このガイドでは、地域ボックスが開いたままにする盲点について、サプライヤーごとに自分で確認するための具体的な方法とともに詳しく説明します。 GDPR および CLOUD 法のフレームワーク全体については、ガイド「 GDPR 準拠および EU ソブリン バックエンド」を参照してください。ここでは、領域セレクターに実際に欠けているものと、それを 1 時間以内にチェックする方法という観点が実用的なままです。
必需品
クラウド プロバイダーのリージョン セレクターは通常、実際の危険性を決定する他の 4 つの層ではなく、プライマリ ベースを構成します。バックアップと復旧計画、ログとテレメトリ、サードパーティの請負業者 (サポート、電子メール、分析)、運営会社の国籍です。 6 段階のチェックリストにより、DPA、プライバシー ポリシー、技術文書などの公的文書を使用してこれらの点を検証できます。 Aurabase デプロイメントリポジトリでチェックイン: 本番バックアップは、EU 域外にあるサードパーティのバケットではなく、Falkenstein の Hetzner オブジェクト ストレージを指します。
地域ボックスが実際に構成するもの
クラウド プロバイダーのリージョン セレクターは、通常、プライマリ データベースがファイルを保存する地理的エリアという特定のものを変更します。 eu-west-1の AWS RDS、 europe-west1の Cloud SQL、または BaaS の同等物: この設定により、通常の運用でテーブルとインデックスをホストするデータセンターが決まります。これは本物の検証可能な情報ですが、個人データの処理チェーンの一部のみをカバーしています。
Postgres プロジェクトは、クエリ ログ、モニタリング メトリクス、デバッグ トレース、アプリケーション キャッシュ、バックアップなど、メイン テーブル以外の場所にデータを生成します。これらの各フローは、プライマリ データベースとは異なる場所ポリシーに従うことができ、個別に構成され、場合によってはコンソールに専用画面がなくてもデフォルトで構成されます。地域設定はそれらを自動的にカバーしません。
ダッシュボードに表示されるリージョンの名前だけでなく、データ アーキテクチャの正確な図をプロバイダーに問い合わせることをお勧めします。真剣なサプライヤーがこのアーキテクチャを文書化しています。検証可能な技術的な詳細を示さずに「当社は GDPR に準拠しています」とだけ応答するサプライヤーは、疑問の余地を残すことになります。
企業の国籍はサーバーの地理と同じくらい重要です
データベースとバックアップが物理的に EU 内にある場合でも、プロバイダーを運営する会社が米国に合法的に拠点を置くとすぐに、プロバイダーは引き続き米国クラウド法の対象となります。この法律はデータセンターではなく法人を対象としています。義務を引き起こすのは企業の国籍であり、ハードドライブの場所ではありません。
This mechanism is detailed in our analysis why the CLOUD Act changes the choice of your BaaS and in our article dedicated to the nationality of the provider. This section is limited to the quick check method.
事前の法的アドバイスなしにこの点を確認するには、プロバイダーのプライバシー ポリシーおよび一般条件の適用法の条項で「データ管理者」または「データ管理者」という言葉を探してください。サイトに表示されているブランド名に関係なく、これら 2 行は通常、実際の契約主体を識別するのに十分です。
バックアップと災害復旧: 2 番目の、多くの場合隠されている設定
マネージド Postgres データベースは通常、耐久性と災害復旧計画の理由から、プライマリ マシンとは別のオブジェクト ストレージにバックアップをレプリケートします。このストレージは独自のネットワーク構成 (エンドポイント、バケット、場合によってはリージョン) に従いますが、これはメイン コンソール セレクターに自動的に表示されるものではありません。
Aurabase デプロイメントリポジトリ (values.hetzner.yaml) で確認: CloudNativePG バックアップをストレージ オブジェクトにポイントする変数は、他の場所にあるサードパーティ バケットではなく、プライマリ クラスタと同じドイツの境界にある Falkenstein の Hetzner エンドポイントである fsn1.your-objectstorage.comを読み取ります。これはまさに、署名する前にベンダーに尋ねるべきタイプの設定行です。「バックアップは安全かどうか」ではなく、「バックアップがどのエンドポイント URL を指しているか」を確認します。
ベンダーがこの特定の質問に答えられない場合、または一般的なマーケティング ページへのリンクしかない場合、その答えは安心させるものではなく、未検証のものとして扱います。
サブプロセッサー: サポート、電子メール送信、分析
バックエンドが孤立したサービスになることはほとんどありません。顧客サポート ツール、トランザクション電子メール送信サービス、分析またはエラー追跡プラットフォームなどの下請け業者に依存しています。これらの各ツールは、データベース用に選択されたリージョンに関係なく、アプリケーションを通過するデータを独自の場所で、たとえ短時間であっても処理できます。
GDPR では、データ管理者がこの文字列を知る必要があります (第 28 条および第 30 条)。重要なサプライヤーは、自社のサブプロセッサーのリストを、その役割と所在地とともに公開しています。リストが欠落している、または廃止されている場合は、クライアントが課したコンプライアンス監査の後ではなく、署名する前に質問する必要があります。このタイプのドキュメントの例については、DPA Aurabase ページを参照してください。
顧客チケットにアクセスできる米国のサポート ツールは、データベースが物理的に EU 内に残っている場合でも、個人データをデータベースとは異なる管轄区域に公開する可能性があります。どのサードパーティ ツールが運用データにアクセスできるのか、またどのような管轄下で運用されているのかを明示的に尋ねます。
地域を超えてチェックするための 6 ステップのチェックリスト ボックス
これは、このガイドで引用されている事実を検証するために使用される方法であり、事前の法的アドバイスなしに、あらゆるクラウドまたは BaaS プロバイダーに 1 時間以内に適用できます。
| ステップ | どこを確認するか | 何が表示されるべきか |
|---|---|---|
| 01・プライマリーベース | ベンダーコンソール、地域ページ | 「EU」ラベルだけでなく、データセンターの正確な名前 |
| 02 · バックアップと DR | 技術文書、文書のバックアップ | バックアップのエンドポイントまたは宛先リージョン |
| 03 · ログとテレメトリ | プライバシー ポリシー、ドキュメントの監視 | 収集されたログ、メトリクス、トレースの場所 |
| 04 · 副処理者 | 「副処理者」または DPA ページ | それぞれの管轄区域を記載した最新のリスト |
| 05・運営会社 | プライバシー ポリシー (「データ管理者」) | 会社の正式名称と設立国 |
| 06・準拠法 | 一般条件、「準拠法」条項 | 契約が締結される管轄区域 |
これら 6 つの回答を集めると、通常は 1 ページに収まります。保管しておいてください。コンプライアンス監査や DPO によるレビューの際の証拠としても役立ちます。
これにより、アート レジスターがどのように変化しますか。 30 および DPIA
処理活動の登録 (GDPR 第 30 条) では、下請け業者ごとに、その所在地と適用される譲渡保証を文書化することが求められます。バックアップ、ログ、および後続の下請業者の詳細を指定せずに地域ボックスにチェックを入れると、この登録が不完全なままになります。この点は、通常、監査人または外部 DPO による最初の訪問で指摘されます。
高リスクの処理、健康データ、生体認証、大規模プロファイリングについては、データ保護影響分析 (DPIA、第 35 条) が必須となります。前のチェックリストの 6 つの回答は、この分析の直接の基礎を提供します。これらは、データが実際にどこに送信され、どのような権限の下にあるのかという中心的な質問に答えます。
このチェックリストは、技術統合に時間を投資する前にサプライヤーを迅速に評価するために使用されます。高リスクの治療または複数年契約の場合は、署名する前に DPO または専門弁護士による審査が引き続き推奨されます。
完全な GDPR フレームワークとセルフホスティングとソブリン BaaS の仲裁については、GDPR 準拠および EU ソブリンガイドを参照してください。 Aurabase のコンプライアンスに関するドキュメントについては、「 GDPR」を参照してください。
よくある質問
チェックされた地域ボックスは GDPR 準拠の証明にはなりません。これは出発点であり、結論ではありません。完全な検証は、プライマリ データベース、バックアップ、ログ、下請け業者、運営会社の 5 つの異なる層を対象としています。
ここで説明する方法は 1 時間もかからず、公的文書のみに依存します。顧客や規制当局による監査の後ではなく、署名前に適用してください。