समय सीमा बनाम संविदात्मक प्रतिबद्धता
जीडीपीआर के लिए डेटा नियंत्रक, आपको, उल्लंघन के बारे में जागरूक होने के 72 घंटों के भीतर अपने पर्यवेक्षी प्राधिकारी को सूचित करने की आवश्यकता होती है (अनुच्छेद 33)। यह अवधि तभी शुरू होती है जब आपको आपके आपूर्तिकर्ता द्वारा सूचित किया जाता है।
इसलिए सूचित करने के लिए आपूर्तिकर्ता की संविदात्मक प्रतिबद्धता कानूनी समय सीमा जितनी ही महत्वपूर्ण है। किसी घटना के बारे में आपको सूचित करने के लिए अधिकतम संविदात्मक समय सीमा के बारे में पूछें, और इस अधिसूचना में क्या शामिल होना चाहिए: उल्लंघन की प्रकृति, श्रेणियां और संबंधित डेटा की अनुमानित मात्रा। यह आंकड़ा डीपीए में काले और सफेद रंग में लिखा जाना चाहिए, न कि बिक्री से पहले केवल मौखिक रूप से उल्लेख किया जाना चाहिए।
प्रमाणपत्र: प्राप्त, या रोडमैप?
किसी मार्केटिंग साइट पर घोषित प्रमाणन, प्राप्त प्रमाणन के समान नहीं होता है। कई BaaS प्रदाता संबंधित तृतीय-पक्ष ऑडिट शुरू किए बिना "अनुपालन रोडमैप" (SOC 2, ISO 27001) संप्रेषित करते हैं।
इस विशिष्ट बिंदु पर, घोषणा से अधिक पारदर्शिता मायने रखती है। ऑराबेस का सुरक्षा पृष्ठ स्पष्ट रूप से बताता है कि आज तक कोई भी तृतीय-पक्ष प्रमाणीकरण प्रतिबद्ध नहीं है, और एक अनर्जित बैज प्रदर्शित करने के बजाय एक समर्पित ट्रस्ट सेंटर पर अपना रोडमैप प्रकाशित करता है। किसी भी आपूर्तिकर्ता से दिए गए प्रमाणन पर विचार करने से पहले, व्यवस्थित रूप से हस्ताक्षरित ऑडिट रिपोर्ट की आवश्यकता होती है, न कि केवल प्रश्न में मानक का नाम।
स्व-होस्टिंग: पूर्ण अनुपालन की एक परिचालन लागत होती है
अपने स्वयं के पोस्टग्रेज़ को स्व-होस्ट करने से उपठेकेदार का प्रश्न समाप्त हो जाता है, लेकिन स्वचालित रूप से जीडीपीआर अनुपालन का समाधान नहीं होता है। सुरक्षा, एन्क्रिप्टेड बैकअप, पैचिंग और उल्लंघन प्रतिक्रिया की जिम्मेदारी पूरी तरह से आपकी है।
पोस्टग्रेज सुरक्षा के लिए समर्पित एसआरई के बिना एक टीम के लिए, हस्ताक्षरित डीपीए के साथ एक ईयू सॉवरेन बीएएएस, क्षेत्राधिकार का त्याग किए बिना, इस परिचालन बोझ के कुछ हिस्से को ऑडिट किए गए तीसरे पक्ष में स्थानांतरित कर देता है। हमारी तुलना स्व-होस्टिंग बनाम EU संप्रभु BaaS एक छोटी टीम के लिए इस समझौते को मापती है।
दस मानदंड और पूछने योग्य प्रश्न
एक संक्षिप्त संस्करण, आपूर्तिकर्ता मूल्यांकन बैठकों में या अपना स्वयं का ऑडिट ग्रिड बनाने के लिए उपयोगी।
| मापदंड | आपूर्तिकर्ता से पूछने के लिए प्रश्न |
|---|---|
| स्थान और राष्ट्रीयता | सर्वर कहाँ हैं, और प्रदाता की मूल कंपनी कहाँ पंजीकृत है? |
| डीपीए (अनुच्छेद 28 जीडीपीआर) | क्या उपठेका अनुबंध पर हस्ताक्षर किए गए हैं, या केवल पूर्व-बिक्री में इसका उल्लेख किया गया है? |
| उपठेकेदारों की सूची | क्या यह सार्वजनिक है, अद्यतन है, परिवर्तन की स्थिति में सूचना के साथ? |
| डेटा अलगाव | किरायेदार_आईडी कॉलम के साथ साझा तालिका, या प्रति ग्राहक समर्पित आधार? |
| कूटलेखन | पारगमन में टीएलएस, बाकी पर एईएस, बीओओके विकल्प उपलब्ध है? |
| स्वतंत्र लेखापरीक्षा | दस्तावेज़ीकृत रिपोर्टिंग चैनल के साथ सक्रिय बग बाउंटी या दिनांकित बाहरी पेंटेस्ट? |
| जीडीपीआर अधिकार (पहुंच, विलोपन, पोर्टेबिलिटी) | स्वयं-सेवा में, या केवल अनुरोध पर मैन्युअल स्क्रिप्ट के माध्यम से प्रयोग किया जा सकता है? |
| उल्लंघन अधिसूचना | डीपीए में कौन सी अधिकतम संविदा अवधि काले और सफेद रंग में लिखी गई है? |
| प्रमाणपत्र | एक हस्ताक्षरित ऑडिट रिपोर्ट के साथ प्राप्त किया गया, या केवल एक रोडमैप के रूप में? |
| अनुपालन के लिए जिम्मेदार | अंकेक्षित यूरोपीय संघ संप्रभु BaaS, या आंतरिक रूप से ग्रहण किए गए परिचालन भार के साथ स्व-होस्टिंग? |
अक्सर पूछे जाने वाले प्रश्न: जीडीपीआर अनुपालन और बीएएएस चुनना
अगला कदम
इन दस मानदंडों में से कोई भी एक सेवा के रूप में बैकएंड के लिए जीडीपीआर अनुपालन की गारंटी देने के लिए पर्याप्त नहीं है। यह उनका संयोजन है, जिसे मार्केटिंग बैज से निकाले जाने के बजाय बिंदु दर बिंदु सत्यापित किया जाता है, जो एक गंभीर आपूर्तिकर्ता मूल्यांकन का निर्माण करता है।
होस्टिंग क्षेत्र और आपूर्तिकर्ता राष्ट्रीयता के बीच संपूर्ण कानूनी बारीकियों के लिए, हमारे GDPR और EU संप्रभुता मार्गदर्शिकापर जाएं। मानदंड 4 और 5 में उल्लिखित तकनीकी सुरक्षा उपायों के विवरण के लिए, ऑराबेस सुरक्षा पृष्ठ अद्यतन संदर्भ बना हुआ है।