Ta lista kontrolna zawiera szczegółowe informacje na temat dziesięciu kryteriów, które należy sprawdzić przed podpisaniem umowy z backendem jako usługą (BaaS), wraz z dokładnymi pytaniami, które należy zadać każdemu dostawcy w odniesieniu do każdego z nich.
Najczęściej zapominanym kryterium jest narodowość dostawcy, odrębna od lokalizacji jego serwerów. Amerykańska spółka-matka podlega ustawie CLOUD nawet jeśli jej dane znajdują się na serwerach we Francji lub Niemczech. Nasz kompleksowy przewodnik po RODO i suwerenności UE szczegółowo opisuje to rozróżnienie prawne; Niniejsza lista kontrolna koncentruje się na punktach operacyjnych, które należy sprawdzić podczas oceny dostawcy.
Najważniejsze
- Zaznaczone pole „Region UE” obejmuje tylko część ryzyka: narodowość firmy hostującej Twoje dane ma równie duże znaczenie w obliczu ustawy CLOUD.
- DPA (art. 28 RODO) jest obowiązkowy, gdy tylko dostawca przetwarza dane w Twoim imieniu, niezależnie od wielkości Twojej firmy.
- Izolacja między klientami nie jest szczegółem implementacji: udostępniona tabela z identyfikatorem najemcy nie zapewnia takich samych gwarancji, jak dedykowana baza danych dla każdego projektu.
- Certyfikat „mapy drogowej” nie jest uzyskanym certyfikatem: wymaga podpisanego raportu z audytu, a nie obietnicy marketingowej.
- Prawa dostępu, usuwania i przenoszenia muszą być możliwe do wykonania w trybie samoobsługi: dostawca, który odpowiada niestandardowym skryptem SQL, spowalnia Twoją zgodność.
- Self-hosting eliminuje wykonawcę, ale przenosi cały ciężar operacyjny związany z bezpieczeństwem i powiadamianiem o naruszeniach na Twój zespół.
Lokalizacja danych i narodowość dostawcy
Narażenie prawne określają dwa różne fakty: miejsce przechowywania danych i narodowość prawna firmy, która je przechowuje. RODO reguluje pierwszy punkt. Drugą kwestię reguluje amerykańska ustawa CLOUD Act.
Niniejszy tekst upoważnia amerykańskie władze federalne do żądania danych od dowolnej spółki zarejestrowanej zgodnie z prawem amerykańskim, w tym jej spółek zależnych. Dotyczy to nawet sytuacji, gdy dane te są przechowywane na serwerach fizycznie zlokalizowanych w Europie. Plakietka „hosting w UE” na stronie marketingowej nie mówi nic o narodowości firmy-matki.
Aurabase to francuska firma Aurabase SAS z siedzibą w Paryżu. Jej infrastruktura produkcyjna opiera się na centrach danych Hetzner w Norymberdze, Falkenstein (Niemcy) i Helsinkach (Finlandia): suwerenność UE. Dwa różne fakty, siedziba prawna i lokalizacja serwerów, których nie należy mylić przy tej samej staranności.
Pytanie, które należy zadać dowolnemu dostawcy: czy Twoja firma-matka jest zarejestrowana poza UE, nawet jeśli Twoje serwery znajdują się w Europie?
Organ ochrony danych: czego wymaga art. 28 RODO
RODO wymaga zawarcia pisemnej umowy między Tobą, administratorem danych a Twoim dostawcą, podwykonawcą: jest to artykuł 28. Bez tego dokumentu nie przestrzegasz przepisów, niezależnie od powagi technicznej dostawcy w innym miejscu.
Obowiązujący DPA określa cel i czas przetwarzania, kategorie danych i osób, których dane dotyczą, a także listę podwykonawców. Zawiera także szczegółowe informacje na temat zastosowanych środków bezpieczeństwa i obowiązków pomocy w przypadku żądania użytkownika. Wreszcie decyduje o losie danych po zakończeniu umowy: usunięcie lub zwrot.
Aurabase publikuje podpisaną umowę DPA bezpośrednio ze Studia, opartą na standardowych klauzulach umownych przyjętych przez Komisję Europejską (decyzja 2021/914). Nasz artykuł poświęcony DPA backendu jako usługi szczegółowo opisuje klauzula po klauzuli, co należy sprawdzić przed podpisaniem.
Lista podwykonawców musi być publiczna i ogłoszona
Artykuł 28 RODO wymaga również, aby Twój podwykonawca wymienił własnych podwykonawców: hosta, bramkę płatniczą, transakcyjną usługę poczty elektronicznej. O każdej zmianie należy Cię powiadomić, mając prawo do sprzeciwu.
Zażądaj tej listy na piśmie i sprawdź, czy każdy podwykonawca o znaczeniu krytycznym, w szczególności podmiot przyjmujący, również ma siedzibę w UE. W przeciwnym razie łańcuch podwykonawców odtworzy narażenie na ustawę CLOUD, którego chciałeś uniknąć, zmieniając głównego dostawcę.
Izolacja między klientami: współdzielona czy dedykowana?
Izolacja między Twoimi danymi a danymi innych klientów tego samego dostawcy określa zakres wycieku w przypadku błędu. Istnieją trzy architektury z bardzo różnymi gwarancjami.
Najpopularniejszy model, duży wspólny stół z kolumną tenant_id, jest również najbardziej delikatny. Źle napisana polityka RLS lub zapytanie bez klauzuli filtrującej może narazić kilku klientów jednocześnie. Odrębność dla poszczególnych projektów z własną rolą połączenia eliminuje tę klasę błędów: granica jest ustawiana na poziomie połączenia, a nie klauzuli WHERE, o której programista mógłby zapomnieć.
W tym momencie każdy projekt Aurabase otrzymuje własną bazę danych Postgres z własną rolą połączenia ograniczoną przez search_path wstrzyknięty z JWT na poziomie bramy. Pomiędzy dwiema organizacjami izolacja staje się fizyczna: dedykowany klaster Postgres, osobna przestrzeń nazw Kubernetes. Pełne informacje na stronie Bezpieczeństwo.
Bezpieczeństwo techniczne: szyfrowanie, audyty, nagroda za błędy
RODO narzuca „odpowiednie środki techniczne i organizacyjne” (art. 32), nie wymieniając jednak precyzyjnego standardu. W praktyce należy zweryfikować trzy konkretne elementy: szyfrowanie podczas przesyłania i przechowywania, istnienie niezależnego programu audytu oraz udokumentowany kanał zgłaszania podatności.
Aurabase szyfruje wymianę w TLS 1.3 i dane przechowywane w AES-256, z opcją BYOK (klucze zarządzane przez Ciebie za pośrednictwem AWS KMS lub HashiCorp Vault) w planie Enterprise. Publiczny program nagród za błędy, prowadzony na stronie Hunter.dev/aurabase, zapewnia wynagrodzenie od 200 do 10 000 EUR w zależności od wagi wykrytej wady. Skoordynowana polityka ujawniania informacji obowiązuje przez 90 dni. Dostawca nieposiadający udokumentowanego kanału raportowania z definicji nie przeprowadza niezależnych audytów.
Prawa osób, których dane dotyczą: skrypt samoobsługowy czy ręczny?
Artykuły 15, 17 i 20 RODO gwarantują użytkownikom końcowym prawo dostępu, usunięcia i przenoszenia ich danych. Pytanie, które należy zadać swojemu BaaS: czy z tych praw można skorzystać w trybie samoobsługi, czy też dla każdego żądania wymagany jest dostosowany do indywidualnych potrzeb skrypt SQL?
To Ty, administrator danych, jesteś prawnie zobowiązany do udzielenia odpowiedzi w ciągu 30 dni, nawet jeśli podstawowa infrastruktura jest nieprzejrzysta. Dostawca wymagający ręcznego skryptu dla każdego żądania spowalnia czas odpowiedzi. W Aurabase eksport i usuwanie są dostępne w Studio → Ustawienia → Prywatność lub poprzez privacy@aurabase.cloud w bardziej skomplikowanych przypadkach.
Powiadomienie o naruszeniu: termin prawny a zobowiązanie umowne
RODO nakłada na administratora danych, czyli Ciebie, obowiązek zgłoszenia naruszenia organowi nadzorczemu w ciągu 72 godzin od powzięcia o nim informacji (art. 33). Okres ten rozpoczyna się dopiero po poinformowaniu Cię przez dostawcę.
Zobowiązanie umowne dostawcy do powiadomienia jest zatem równie ważne jak sam termin prawny. Zapytaj o maksymalny umowny termin, którego zobowiązuje się dotrzymać w celu powiadomienia Cię o zdarzeniu oraz o to, co to powiadomienie musi zawierać: charakter naruszenia, kategorie i przybliżona ilość danych, których to dotyczy. Liczba ta musi być wpisana czarno na białym w DPA, a nie tylko wymieniona ustnie przed sprzedażą.
Certyfikaty: uzyskane czy plan działania?
Certyfikat ogłoszony w witrynie marketingowej nie jest tym samym, co certyfikat uzyskany. Wielu dostawców BaaS przekazuje „mapę drogową zgodności” (SOC 2, ISO 27001) bez konieczności inicjowania odpowiedniego audytu strony trzeciej.
W tym konkretnym przypadku przejrzystość ma większe znaczenie niż samo ogłoszenie. Strona Bezpieczeństwo firmy Aurabase wyraźnie stwierdza, że jak dotąd nie jest wymagana żadna certyfikacja strony trzeciej, i publikuje swój plan działania w dedykowanym Centrum zaufania zamiast wyświetlać niezasłużoną odznakę. Systematycznie wymagaj podpisanego raportu z audytu, a nie tylko nazwy danej normy, zanim uznasz, że certyfikacja od dowolnego dostawcy została przyznana.
Hosting własny: pełna zgodność wiąże się z kosztami operacyjnymi
Samodzielne hostowanie własnego Postgresa eliminuje kwestię podwykonawcy, ale nie gwarantuje automatycznie zgodności z RODO. Odpowiedzialność za bezpieczeństwo, zaszyfrowane kopie zapasowe, instalowanie poprawek i reakcję na naruszenia spoczywa wyłącznie na Tobie.
W przypadku zespołu bez SRE zajmującego się bezpieczeństwem Postgres, suwerenna umowa BaaS z UE z podpisanym DPA przenosi część obciążeń operacyjnych na kontrolowaną stronę trzecią, bez poświęcania jurysdykcji. Nasze porównanie self-hosting z suwerennym UE BaaS określa ilościowo ten kompromis dla małego zespołu.
Dziesięć kryteriów i pytanie, które należy zadać
Wersja skrócona, przydatna podczas spotkań oceniających dostawców lub do budowy własnej siatki audytów.
| Kryterium | Pytanie do dostawcy |
|---|---|
| Lokalizacja ORAZ narodowość | Gdzie znajdują się serwery i gdzie jest zarejestrowana spółka-matka dostawcy? |
| DPA (art. 28 RODO) | Czy umowa podwykonawstwa jest podpisana, czy tylko wspomniana w przedsprzedaży? |
| Lista podwykonawców | Czy jest ona ogólnodostępna, aktualna i zawiera powiadomienie w przypadku zmian? |
| Izolacja danych | Udostępniona tabela z kolumną najemcy czy dedykowana baza dla każdego klienta? |
| Szyfrowanie | TLS w transporcie, AES w spoczynku, dostępna opcja BYOK? |
| Niezależny audyt | Aktywna nagroda za błąd czy przestarzały zewnętrzny test z udokumentowanym kanałem raportowania? |
| Prawa RODO (dostęp, usunięcie, przenośność) | Można to wykonać w trybie samoobsługi, czy tylko za pomocą ręcznego skryptu na żądanie? |
| Powiadomienie o naruszeniu | Jaki maksymalny okres obowiązywania umowy jest zapisany czarno na białym w DPA? |
| Certyfikaty | Uzyskane wraz z podpisanym raportem z audytu, czy tylko jako plan działania? |
| Odpowiedzialny za zgodność | Sprawdzony suwerenny system BaaS w UE czy hosting na własny rachunek z obciążeniem operacyjnym przejętym wewnętrznie? |
Często zadawane pytania: zgodność z RODO i wybór BaaS
Następny krok
Żadne z tych dziesięciu kryteriów nie jest wystarczające samodzielnie, aby zagwarantować zgodność z RODO w przypadku backendu jako usługi. To właśnie ich połączenie, weryfikowane punkt po punkcie, a nie wywnioskowane z plakietki marketingowej, buduje poważną ocenę dostawcy.
Aby zapoznać się ze wszystkimi niuansami prawnymi pomiędzy regionem przyjmującym a narodowością dostawcy, przejdź do naszego Przewodnika po RODO i suwerenności UE. Szczegółowe informacje na temat technicznych środków bezpieczeństwa wymienionych w kryteriach 4 i 5 można znaleźć na stronie Aurabase Bezpieczeństwo.