Najważniejsze
Dwa łączne warunki określają rzeczywistą ekspozycję backendu: lokalizacja hostingu ORAZ jurysdykcja firmy, która go obsługuje. Amerykański hiperskaler w regionie eu-west-1 nadal podlega ustawie CLOUD. Aurabase dokumentuje zarówno zweryfikowaną infrastrukturę produkcyjną na terenie Niemiec, jak i Finlandii, obsługiwaną przez spółkę prawa francuskiego Aurabase SAS.
RODO i CLOUD Act: nie mylcie tych dwóch reżimów
RODO (rozporządzenie UE 2016/679) reguluje przetwarzanie danych osobowych, niezależnie od dostawcy. CLOUD Act to amerykańskie prawo, które upoważnia władze federalne USA do żądania danych znajdujących się w posiadaniu spółki zarejestrowanej zgodnie z prawem amerykańskim – nawet jeśli dane te są fizycznie przechowywane w Europie. Są to dwa odrębne systemy prawne, a pomylenie ich z innymi jest najbardziej kosztownym błędem, jaki może popełnić CTO podczas oceny dostawcy.
Dostawca może doskonale przestrzegać RODO na papierze (podpisany DPA, aktualny rejestr przetwarzania), pozostając jednocześnie narażonym na regulacje CLOUD Act, jeśli jego spółka-matka jest amerykańska. Sprawdzenie regionu „UE” w panelu hostingowym rozwiązuje tylko połowę problemu.
Czego właściwie RODO wymaga od backendu
Poza ogólną zasadą, bezpośrednio do architektury technicznej backendu odnoszą się cztery konkretne obowiązki: podstawa prawna przetwarzania, minimalizacja gromadzonych danych, prawo do usunięcia (art. 17) i prawo do przenoszenia (art. 20).
Na backendzie Postgres obowiązki te przekładają się na weryfikowalne możliwości techniczne: Bezpieczeństwo na poziomie wiersza umożliwia ograniczenie dostępu do danych do ściśle niezbędnego obwodu (minimalizacja stosowana na poziomie wiersza), a standardowy eksport pg_dump obejmuje przenośność — otwarty format SQL, a nie zastrzeżony eksport do rekonstrukcji.
Rola DPA w łańcuchu
Umowa o przetwarzanie danych (DPA) to umowa, która prawnie reguluje Twojego dostawcę jako podwykonawcę danych osobowych w rozumieniu art. 28 RODO. Musi istnieć, być datowany i zawierać wykaz samych podwykonawców dostawcy – bez aktualnego DPA Twój własny rejestr przetwarzania (art. 30) pozostaje niekompletny. Zobacz stronę Aurabase DPA i stronę Aurabase RODO.
Jakie koszty nieprzestrzegania przepisów
Sztuka. 83 RODO przewiduje dwa poziomy kar administracyjnych: do 10 mln euro lub 2% światowego rocznego obrotu za najmniej poważne naruszenia (brak rejestru, brak DPA) oraz do 20 mln euro lub 4% światowego obrotu – w zależności od tego, która wartość jest większa – za naruszenia podstawowych zasad przetwarzania. To ryzyko umowne ciąży na administratorze danych, a nie tylko na jego podwykonawcy: wybór słabo udokumentowanego dostawcy backendu stanowi ryzyko dla Ciebie, a nie dla niego.
Ustawa CLOUD: co upoważnia i kogo dotyczy
Ustawa CLOUD (Ustawa Clarifying Lawful Overseas Use of Data Act, 2018) upoważnia amerykańskie organy sądowe do zmuszenia spółki utworzonej zgodnie z prawem amerykańskim do dostarczenia danych, które posiada lub kontroluje – niezależnie od tego, gdzie dane te są fizycznie przechowywane na świecie. Z założenia zakres ma charakter eksterytorialny: obowiązek nakłada narodowość przedsiębiorstwa, a nie lokalizacja centrum danych.
Niektórym z tych żądań towarzyszy klauzula poufności (nakaz milczenia), która uniemożliwia zainteresowanemu przedsiębiorstwu poinformowanie klienta końcowego. To właśnie ten konkretny punkt – brak możliwości odwołania lub powiadomienia po stronie klienta europejskiego – odróżnia ryzyko wynikające z ustawy CLOUD od prostej kwestii lokalizacji serwera. Aby zapoznać się z pełną siatką decyzyjną dotyczącą wyboru BaaS, zobacz nasz dedykowany artykuł: dlaczego ustawa CLOUD zmienia wybór Twojego BaaS.
AWS, GCP, Azure w regionie UE: gwarancja niepełna
Wybór regionu eu-west-1 (AWS), europe-west1 (GCP) lub europejskiego regionu Azure zmniejsza opóźnienia i spełnia wymagania dotyczące miejsca przechowywania danych, ale nie zmienia narodowości firmy obsługującej te platformy. AWS, Google Cloud i Microsoft Azure pozostają spółkami prawa amerykańskiego, podlegającymi ustawie CLOUD niezależnie od regionu wybranego przez swoich klientów.
Ramy ochrony danych UE-USA regulują przekazywanie danych do certyfikowanych firm amerykańskich, zastępując Tarczę Prywatności unieważnioną przez Trybunał Sprawiedliwości Unii Europejskiej (wyrok Schrems II, 2020). Ramy te dotyczą kwestii przesyłania danych do Stanów Zjednoczonych — nie eliminują narażenia na mocy ustawy CLOUD amerykańskiej firmy hostującej dane w UE, która pozostaje odrębnym podmiotem jurysdykcyjnym.
Nie chodzi tu o kwestionowanie jakości technicznej amerykańskich hiperskalerów – to kwestia struktury prawnej. Doskonała technicznie usługa może pozostać prawnie zdemaskowana, a oba orzeczenia są od siebie niezależne.
Co Aurabase sprawdza i dokumentuje
Infrastruktura produkcyjna Aurabase jest weryfikowana w Niemczech (Norymberga, Falkenstein) i Finlandii (Helsinki), w Hetzner — w tej chwili nie są potwierdzone żadne inne lokalizacje. Operatorem Aurabase SAS jest francuska firma z siedzibą w Paryżu.
W repozytorium infrastruktury Aurabase istnieje dedykowane środowisko wdrożeniowe w Scaleway (region paryski), gotowe do zastosowania, ale na dzień dzisiejszy nie jest to aktywne wdrożenie produkcyjne. Bądźmy szczerzy w tej kwestii: nie spodziewajcie się „hostingu we Francji” od Aurabase, dopóki to wdrożenie nie zostanie potwierdzone w środowisku produkcyjnym; prawidłowe sformułowanie pozostaje „suwerenność UE”, z opcją Scaleway Paris dostępną na żądanie.
Lista kontrolna przed podpisaniem umowy z dostawcą backendu
Ta lista kontrolna dotyczy każdego dostawcy backendu, w tym Aurabase — sprawdź każdą odpowiedź na publicznej stronie zgodności dostawcy, a nie obietnicę sprzedaży w e-mailu sprzedażowym.
01Gdzie fizycznie znajdują się serwery produkcyjne?
Sama lokalizacja nie wystarczy, ale pierwszym pytaniem, które należy zadać, pozostaje żądanie precyzyjnej odpowiedzi (kraj, gospodarz), a nie „w Europie”.
02Jakiej narodowości jest firma obsługująca usługę?
Firma zarejestrowana zgodnie z prawem amerykańskim nadal podlega ustawie CLOUD, nawet jeśli posiada serwery w UE. Sprawdź siedzibę główną i strukturę prawną, a nie tylko znak towarowy.
03Czy DPA (Umowa o przetwarzaniu danych) jest dostępna i aktualna?
Obowiązkowe, gdy podwykonawca przetwarza dane osobowe w Twoim imieniu (art. 28 RODO). Jego brak lub staż pracy jest sygnałem ostrzegawczym.
04Czy podwykonawcy przetwarzania są ogłaszani publicznie?
Poważny dostawca wymienia swoich własnych podwykonawców (dostawcę usług hostingowych, usługę poczty elektronicznej itp.) — brak lub nieprzejrzysta lista komplikuje Twój własny rejestr dzieł sztuki. 30.
05Jakie prawo reguluje umowę w przypadku sporu?
Umowa podlegająca prawu państwa trzeciego może skomplikować odwołanie, nawet jeśli zakwaterowanie znajduje się na terenie UE.
06Czy dostawca dokumentuje dedykowaną i opatrzoną datą stronę dotyczącą zgodności?
Aktualizowana strona dotycząca zgodności jest bardziej wiarygodnym sygnałem powagi problemu niż pojedyncza wzmianka na stronie głównej.
Aby głębiej zapoznać się z powiązanym stanem zabezpieczeń technicznych, zobacz stronę Bezpieczeństwo Aurabase.
Self-hosting a suwerenny UE BaaS: którą opcję wybrać?
MŚP podlegające RODO zazwyczaj wybiera jedną z trzech opcji: zbuduje i hostuje własny backend, skorzysta z amerykańskiego BaaS z opcją dla regionu UE lub wybierze kompleksowy, suwerenny EU BaaS. Self-hosting zapewnia maksymalną kontrolę prawną, ale przenosi całe obciążenie operacyjne (poprawki bezpieczeństwa, kopie zapasowe, dostępność) na wewnętrzny zespół, który musi już istnieć.
Suwerenny unijny podmiot BaaS – infrastruktura i spółka dominująca w UE – przenosi to obciążenie operacyjne na dostawcę, nie wprowadzając ponownie narażenia amerykańskiego hiperskalera na region UE na podstawie ustawy CLOUD. Jest to odpowiedni kompromis dla zespołu, który nie jest w stanie sam utrzymać swojej infrastruktury, nie chcąc rezygnować z zgodności z szybkością działania produktu.