이 가이드에서는 지역 상자가 열려 있는 사각지대를 공급업체별로 직접 확인할 수 있는 구체적인 방법과 함께 자세히 설명합니다. 전체 GDPR 및 CLOUD 법 프레임워크는 GDPR 준수 및 EU 주권 백엔드가이드를 참조하세요. 여기서 각도는 여전히 실용적입니다. 지역 선택기에서 실제로 누락된 부분과 한 시간 이내에 확인하는 방법입니다.
필수사항
클라우드 공급자의 지역 선택기는 일반적으로 실제 노출을 결정하는 다른 4개 계층(백업 및 복구 계획, 로그 및 원격 측정, 타사 계약자(지원, 이메일, 분석), 운영 회사의 국적)이 아닌 기본 기반을 구성합니다. 6단계 체크리스트를 통해 DPA, 개인정보 보호정책, 기술 문서 등 공개 문서를 사용하여 이러한 사항을 확인할 수 있습니다. Aurabase 배포 저장소에서 확인: 프로덕션 백업은 EU 외부에 있는 타사 버킷이 아닌 Falkenstein의 Hetzner 개체 스토리지를 가리킵니다.
지역 상자가 실제로 구성하는 것
클라우드 공급자의 지역 선택기는 일반적으로 기본 데이터베이스가 파일을 저장하는 지리적 영역이라는 특정 사항을 변경합니다. eu-west-1의 AWS RDS, europe-west1의 Cloud SQL 또는 BaaS의 이에 상응하는 항목: 이 설정은 일반 작업에서 테이블과 인덱스를 호스팅하는 데이터 센터를 결정합니다. 이는 실제적이고 검증 가능한 정보이지만 개인 데이터 처리 체인의 일부에만 적용됩니다.
Postgres 프로젝트는 쿼리 로그, 모니터링 지표, 디버그 추적, 애플리케이션 캐시, 백업 등 기본 테이블이 아닌 다른 곳에서 데이터를 생성합니다. 이러한 각 흐름은 기본 데이터베이스와는 별개로 구성된 위치 정책을 따를 수 있으며, 때로는 기본적으로 콘솔에 전용 화면이 없는 경우도 있습니다. 지역 설정에는 자동으로 포함되지 않습니다.
좋은 방법은 대시보드에 표시된 지역 이름뿐만 아니라 데이터 아키텍처의 정확한 다이어그램을 공급자에게 요청하는 것입니다. 진지한 공급업체가 이 아키텍처를 문서화합니다. 검증 가능한 기술적 세부사항 없이 "우리는 GDPR을 준수합니다"라고만 응답하는 공급업체는 의심의 신호를 남깁니다.
회사의 국적은 서버의 지리적 위치만큼 중요합니다.
EU에 물리적으로 데이터베이스와 백업이 있더라도 이를 운영하는 회사가 미국에 합법적인 소재지를 두는 즉시 공급자는 미국 CLOUD 법의 적용을 받습니다. 이 법은 데이터 센터가 아닌 법인을 대상으로 합니다. 의무를 유발하는 것은 하드 드라이브의 위치가 아니라 회사의 국적입니다.
This mechanism is detailed in our analysis why the CLOUD Act changes the choice of your BaaS and in our article dedicated to the nationality of the provider. This section is limited to the quick check method.
사전 법적 조언 없이 이 점을 확인하려면 공급자의 개인 정보 보호 정책에서 "데이터 컨트롤러" 또는 "데이터 컨트롤러"라는 단어를 찾아보고 일반 조건에서 해당 법률 조항을 찾아보세요. 이 두 줄은 일반적으로 사이트에 표시된 브랜드 이름에 관계없이 실제 계약 주체를 식별하는 데 충분합니다.
백업 및 재해 복구: 종종 숨겨진 두 번째 설정
관리형 Postgres 데이터베이스는 일반적으로 내구성 및 재해 복구 계획상의 이유로 기본 머신과 별도의 객체 스토리지에 백업을 복제합니다. 이 스토리지는 기본 콘솔 선택기에 자동으로 표시되는 구성이 아닌 자체 네트워크 구성(엔드포인트, 버킷, 경우에 따라 지역)을 따릅니다.
Aurabase 배포 리포지토리(values.hetzner.yaml)에서 확인: CloudNativePG 백업을 스토리지 객체로 가리키는 변수는 다른 곳에 있는 타사 버킷이 아니라 기본 클러스터와 동일한 독일 경계에 있는 Falkenstein의 Hetzner 엔드포인트인 fsn1.your-objectstorage.com를 읽습니다. 이것은 서명하기 전에 공급업체에 물어볼 구성 라인의 유형입니다. "백업이 안전한지"가 아니라 "백업이 가리키는 엔드포인트 URL이 무엇입니까?"입니다.
공급업체가 이 특정 질문에 답변할 수 없거나 일반 마케팅 페이지에만 링크하는 경우 답변을 안심시키기보다는 확인되지 않은 것으로 간주하십시오.
하위 프로세서: 지원, 이메일, 분석
백엔드는 결코 고립된 서비스가 아닙니다. 고객 지원 도구, 거래 이메일 전송 서비스, 분석 또는 오류 추적 플랫폼 등 하청업체에 의존합니다. 이러한 각 도구는 데이터베이스용으로 선택한 지역과 관계없이 자체 위치에서 애플리케이션을 통과하는 데이터를 잠깐이라도 처리할 수 있습니다.
GDPR에서는 데이터 관리자가 이 문자열을 알아야 합니다(28조 및 30조). 진지한 공급업체는 자체 하위 처리자 목록을 역할 및 위치와 함께 게시합니다. 누락되었거나 더 이상 사용되지 않는 목록은 클라이언트가 부과한 규정 준수 감사 후가 아니라 서명하기 전에 질문하라는 신호입니다. 이러한 유형의 문서에 대한 예는 DPA Aurabase 페이지를 참조하십시오.
고객 티켓에 액세스할 수 있는 미국 지원 도구는 데이터베이스가 EU에 물리적으로 남아 있더라도 개인 데이터를 데이터베이스와 다른 관할권에 노출할 수 있습니다. 생산 데이터에 액세스할 수 있는 타사 도구와 해당 도구가 운영되는 관할권을 명시적으로 물어보세요.
지역 상자 너머를 확인하기 위한 6단계 체크리스트
이는 사전 법률 자문 없이 1시간 이내에 모든 클라우드 또는 BaaS 공급자에게 적용 가능한, 본 가이드에 인용된 사실을 확인하는 데 사용되는 방법입니다.
| 단계 | 확인할 곳 | 무엇이 나타나야 할까요? |
|---|---|---|
| 01 · 1차 베이스 | 공급업체 콘솔, 지역 페이지 | "EU" 라벨뿐만 아니라 데이터 센터의 정확한 이름 |
| 02 · 백업 및 DR | 기술 문서, 문서 백업 | 백업의 엔드포인트 또는 대상 지역 |
| 03 · 로그 및 원격 측정 | 개인정보 보호정책, 문서 모니터링 | 수집된 로그, 측정항목, 추적 위치 |
| 04 · 하위 처리자 | "하위 프로세서" 또는 DPA 페이지 | 각 관할권이 포함된 최신 목록 |
| 05 · 운영회사 | 개인정보 보호정책(“데이터 관리자”) | 회사의 법적 이름과 설립 국가 |
| 06 · 관련법령 | 일반 조건, “준거법” 조항 | 계약이 체결된 관할권 |
이 6가지 답변은 일반적으로 수집 시 한 페이지에 맞습니다. 보관하십시오. 또한 규정 준수 감사 또는 DPO 검토 중에 증거로 사용됩니다.
이것이 귀하의 예술 등록에 어떤 변화를 가져오는지. 30 및 DPIA
처리 활동 등록부(GDPR 제30조)에서는 각 하청업체에 대한 위치 및 해당 양도 보증을 문서화하도록 요구합니다. 백업, 로그 및 후속 하청업체에 대한 세부 정보 없이 지역 상자를 선택하면 이 기록이 불완전하게 남게 되는데, 이는 일반적으로 감사자 또는 외부 DPO가 처음 방문할 때 이 점을 지적합니다.
고위험 처리, 건강 데이터, 생체 인식, 대규모 프로파일링의 경우 데이터 보호 영향 분석(DPIA, Art. 35)이 필수가 됩니다. 이전 체크리스트의 6가지 답변은 이 분석에 대한 직접적인 기초를 제공합니다. 이는 데이터가 실제로 어디로 이동하며 어떤 권한 하에 있는지에 대한 핵심 질문에 대한 답변입니다.
이 체크리스트는 기술 통합에 시간을 투자하기 전에 공급업체의 자격을 신속하게 확인하는 데 사용됩니다. 고위험 치료 또는 다년 계약의 경우 서명하기 전에 DPO 또는 전문 변호사의 검토를 권장합니다.
전체 GDPR 프레임워크와 자체 호스팅 및 주권 BaaS 중재에 대해서는 GDPR 준수 및 EU 주권가이드를 참조하세요. Aurabase 규정 준수 문서는 GDPR를 참조하세요.
자주 묻는 질문
선택된 지역 상자는 GDPR 준수의 증거가 아닙니다. 이는 결론이 아니라 출발점이다. 전체 검증에는 기본 데이터베이스, 백업, 로그, 하청업체 및 운영 회사 등 5개의 개별 계층이 포함됩니다.
여기에 설명된 방법은 한 시간도 채 걸리지 않으며 공개 문서에만 의존합니다. 고객이나 규제 기관의 감사를 받은 후가 아니라 서명하기 전에 적용하십시오.