Самое необходимое
Два совокупных условия определяют реальную уязвимость серверной части: местоположение хостинга И юрисдикция компании, которая им управляет. Американский гиперскалер в регионе eu-west-1 по-прежнему подпадает под действие Закона об облаках. Aurabase документирует и то, и другое: проверенную производственную инфраструктуру в Германии и Финляндии, управляемую Aurabase SAS, компанией, зарегистрированной в соответствии с французским законодательством.
GDPR и CLOUD Act: не путайте два режима
GDPR (Регламент ЕС 2016/679) регулирует обработку персональных данных независимо от поставщика. Закон CLOUD — это американский закон, который разрешает федеральным властям США запрашивать данные, хранящиеся у компании, зарегистрированной в соответствии с американским законодательством, даже если эти данные физически хранятся в Европе. Это два отдельных правовых режима, и смешивание одного с другим — самая дорогостоящая ошибка, которую может совершить технический директор при оценке поставщика.
Поставщик может полностью соблюдать GDPR на бумаге (подпись DPA, обновленный реестр обработки), оставаясь при этом подверженным действию Закона CLOUD, если его материнская компания является американской. Проверка региона «ЕС» в панели хостинга решает только половину проблемы.
Что GDPR на самом деле требует от серверной части
Помимо общего принципа, к технической архитектуре серверной части непосредственно применяются четыре конкретных обязательства: правовая основа для обработки, минимизация собираемых данных, право на удаление (статья 17) и право на переносимость (статья 20).
В серверной части Postgres эти обязательства преобразуются в проверяемые технические возможности: безопасность на уровне строк позволяет ограничить доступ к данным строго необходимым периметром (минимизация применяется на уровне строк), а стандартный экспорт pg_dump обеспечивает переносимость — открытый формат SQL, а не собственный экспорт, подлежащий реконструкции.
Роль DPA в цепочке
Соглашение об обработке данных (DPA) — это договор, который юридически регулирует вашего поставщика как субподрядчика персональных данных по смыслу ст. 28 GDPR. Он должен существовать, быть датирован и содержать список субподрядчиков поставщика — без актуального DPA ваш собственный реестр обработки (ст. 30) остается неполным. См. страницу Aurabase DPA и страницу Aurabase GDPR.
Сколько стоит несоблюдение
Искусство. 83 GDPR предусматривает два уровня административного штрафа: до 10 миллионов евро или 2% мирового годового оборота за наименее серьезные нарушения (отсутствие реестра, отсутствие DPA) и до 20 миллионов евро или 4% мирового оборота – в зависимости от того, что больше – за нарушения фундаментальных принципов обработки. Этот договорный риск ложится на контролера данных, а не только на его субподрядчика: выбор плохо документированного поставщика серверной части остается вашим риском, а не их.
CLOUD Act: что он разрешает и кого касается
Закон CLOUD (Закон о разъяснении законного использования данных за рубежом, 2018 г.) уполномочивает американские судебные органы обязать компанию, зарегистрированную в соответствии с американским законодательством, предоставить данные, которые она хранит или контролирует, где бы эти данные физически ни находились в мире. Область действия является экстерриториальной по своей сути: обязательство возникает из-за национальной принадлежности компании, а не из-за местоположения центра обработки данных.
Некоторые из этих запросов сопровождаются положением о конфиденциальности (приказом о неразглашении информации), который не позволяет соответствующей компании информировать конечного потребителя. Именно этот момент – отсутствие обращения или уведомления со стороны европейского клиента – отличает риск CLOUD Act от простого вопроса о местоположении сервера. Полную таблицу решений, применимую к выбору BaaS, см. в нашей специальной статье: , почему Закон об ОБЛАКЕ меняет выбор вашего BaaS.
AWS, GCP, Azure в регионе ЕС: неполная гарантия
Выбор региона eu-west-1 (AWS), europe-west1 (GCP) или европейского региона Azure снижает задержку и соответствует требованиям к размещению данных, но не меняет национальность компании, эксплуатирующей эти платформы. AWS, Google Cloud и Microsoft Azure остаются компаниями в соответствии с американским законодательством, на которые распространяется действие закона CLOUD, независимо от региона, выбранного их клиентами.
Соглашение о конфиденциальности данных ЕС-США регулирует передачу данных сертифицированным американским компаниям, заменяя соглашение Privacy Shield, признанное недействительным Судом Европейского Союза (постановление Шремса II, 2020 г.). Эта структура решает проблему передачи данных в Соединенные Штаты — она не исключает раскрытия Закона об облаках американской компании, размещающей данные в ЕС, которая остается отдельным субъектом юрисдикции.
Это не вопрос технического качества американских гиперскейлеров — это вопрос юридической структуры. Технически превосходная услуга может оставаться юридически незащищенной, и эти два решения независимы друг от друга.
Что проверяет и документирует Aurabase
Производственная инфраструктура Aurabase проверена в Германии (Нюрнберг, Фалькенштайн) и Финляндии (Хельсинки), в Hetzner — другие места в настоящее время не подтверждены. Aurabase SAS, компания, которая им управляет, — французская компания, базирующаяся в Париже.
Выделенная среда развертывания в Scaleway (Парижский регион) существует в репозитории инфраструктуры Aurabase и готова к использованию, но на сегодняшний день она не является активным производственным развертыванием. Честно говоря, не ждите от Aurabase «хостинга во Франции», пока это развертывание не будет подтверждено в производстве; правильной формулировкой остается «суверенитет ЕС», при этом опция Scaleway Paris доступна по запросу.
Центр соответствия требованиям AurabaseЦентр управления безопасностью
Контрольный список перед подписанием контракта с серверным провайдером
Этот контрольный список применим к любому поставщику серверной части, включая Aurabase — проверяйте каждый ответ на общедоступной странице соответствия поставщика, а не обещанию продажи в коммерческом электронном письме.
01Где физически расположены производственные серверы?
Одного местоположения недостаточно, но остается первый вопрос, который следует задать — требуйте точного ответа (страна, принимающая сторона), а не «в Европе».
02Какой национальности компания, предоставляющая услугу?
Компания, зарегистрированная в соответствии с американским законодательством, продолжает подпадать под действие Закона CLOUD даже при наличии серверов в ЕС. Проверьте головной офис и юридическую структуру, а не только товарный знак.
03Доступно ли и актуально ли соглашение DPA (Соглашение об обработке данных)?
Обязательно, как только субподрядчик обрабатывает персональные данные от вашего имени (ст. 28 GDPR). Его отсутствие или старшинство является предупреждающим сигналом.
04Объявлены ли публично обработчики субобработчиков?
Серьезный поставщик перечисляет своих собственных субподрядчиков (хостинг-провайдер, службу электронной почты и т. д.) — отсутствующий или непрозрачный список усложняет ваш собственный реестр произведений искусства. 30.
05Какое право регулирует договор в случае возникновения спора?
Контракт, подпадающий под действие закона третьей страны, может усложнить апелляцию, даже если жилье находится в ЕС.
06 Документирует ли поставщик специальную страницу соответствия с датой?
Обновление страницы соответствия является более надежным сигналом серьезности, чем изолированное упоминание на главной странице.
Чтобы углубиться в соответствующую техническую ситуацию безопасности, см. на странице безопасности Aurabase.
Самостоятельный хостинг против суверенного BaaS ЕС: какой вариант выбрать?
МСП, на которых распространяется GDPR, обычно выбирает один из трех вариантов: создать и разместить собственный серверный интерфейс, использовать американский BaaS с возможностью выбора региона ЕС или выбрать сквозной суверенный BaaS ЕС. Самостоятельный хостинг обеспечивает максимальный юридический контроль, но передает всю операционную нагрузку (исправления безопасности, резервное копирование, доступность) внутренней команде, которая уже должна существовать.
Суверенная BaaS ЕС — инфраструктурная и материнская компания, расположенная в ЕС — перекладывает это операционное бремя на провайдера без повторного введения в соответствии с Законом об облаках доступа американского гиперскейлера к региону ЕС. Это подходящий компромисс для команды, которая не имеет возможности самостоятельно поддерживать свою инфраструктуру и не желает жертвовать соответствием требованиям скоростью разработки продукта.