PRODSuwerenna europejska platforma BaaSOtwórz Panel →

Porównania · 8 min odczytu

Dlaczego ustawa CLOUD zmienia Twój wybór BaaS

Affane Daylami · Fondateur · 11 lipca 2026

Powrót do bloga

Większość tabel porównawczych BaaS klasyfikuje Supabase, Firebase, AWS Amplify i Aurabase pod względem ceny, bogactwa funkcjonalnego i doświadczenia programisty. Prawie zawsze brakuje jednej kolumny: jurysdykcji, która ma zastosowanie do Twoich danych po podpisaniu umowy. Amerykańskiej ustawy CLOUD Act nie da się odczytać na mapie centrów danych – można ją odczytać na wyciągu Kbis. W przypadku projektu, który nie przetwarza żadnych wrażliwych danych, ten brak nie zmienia niczego w decyzji. W przypadku projektu, który się tym zajmuje, może to unieważnić faworyta wydanego na górze tabeli cen/funkcji.

Ten tekst w języku angielskim został wygenerowany automatycznie na podstawie francuskiego oryginału i nie był jeszcze recenzowany.
Ta strona została przetłumaczona automatycznie. Wersja angielska jest miarodajna.

Najważniejsze

Ustawa CLOUD (2018) upoważnia władze federalne Stanów Zjednoczonych do żądania danych od dowolnej firmy posiadającej siedzibę prawną w Stanach Zjednoczonych, niezależnie od tego, gdzie te dane są hostowane. Supabase, Firebase i AWS Amplify oferują region hostingowy w UE — wszystkie trzy pozostają firmami amerykańskimi jako podmiotem zamawiającym. Kryterium to nie ma jednakowej wagi w zależności od projektu. W przypadku MVP bez wrażliwych danych pozostaje to marginalne. Staje się filtrem, który należy sprawdzić jeszcze przed porównaniem cen, gdy tylko inspektor ochrony danych, dane dotyczące zdrowia lub zamówienie publiczne UE wejdą do równania.

#
Porównanie martwego punktu

Co mierzą testy porównawcze BaaS — a o czym zapominają

Porównania BaaS są zazwyczaj zorganizowane wokół czterech osi: ceny za użycie, bogactwa funkcjonalności, łatwości migracji i doświadczenia programistów. Bogactwo funkcjonalności obejmuje funkcje uwierzytelniania, bazy danych, czasu rzeczywistego, przechowywania i brzegowe. To są uzasadnione kryteria. Żadne z czterech nie odpowiada na proste pytanie: kto może legalnie uzyskać dostęp do Twoich danych i na mocy jakich uprawnień?

Ustawa CLOUD — Ustawa wyjaśniająca zgodne z prawem wykorzystanie danych za granicą — została uchwalona w marcu 2018 r. w Stanach Zjednoczonych. Upoważnia władze federalne do zmuszenia dowolnego dostawcy posiadającego legalną obecność na ziemi amerykańskiej do przedstawienia posiadanych przez niego danych, nawet przechowywanych za granicą (18 U.S.C. § 2713). Tekst bezpośrednio stanowi odpowiedź na spór, w którym Microsoft odmówił przekazania FBI danych przechowywanych na serwerze w Dublinie. Kongres zdecydował zgodnie z prawem, zamiast czekać na decyzję Sądu Najwyższego, a następnie zajął się sprawą.

To pytanie nie pojawia się w prawie żadnej publicznej porównywarce, w tym w witrynach stron trzecich poświęconych BaaS. Powód jest strukturalny: witryna porównawcza zawiera listę funkcji, które można sprawdzić — obecność pakietu SDK, bezpłatny limit, obsługę GraphQL. Jurysdykcja firmy nie jest funkcjonalnością, którą można aktywować w panelu administracyjnym, dlatego nie mieści się w zwykłym formacie tabeli. To nie czyni go mniej zdecydowanym.

Szczegóły tekstu, jego powiązanie z RODO oraz pełną listę kontrolną weryfikacji dostawcy opisano w naszym przewodniku Zgodność z RODO i suwerenne zaplecze UE. Ta sekcja ogranicza się do tego, co faktycznie zmienia się w porównaniu BaaS.

#
Otrzymany pomysł

Sprawdzenie regionu UE rozwiązuje tylko połowę problemu

Sprawdzenie europejskiego regionu hostingowego w panelu administracyjnym nie wystarczy, aby wyjść poza zakres ustawy CLOUD. Prawo dotyczy firmy obsługującej usługę, a nie fizycznej lokalizacji serwera – to dwie informacje, których strona z cenami dostawcy prawie nigdy nie jest rozróżniana.

Supabase, Inc. jest podmiotem określonym jako administrator danych w swojej własnej polityce prywatności, której witryny hostowane są głównie w Stanach Zjednoczonych. Firebase jest produktem Google LLC, spółki zależnej Alphabet Inc., spółki zarejestrowanej zgodnie z prawem amerykańskim. AWS Amplify jest domyślnie powiązany umową z firmą Amazon Web Services, Inc. z siedzibą w stanie Waszyngton. Wszystkie trzy oferują region przyjmujący w UE. Cała trójka pozostaje, jako podmiot zamawiający, spółkami prawa amerykańskiego.

To nie jest ocena ich jakości technicznej – to obserwacja struktury prawnej podmiotu podpisującego z Tobą umowę. Doskonały produkt może pozostać prawnie ujawniony; obie oceny są od siebie niezależne.

Suwerenność UE, a nie pojedynczego kraju

Aurabase SAS jest spółką prawa francuskiego. Infrastruktura produkcyjna jest weryfikowana w Niemczech (Norymberga, Falkenstein) oraz w Finlandii (Helsinki), w Hetzner. Suwerenność UE opiera się na dwóch kumulatywnych warunkach: hosting ORAZ firma, która go obsługuje, musi podlegać jurysdykcji europejskiej, bez amerykańskiej obecności prawnej w łańcuchu.

#
Ścieżka decyzji

Kiedy to kryterium powinno mieć wpływ na Twój wybór?

Ustawa CLOUD nie zasługuje na taką samą wagę we wszystkich projektach. Solo MVP, bez zidentyfikowanego europejskiego użytkownika i bez danych zdrowotnych czy kadrowych, może rozsądnie potraktować to kryterium jako drugorzędne w stosunku do ceny i szybkości rozwoju.

Zmiana następuje z chwilą pojawienia się sygnału: IOD lub prawnik zaangażowany w decyzję, dane wrażliwe w rozumieniu art. 9 RODO – zdrowie, biometria, opinie. Potwierdza się to u klienta z sektora publicznego lub zamówienia publicznego UE, które wymaga wyraźnej gwarancji suwerenności. W tym momencie należy sprawdzić test prawny przed porównaniem cen – a nie po wybraniu już faworyta technicznego.

Jest to typowy punkt zwrotny dla CTO w MŚP-ETI, który dokonuje wyboru pomiędzy wersją wewnętrzną, Supabase Cloud, AWS Amplify i suwerennym rozwiązaniem. Czynnikiem wyzwalającym nie jest wielkość firmy, ale charakter przetwarzanych danych i istnienie osoby kontaktowej, która będzie musiała odpowiadać przed klientem lub organem regulacyjnym.

Konkretnie, kryterium jest weryfikowane w trzech różnych momentach cyklu zakupowego BaaS. Przed krótką listą służy jako filtr binarny dla projektów już zidentyfikowanych jako wrażliwe. Podczas technicznego due diligence sprawdzany jest dokument po dokumencie, zgodnie z DPA i polityką bezpieczeństwa. Przed podpisaniem staje się klauzulą ​​umowną — a nie tylko ustną odpowiedzią sprzedawcy wersji demonstracyjnej.

Przydatna klauzula do negocjacji na tym etapie: prawo do rozwiązania umowy bez kary w przypadku zmiany struktury akcjonariatu dostawcy. Przejęcie przez amerykańską firmę zmienia odpowiedź na pytanie prawne, nawet jeśli na drugi dzień infrastruktura pozostaje technicznie identyczna.

#
Narzędzie

Siatka, którą chcesz dodać do porównania

Oto tabela, którą można dodać do istniejącego porównania BaaS, uporządkowana według intensywności narażenia, a nie alfabetycznie według dostawcy.

Profil projektuWagaZalecane działanie
Solo MVP, brak wrażliwych danych UENISKINajpierw porównaj cenę i DX; przed rozpoczęciem produkcji sprawdź jurysdykcję dostawcy.
B2C SaaS z użytkownikami z UE, dane standardoweŚREDNIDomagaj się aktualnego DPA i standardowych klauzul umownych; wystarczający może być region UE posiadający udokumentowane gwarancje.
Dane dotyczące zdrowia/HR, zaangażowany DPOWYSOKIFiltr do zastosowania przed ceną: firma hostingowa z UE ORAZ firma operacyjna z UE, bez amerykańskiej obecności prawnej w sieci.
Sektor publiczny / Zamówienia publiczne UEELIMINACYJNEGwarancja suwerenności musi mieć charakter umowny i weryfikowalny – nigdy nie może być zwykłym stwierdzeniem marketingowym.

Dodaj tę siatkę jako kolejną kolumnę w istniejącym arkuszu porównawczym, a nie jako oddzielny dokument. Musi pozostać widoczny, gdy będziesz wybierać pomiędzy dwoma technicznie bliskimi faworytami.

#
Metoda

Jak to sprawdzić w 10 minut według dostawcy

Pierwsza weryfikacja nie wymaga porady prawnej. Do zlokalizowania potencjalnego dostawcy wystarczą dwa dokumenty publiczne: jego polityka poufności i ogólne warunki dołączone do umowy.

  1. Poszukaj „administratora danych” lub „administratora danych” w polityce prywatności – jest to faktyczny podmiot prawny, a nie nazwa marki wyświetlana w witrynie.
  2. Znajdź klauzulę prawa właściwego w ogólnych warunkach — wskazuje ona jurysdykcję, pod którą działa umowa, a często i podmiot.
  3. Sprawdź, czy dla Twojego regionu istnieje oddzielny podmiot unijny (na przykład irlandzka spółka zależna) – i czy zmienia to odpowiedź na poprzednie pytanie, czy tylko adres rozliczeniowy.

Oto metoda używana do weryfikacji faktów przytoczonych w tym artykule: Supabase, Inc. Polityka prywatności, Regulamin AWS, Polityka prywatności Google. Trzy dokumenty publiczne, do przeglądania żaden nie wymaga konta komercyjnego.

#
Limity

Czego to kryterium nie zastępuje

Kryterium CLOUD Act nie zwalnia z oceny reszty porównania. Koszt migracji, dojrzałość ekosystemu, rzeczywista jakość RLS i doświadczenie programistów pozostają czynnikami decydującymi o szybkości działania zespołu. Suwerenny dostawca z UE z niedojrzałym pakietem SDK pozostaje złym wyborem w przypadku wielu projektów.

Istnieje również argument czasowy specyficzny dla wyboru BaaS: im głębiej zespół integruje dostawcę – schemat, zasady, funkcje brzegowe, webhooki – tym droższa jest późniejsza migracja. Kryterium prawne wykryte po sześciu miesiącach produkcji jest rozpatrywane w trybie pilnym i przy niekorzystnym bilansie sił. To samo kryterium oceniane przed podpisaniem kosztuje jedynie czas przeczytania dwóch dokumentów publicznych.

To nie jest porada prawna

Prawo amerykańskie nie jest jedyną dźwignią ekspozycji. Nie jest to również automatyczny ślepy zaułek dla amerykańskiego dostawcy: mechanizmy takie jak standardowe klauzule umowne lub decyzja stwierdzająca odpowiedni poziom mogą regulować transfer poza UE, pod pewnymi warunkami. Jedynym sposobem na podjęcie decyzji w konkretnym przypadku pozostaje analiza rzeczywistego ryzyka (DPIA) – siatka ta służy do tego, aby wiedzieć, kiedy ją uruchomić, a nie zastąpić.

Ustawa CLOUD nie powinna być pierwszym kryterium wszystkich porównań BaaS. Nie powinien już być nieobecny.

Dla niezależnego programisty nieposiadającego wrażliwych danych ten przewodnik można przeczytać w pięć minut i zamknąć. Dla CTO biorącego udział w publicznym zaproszeniu do składania ofert staje się to obowiązkowym punktem przejścia przed najdrobniejszym komercyjnym demo.

Dodaj wiersz „jurysdykcja dostawcy” obok ceny i bogactwa funkcji. Niech będzie ważony przed innymi kryteriami, gdy tylko profil projektu to uzasadnia. Sprawdź odpowiedź na publicznej stronie dostawcy dotyczącej zgodności, a nie na obietnicy sprzedaży.

Pełne ramy ustawy RODO/CLOUD oraz szczegółową listę kontrolną dostawców można znaleźć w naszym przewodniku poświęconym zgodności z RODO i suwerenności UE. Pełne porównanie techniczne i prawne z Supabase można znaleźć w artykule Aurabase vs Supabase.

GOTOWY DO WDROŻENIA?

Twój backend w pięć minut.

Karta kredytowa nie jest wymagana · 500 MB za darmo · 50 000 MAU