अनिवार्य है
CLOUD अधिनियम (2018) अमेरिकी संघीय अधिकारियों को संयुक्त राज्य अमेरिका में कानूनी उपस्थिति वाली किसी भी कंपनी से डेटा का अनुरोध करने के लिए अधिकृत करता है, भले ही वह डेटा कहीं भी होस्ट किया गया हो। Supabase, Firebase, और AWS Amplify प्रत्येक EU होस्टिंग क्षेत्र की पेशकश करते हैं - ये तीनों अनुबंध इकाई के रूप में अमेरिकी कंपनियां बनी हुई हैं। यह मानदंड परियोजना के आधार पर समान रूप से महत्व नहीं रखता है। संवेदनशील डेटा के बिना एमवीपी के लिए यह सीमांत रहता है। जैसे ही डीपीओ, स्वास्थ्य डेटा या ईयू सार्वजनिक खरीद समीकरण में प्रवेश करती है, यह कीमतों की तुलना करने से पहले जांच करने के लिए एक फिल्टर बन जाता है।
BaaS बेंचमार्क क्या मापते हैं - और वे क्या भूल जाते हैं
BaaS तुलनाएं आम तौर पर चार अक्षों के आसपास आयोजित की जाती हैं: प्रति उपयोग मूल्य, कार्यात्मक समृद्धि, प्रवासन में आसानी और डेवलपर अनुभव। कार्यात्मक समृद्धि में प्रमाणीकरण, डेटाबेस, वास्तविक समय, भंडारण और किनारे के कार्य शामिल हैं। ये वैध मानदंड हैं. चारों में से कोई भी एक सरल प्रश्न का उत्तर नहीं देता: कौन कानूनी रूप से आपके डेटा तक पहुंच सकता है, और किस अधिकार के तहत?
CLOUD अधिनियम - डेटा अधिनियम के वैध विदेशी उपयोग को स्पष्ट करना - संयुक्त राज्य अमेरिका में मार्च 2018 में अधिनियमित किया गया था। यह संघीय अधिकारियों को अमेरिकी धरती पर कानूनी उपस्थिति वाले किसी भी प्रदाता को अपने पास मौजूद डेटा, यहां तक कि विदेशों में संग्रहीत डेटा का उत्पादन करने के लिए मजबूर करने के लिए अधिकृत करता है (18 यू.एस.सी. § 2713)। पाठ सीधे उस विवाद का जवाब देता है जहां माइक्रोसॉफ्ट ने डबलिन में एक सर्वर पर संग्रहीत एफबीआई डेटा को प्रसारित करने से इनकार कर दिया था। कांग्रेस ने सुप्रीम कोर्ट के फैसले की प्रतीक्षा करने के बजाय कानून द्वारा निर्णय लिया, फिर मामले को जब्त कर लिया।
यह प्रश्न लगभग किसी भी सार्वजनिक तुलना ग्रिड पर दिखाई नहीं देता है, जिसमें BaaS को समर्पित तृतीय-पक्ष साइटें भी शामिल हैं। कारण संरचनात्मक है: एक तुलना साइट उन विशेषताओं को सूचीबद्ध करती है जिन्हें जांचा जा सकता है - एक एसडीके की उपस्थिति, मुफ्त कोटा, ग्राफक्यूएल समर्थन। किसी कंपनी का अधिकार क्षेत्र कोई ऐसी कार्यक्षमता नहीं है जिसे प्रशासन पैनल में सक्रिय किया जा सके, इसलिए यह सामान्य तालिका प्रारूप में फिट नहीं होता है। यह इसे कम निर्णायक नहीं बनाता है।
पाठ का विवरण, जीडीपीआर के साथ इसकी अभिव्यक्ति और एक संपूर्ण आपूर्तिकर्ता सत्यापन चेकलिस्ट हमारे गाइड जीडीपीआर अनुपालन और ईयू सॉवरेन बैकएंडमें शामिल हैं। यह अनुभाग BaaS तुलना में वास्तव में क्या बदलता है, उस तक सीमित है।
यूरोपीय संघ क्षेत्र की जाँच करने से केवल आधी समस्या का समाधान होता है
किसी प्रशासन पैनल में यूरोपीय होस्टिंग क्षेत्र की जाँच करना CLOUD अधिनियम के दायरे से परे जाने के लिए पर्याप्त नहीं है। कानून उस कंपनी पर लागू होता है जो सेवा संचालित करती है, न कि सर्वर के भौतिक स्थान पर - जानकारी के दो टुकड़े जिन्हें प्रदाता का मूल्य निर्धारण पृष्ठ लगभग कभी भी अलग नहीं करता है।
Supabase, Inc. is the entity identified as data controller in its own privacy policy, with sites hosted primarily from the United States. Firebase is a product of Google LLC, a subsidiary of Alphabet Inc., a company incorporated under American law. AWS Amplify is contractually attached by default to Amazon Web Services, Inc., located in Washington State. All three offer an EU hosting region. The three remain, as a contracting entity, companies under American law.
यह उनकी तकनीकी गुणवत्ता पर निर्णय नहीं है - यह आपके साथ अनुबंध पर हस्ताक्षर करने वाली इकाई की कानूनी संरचना पर एक अवलोकन है। एक उत्कृष्ट उत्पाद कानूनी तौर पर उजागर हो सकता है; दोनों मूल्यांकन एक दूसरे से स्वतंत्र हैं।
ऑराबेस एसएएस फ्रांसीसी कानून के तहत निगमित कंपनी है। इसका उत्पादन बुनियादी ढांचा जर्मनी (नूरेमबर्ग, फ़ॉकेंस्टीन) और फ़िनलैंड (हेलसिंकी), हेट्ज़नर में सत्यापित है। यूरोपीय संघ की संप्रभुता दो संचयी शर्तों पर आधारित है: होस्टिंग और इसे संचालित करने वाली कंपनी को श्रृंखला में अमेरिकी कानूनी उपस्थिति के बिना, यूरोपीय क्षेत्राधिकार के तहत होना चाहिए।
इस मानदंड को आपकी पसंद पर कब महत्व देना चाहिए?
CLOUD अधिनियम सभी परियोजनाओं में समान महत्व का पात्र नहीं है। एक एकल एमवीपी, बिना किसी पहचाने गए यूरोपीय उपयोगकर्ता और बिना स्वास्थ्य या एचआर डेटा के, इस मानदंड को कीमत और विकास वेग के लिए गौण मान सकता है।
सिग्नल प्रकट होते ही स्विच होता है: निर्णय में शामिल एक डीपीओ या वकील, जीडीपीआर के अनुच्छेद 9 के अर्थ के भीतर संवेदनशील डेटा - स्वास्थ्य, बायोमेट्रिक्स, राय। इसकी पुष्टि सार्वजनिक क्षेत्र के ग्राहक या यूरोपीय संघ के सार्वजनिक अनुबंध से की जाती है जिसके लिए संप्रभुता की स्पष्ट गारंटी की आवश्यकता होती है। इस बिंदु पर, कीमतों की तुलना करने से पहले कानूनी परीक्षण की जाँच की जानी चाहिए - न कि तब जब आप पहले से ही एक तकनीकी पसंदीदा चुन चुके हों।
यह एसएमई-ईटीआई सीटीओ के लिए विशिष्ट टिपिंग पॉइंट है जो आंतरिक निर्माण, सुपाबेस क्लाउड, एडब्ल्यूएस एम्प्लीफाई और एक संप्रभु समाधान के बीच मध्यस्थता करता है। ट्रिगर कंपनी का आकार नहीं है, बल्कि संसाधित डेटा की प्रकृति और एक संपर्क का अस्तित्व है जिसे ग्राहक या नियामक को जवाब देना होगा।
सीधे तौर पर, मानदंड को BaaS क्रय चक्र के तीन अलग-अलग क्षणों में सत्यापित किया जाता है। शॉर्टलिस्ट से पहले, यह पहले से ही संवेदनशील के रूप में पहचानी गई परियोजनाओं के लिए बाइनरी फ़िल्टर के रूप में कार्य करता है। तकनीकी उचित परिश्रम के दौरान, इसे डीपीए और सुरक्षा नीति के साथ-साथ दस्तावेज़ दर दस्तावेज़ सत्यापित किया जाता है। हस्ताक्षर करने से पहले, यह एक संविदात्मक खंड बन जाता है - न कि केवल डेमो विक्रेता से मौखिक प्रतिक्रिया।
इस स्तर पर बातचीत के लिए एक उपयोगी खंड: यदि आपूर्तिकर्ता की शेयरधारक संरचना बदलती है तो बिना दंड के समाप्त करने का अधिकार। एक अमेरिकी कंपनी द्वारा अधिग्रहण कानूनी प्रश्न का उत्तर बदल देता है, भले ही अगले दिन बुनियादी ढांचा तकनीकी रूप से समान रहता हो।
आपकी तुलना में जोड़ने के लिए ग्रिड
यहां मौजूदा BaaS तुलना में जोड़ने के लिए ग्रिड है, जिसे आपूर्तिकर्ता द्वारा वर्णानुक्रम के बजाय एक्सपोज़र की तीव्रता के आधार पर क्रमबद्ध किया गया है।
| प्रोजेक्ट प्रोफ़ाइल | वज़न | अनुशंसित कार्रवाई |
|---|---|---|
| सोलो एमवीपी, कोई संवेदनशील ईयू डेटा नहीं | कम | पहले कीमत और डीएक्स की तुलना करें; उत्पादन में जाने से पहले आपूर्तिकर्ता के अधिकार क्षेत्र की जाँच करें। |
| EU उपयोगकर्ताओं के साथ B2C SaaS, मानक डेटा | मध्यम | अद्यतन डीपीए और मानक संविदात्मक शर्तों की मांग करें; दस्तावेजी गारंटी वाला यूरोपीय संघ क्षेत्र पर्याप्त हो सकता है। |
| स्वास्थ्य/मानव संसाधन डेटा, डीपीओ शामिल | उच्च | मूल्य से पहले लागू करने के लिए फ़िल्टर: ईयू होस्टिंग और ईयू ऑपरेटिंग कंपनी, श्रृंखला में अमेरिकी कानूनी उपस्थिति के बिना। |
| सार्वजनिक क्षेत्र/ईयू सार्वजनिक खरीद | निष्कासनात्मक | संप्रभुता की गारंटी संविदात्मक और सत्यापन योग्य होनी चाहिए - कभी भी एक साधारण विपणन कथन नहीं। |
इस ग्रिड को अपनी मौजूदा तुलना स्प्रेडशीट में एक और कॉलम के रूप में जोड़ें, एक अलग दस्तावेज़ के रूप में नहीं। जब आप दो तकनीकी रूप से करीबी पसंदीदा के बीच निर्णय लेते हैं तो यह दृश्यमान रहना चाहिए।
सप्लायर द्वारा 10 मिनट में इसकी जांच कैसे करें
पहले सत्यापन के लिए कानूनी सलाह की आवश्यकता नहीं होती है। किसी भी उम्मीदवार आपूर्तिकर्ता का पता लगाने के लिए दो सार्वजनिक दस्तावेज़ पर्याप्त हैं: इसकी गोपनीयता नीति और अनुबंध से जुड़ी सामान्य शर्तें।
- गोपनीयता नीति में "डेटा नियंत्रक" या "डेटा नियंत्रक" देखें - यह वास्तविक कानूनी इकाई है, न कि साइट पर प्रदर्शित ब्रांड नाम।
- सामान्य परिस्थितियों में शासी कानून खंड का पता लगाएं - यह उस क्षेत्राधिकार को इंगित करता है जिसके तहत अनुबंध, और अक्सर इकाई संचालित होती है।
- जांचें कि क्या आपके क्षेत्र के लिए एक अलग ईयू इकाई मौजूद है (उदाहरण के लिए आयरिश सहायक कंपनी) - और क्या यह पिछले प्रश्न का उत्तर बदलता है, या सिर्फ बिलिंग पता बदलता है।
इस लेख में उद्धृत तथ्यों को सत्यापित करने के लिए इस विधि का उपयोग किया जाता है: Supabase, Inc. गोपनीयता नीति, AWS नियम और शर्तें, Google गोपनीयता नीति। तीन सार्वजनिक दस्तावेज़, जिनमें से किसी को भी देखने के लिए वाणिज्यिक खाते की आवश्यकता नहीं है।
यह मानदंड क्या प्रतिस्थापित नहीं करता है
CLOUD अधिनियम मानदंड आपको शेष तुलना का मूल्यांकन करने से छूट नहीं देता है। प्रवासन लागत, पारिस्थितिकी तंत्र की परिपक्वता, आरएलएस की वास्तविक गुणवत्ता और डेवलपर अनुभव एक टीम की गति के लिए निर्धारण कारक बने हुए हैं। अपरिपक्व एसडीके वाला ईयू संप्रभु प्रदाता कई परियोजनाओं के लिए एक खराब विकल्प बना हुआ है।
BaaS की पसंद के लिए विशिष्ट समय तर्क भी है: जितनी अधिक गहराई से एक टीम एक प्रदाता को एकीकृत करती है - स्कीमा, नीतियां, एज फ़ंक्शंस, वेबहुक -, बाद में माइग्रेशन उतना ही महंगा होता है। छह महीने के उत्पादन के बाद खोजे गए एक कानूनी मानदंड को तत्काल और शक्ति के प्रतिकूल संतुलन के साथ संभाला जाता है। हस्ताक्षर करने से पहले मूल्यांकन किए गए समान मानदंड में केवल दो सार्वजनिक दस्तावेजों को पढ़ने का समय खर्च होता है।
अमेरिकी कानून ही एक्सपोज़र का एकमात्र साधन नहीं है। यह किसी अमेरिकी आपूर्तिकर्ता के लिए स्वचालित गतिरोध नहीं है: मानक संविदात्मक खंड या पर्याप्तता निर्णय जैसे तंत्र विशिष्ट परिस्थितियों में यूरोपीय संघ के बाहर स्थानांतरण को नियंत्रित कर सकते हैं। वास्तविक जोखिम विश्लेषण (DPIA) किसी विशिष्ट मामले के लिए निर्णय लेने का एकमात्र तरीका है - इस ग्रिड का उपयोग यह जानने के लिए किया जाता है कि इसे कब ट्रिगर करना है, इसे प्रतिस्थापित करने के लिए नहीं।
सभी BaaS तुलनाओं के लिए CLOUD अधिनियम पहला मानदंड नहीं होना चाहिए। उन्हें अब अनुपस्थित नहीं रहना चाहिए.'
संवेदनशील डेटा के बिना एक स्वतंत्र डेवलपर के लिए, इस गाइड को पांच मिनट में पढ़ा जा सकता है और बंद किया जा सकता है। एक सीटीओ के लिए जो निविदाओं के लिए सार्वजनिक कॉल का जवाब देता है, यह मामूली वाणिज्यिक डेमो से पहले पारित होने का एक अनिवार्य बिंदु बन जाता है।
कीमत और सुविधा समृद्धि के आगे एक "प्रदाता क्षेत्राधिकार" पंक्ति जोड़ें। जैसे ही परियोजना प्रोफ़ाइल इसे उचित ठहराती है, इसे अन्य मानदंडों से पहले तौलें। बिक्री वादे के बजाय विक्रेता के सार्वजनिक अनुपालन पृष्ठ पर प्रतिक्रिया की जाँच करें।
संपूर्ण जीडीपीआर/क्लाउड अधिनियम ढांचे और विस्तृत आपूर्तिकर्ता चेकलिस्ट के लिए, जीडीपीआर अनुपालन और ईयू संप्रभुता के लिए समर्पित हमारी मार्गदर्शिका देखें। सुपाबेस के साथ संपूर्ण तकनीकी और कानूनी तुलना के लिए, ऑराबेस बनाम सुपाबेसदेखें।