В этом контрольном списке подробно описаны десять критериев, которые необходимо проверить перед подписанием контракта с серверной частью как услугой (BaaS), а также точный вопрос, который следует задать каждому поставщику по каждому из них.
Наиболее часто забываемым критерием является национальность поставщика, отличная от местонахождения его серверов. Американская материнская компания продолжает подпадать под действие Закона CLOUD, даже если ее данные хранятся на серверах во Франции или Германии. В нашем комплексном руководстве по GDPR и суверенитету ЕС подробно описано это юридическое различие; Этот контрольный список фокусируется на рабочих моментах, которые необходимо проверить во время оценки поставщика.
Самое необходимое
- Установленный флажок «Регион ЕС» покрывает лишь часть риска: национальность компании, размещающей ваши данные, имеет такое же значение в свете Закона об облаках.
- DPA (статья 28 GDPR) является обязательным, как только поставщик обрабатывает данные от вашего имени, независимо от размера вашей компании.
- Изоляция между клиентами не является деталью реализации: общая таблица с tenant_id не дает тех же гарантий, что выделенная база данных для каждого проекта.
- Сертификация «дорожной карты» — это не полученная сертификация: требуется подписанный аудиторский отчет, а не маркетинговое обещание.
- Права на доступ, удаление и переносимость должны осуществляться в режиме самообслуживания: поставщик, который отвечает пользовательским сценарием SQL, замедляет ваше собственное соблюдение требований.
- Самостоятельное размещение исключает подрядчика, но перекладывает всю операционную нагрузку по обеспечению безопасности и оповещению о нарушениях на вашу команду.
Местоположение данных и национальность поставщика
Два отдельных факта определяют вашу юридическую уязвимость: где хранятся данные и какова юридическая национальность компании, размещающей их. GDPR регулирует первый пункт. Американский закон CLOUD регулирует второй вариант.
Этот текст разрешает федеральным властям США запрашивать данные у любой компании, зарегистрированной в соответствии с американским законодательством, включая ее дочерние компании. Это применимо даже в том случае, если эти данные размещаются на серверах, физически расположенных в Европе. Значок «размещено в ЕС» на маркетинговом сайте ничего не говорит о национальной принадлежности материнской компании.
Aurabase — французская компания Aurabase SAS, базирующаяся в Париже. Ее производственная инфраструктура работает в центрах обработки данных Hetzner в Нюрнберге, Фалькенштайне (Германия) и Хельсинки (Финляндия): суверенитет ЕС. Два разных факта: юридическая штаб-квартира и расположение серверов, не следует путать в одном и том же усердии.
Вопрос, который следует задать любому поставщику: зарегистрирована ли ваша материнская компания за пределами ЕС, даже если ваши серверы находятся в Европе?
DPA: чего требует статья 28 GDPR
GDPR требует письменного договора между вами, контролером данных, и вашим поставщиком, субподрядчиком: это статья 28. Без этого документа вы не соблюдаете требования, независимо от технической серьезности поставщика в другом месте.
Действующий DPA определяет цель и продолжительность обработки, категории данных и субъектов данных, а также список субподрядчиков. В нем также подробно описаны применяемые меры безопасности и обязательства по оказанию помощи в случае запроса пользователя. Наконец, он определяет судьбу данных в конце контракта: удаление или восстановление.
Aurabase публикует подлежащее подписанию соглашение DPA непосредственно из студии, основанное на стандартных договорных положениях, принятых Европейской комиссией (решение 2021/914). В нашей статье , посвящённой DPA бэкенда как услуги, пункт за пунктом подробно описано, что проверять перед подписанием.
Список субподрядчиков должен быть общедоступным и уведомляться
Статья 28 GDPR также требует, чтобы ваш субподрядчик перечислил своих собственных субподрядчиков: хост, платежный шлюз, службу транзакционной электронной почты. О любых изменениях вы должны быть уведомлены с правом возражения.
Потребуйте этот список в письменной форме и убедитесь, что каждый критически важный субподрядчик, в частности принимающая сторона, также находится в ЕС. В противном случае цепочка субподрядов воссоздает воздействие закона CLOUD, которого вы стремились избежать, сменив основного поставщика.
Изоляция между клиентами: общая или выделенная?
Изоляция ваших данных от данных других клиентов того же поставщика определяет степень утечки в случае ошибки. Существуют три архитектуры с очень разными гарантиями.
Самая распространенная модель — большая общая таблица со столбцом tenant_id— также и самая хрупкая. Плохо написанная политика RLS или запрос без предложения фильтра могут открыть доступ к нескольким клиентам одновременно. Для каждого проекта с собственной ролью соединения устраняется этот класс ошибок: граница устанавливается на уровне соединения, а не на предложении WHERE, о котором разработчик мог забыть.
На этом этапе каждый проект Aurabase получает свою собственную базу данных Postgres со своей собственной ролью подключения, определяемой search_path, введенной из JWT на уровне шлюза. Между двумя организациями изоляция становится физической: выделенный кластер Postgres, отдельное пространство имен Kubernetes. Полная информация на странице Безопасность.
Техническая безопасность: шифрование, аудит, вознаграждение за ошибки.
GDPR налагает «соответствующие технические и организационные меры» (статья 32), не перечисляя точных стандартов. На практике необходимо проверить три конкретных элемента: шифрование при передаче и хранении, наличие независимой программы аудита и документированный канал сообщения об уязвимостях.
Aurabase шифрует обмены данными в TLS 1.3, а хранящиеся данные — в AES-256 с опцией BYOK (ключи, управляемые вами через AWS KMS или HashiCorp Vault) в плане Enterprise. Программа публичного вознаграждения за обнаружение ошибок, размещенная на сайте Hunter.dev/aurabase, выплачивает от 200 до 10 000 евро в зависимости от серьезности обнаруженной уязвимости. Политика согласованного раскрытия информации длится 90 дней. Поставщик, не имеющий документированного канала отчетности, по определению не проводит независимых аудитов.
Права субъектов данных: самообслуживание или ручной сценарий?
Статьи 15, 17 и 20 GDPR гарантируют вашим конечным пользователям право доступа, удаления и переносимости их данных. Вопрос, который следует задать вашему BaaS: можно ли реализовать эти права в режиме самообслуживания или для каждого запроса требуется специальный сценарий SQL?
Именно вы, контролер данных, по закону обязаны ответить в течение 30 дней, даже если базовая инфраструктура непрозрачна. Поставщик, который требует ручного сценария для каждого запроса, замедляет ваше собственное время ответа. В Aurabase экспорт и удаление доступны из Studio → Настройки → Конфиденциальность или через privacy@aurabase.cloud для более сложных случаев.
Уведомление о нарушении: законный срок в сравнении с договорными обязательствами
GDPR требует, чтобы вы, контролер данных, уведомили о нарушении свой надзорный орган в течение 72 часов после того, как о нем стало известно (статья 33). Этот период начинается только после того, как ваш поставщик уведомит вас об этом.
Поэтому договорное обязательство поставщика уведомлять так же важно, как и сам установленный законом срок. Попросите указать максимальный предусмотренный договором срок, который он обязуется соблюдать для уведомления вас о происшествии, а также то, что должно включать это уведомление: характер нарушения, категории и приблизительный объем соответствующих данных. Эта цифра должна быть записана черным по белому в DPA, а не просто упоминаться устно перед продажей.
Сертификаты: полученные или дорожная карта?
Сертификация, объявленная на маркетинговом сайте, — это не то же самое, что полученная сертификация. Многие поставщики BaaS сообщают о «дорожной карте соответствия» (SOC 2, ISO 27001), не инициируя соответствующий сторонний аудит.
В данном конкретном случае прозрачность имеет большее значение, чем само объявление. На странице Security Aurabase прямо указано, что на сегодняшний день не проводится никакая сторонняя сертификация, и публикуется ее план действий в специальном центре управления безопасностью, а не отображается незаработанный значок. Систематически требуйте подписанный аудиторский отчет, а не только название рассматриваемого стандарта, прежде чем рассматривать возможность сертификации от любого поставщика.
Самостоятельный хостинг: полное соответствие требует эксплуатационных расходов.
Самостоятельное размещение собственного Postgres устраняет вопрос о субподрядчике, но не обеспечивает автоматического соблюдения GDPR. Ответственность за безопасность, зашифрованные резервные копии, исправления и реагирование на утечки полностью лежит на вас.
Для команды, не имеющей SRE, занимающейся безопасностью Postgres, суверенный BaaS ЕС с подписанным DPA перекладывает часть этой операционной нагрузки на проверяемую третью сторону, не жертвуя при этом юрисдикцией. Наше сравнение с самостоятельным хостингом и суверенным BaaS ЕС дает количественную оценку этого компромисса для небольшой команды.
Десять критериев и вопрос, который следует задать
Сокращенная версия, полезная на совещаниях по оценке поставщиков или для создания собственной системы аудита.
| Критерий | Вопрос, который следует задать поставщику |
|---|---|
| Местоположение И национальность | Где находятся серверы и где зарегистрирована материнская компания провайдера? |
| DPA (статья 28 GDPR) | Подписан ли договор субподряда или он упоминается только в предварительных продажах? |
| Список субподрядчиков | Является ли он общедоступным, актуальным и с уведомлением в случае изменения? |
| Изоляция данных | Общая таблица со столбцом tenant_id или выделенная база для каждого клиента? |
| Шифрование | TLS в пути, AES в состоянии покоя, доступна опция BYOK? |
| Независимый аудит | Активное вознаграждение за обнаружение ошибок или датированный внешний пентест с документированным каналом отчетности? |
| Права GDPR (доступ, удаление, переносимость) | Можно ли осуществлять в режиме самообслуживания или только с помощью ручного скрипта по запросу? |
| Уведомление о нарушении | Какой максимальный договорный срок написан черным по белому в DPA? |
| Сертификаты | Получено вместе с подписанным аудиторским отчетом или только в виде дорожной карты? |
| Ответственный за соблюдение | Проверенная суверенная BaaS ЕС или самостоятельный хостинг с внутренней операционной нагрузкой? |
Часто задаваемые вопросы: соответствие требованиям GDPR и выбор BaaS
Следующий шаг
Ни один из этих десяти критериев сам по себе не является достаточным, чтобы гарантировать соответствие GDPR для серверной части как услуги. Именно их сочетание, проверенное по пунктам, а не выведенное из маркетингового значка, формирует серьезную оценку поставщика.
Полный юридический нюанс между регионом размещения и гражданством поставщика см. в нашем руководстве GDPR и суверенитете ЕС. Подробную информацию о технических мерах безопасности, упомянутых в критериях 4 и 5, можно найти на странице Aurabase Security, которая остается актуальным справочником.