В нашем руководстве по GDPR и суверенном ЕС изложена полная правовая база: GDPR, CLOUD Act и почему одной лишь проверки региона хостинга никогда не бывает достаточно. В этой статье раздел, посвященный арбитражу МСП, дополнен фактической операционной нагрузкой каждого варианта, а не воспроизводится правовая теория. Если ваш вопрос касается самостоятельных бэкэндов Rust, sh0.dev, TrailBase, Aurabase, наше специальное сравнение Aurabase и нативного для Rust BaaS рассматривает этот особый архитектурный аспект. Это по-прежнему сосредоточено на решении GDPR для малого и среднего бизнеса, независимо от языка серверной части.
Самое необходимое
- Два варианта соответствуют GDPR на бумаге: самостоятельное размещение в ЕС и суверенное BaaS ЕС: их отличает переносимое операционное бремя, а не само соответствие.
- Для самостоятельного размещения требуется команда, способная постоянно устанавливать исправления, резервное копирование, мониторинг и документирование Postgres. Эта плата никогда не исчезает: она просто переходит из рук в руки к внешнему поставщику.
- Американский BaaS с возможностью выбора региона ЕС решает только половину проблемы: национальность эксплуатирующей его компании остается подпадающей под действие Закона CLOUD, независимо от выбранного региона.
- Технический директор малого и среднего бизнеса обычно выбирает между внутренней сборкой, Supabase Cloud, AWS Amplify и суверенным решением ЕС: правильный выбор зависит, прежде всего, от имеющихся возможностей команды.
- Aurabase охватывает обе модели: BaaS, управляемый государством ЕС (Hetzner, Германия и Финляндия) или самостоятельный хостинг через Kubernetes (k3d локально) и Helm по лицензии MIT.
Что на самом деле отличает эти два варианта
Самостоятельно размещаемый бэкэнд в европейском центре обработки данных и суверенный BaaS ЕС могут отмечать одни и те же поля GDPR: местоположение в ЕС, европейская операционная компания, доступный DPA (на стороне поставщика) или актуальный внутренний реестр (на собственной стороне). GDPR не имеет архитектурных предпочтений между ними. Что действительно меняется, так это то, кто принимает на себя ежедневную операционную нагрузку: исправления безопасности, проверенное резервное копирование, дежурство, постоянный контроль.
Полная правовая база, GDPR и CLOUD Act, подробно описана в нашем GDPR, соответствующем требованиям ЕС ируководстве по серверной части. Что в этом руководстве не рассматривается подробно, так это реальные эксплуатационные затраты каждого варианта для команды, которая не обязательно имеет выделенный SRE. Это ракурс этой статьи.
Самостоятельный хостинг: что на самом деле должен предположить МСП
Самостоятельное размещение серверной части Postgres перекладывает полную эксплуатационную ответственность на вашу команду, а не только на сервер. Конкретно, постоянно возникают четыре задачи: применять исправления безопасности Postgres сразу после их публикации и регулярно тестировать восстановление из резервной копии, а не просто планировать его. Также необходимо постоянно контролировать доступность или согласиться на более длительное время ответа и чередовать секреты и ключи доступа в соответствии с документированным графиком.
Эти задачи никогда не исчезают, даже при самостоятельном размещении. Вы также остаетесь своим техническим субподрядчиком по отношению к своему хосту (Hetzner, OVH, Scaleway или другому). С ним должен существовать DPA, и ваш реестр обработки (ст. 30 GDPR) должен документировать эту цепочку. МСП, не имеющие специальной инфраструктурной команды, часто недооценивают этот последний пункт.
Суверенный BaaS ЕС: что передается, что остается вашим
Суверенный BaaS ЕС передает поставщику исправления, резервную инфраструктуру и мониторинг доступности под прикрытием датированного и поддающегося проверке DPA (ст. 28 GDPR). Из рук в руки переходит операционное бремя, описанное в предыдущем пункте, а не юридическая ответственность.
Контролером данных остается вы, независимо от выбранного поставщика (ст. 24 GDPR). Правовая основа для обработки, минимизация собранных данных, уведомление надзорного органа о нарушении в течение 72 часов (ст. 33 GDPR): эти решения остаются под вашей ответственностью. Суверенная BaaS ЕС сокращает время, необходимое для предоставления доказательства соответствия DPO или клиенту. Это не снимает с вас обязанности иметь его.
Третий вариант, о котором мы часто забываем: американский BaaS, регион ЕС.
Многие команды сравнивают только два варианта, в то время как третий принимает окончательное решение: гиперскалер или BaaS в соответствии с американским законодательством, настроенный в европейском регионе. AWS Amplify с регионом eu-west-1или эквивалентным сервисом снижает задержку и соответствует требованиям к размещению данных. Но это не меняет национальности компании, которая им управляет.
Компания, зарегистрированная в соответствии с американским законодательством, продолжает подчиняться Закону CLOUD, независимо от региона, выбранного ее клиентами. Этот момент подробно развит в нашем руководстве Соответствие GDPR и суверенном бэкэнде ЕС и в нашей специальной статье , почему Закон CLOUD меняет выбор вашего BaaS. Это имеет значение в арбитраже МСП, даже если этот вариант кажется самым простым в краткосрочной перспективе.
Самостоятельное размещение, американская BaaS в регионе ЕС, суверенная BaaS ЕС: сравнение
Вот три варианта, которые сегодня доступны для малого и среднего бизнеса, в сравнении по критериям, которые имеют наибольшее значение при принятии архитектурного решения, а не только по отмеченному флажку региона.
| Критерий | Самостоятельное размещение ЕС | США BaaS, регион ЕС | Суверенный BaaS ЕС |
|---|---|---|---|
| Соответствие GDPR на бумаге | Да, если это задокументировано внутри компании | Да, если документально подтверждено | Да, если документально подтверждено |
| Выставка «ОБЛАКО» | Void (без сторонней компании в США) | Фактический (американская материнская компания) | Void (материнская компания в ЕС) |
| Внесение исправлений и дежурство | Цельный, переносимый внутри | Передано поставщику | Передано поставщику |
| Доступны доказательства соответствия | Внутренний регистр для ведения себя | Поставщик DPA, структура США | Поставщик DPA, датированный и поддающийся проверке |
| Требуется команда по инфраструктуре | Рекомендуется выделенный SRE/ops | Один разработчик, обычно достаточно | Один разработчик, обычно достаточно |
| Скорость производства | Медленнее, инфраструктуру нужно построить | Быстрый | Быстрый |
Стоимость самостоятельного хостинга никогда не включается в счет
Истинную стоимость самостоятельного хостинга нельзя прочитать в счете за сервер. Его можно прочитать как во время отвлечения инженера от продукта, так и при прямом юридическом воздействии в случае инцидента.
Самостоятельное МСП становится одновременно контролером данных и собственным техническим субподрядчиком. Пропущенный патч Postgres или резервная копия, которая никогда не проверялась, становятся напрямую связаны с самим контроллером данных (ст. 83 GDPR), без договорной цепочки DPA, которая могла бы противодействовать тщательному документированию. У суверенного провайдера BaaS ЕС та же ошибка остается реальной угрозой. Но это часть устаревшего контракта, которую DPO или аудитор могут проверить за несколько минут, а не во внутренней истории, которую нужно реконструировать.
Когда самостоятельный хостинг остается правильным выбором
Самостоятельный хостинг остается актуальным для ETI или крупной компании, у которой уже есть команда SRE/ops, готовая к работе. Это также верно для сектора, где суверенитет не терпит какой-либо цепочки внешних субподрядов: государственный сектор, оборона, некоторые учреждения здравоохранения. Прямой контроль над физическим сервером имеет приоритет над скоростью производства.
Компания, которая уже инвестировала во внутреннюю инфраструктуру Kubernetes или Postgres и обладает навыками ее обслуживания, легче амортизирует этот выбор, чем предприятие малого и среднего бизнеса, начинающее с нуля.
Когда суверенный BaaS ЕС — правильный выбор
Суверенное BaaS ЕС — это правильный выбор для малого и среднего бизнеса без специальной инфраструктурной команды, которому необходимо быстро продемонстрировать соответствие требованиям клиенту или DPO. Поэтому она предпочитает посвятить свое время разработке продукта, а не исправлению Postgres. Это также подходящий выбор для команды, которая отдает предпочтение скорости выпуска над полным контролем над стеком.
Доступность вашего оборудования зависит от поставщика, а комната для переговоров по контракту зависит от его размера и зрелости. Перед подписанием проверьте контрольный список соответствия, а не только обещание продаж.
Aurabase: обе модели работают на одном ядре Postgres.
Aurabase не фиксирует этот выбор в одном направлении. Платформа существует в рамках BaaS, управляемой государством ЕС, производственная инфраструктура проверена в Германии (Нюрнберг, Фалькенштайн) и в Финляндии (Хельсинки) через Hetzner, управляемую Aurabase SAS, компанией, зарегистрированной в соответствии с французским законодательством. Он также существует на самостоятельном хостинге: репозиторий предоставляет локальный кластер Kubernetes (k3d), запущенный через ./start.sh, и полную диаграмму Helm для Kubernetes, и все это под лицензией MIT.
С обеих сторон применяется один и тот же движок PostgreSQL 16, одни и те же политики RLS и один и тот же SDK: переход от одной модели к другой не требует переписывания схемы. Для сравнения этого автономного режима с другими монобинарными нативными серверами Rust (sh0.dev, TrailBase) наша статья Суверенный самостоятельный хостинг: Aurabase против нативного для Rust BaaS подробно исследует этот архитектурный аспект. Это по-прежнему сосредоточено на решении GDPR.
Быстрый контрольный список перед принятием решения
Четыре рабочих вопроса, которые следует задать себе перед выбором, в дополнение к контрольному списку проверки поставщиков в нашем руководстве по GDPR.
| 01 | Есть ли у вас дежурный специалист, способный за выходные исправить критическую CVE Postgres? |
|---|---|
| 02 | Было ли ваше последнее восстановление из резервной копии проверено, а не просто запланировано? |
| 03 | Можете ли вы самостоятельно подготовить обновленный DPA для каждого технического субподрядчика, которого вы используете? |
| 04 | Может ли DPO или клиент получить подтверждение соответствия менее чем за неделю? |
Полный контрольный список проверки поставщика, включая юридические вопросы, см. в нашем контрольном списке соответствия GDPR для BaaS. Соответствующую техническую безопасность см. на странице Aurabase Security.