Este guia detalha os pontos cegos que a caixa regional deixa em aberto, com um método concreto para verificá-los você mesmo, fornecedor por fornecedor. Para obter a estrutura completa do GDPR e do CLOUD Act, consulte nosso guia Compatível com GDPR e back-end soberano da UE. Aqui o ângulo continua prático: o que realmente falta no seletor de região e como verificar em menos de uma hora.
O essencial
O seletor de região de um provedor de nuvem normalmente configura a base primária, e não as outras quatro camadas que determinam a exposição real: backups e plano de recuperação, logs e telemetria, prestadores de serviços terceirizados (suporte, envio de e-mail, análise) e a nacionalidade da empresa operacional. Uma lista de verificação de seis etapas permite verificar esses pontos usando documentos públicos: DPA, política de privacidade, documentação técnica. Verificado no repositório de implantação do Aurabase: os backups de produção apontam para o armazenamento de objetos Hetzner da Falkenstein, não para um bucket de terceiros localizado fora da UE.
O que a caixa de região realmente configura
O seletor de região de um provedor de nuvem geralmente altera uma coisa específica: a área geográfica onde o banco de dados primário armazena seus arquivos. AWS RDS em eu-west-1, Cloud SQL em europe-west1, ou o equivalente em um BaaS: esta configuração determina o datacenter que hospeda as tabelas e índices em operação normal. Trata-se de informação real e verificável, mas que abrange apenas uma fração da cadeia de tratamento de dados pessoais.
Um projeto Postgres produz dados em outro lugar que não em suas tabelas principais: logs de consulta, métricas de monitoramento, rastreamentos de depuração, caches de aplicativos, backups. Cada um desses fluxos pode seguir uma política de localização distinta do banco de dados primário, configurada separadamente, às vezes até por padrão sem uma tela dedicada no console. A configuração da região não os cobre automaticamente.
Uma boa prática é pedir ao provedor um diagrama exato de sua arquitetura de dados, e não apenas o nome da região exibida no painel. Um fornecedor sério documenta essa arquitetura. Um fornecedor que apenas responde “estamos em conformidade com o GDPR”, sem detalhes técnicos verificáveis, deixa um sinal para ser questionado.
A nacionalidade da empresa pesa tanto quanto a geografia do servidor
Mesmo com uma base de dados e cópias de segurança fisicamente na UE, um fornecedor continua sujeito à American CLOUD Act assim que a empresa que o opera tem presença legal nos Estados Unidos. A lei visa a pessoa jurídica, não o data center: é a nacionalidade da empresa que aciona a obrigação, e não a localização do disco rígido.
Este mecanismo é detalhado em nossa análise porque o CLOUD Act altera a escolha do seu BaaS e em nosso artigo dedicado a a nacionalidade do provedor. Esta seção está limitada ao método de verificação rápida.
Para verificar este ponto sem aconselhamento jurídico prévio, procure as palavras “responsável pelo tratamento” ou “responsável pelo tratamento” na política de privacidade do fornecedor, e a cláusula legal aplicável nas suas condições gerais. Estas duas linhas são geralmente suficientes para identificar a própria entidade contratante, independentemente da marca apresentada no site.
Backups e recuperação de desastres: uma segunda configuração, muitas vezes oculta
Um banco de dados Postgres gerenciado geralmente replica seus backups para armazenamento de objetos separado da máquina primária, por motivos de durabilidade e plano de recuperação de desastres. Este armazenamento segue uma configuração de rede própria (endpoint, bucket, às vezes região), que não é automaticamente aquela exibida no seletor do console principal.
Verificado no repositório de implantação Aurabase (values.hetzner.yaml): a variável que aponta backups CloudNativePG para o objeto de armazenamento é fsn1.your-objectstorage.com, o endpoint Hetzner de Falkenstein, no mesmo perímetro alemão do cluster primário, não um bucket de terceiros localizado em outro lugar. Este é exatamente o tipo de linha de configuração a ser perguntada a qualquer fornecedor antes de assinar: não "seus backups são seguros", mas "para qual URL de endpoint eles apontam".
Se um fornecedor não puder responder a essa pergunta específica ou apenas direcionar para uma página de marketing geral, trate a resposta como não verificada, em vez de tranquilizadora.
Subprocessadores: suporte, envio de e-mail, análises
Um back-end quase nunca é um serviço isolado. Depende de subcontratados: uma ferramenta de suporte ao cliente, um serviço de envio de e-mail transacional, uma plataforma analítica ou de rastreamento de erros. Cada uma dessas ferramentas pode processar, mesmo que brevemente, os dados que passam pela sua aplicação, com localização própria, independente da região escolhida para o banco de dados.
O GDPR exige que o controlador de dados conheça esta string (Art. 28 e 30). Um fornecedor sério publica a lista dos seus próprios subprocessadores, com sua função e localização. Uma lista ausente ou obsoleta é um sinal para questionar antes de assinar, e não depois de uma auditoria de conformidade imposta por um cliente. Consulte a página DPA Aurabase para obter um exemplo deste tipo de documento.
Uma ferramenta de suporte dos EUA com acesso a tickets de clientes pode expor dados pessoais a uma jurisdição diferente da base de dados, mesmo que a base de dados permaneça fisicamente na UE. Pergunte explicitamente quais ferramentas de terceiros têm acesso aos dados de produção e sob que jurisdição operam.
A lista de verificação de seis etapas para verificar além da caixa de região
Este é o método utilizado para verificar os fatos citados neste guia, aplicável a qualquer provedor de nuvem ou BaaS em menos de uma hora, sem aconselhamento jurídico prévio.
| Passo | Onde verificar | O que deveria aparecer |
|---|---|---|
| 01 · Base primária | Console do fornecedor, página da região | O nome exato do data center, não apenas o rótulo “UE” |
| 02 · Backups e DR | Documentação técnica, backup de documentos | O endpoint ou região de destino dos backups |
| 03 · Logs e telemetria | Política de privacidade, monitoramento de documentos | Localização de logs, métricas e rastreamentos coletados |
| 04 · Subprocessadores | “Subprocessadores” ou página DPA | Uma lista datada e atualizada com a jurisdição de cada |
| 05 · Empresa operacional | Política de privacidade (“controlador de dados”) | A razão social e o país de constituição da empresa |
| 06 · Lei aplicável | Condições gerais, cláusula “lei aplicável” | A jurisdição sob a qual o contrato é assinado |
Essas seis respostas geralmente cabem em uma única página, quando coletadas. Guarde-os: eles também servem como prova durante uma auditoria de conformidade ou revisão por um DPO.
O que isso muda para o seu cadastro de Arte. 30 e uma DPIA
O registo das atividades de tratamento (art. 30.º do RGPD) exige a documentação, para cada subcontratante, da sua localização e das garantias de transferência aplicáveis. Uma caixa de região marcada sem detalhes de backups, logs e subcontratados subsequentes deixa esse registro incompleto, ponto que geralmente é notado na primeira visita de um auditor ou DPO externo.
Para o processamento de alto risco, dados de saúde, biometria, perfis em grande escala, torna-se obrigatória uma análise de impacto na proteção de dados (DPIA, Art. 35). As seis respostas da lista de verificação anterior fornecem uma base direta para esta análise: respondem à sua questão central, para onde vão realmente os dados e sob que autoridade.
Esta lista de verificação é usada para qualificar rapidamente um fornecedor antes de investir tempo na integração técnica. Para tratamento de alto risco ou contrato plurianual, continua sendo recomendada uma revisão por um DPO ou um advogado especialista antes da assinatura.
Para obter a estrutura completa do GDPR e arbitragem de auto-hospedagem versus BaaS soberano, consulte nosso guia compatível com GDPR e soberano da UE. Para documentação de conformidade do Aurabase, consulte GDPR.
Perguntas frequentes
Uma caixa de região marcada não é prova de conformidade com o GDPR. Este é um ponto de partida, não uma conclusão. A verificação completa abrange cinco camadas distintas: o banco de dados primário, backups, logs, subcontratados e a empresa operadora.
O método descrito aqui leva menos de uma hora e depende exclusivamente de documentos públicos. Aplique-o antes de assinar, não depois de uma auditoria imposta por um cliente ou regulador.