PRODСуверенная европейская платформа BaaSОткрыть панель управления →

Суверенитет · 11 минута чтения

Соответствие GDPR, суверенный сервер ЕС: полное руководство

Affane Daylami · Fondateur · 19 августа 2026 г.

Вернуться в блог

Проверки региона хостинга ЕС в панели администратора недостаточно, чтобы сделать серверную часть совместимой с GDPR или невосприимчивой к Закону об облачных технологиях. Национальность компании, предоставляющей сервис, имеет такое же значение, как и география серверов. В этом руководстве подробно описано, почему и на что обратить внимание перед выбором.

Этот текст на английском языке был создан автоматически на основе французского оригинала и еще не проверялся.
Эта страница была переведена автоматически. Английская версия является авторитетной.

Самое необходимое

Два совокупных условия определяют реальную уязвимость серверной части: местоположение хостинга И юрисдикция компании, которая им управляет. Американский гиперскалер в регионе eu-west-1 по-прежнему подпадает под действие Закона об облаках. Aurabase документирует и то, и другое: проверенную производственную инфраструктуру в Германии и Финляндии, управляемую Aurabase SAS, компанией, зарегистрированной в соответствии с французским законодательством.

#
Дорогостоящая путаница

GDPR и CLOUD Act: не путайте два режима

GDPR (Регламент ЕС 2016/679) регулирует обработку персональных данных независимо от поставщика. Закон CLOUD — это американский закон, который разрешает федеральным властям США запрашивать данные, хранящиеся у компании, зарегистрированной в соответствии с американским законодательством, даже если эти данные физически хранятся в Европе. Это два отдельных правовых режима, и смешивание одного с другим — самая дорогостоящая ошибка, которую может совершить технический директор при оценке поставщика.

Поставщик может полностью соблюдать GDPR на бумаге (подпись DPA, обновленный реестр обработки), оставаясь при этом подверженным действию Закона CLOUD, если его материнская компания является американской. Проверка региона «ЕС» в панели хостинга решает только половину проблемы.

#
Требования GDPR

Что GDPR на самом деле требует от серверной части

Помимо общего принципа, к технической архитектуре серверной части непосредственно применяются четыре конкретных обязательства: правовая основа для обработки, минимизация собираемых данных, право на удаление (статья 17) и право на переносимость (статья 20).

В серверной части Postgres эти обязательства преобразуются в проверяемые технические возможности: безопасность на уровне строк позволяет ограничить доступ к данным строго необходимым периметром (минимизация применяется на уровне строк), а стандартный экспорт pg_dump обеспечивает переносимость — открытый формат SQL, а не собственный экспорт, подлежащий реконструкции.

#
Субподряд

Роль DPA в цепочке

Соглашение об обработке данных (DPA) — это договор, который юридически регулирует вашего поставщика как субподрядчика персональных данных по смыслу ст. 28 GDPR. Он должен существовать, быть датирован и содержать список субподрядчиков поставщика — без актуального DPA ваш собственный реестр обработки (ст. 30) остается неполным. См. страницу Aurabase DPA и страницу Aurabase GDPR.

#
Санкции

Сколько стоит несоблюдение

Искусство. 83 GDPR предусматривает два уровня административного штрафа: до 10 миллионов евро или 2% мирового годового оборота за наименее серьезные нарушения (отсутствие реестра, отсутствие DPA) и до 20 миллионов евро или 4% мирового оборота – в зависимости от того, что больше – за нарушения фундаментальных принципов обработки. Этот договорный риск ложится на контролера данных, а не только на его субподрядчика: выбор плохо документированного поставщика серверной части остается вашим риском, а не их.

#
Правовая база США

CLOUD Act: что он разрешает и кого касается

Закон CLOUD (Закон о разъяснении законного использования данных за рубежом, 2018 г.) уполномочивает американские судебные органы обязать компанию, зарегистрированную в соответствии с американским законодательством, предоставить данные, которые она хранит или контролирует, где бы эти данные физически ни находились в мире. Область действия является экстерриториальной по своей сути: обязательство возникает из-за национальной принадлежности компании, а не из-за местоположения центра обработки данных.

Некоторые из этих запросов сопровождаются положением о конфиденциальности (приказом о неразглашении информации), который не позволяет соответствующей компании информировать конечного потребителя. Именно этот момент – отсутствие обращения или уведомления со стороны европейского клиента – отличает риск CLOUD Act от простого вопроса о местоположении сервера. Полную таблицу решений, применимую к выбору BaaS, см. в нашей специальной статье: , почему Закон об ОБЛАКЕ меняет выбор вашего BaaS.

#
Ложная безопасность

AWS, GCP, Azure в регионе ЕС: неполная гарантия

Выбор региона eu-west-1 (AWS), europe-west1 (GCP) или европейского региона Azure снижает задержку и соответствует требованиям к размещению данных, но не меняет национальность компании, эксплуатирующей эти платформы. AWS, Google Cloud и Microsoft Azure остаются компаниями в соответствии с американским законодательством, на которые распространяется действие закона CLOUD, независимо от региона, выбранного их клиентами.

Соглашение о конфиденциальности данных ЕС-США регулирует передачу данных сертифицированным американским компаниям, заменяя соглашение Privacy Shield, признанное недействительным Судом Европейского Союза (постановление Шремса II, 2020 г.). Эта структура решает проблему передачи данных в Соединенные Штаты — она не исключает раскрытия Закона об облаках американской компании, размещающей данные в ЕС, которая остается отдельным субъектом юрисдикции.

Фактический тон, а не обзор продукта

Это не вопрос технического качества американских гиперскейлеров — это вопрос юридической структуры. Технически превосходная услуга может оставаться юридически незащищенной, и эти два решения независимы друг от друга.

#
Проверено

Что проверяет и документирует Aurabase

Производственная инфраструктура Aurabase проверена в Германии (Нюрнберг, Фалькенштайн) и Финляндии (Хельсинки), в Hetzner — другие места в настоящее время не подтверждены. Aurabase SAS, компания, которая им управляет, — французская компания, базирующаяся в Париже.

Выделенная среда развертывания в Scaleway (Парижский регион) существует в репозитории инфраструктуры Aurabase и готова к использованию, но на сегодняшний день она не является активным производственным развертыванием. Честно говоря, не ждите от Aurabase «хостинга во Франции», пока это развертывание не будет подтверждено в производстве; правильной формулировкой остается «суверенитет ЕС», при этом опция Scaleway Paris доступна по запросу.

Центр соответствия требованиям AurabaseЦентр управления безопасностью

#
Принятие мер

Контрольный список перед подписанием контракта с серверным провайдером

Этот контрольный список применим к любому поставщику серверной части, включая Aurabase — проверяйте каждый ответ на общедоступной странице соответствия поставщика, а не обещанию продажи в коммерческом электронном письме.

01Где физически расположены производственные серверы?

Одного местоположения недостаточно, но остается первый вопрос, который следует задать — требуйте точного ответа (страна, принимающая сторона), а не «в Европе».

02Какой национальности компания, предоставляющая услугу?

Компания, зарегистрированная в соответствии с американским законодательством, продолжает подпадать под действие Закона CLOUD даже при наличии серверов в ЕС. Проверьте головной офис и юридическую структуру, а не только товарный знак.

03Доступно ли и актуально ли соглашение DPA (Соглашение об обработке данных)?

Обязательно, как только субподрядчик обрабатывает персональные данные от вашего имени (ст. 28 GDPR). Его отсутствие или старшинство является предупреждающим сигналом.

04Объявлены ли публично обработчики субобработчиков?

Серьезный поставщик перечисляет своих собственных субподрядчиков (хостинг-провайдер, службу электронной почты и т. д.) — отсутствующий или непрозрачный список усложняет ваш собственный реестр произведений искусства. 30.

05Какое право регулирует договор в случае возникновения спора?

Контракт, подпадающий под действие закона третьей страны, может усложнить апелляцию, даже если жилье находится в ЕС.

06 Документирует ли поставщик специальную страницу соответствия с датой?

Обновление страницы соответствия является более надежным сигналом серьезности, чем изолированное упоминание на главной странице.

Чтобы углубиться в соответствующую техническую ситуацию безопасности, см. на странице безопасности Aurabase.

#
МСП арбитраж

Самостоятельный хостинг против суверенного BaaS ЕС: какой вариант выбрать?

МСП, на которых распространяется GDPR, обычно выбирает один из трех вариантов: создать и разместить собственный серверный интерфейс, использовать американский BaaS с возможностью выбора региона ЕС или выбрать сквозной суверенный BaaS ЕС. Самостоятельный хостинг обеспечивает максимальный юридический контроль, но передает всю операционную нагрузку (исправления безопасности, резервное копирование, доступность) внутренней команде, которая уже должна существовать.

Суверенная BaaS ЕС — инфраструктурная и материнская компания, расположенная в ЕС — перекладывает это операционное бремя на провайдера без повторного введения в соответствии с Законом об облаках доступа американского гиперскейлера к региону ЕС. Это подходящий компромисс для команды, которая не имеет возможности самостоятельно поддерживать свою инфраструктуру и не желает жертвовать соответствием требованиям скоростью разработки продукта.

#
Часто задаваемые вопросы

Часто задаваемые вопросы

Защищается ли французская компания автоматически от Закона CLOUD?+
Нет. Если в соответствии с американским законодательством компания использует технического субподрядчика – даже для размещения данных в регионе ЕС – эта часть цепочки обработки остается под действием Закона об облаках. Имеет значение национальность каждого звена субподрядной цепочки, а не только национальность конечного потребителя.
Запрещает ли GDPR любую передачу данных за пределы ЕС?+
Нет, но он это строго регулирует: стандартные договорные положения (СТК), решения об адекватности для определенных стран или соответствующие документированные гарантии. Передача за пределы ЕС остается возможной при определенных условиях – это не общий запрет, но и не формальность, которую нужно решать на поверхности.
Что такое DPA и является ли оно обязательным?+
Соглашение об обработке данных юридически регулирует деятельность субподрядчика, который обрабатывает персональные данные от имени контролера данных, что является обязательным, как только такая обработка существует (ст. 28 GDPR). См. страницу Aurabase DPA.

ГОТОВЫ К РАЗВЕРТЫВАНИЮ?

Ваш бэкэнд за пять минут.

Кредитная карта не требуется · 500 МБ бесплатно · 50 000 MAU