必需品
バックエンドの実際の危険性は、ホスティングの場所と、それを運営する会社の管轄という 2 つの累積的な条件によって決まります。 eu-west-1 地域の米国のハイパースケーラーは引き続きクラウド法の対象となります。 Aurabase は、フランスの法律に基づいて設立された会社である Aurabase SAS によって運営されている、ドイツとフィンランドの検証済みの生産インフラストラクチャの両方を文書化しています。
GDPR と CLOUD 法: 2 つの制度を混同しないでください
GDPR (EU 規則 2016/679) は、プロバイダーに関係なく、個人データの処理を管理します。 CLOUD 法は、たとえデータが物理的にヨーロッパに保存されていたとしても、米国の法律に基づいて設立された企業が保有するデータを米国連邦当局に要求することを許可する米国の法律です。これらは 2 つの別個の法制度であり、一方を他方と混同することは、CTO がベンダーを評価する際に犯す可能性のある最も大きな間違いです。
サプライヤーは、親会社が米国の場合、クラウド法の影響を受け続ける一方で、書面上では GDPR に完全に準拠することができます (署名された DPA、最新の処理登録)。ホスティングパネルで「EU」地域をチェックしても、問題の半分しか解決しません。
GDPR がバックエンドに実際に要求するもの
一般原則を超えて、バックエンドの技術アーキテクチャには 4 つの具体的な義務が直接適用されます。それは、処理の法的根拠、収集されるデータの最小化、消去の権利 (第 17 条)、および移植性の権利 (第 20 条) です。
Postgres バックエンドでは、これらの義務は検証可能な技術的能力に変換されます。行レベル セキュリティにより、データへのアクセスを厳密に必要な境界 (行レベルで適用される最小化) に制限することが可能になり、標準の pg_dump エクスポートは移植性をカバーします。これは、再構築される独自のエクスポートではなく、オープンな SQL 形式です。
チェーンにおける DPA の役割
データ処理契約 (DPA) は、第 2 条の意味の範囲内で、個人データの下請け業者としてサプライヤーを法的に管理する契約です。 28 GDPR。それは存在し、日付が記載され、サプライヤーの下請け業者自体をリストする必要があります。最新の DPA がなければ、独自の処理登録簿 (第 30 条) は不完全なままになります。 Aurabase DPA ページ および Aurabase GDPR ページを参照してください。
コンプライアンス違反によるコスト
美術。 83 GDPR は、2 つのレベルの行政罰金を規定しています。最も重大でない違反 (登録簿の欠落、DPA の欠如) に対しては最大 1,000 万ユーロまたは世界の年間売上高の 2%、処理の基本原則の違反に対しては最大 2,000 万ユーロまたは世界の年間売上高の 4% のいずれか大きい方を科せられます。この契約上のリスクは、下請け業者だけでなくデータ管理者にも重くのしかかります。文書化が不十分なバックエンドプロバイダーを選択すると、彼らのリスクではなく、お客様自身のリスクにさらされることになります。
CLOUD法: 何を認可するのか、誰に関係するのか
CLOUD 法 (2018 年データの合法的な海外使用の明確化法) は、アメリカの司法当局が、アメリカの法律に基づいて設立された企業に対し、そのデータが物理的にホストされている世界中のどこであっても、そのデータを提供するよう強制することを認めています。解釈上、範囲は治外法的です。義務を引き起こすのは企業の国籍であり、データセンターの場所ではありません。
これらの要求の中には、当該企業が最終顧客に通知することを禁止する機密保持条項 (緘口令) が付随しているものもあります。欧州のクライアント側に救済措置や通知がないというまさにこの点が、CLOUD 法のリスクとサーバーの場所に関する単純な問題を区別するものです。 BaaS の選択に適用される完全な意思決定グリッドについては、専用記事 なぜ CLOUD 法が BaaS の選択を変えるのかを参照してください。
EU 地域の AWS、GCP、Azure: 不完全な保証
eu-west-1 (AWS)、europe-west1 (GCP)、またはヨーロッパの Azure リージョンを選択すると、遅延が短縮され、データ常駐要件が満たされますが、これらのプラットフォームを運用している企業の国籍は変わりません。 AWS、Google Cloud、Microsoft Azure は引き続き米国法に基づく企業であり、顧客が選択した地域に関係なくクラウド法の対象となります。
EU-USA データ プライバシー フレームワークは、認定された米国企業へのデータ転送を管理し、欧州連合司法裁判所によって無効化されたプライバシー シールドに代わるものです (2020 年シュレムス II 判決)。このフレームワークは、米国へのデータの 転送 の問題に対処します。これは、EU 内でデータをホスティングしている米国企業の CLOUD 法への暴露を排除するものではなく、EU は依然として別個の管轄対象となっています。
これはアメリカのハイパースケーラーの技術的品質の問題ではなく、法的構造の問題です。技術的に優れたサービスは法的に摘発される可能性があり、2 つの判決は互いに独立しています。
Aurabase がチェックおよび文書化する内容
Aurabase の本番インフラストラクチャは、ドイツ (ニュルンベルク、ファルケンシュタイン) とフィンランド (ヘルシンキ) の Hetzner で検証されています。現時点では、他の場所は確認されていません。運営するAurabase SASはパリに拠点を置くフランスの企業。
Scaleway (パリ地域) の専用デプロイ環境は Aurabase インフラストラクチャ リポジトリに存在し、すぐに適用できますが、現時点ではアクティブな運用環境ではありません。この点に関して正直に言うと、このデプロイメントが本番環境で確認されるまでは、Aurabase からの「フランスのホスティング」を期待しないでください。正しい表現は「EU の主権」のままで、リクエストに応じてスケールウェイ パリのオプションも利用可能です。
バックエンドプロバイダーと署名する前のチェックリスト
このチェックリストは、Aurabase を含むすべてのバックエンド プロバイダーに適用されます。販売メールの販売約束ではなく、プロバイダーのパブリック コンプライアンス ページで各応答を確認してください。
01実稼働サーバーは物理的にどこにありますか?
場所だけでは十分ではありませんが、最初に問うべき質問であることに変わりはありません。「ヨーロッパ内」ではなく、正確な答え (国、開催地) を要求します。
02サービスを運営している会社の国籍は何ですか?
米国の法律に基づいて設立された企業は、EU 内にサーバーがある場合でも、引き続き CLOUD 法の対象となります。商標だけでなく、本社や法体系も確認してください。
03DPA (データ処理契約) は利用可能で最新のものですか?
下請け業者がお客様に代わって個人データを処理する場合は直ちに義務付けられます (GDPR 第 28 条)。その不在または年功序列は警告信号です。
04副処理者は公表されていますか?
本格的なサプライヤーは、自社の下請け業者 (ホスティング プロバイダー、電子メール サービスなど) のリストを作成します。リストが存在しないか不透明であると、独自の美術登録が複雑になります。 30.
05紛争が生じた場合、契約はどの法律に準拠しますか?
たとえ宿泊施設が EU 内であっても、第三国の法律の対象となる契約は上訴を複雑にする可能性があります。
06サプライヤーは専用の日付付きコンプライアンス ページを文書化していますか?
コンプライアンス ページを最新の状態に保つことは、ホームページ上で個別に言及するよりも信頼性が高く、深刻さを示します。
関連する技術的なセキュリティ体制をさらに詳しく調べるには、Aurabase のセキュリティページの 、を参照してください。
セルフホスティング vs EU ソブリン BaaS: どちらのオプションを選択しますか?
GDPR の対象となる中小企業は通常、独自のバックエンドを構築してホストする、EU 地域オプションを備えた米国の BaaS を使用する、またはエンドツーエンドのソブリン EU BaaS を選択するという 3 つのオプションから選択します。セルフホスティングでは最大限の法的管理が可能ですが、すべての運用上の負担 (セキュリティ パッチ、バックアップ、可用性) が、すでに存在している必要がある内部チームに移されます。
EU のソブリン BaaS(インフラストラクチャと親会社の両方が EU 内にある)は、米国のハイパースケーラーに対する CLOUD 法のエクスポージャーを EU 地域に再導入することなく、この運用上の負担をプロバイダーに移します。これは、製品の速度とコンプライアンスをトレードオフにしたくないが、インフラストラクチャ自体を維持する能力がないチームにとっては適切な妥協策です。