이 체크리스트에는 서비스형 백엔드(BaaS)에 서명하기 전에 확인해야 할 10가지 기준과 각각에 대해 각 공급업체에 물어볼 정확한 질문이 자세히 설명되어 있습니다.
가장 자주 잊혀지는 기준은 서버 위치와는 별개로 공급자의 국적입니다. 미국 모회사는 데이터가 프랑스나 독일의 서버에서 실행되더라도 CLOUD법의 적용을 받습니다. GDPR 및 EU 주권에 대한 종합 가이드에서는 이러한 법적 구별을 자세히 설명합니다. 이 체크리스트는 공급업체 평가 중에 확인해야 할 운영 사항에 중점을 둡니다.
필수사항
- 체크된 "EU 지역" 상자는 위험의 일부만 다룹니다. CLOUD법에 따라 데이터를 호스팅하는 회사의 국적도 중요합니다.
- 회사 규모에 관계없이 공급업체가 귀하를 대신하여 데이터를 처리하는 즉시 DPA(GDPR 제28조)가 필수입니다.
- 클라이언트 간의 격리는 구현 세부 사항이 아닙니다. Tenant_id가 있는 공유 테이블은 프로젝트별 전용 데이터베이스와 동일한 보장을 제공하지 않습니다.
- "로드맵" 인증은 취득한 인증이 아닙니다. 마케팅 약속이 아니라 서명된 감사 보고서가 필요합니다.
- 액세스, 삭제 및 이동 권한은 셀프 서비스에서 행사 가능해야 합니다. 맞춤형 SQL 스크립트로 응답하는 공급업체는 규정 준수 속도를 늦춥니다.
- 셀프 호스팅을 사용하면 계약자가 제거되지만 보안 및 침해 알림에 대한 전체 운영 부담이 팀에 전가됩니다.
제공자의 데이터 위치 및 국적
귀하의 법적 노출을 결정하는 두 가지 개별 사실, 즉 데이터가 저장되는 위치와 데이터를 호스팅하는 회사의 법적 국적이 무엇인지 결정합니다. GDPR은 첫 번째 사항을 규율합니다. 두 번째 부분은 미국 CLOUD 법이 적용됩니다.
이 문서는 미국 연방 당국이 자회사를 포함하여 미국 법률에 따라 설립된 모든 회사에 데이터를 요청할 수 있는 권한을 부여합니다. 이는 이 데이터가 유럽에 물리적으로 위치한 서버에서 호스팅되는 경우에도 적용됩니다. 마케팅 사이트의 "EU에서 호스팅됨" 배지는 모회사의 국적을 나타내지 않습니다.
Aurabase는 파리에 본사를 둔 프랑스 회사인 Aurabase SAS입니다. 생산 인프라는 뉘른베르크, 팔켄슈타인(독일) 및 헬싱키(핀란드)의 Hetzner 데이터 센터에서 실행됩니다. EU 주권입니다. 법적 본사와 서버 위치라는 두 가지 별개의 사실을 혼동하지 마십시오.
공급업체에 물어봐야 할 질문: 서버가 유럽에 있더라도 모회사가 EU 외부에 등록되어 있습니까?
DPA: GDPR 제28조에서 요구하는 사항
GDPR은 데이터 관리자인 귀하와 공급업체인 하도급업체 간의 서면 계약을 요구합니다. 이는 28조입니다. 이 문서가 없으면 다른 곳의 공급업체의 기술적 심각도에 관계없이 귀하는 규정을 준수하지 않습니다.
유효한 DPA는 처리 목적과 기간, 데이터 및 데이터 주체의 범주, 하청업체 목록을 지정합니다. 또한 사용자 요청 시 적용되는 보안 조치와 지원 의무에 대해 자세히 설명합니다. 마지막으로 계약 종료 시 데이터의 운명(삭제 또는 복원)을 결정합니다.
Aurabase는 유럽 위원회(2021/914 결정)에서 채택한 표준 계약 조항을 기반으로 스튜디오에서 직접 서명 가능한 DPA를 게시합니다. 서비스로서의 백엔드의 DPA에 관한 기사 세부 조항은 서명하기 전에 확인해야 할 사항을 절별로 설명합니다.
하청업체 목록을 공개하고 공지해야 합니다.
GDPR 28조는 또한 귀하의 하청업체가 자체 하청업체(호스트, 지불 게이트웨이, 거래 이메일 서비스)를 나열하도록 요구합니다. 모든 변경 사항은 귀하에게 통보되어야 하며 이의를 제기할 권리가 있습니다.
이 목록을 서면으로 요구하고 각 주요 하청업체, 특히 호스트도 EU에 기반을 두고 있는지 확인하세요. 그렇지 않으면 하청 체인은 주요 공급업체를 변경하여 피하려고 했던 CLOUD Act 노출을 다시 생성합니다.
클라이언트 간 격리: 공유 또는 전용?
귀하의 데이터와 동일한 공급업체의 다른 고객 데이터 간의 격리 여부에 따라 버그 발생 시 유출 정도가 결정됩니다. 보장이 매우 다른 세 가지 아키텍처가 존재합니다.
가장 일반적인 모델인 tenant_id열이 있는 대규모 공유 테이블은 가장 취약하기도 합니다. 잘못 작성된 RLS 정책이나 필터 절이 없는 쿼리는 여러 클라이언트를 동시에 노출할 수 있습니다. 자체 연결 역할이 있는 프로젝트별 기반은 이러한 버그 클래스를 제거합니다. 경계는 개발자가 잊어버릴 수 있는 WHERE 절이 아니라 연결 수준에서 설정됩니다.
이 시점에서 각 Aurabase 프로젝트는 게이트웨이 수준의 JWT에서 주입된 search_path 범위의 자체 연결 역할을 사용하여 자체 Postgres 데이터베이스를 받습니다. 두 조직 사이에서는 물리적 격리가 이루어집니다. 전용 Postgres 클러스터, 별도의 Kubernetes 네임스페이스입니다. 보안페이지에 대한 자세한 내용.
기술 보안: 암호화, 감사, 버그 포상금
GDPR은 정확한 표준을 나열하지 않고 "적절한 기술적, 조직적 조치"(32조)를 부과합니다. 실제로 확인해야 할 세 가지 구체적인 요소는 전송 중 및 저장 중 암호화, 독립적인 감사 프로그램의 존재, 문서화된 취약점 보고 채널입니다.
Aurabase는 Enterprise 플랜에서 BYOK 옵션(AWS KMS 또는 HashiCorp Vault를 통해 사용자가 관리하는 키)을 사용하여 TLS 1.3의 교환과 AES-256의 저장 데이터를 암호화합니다. Huntr.dev/aurabase에서 호스팅되는 공개 버그 포상금 프로그램은 발견된 결함의 심각도에 따라 €200에서 €10,000까지 지불합니다. 조정 공개 정책은 90일 동안 지속됩니다. 문서화된 보고 채널이 없는 공급업체는 정의상 독립적인 감사가 진행되지 않습니다.
데이터 주체의 권리: 셀프 서비스 또는 수동 스크립트?
GDPR 제15조, 17조, 20조는 최종 사용자에게 데이터에 대한 액세스, 삭제 및 이동 권한을 보장합니다. BaaS에 물어볼 질문: 이러한 권리가 셀프 서비스에서 행사될 수 있습니까, 아니면 각 요청에 대해 맞춤형 SQL 스크립트가 필요합니까?
기본 인프라가 불투명하더라도 30일 이내에 응답할 법적 의무가 있는 것은 데이터 관리자인 귀하입니다. 모든 요청에 대해 수동 스크립트를 요구하는 공급자는 응답 시간을 느리게 만듭니다. Aurabase에서는 Studio → 설정 → 개인정보 보호에서 내보내기 및 삭제가 가능하며, 더 복잡한 경우에는 privacy@aurabase.cloud를 통해 액세스할 수 있습니다.
위반 통지: 법적 기한과 계약상 약속
GDPR은 데이터 관리자인 귀하가 위반 사실을 인지한 후 72시간 이내에 감독 기관에 이를 통보하도록 요구합니다(33조). 이 기간은 공급업체가 귀하에게 통보한 경우에만 시작됩니다.
따라서 통지하겠다는 공급업체의 계약상 약속은 법적 기한만큼 중요합니다. 사건에 대해 귀하에게 통보하기로 약속한 최대 계약 기한과 이 통보에 포함되어야 하는 내용(위반의 성격, 범주 및 관련 데이터의 대략적인 양)을 문의하십시오. 이 수치는 판매 전에 구두로만 언급하는 것이 아니라 DPA에 흑백으로 작성해야 합니다.
인증: 획득 또는 로드맵?
마케팅 사이트에 공지된 인증은 취득한 인증과 동일하지 않습니다. 많은 BaaS 제공업체는 해당하는 제3자 감사를 시작하지 않은 채 "규정 준수 로드맵"(SOC 2, ISO 27001)을 전달합니다.
이 특정 시점에서는 발표 자체보다 투명성이 더 중요합니다. Aurabase의 보안 페이지에는 현재까지 제3자 인증이 적용되지 않았음을 명시적으로 명시하고 획득하지 못한 배지를 표시하는 대신 전용 보안 센터에 로드맵을 게시합니다. 공급업체로부터 부여된 인증을 고려하기 전에 문제의 표준 이름뿐만 아니라 서명된 감사 보고서를 체계적으로 요구합니다.
셀프 호스팅: 완전한 규정 준수에는 운영 비용이 발생합니다.
자체 Postgres를 자체 호스팅하면 하청업체 문제가 해결되지만 GDPR 규정 준수가 자동으로 해결되지는 않습니다. 보안, 암호화된 백업, 패치 적용 및 위반 대응에 대한 책임은 전적으로 귀하에게 있습니다.
Postgres 보안 전담 SRE가 없는 팀의 경우 서명된 DPA가 있는 EU 주권 BaaS는 관할권을 희생하지 않고 이러한 운영 부담 중 일부를 감사를 받는 제3자에게 이전합니다. 자체 호스팅과 EU 주권 BaaS의 비교는 소규모 팀에 대한 이러한 절충안을 정량화합니다.
10가지 기준과 물어야 할 질문
공급업체 평가 회의에 유용하거나 자체 감사 그리드를 구축하는 데 유용한 요약 버전입니다.
| 기준 | 공급자에게 물어볼 질문 |
|---|---|
| 위치 및 국적 | 서버는 어디에 있으며, 공급자의 모회사는 어디에 등록되어 있나요? |
| DPA(GDPR 제28조) | 하도급계약을 체결하였나요, 아니면 사전판매에서만 언급되나요? |
| 협력업체 목록 | 변경 시 공지와 함께 최신 정보가 공개되어 있습니까? |
| 데이터 격리 | tenant_id 열이 있는 공유 테이블입니까, 아니면 클라이언트별 전용 베이스입니까? |
| 암호화 | 전송 중인 TLS, 저장 중인 AES, BYOK 옵션을 사용할 수 있습니까? |
| 독립 감사 | 문서화된 보고 채널이 포함된 활성 버그 현상금 또는 날짜가 지정된 외부 침투 테스트가 있습니까? |
| GDPR 권리(액세스, 삭제, 이동성) | 셀프 서비스로 실행할 수 있습니까, 아니면 요청 시 수동 스크립트를 통해서만 실행할 수 있습니까? |
| 위반 알림 | DPA에 최대 계약 기간이 흑백으로 적혀 있나요? |
| 인증 | 서명된 감사 보고서를 통해 얻습니까, 아니면 로드맵으로만 얻습니까? |
| 규정 준수에 대한 책임 | EU 주권 BaaS를 감사했습니까, 아니면 내부적으로 운영 부담을 감수한 자체 호스팅입니까? |
FAQ: GDPR 준수 및 BaaS 선택
다음 단계
이러한 10가지 기준 중 어느 것도 서비스로서의 백엔드에 대한 GDPR 준수를 보장하기에 충분하지 않습니다. 이는 마케팅 배지에서 추론되는 것이 아니라 하나하나 검증된 이들의 조합으로, 심각한 공급업체 평가를 구축합니다.
호스팅 지역과 공급업체 국적 간의 완전한 법적 차이를 알아보려면 GDPR 및 EU 주권 가이드를 참조하세요. 기준 4와 5에 언급된 기술적 보안 조치에 대한 자세한 내용은 Aurabase 보안 페이지가 최신 참조로 유지됩니다.