PROD欧州主権の BaaS プラットフォームダッシュボードを開く →

主権 · 9 分読み取り

GDPR 中小企業向けのセルフホスティングと EU ソブリン BaaS

Affane Daylami · Fondateur · 2026年4月25日

ブログに戻る

GDPR の対象となる中小企業が、独自のバックエンドを構築するか EU ソブリン BaaS に加入するか迷っている場合、多くの場合、間違った質問をしています。どちらのオプションも、書面上は GDPR に準拠できます。ドイツのセルフホスト型サーバーとドイツでホストされる EU ソブリン BaaS は、同じ法的枠組みから始まります。本当の問題は運用上の問題です。あなたのチームの誰が日曜の夜に Postgres にパッチを適用し、バックアップ復元をテストし、3 週間以内に DPO または顧客にコンプライアンスの証拠を提出しますか?この比較では、各オプションがマーケティング ページで約束しているものだけでなく、実際に必要なものを詳しく説明します。

この英語のテキストはフランス語のオリジナルから自動的に生成されたもので、まだレビューされていません。
このページは自動翻訳されました。英語版が正式です。

当社の GDPR 準拠および EU 主権 バックエンド ガイドでは、GDPR、クラウド法、およびホスティング リージョンだけをチェックするだけでは決して十分ではない理由など、完全な法的枠組みについて説明しています。この記事では、法理論を再現するのではなく、各オプションの実際の運用上の負担を含めて中小企業仲裁に関するセクションを拡張します。ご質問がセルフホスティング Rust バックエンド、sh0.dev、TrailBase、Aurabase に関するものである場合は、専用の比較 Aurabase と Rust ネイティブ BaaS が、この明確なアーキテクチャの角度に対応しています。これは、バックエンド言語に関係なく、引き続き中小企業向けの GDPR 決定に焦点を当てています。

必需品

  • EU セルフホスティングと EU ソブリン BaaS という 2 つのオプションが紙上 GDPR に準拠しています。これらのオプションの違いは、準拠そのものではなく、移行される運用負担です。
  • セルフホスティングには、Postgres のパッチ適用、バックアップ、監視、文書化を継続的に実行できるチームが必要です。この料金は決して消えることはなく、外部のサプライヤーと手を変えるだけです。
  • EU 地域オプションを備えた米国の BaaS は、問題の半分しか解決しません。選択した地域に関係なく、それを運営する企業の国籍は引き続き CLOUD 法の対象となります。
  • SME の CTO は通常、社内ビルド、Supabase Cloud、AWS Amplify、および主権 EU ソリューションのいずれかを決定します。正しい選択は、何よりも利用可能なチームの能力によって決まります。
  • Aurabase は両方のモデルをカバーしています: EU ソブリン管理型 BaaS (Hetzner、ドイツ、フィンランド)、または MIT ライセンスに基づく Kubernetes (k3d ローカル) および Helm 経由のセルフホスティング。
#
本当の基準

2 つのオプションの違いは何ですか

ヨーロッパのデータセンターのセルフホスト型バックエンドと EU ソブリン BaaS はどちらも、EU の所在地、ヨーロッパの事業会社、利用可能な DPA (プロバイダー側)、または最新の内部レジストリ (セルフホスト側) など、同じ GDPR ボックスにチェックを入れることができます。 GDPR には、この 2 つの間でアーキテクチャ上の優先順位はありません。本当に変わるのは、セキュリティ パッチ、テスト済みのバックアップ、オンコール、継続的な監視など、日々の運用負荷を誰が吸収するかということです。

完全な法的枠組みである GDPR およびクラウド法については、GDPR 準拠および EU 主権のバックエンド ガイドで詳しく説明されています。このガイドでは、必ずしも専用の SRE を持たないチームの各オプションの実際の運用コストについては詳しく説明しません。この記事の角度はこんな感じです。

#
オプション 1

セルフホスティング: SME が実際に想定しなければならないこと

Postgres バックエンドを自己ホストすると、サーバーだけでなく、運用上の全責任がチームに移されます。具体的には、Postgres セキュリティ パッチが公開されたらすぐに適用する、バックアップ復元をスケジュールするだけでなく定期的にテストする、という 4 つのタスクが繰り返し登場します。また、可用性を継続的に監視するか、より長い応答時間を受け入れ、文書化されたスケジュールに従ってシークレットとアクセス キーをローテーションする必要もあります。

セルフホスティングであっても、これらのタスクがなくなることはありません。また、お客様は、ホスト (Hetzner、OVH、Scaleway など) に対して、独自の技術下請け業者のままになります。 DPA が存在する必要があり、処理登録簿 (GDPR 第 30 条) にこのチェーンを文書化する必要があります。専任のインフラストラクチャ チームを持たない中小企業は、この最後の点を過小評価していることがよくあります。

#
オプション 2

EU ソブリン BaaS: 何が転送され、何があなたのものになるのか

EU の主権 BaaS は、日付が記載された検証可能な DPA (GDPR 第 28 条) に基づいて、パッチ適用、バックアップ インフラストラクチャ、および可用性の監視をプロバイダーに転送します。変更されるのは、法的責任ではなく、前の点で説明した運用上の負担です。

選択したサプライヤーに関係なく、データ管理者は引き続きお客様になります (GDPR 第 24 条)。処理の法的根拠、収集されるデータの最小化、72 時間以内の監督当局への違反通知 (GDPR 第 33 条): これらの決定はお客様の責任となります。 EU Sovereign BaaS は、DPO または顧客への準拠証明の作成に必要な時間を短縮します。それを持つ義務がなくなるわけではありません。

#
トラップアングル

忘れがちな 3 番目の選択肢: アメリカの BaaS、EU 地域

多くのチームは 2 つのオプションのみを比較し、3 番目のオプションは実際の決定を考慮します。それは、ハイパースケーラーか、米国の法律に基づいてヨーロッパ地域で構成された BaaS です。 eu-west-1リージョンまたは同等のサービスを使用した AWS Amplify は、レイテンシーを短縮し、データ常駐要件を満たします。しかし、これによって運営会社の国籍が変わるわけではありません。

米国法に基づいて設立された企業は、顧客が選択した地域に関係なく、引き続きクラウド法の対象となります。この点は、ガイド GDPR 準拠および EU ソブリン バックエンド と、専用記事 で CLOUD 法が BaaS の選択を変える理由で詳しく説明されています。このオプションが短期的には最も簡単に見える場合でも、中小企業の仲裁では重要です。

#
意思決定グリッド

セルフホスティング、EU 地域の US BaaS、EU ソブリン BaaS: 比較

ここでは、現在中小企業が実際に利用できる 3 つのオプションを、チェックされた地域ボックスだけでなく、アーキテクチャの決定において最も重要な基準に基づいて比較しています。

基準セルフアコモデーション EU米国BaaS、EU地域EUソブリンBaaS
紙の上のGDPR準拠はい、内部で文書化されている場合ははい、文書化されている場合はい、文書化されている場合
CLOUD Act展無効 (米国のサードパーティ企業なし)実績(米国親会社)ボイド (EU 親会社)
パッチングとオンコール勤務一体型、内部に搭載サプライヤーに転送サプライヤーに転送
コンプライアンスの証明が利用可能自分自身をメンテナンスするための内部レジスタDPA サプライヤー、米国のフレームワークサプライヤー DPA、日付があり検証可能
インフラストラクチャチームが必要です専用の SRE/運用を推奨単一の開発者、通常は十分単一の開発者、通常は十分
本番までのスピードインフラストラクチャの構築に時間がかかる速い速い
#
隠れたコスト

セルフホスティングにかかるコストは決して請求に含まれない

セルフホスティングの実際のコストは、サーバーの請求書からは読み取ることができません。この情報は、エンジニアが製品に費やした時間や、インシデントが発生した場合の直接の法的リスクにさらされる可能性があります。

セルフホスト型 SME は、データ管理者であると同時に、独自の技術下請け業者になります。 Postgres パッチの適用漏れやテストされていないバックアップは、文書の徹底に反対する DPA の契約チェーンがなければ、データ管理者自身に直接原因があることになります (GDPR 第 83 条)。 EU の主権 BaaS プロバイダーでも、同様の障害が依然として現実的な危険にさらされています。しかし、それは再構築される内部履歴ではなく、DPO または監査人が数分で確認できる日付の付いた契約の一部です。

#
ユースケース

セルフホスティングが依然として正しい選択である場合

セルフホスティングは、すでに SRE/運用チームがあり、オンコールで機能している ETI または大規模なアカウントに引き続き関連します。これは、主権が外部の下請けの連鎖を容認しない分野、つまり公共部門、防衛、特定の医療施設にも当てはまります。物理サーバーの直接制御は、運用速度よりも優先されます。

すでに社内の Kubernetes または Postgres インフラストラクチャに投資しており、それを維持するスキルを備えている企業は、ゼロから始める中小企業よりもこの選択を容易に償却できます。

#
ユースケース

EU ソブリン BaaS が正しい選択である場合

EU Sovereign BaaS は、顧客または DPO に対して迅速にコンプライアンスを証明する必要がある、専任のインフラストラクチャ チームを持たない中小企業にとって正しい選択です。したがって、彼女は Postgres のパッチ適用ではなく、エンジニアリングの時間を製品に費やすことを好みます。これは、スタックの全体的な制御よりもリリースの速度を優先するチームにとっても適切な選択です。

逆の妥協案も存在します

入手可能かどうかはサプライヤーに依存しており、契約上の交渉余地はサプライヤーの規模と成熟度によって異なります。販売約束だけでなく、署名する前にコンプライアンスチェックリストを確認してください。

#
ハイブリッドケース

Aurabase: 両方のモデルが同じ Postgres コアの下にある

Aurabase は、この選択を一方向に固定しません。このプラットフォームは、EU の主権管理型 BaaS に存在し、生産インフラストラクチャはドイツ (ニュルンベルク、ファルケンシュタイン) と Hetzner 経由でフィンランド (ヘルシンキ) で検証され、フランスの法律に基づいて設立された会社である Aurabase SAS によって運営されています。これはセルフホスティングにも存在します。リポジトリは、 ./start.sh経由で起動されるローカル Kubernetes クラスター (k3d) と、Kubernetes の完全な Helm チャートをすべて MIT ライセンスの下で提供します。

同じ PostgreSQL 16 エンジン、同じ RLS ポリシー、および同じ SDK が両側に適用されます。あるモデルから別のモデルに移行する場合、スキーマを書き直す必要はありません。このセルフホストモードと他のモノバイナリ Rust ネイティブ バックエンド (sh0.dev、TrailBase) の比較については、記事 Sovereign self-hosting: Aurabase vs Rust-native BaaS で、このアーキテクチャの観点から詳しく説明しています。これは引き続き GDPR 決定に焦点を当てています。

#
行動を起こす

決定する前の簡単なチェックリスト

GDPR ガイドのサプライヤー検証チェックリストに加えて、選択する前に自問すべき 4 つの運用上の質問。

01週末に重要な Postgres CVE にパッチを適用できるオンコール担当者はいますか?
02最後のバックアップの復元はスケジュールされただけではなく、テストされましたか?
03あなた自身が使用している技術下請け業者ごとに最新の DPA を作成できますか?
04DPO または顧客は 1 週間以内にコンプライアンスの証拠を入手できますか?

For the complete vendor verification checklist, including legal issues, see our GDPR compliance checklist for a BaaS. For the associated technical security posture, see Aurabase Security page.

#
よくある質問

よくある質問

セルフホスティングは EU ソブリン BaaS よりも安価ですか?+
オンコール、パッチ適用、バックアップ復元テストなど、エンジニアの時間を考慮すると必ずしも必要ではありません。表示されるサーバーの価格は、この時間を含めた全額を反映するものではありません。毎月のホスティング料金だけでなく、総所有コストを比較してください。
EU ソブリン BaaS は GDPR 義務を免除しますか?+
いいえ。ホスティングを第三者に委託した場合でも、データ管理者は引き続きお客様になります (GDPR 第 24 条)。 EU の主権 BaaS が運用負担を移転し、契約上の証拠として DPA を提供します (GDPR 第 28 条)。ただし、法的根拠、侵害の最小化、通知に関する決定はお客様が行います。
後であるモデルから別のモデルに移行できますか?+
はい、両方の方法です。 Postgres は、どちらの側でも標準 SQL 形式のままです。 pg_dump / pg_restore を使用すると、独自の拡張機能がスキーマをロックしない限り、セルフホスト型バックエンドからマネージド BaaS に、またはその逆に移行できます。このダンプ/復元プレイブックの具体的な例については、移行ガイドを参照してください。

導入の準備はできていますか?

5 分でバックエンドが完成します。

クレジット カードは不要 · 500 MB 無料 · 50,000 MAU