PRODसंप्रभु यूरोपीय BaaS मंचडैशबोर्ड खोलें →

संप्रभुता · 10 मिनट पढ़ा

जीडीपीआर और क्लाउड होस्टिंग: ईयू क्षेत्र पर्याप्त नहीं है

Affane Daylami · Fondateur · 11 मई 2026

ब्लॉग पर वापस जाएँ

क्लाउड प्रदाता के कंसोल में EU होस्टिंग क्षेत्र की जाँच करना, अपने आप में, आपके बैकएंड के लिए GDPR अनुपालन की गारंटी नहीं देता है। यह सेटिंग आम तौर पर प्राथमिक डेटाबेस के स्थान को कॉन्फ़िगर करती है, इससे अधिक कुछ नहीं। यह बैकअप, तकनीकी लॉग, तीसरे पक्ष के ठेकेदारों या सेवा संचालित करने वाली कंपनी की राष्ट्रीयता के बारे में कुछ नहीं कहता है।

यह अंग्रेजी पाठ फ़्रेंच मूल से स्वचालित रूप से उत्पन्न हुआ था और अभी तक इसकी समीक्षा नहीं की गई है।
यह पृष्ठ स्वचालित रूप से अनुवादित किया गया था. अंग्रेजी संस्करण प्रामाणिक है.

यह मार्गदर्शिका उन ब्लाइंड स्पॉट का विवरण देती है जिन्हें रीजन बॉक्स खुला छोड़ देता है, आपूर्तिकर्ता द्वारा आपूर्तिकर्ता द्वारा स्वयं उनकी जाँच करने की एक ठोस विधि के साथ। संपूर्ण जीडीपीआर और क्लाउड अधिनियम ढांचे के लिए, हमारी मार्गदर्शिका जीडीपीआर अनुरूप और ईयू सॉवरेन बैकएंडदेखें। यहां, दृष्टिकोण व्यावहारिक बना हुआ है: क्षेत्र चयनकर्ता में वास्तव में क्या कमी है, और इसे एक घंटे से भी कम समय में कैसे जांचा जाए।

अनिवार्य है

क्लाउड प्रदाता का क्षेत्र चयनकर्ता आम तौर पर प्राथमिक आधार को कॉन्फ़िगर करता है, न कि अन्य चार परतें जो वास्तविक एक्सपोज़र निर्धारित करती हैं: बैकअप और पुनर्प्राप्ति योजना, लॉग और टेलीमेट्री, तृतीय-पक्ष ठेकेदार (समर्थन, ईमेलिंग, विश्लेषण), और ऑपरेटिंग कंपनी की राष्ट्रीयता। छह-चरणीय चेकलिस्ट आपको सार्वजनिक दस्तावेज़ों का उपयोग करके इन बिंदुओं को सत्यापित करने की अनुमति देती है: डीपीए, गोपनीयता नीति, तकनीकी दस्तावेज़ीकरण। ऑराबेस परिनियोजन रिपॉजिटरी में जाँच की गई: उत्पादन बैकअप फ़ॉकेंस्टीन के हेट्ज़नर ऑब्जेक्ट स्टोरेज को इंगित करता है, न कि ईयू के बाहर स्थित किसी तृतीय-पक्ष बकेट को।

#
झूठा सबूत

क्षेत्र बॉक्स वास्तव में क्या कॉन्फ़िगर करता है

क्लाउड प्रदाता का क्षेत्र चयनकर्ता आमतौर पर एक विशिष्ट चीज़ बदलता है: भौगोलिक क्षेत्र जहां प्राथमिक डेटाबेस अपनी फ़ाइलों को संग्रहीत करता है। eu-west-1में AWS RDS, europe-west1में क्लाउड SQL, या BaaS में समतुल्य: यह सेटिंग डेटासेंटर को निर्धारित करती है जो सामान्य ऑपरेशन में तालिकाओं और इंडेक्स को होस्ट करता है। यह वास्तविक और सत्यापन योग्य जानकारी है, लेकिन यह व्यक्तिगत डेटा की प्रसंस्करण श्रृंखला का केवल एक अंश ही कवर करती है।

एक पोस्टग्रेज़ प्रोजेक्ट अपनी मुख्य तालिकाओं के अलावा कहीं और डेटा उत्पन्न करता है: क्वेरी लॉग, मॉनिटरिंग मेट्रिक्स, डिबग ट्रेस, एप्लिकेशन कैश, बैकअप। इनमें से प्रत्येक प्रवाह प्राथमिक डेटाबेस से भिन्न स्थान नीति का पालन कर सकता है, जिसे अलग से कॉन्फ़िगर किया गया है, कभी-कभी कंसोल में समर्पित स्क्रीन के बिना भी डिफ़ॉल्ट रूप से। क्षेत्र सेटिंग स्वचालित रूप से उन्हें कवर नहीं करती है.

एक अच्छा अभ्यास यह है कि प्रदाता से उनके डेटा आर्किटेक्चर का सटीक आरेख मांगा जाए, न कि केवल डैशबोर्ड में प्रदर्शित क्षेत्र का नाम। एक गंभीर आपूर्तिकर्ता इस वास्तुकला का दस्तावेजीकरण करता है। एक आपूर्तिकर्ता जो सत्यापन योग्य तकनीकी विवरण के बिना केवल "हम जीडीपीआर के अनुरूप हैं" का जवाब देता है, पूछताछ के लिए एक संकेत छोड़ देता है।

#
कानूनी अंधी जगह

कंपनी की राष्ट्रीयता का महत्व सर्वर के भूगोल जितना ही होता है

यहां तक ​​​​कि यूरोपीय संघ में भौतिक रूप से डेटाबेस और बैकअप के साथ, एक प्रदाता अमेरिकी क्लाउड अधिनियम के अधीन रहता है, जैसे ही इसे संचालित करने वाली कंपनी की संयुक्त राज्य अमेरिका में कानूनी उपस्थिति होती है। कानून कानूनी इकाई को लक्षित करता है, डेटा सेंटर को नहीं: यह कंपनी की राष्ट्रीयता है जो दायित्व को ट्रिगर करती है, न कि हार्ड ड्राइव का स्थान।

This mechanism is detailed in our analysis why the CLOUD Act changes the choice of your BaaS and in our article dedicated to the nationality of the provider. This section is limited to the quick check method.

पूर्व कानूनी सलाह के बिना इस बिंदु को सत्यापित करने के लिए, प्रदाता की गोपनीयता नीति में "डेटा नियंत्रक" या "डेटा नियंत्रक" शब्द और इसकी सामान्य शर्तों में लागू कानून खंड देखें। साइट पर प्रदर्शित ब्रांड नाम की परवाह किए बिना, ये दो पंक्तियाँ आम तौर पर वास्तविक अनुबंध इकाई की पहचान करने के लिए पर्याप्त हैं।

#
तकनीकी ब्लाइंड स्पॉट

बैकअप और आपदा पुनर्प्राप्ति: एक दूसरी, अक्सर छिपी हुई सेटिंग

एक प्रबंधित पोस्टग्रेज़ डेटाबेस आम तौर पर स्थायित्व और आपदा पुनर्प्राप्ति योजना कारणों से प्राथमिक मशीन से अलग ऑब्जेक्ट स्टोरेज में अपने बैकअप को दोहराता है। यह स्टोरेज अपने स्वयं के नेटवर्क कॉन्फ़िगरेशन (एंडपॉइंट, बकेट, कभी-कभी क्षेत्र) का अनुसरण करता है, जो स्वचालित रूप से मुख्य कंसोल चयनकर्ता में प्रदर्शित नहीं होता है।

ऑराबेस परिनियोजन रिपॉजिटरी (values.hetzner.yaml) में जांच की गई: वेरिएबल जो क्लाउडनेटिवपीजी बैकअप को स्टोरेज ऑब्जेक्ट पर इंगित करता है, पढ़ता है fsn1.your-objectstorage.com, फ़ॉकेंस्टीन का हेट्ज़नर एंडपॉइंट, प्राथमिक क्लस्टर के समान जर्मन परिधि में, अन्यत्र स्थित तृतीय-पक्ष बकेट नहीं। हस्ताक्षर करने से पहले किसी भी विक्रेता से पूछने के लिए यह बिल्कुल कॉन्फ़िगरेशन लाइन का प्रकार है: "क्या आपके बैकअप सुरक्षित हैं" नहीं, बल्कि "वे किस समापन बिंदु URL की ओर इशारा करते हैं"।

यदि कोई विक्रेता इस विशिष्ट प्रश्न का उत्तर नहीं दे सकता है, या केवल एक सामान्य विपणन पृष्ठ से लिंक करता है, तो उत्तर को आश्वस्त करने के बजाय असत्यापित मानें।

#
संविदात्मक ब्लाइंड स्पॉट

उप-प्रोसेसर: समर्थन, ईमेलिंग, विश्लेषण

बैकएंड लगभग कभी भी एक पृथक सेवा नहीं होती है। यह उपठेकेदारों पर निर्भर करता है: एक ग्राहक सहायता उपकरण, एक लेनदेन संबंधी ईमेल भेजने वाली सेवा, एक विश्लेषण या त्रुटि ट्रैकिंग प्लेटफ़ॉर्म। इनमें से प्रत्येक उपकरण डेटाबेस के लिए चुने गए क्षेत्र से स्वतंत्र, अपने स्वयं के स्थान के साथ, आपके एप्लिकेशन से गुजरने वाले डेटा को संक्षेप में भी संसाधित कर सकता है।

जीडीपीआर के लिए डेटा नियंत्रक को इस स्ट्रिंग (अनुच्छेद 28 और 30) को जानना आवश्यक है। एक गंभीर आपूर्तिकर्ता अपने स्वयं के उप-प्रोसेसरों की सूची, उनकी भूमिका और स्थान के साथ प्रकाशित करता है। एक गुम या अप्रचलित सूची हस्ताक्षर करने से पहले प्रश्न करने का संकेत है, न कि किसी ग्राहक द्वारा लगाए गए अनुपालन ऑडिट के बाद। इस प्रकार के दस्तावेज़ के उदाहरण के लिए DPA Aurabase पृष्ठ देखें।

सतर्कता का ठोस बिंदु

ग्राहक टिकटों तक पहुंच वाला एक अमेरिकी समर्थन उपकरण व्यक्तिगत डेटा को डेटाबेस से भिन्न क्षेत्राधिकार में उजागर कर सकता है, भले ही डेटाबेस भौतिक रूप से ईयू में ही क्यों न हो। स्पष्ट रूप से पूछें कि कौन से तृतीय-पक्ष टूल के पास उत्पादन डेटा तक पहुंच है, और वे किस अधिकार क्षेत्र के तहत काम करते हैं।

#
तरीका

क्षेत्र बॉक्स से परे जाँच के लिए छह-चरणीय चेकलिस्ट

यह इस गाइड में उद्धृत तथ्यों को सत्यापित करने के लिए उपयोग की जाने वाली विधि है, जो बिना किसी पूर्व कानूनी सलाह के, एक घंटे से भी कम समय में किसी भी क्लाउड या BaaS प्रदाता पर लागू होती है।

कदमकहां जांच करनी हैक्या दिखना चाहिए
01 · प्राथमिक आधारविक्रेता कंसोल, क्षेत्र पृष्ठडेटा सेंटर का सटीक नाम, न कि केवल "ईयू" लेबल
02 · बैकअप और डीआरतकनीकी दस्तावेज़ीकरण, दस्तावेज़ बैकअपबैकअप का समापन बिंदु या गंतव्य क्षेत्र
03 · लॉग और टेलीमेट्रीगोपनीयता नीति, दस्तावेज़ निगरानीएकत्र किए गए लॉग, मेट्रिक्स और निशानों का स्थान
04 · सबप्रोसेसर"उप-प्रोसेसर" या डीपीए पृष्ठप्रत्येक के अधिकार क्षेत्र के साथ एक दिनांकित, अद्यतन सूची
05 · संचालन कंपनीगोपनीयता नीति ("डेटा नियंत्रक")कंपनी का कानूनी नाम और निगमन का देश
06 · लागू कानूनसामान्य शर्तें, "शासी कानून" खंडवह क्षेत्राधिकार जिसके तहत अनुबंध पर हस्ताक्षर किए गए हैं

एकत्र किए जाने पर ये छह उत्तर आम तौर पर एक ही पृष्ठ पर फिट हो जाते हैं। उन्हें रखें: वे अनुपालन ऑडिट या डीपीओ द्वारा समीक्षा के दौरान सबूत के रूप में भी काम करते हैं।

#
व्यावहारिक परिणाम

यह आपके कला रजिस्टर के लिए क्या परिवर्तन करता है। 30 और एक DPIA

प्रसंस्करण गतिविधियों के रजिस्टर (अनुच्छेद 30 जीडीपीआर) के लिए प्रत्येक उपठेकेदार, उसके स्थान और लागू हस्तांतरण गारंटी के दस्तावेजीकरण की आवश्यकता होती है। बैकअप, लॉग और बाद के उपठेकेदारों के विवरण के बिना चेक किया गया एक क्षेत्र बॉक्स इस रजिस्टर को अधूरा छोड़ देता है, एक बिंदु जिसे आम तौर पर एक ऑडिटर या बाहरी डीपीओ द्वारा पहली यात्रा में नोट किया जाता है।

उच्च जोखिम वाले प्रसंस्करण, स्वास्थ्य डेटा, बायोमेट्रिक्स, बड़े पैमाने पर प्रोफाइलिंग के लिए, डेटा सुरक्षा प्रभाव विश्लेषण (डीपीआईए, कला 35) अनिवार्य हो जाता है। पिछली चेकलिस्ट के छह उत्तर इस विश्लेषण के लिए प्रत्यक्ष आधार प्रदान करते हैं: वे इसके केंद्रीय प्रश्न का उत्तर देते हैं, कि डेटा वास्तव में कहाँ जाता है, और किस अधिकार के तहत।

यह कानूनी सलाह नहीं है

इस चेकलिस्ट का उपयोग तकनीकी एकीकरण में समय लगाने से पहले आपूर्तिकर्ता को शीघ्रता से योग्य बनाने के लिए किया जाता है। उच्च जोखिम वाले उपचार या बहु-वर्षीय अनुबंध के लिए, हस्ताक्षर करने से पहले डीपीओ या विशेषज्ञ वकील द्वारा समीक्षा की सिफारिश की जाती है।

पूर्ण जीडीपीआर ढांचे और स्व-होस्टिंग बनाम संप्रभु BaaS मध्यस्थता के लिए, हमारी GDPR अनुरूप और EU संप्रभुमार्गदर्शिका देखें। ऑराबेस अनुपालन दस्तावेज़ के लिए, GDPRदेखें।

#
अक्सर पूछे जाने वाले प्रश्नों

पूछे जाने वाले प्रश्न

क्या क्लाउड प्रदाता द्वारा प्रदर्शित EU क्षेत्र नकली है?+
नहीं, सामान्य तौर पर यह प्राथमिक डेटाबेस के लिए सटीक जानकारी है। समस्या इसकी सटीकता नहीं है, बल्कि इसकी अपूर्णता है: यह न तो बैकअप के बारे में जानकारी प्रदान करता है, न ही उपठेकेदारों के बारे में, न ही ऑपरेटिंग कंपनी की राष्ट्रीयता के बारे में।
किसी आपूर्तिकर्ता को पूर्ण ऑडिट में कितना समय लगता है?+
छह चेकलिस्ट प्रतिक्रियाओं को एकत्र करने में लगभग तीस से साठ मिनट लगते हैं, बशर्ते आपूर्तिकर्ता अपने अनुपालन दस्तावेज और उपठेकेदारों की सूची प्रकाशित करे। इन सार्वजनिक दस्तावेज़ों के बिना, लिखित अनुरोध के माध्यम से कई दिनों की देरी की अनुमति दें।
क्या यह चेकलिस्ट कानूनी सलाह का स्थान लेती है?+
नहीं, इसका उपयोग तकनीकी एकीकरण में समय लगाने से पहले आपूर्तिकर्ता को शीघ्रता से योग्य बनाने के लिए किया जाता है। उच्च जोखिम वाले उपचार या बहु-वर्षीय अनुबंध के लिए, हस्ताक्षर करने से पहले डीपीओ या विशेषज्ञ वकील द्वारा समीक्षा की सिफारिश की जाती है।
क्या यूरोपीय संघ के संप्रभु आपूर्तिकर्ता को इस सत्यापन से छूट प्राप्त है?+
नहीं, यहां तक ​​कि एक आपूर्तिकर्ता जिसकी होस्टिंग और कंपनी ईयू में है, समर्थन या ईमेल जैसे अतिरिक्त टूल के लिए ईयू के बाहर तीसरे पक्ष के उपठेकेदार पर भरोसा कर सकता है। चेकलिस्ट किसी संप्रभु आपूर्तिकर्ता सहित संपूर्ण श्रृंखला की जाँच के लिए उपयोगी रहती है। ऑराबेस अनुपालन केंद्र देखें।

चेक किया गया क्षेत्र बॉक्स जीडीपीआर अनुपालन का प्रमाण नहीं है। यह एक प्रारंभिक बिंदु है, निष्कर्ष नहीं। संपूर्ण सत्यापन में पांच अलग-अलग परतें शामिल हैं: प्राथमिक डेटाबेस, बैकअप, लॉग, उपठेकेदार और ऑपरेटिंग कंपनी।

यहां वर्णित विधि में एक घंटे से भी कम समय लगता है और यह पूरी तरह से सार्वजनिक दस्तावेजों पर निर्भर करती है। इसे हस्ताक्षर करने से पहले लागू करें, किसी ग्राहक या नियामक द्वारा लगाए गए ऑडिट के बाद नहीं।

तैनाती के लिए तैयार हैं?

पाँच मिनट में आपका बैकएंड।

किसी क्रेडिट कार्ड की आवश्यकता नहीं · 500 एमबी निःशुल्क · 50,000 एमएयू