PRODСуверенная европейская платформа BaaSОткрыть панель управления →

Суверенитет · 10 минута чтения

Контрольный список GDPR для выбора BaaS

Affane Daylami · Fondateur · 29 апреля 2026 г.

Вернуться в блог

Установки флажка «Европейский регион» недостаточно, чтобы обеспечить соответствие серверной части GDPR. Соответствие требованиям зависит от конкретного набора технических и договорных критериев. Где на самом деле хранятся данные? Какова национальность компании, которая их принимает? Что сказано в договоре субподряда? Как изолируются данные каждого клиента? Действительно ли права субъектов данных реализуемы или только обещаны?

Этот текст на английском языке был создан автоматически на основе французского оригинала и еще не проверялся.
Эта страница была переведена автоматически. Английская версия является авторитетной.

В этом контрольном списке подробно описаны десять критериев, которые необходимо проверить перед подписанием контракта с серверной частью как услугой (BaaS), а также точный вопрос, который следует задать каждому поставщику по каждому из них.

Наиболее часто забываемым критерием является национальность поставщика, отличная от местонахождения его серверов. Американская материнская компания продолжает подпадать под действие Закона CLOUD, даже если ее данные хранятся на серверах во Франции или Германии. В нашем комплексном руководстве по GDPR и суверенитету ЕС подробно описано это юридическое различие; Этот контрольный список фокусируется на рабочих моментах, которые необходимо проверить во время оценки поставщика.

Самое необходимое

  • Установленный флажок «Регион ЕС» покрывает лишь часть риска: национальность компании, размещающей ваши данные, имеет такое же значение в свете Закона об облаках.
  • DPA (статья 28 GDPR) является обязательным, как только поставщик обрабатывает данные от вашего имени, независимо от размера вашей компании.
  • Изоляция между клиентами не является деталью реализации: общая таблица с tenant_id не дает тех же гарантий, что выделенная база данных для каждого проекта.
  • Сертификация «дорожной карты» — это не полученная сертификация: требуется подписанный аудиторский отчет, а не маркетинговое обещание.
  • Права на доступ, удаление и переносимость должны осуществляться в режиме самообслуживания: поставщик, который отвечает пользовательским сценарием SQL, замедляет ваше собственное соблюдение требований.
  • Самостоятельное размещение исключает подрядчика, но перекладывает всю операционную нагрузку по обеспечению безопасности и оповещению о нарушениях на вашу команду.
#
Критерий 1

Местоположение данных и национальность поставщика

Два отдельных факта определяют вашу юридическую уязвимость: где хранятся данные и какова юридическая национальность компании, размещающей их. GDPR регулирует первый пункт. Американский закон CLOUD регулирует второй вариант.

Этот текст разрешает федеральным властям США запрашивать данные у любой компании, зарегистрированной в соответствии с американским законодательством, включая ее дочерние компании. Это применимо даже в том случае, если эти данные размещаются на серверах, физически расположенных в Европе. Значок «размещено в ЕС» на маркетинговом сайте ничего не говорит о национальной принадлежности материнской компании.

Информация

Aurabase — французская компания Aurabase SAS, базирующаяся в Париже. Ее производственная инфраструктура работает в центрах обработки данных Hetzner в Нюрнберге, Фалькенштайне (Германия) и Хельсинки (Финляндия): суверенитет ЕС. Два разных факта: юридическая штаб-квартира и расположение серверов, не следует путать в одном и том же усердии.

Вопрос, который следует задать любому поставщику: зарегистрирована ли ваша материнская компания за пределами ЕС, даже если ваши серверы находятся в Европе?

#
Критерий 2

DPA: чего требует статья 28 GDPR

GDPR требует письменного договора между вами, контролером данных, и вашим поставщиком, субподрядчиком: это статья 28. Без этого документа вы не соблюдаете требования, независимо от технической серьезности поставщика в другом месте.

Действующий DPA определяет цель и продолжительность обработки, категории данных и субъектов данных, а также список субподрядчиков. В нем также подробно описаны применяемые меры безопасности и обязательства по оказанию помощи в случае запроса пользователя. Наконец, он определяет судьбу данных в конце контракта: удаление или восстановление.

Aurabase публикует подлежащее подписанию соглашение DPA непосредственно из студии, основанное на стандартных договорных положениях, принятых Европейской комиссией (решение 2021/914). В нашей статье , посвящённой DPA бэкенда как услуги, пункт за пунктом подробно описано, что проверять перед подписанием.

#
Критерий 3

Список субподрядчиков должен быть общедоступным и уведомляться

Статья 28 GDPR также требует, чтобы ваш субподрядчик перечислил своих собственных субподрядчиков: хост, платежный шлюз, службу транзакционной электронной почты. О любых изменениях вы должны быть уведомлены с правом возражения.

Потребуйте этот список в письменной форме и убедитесь, что каждый критически важный субподрядчик, в частности принимающая сторона, также находится в ЕС. В противном случае цепочка субподрядов воссоздает воздействие закона CLOUD, которого вы стремились избежать, сменив основного поставщика.

#
Критерий 4

Изоляция между клиентами: общая или выделенная?

Изоляция ваших данных от данных других клиентов того же поставщика определяет степень утечки в случае ошибки. Существуют три архитектуры с очень разными гарантиями.

Самая распространенная модель — большая общая таблица со столбцом tenant_id— также и самая хрупкая. Плохо написанная политика RLS или запрос без предложения фильтра могут открыть доступ к нескольким клиентам одновременно. Для каждого проекта с собственной ролью соединения устраняется этот класс ошибок: граница устанавливается на уровне соединения, а не на предложении WHERE, о котором разработчик мог забыть.

Информация

На этом этапе каждый проект Aurabase получает свою собственную базу данных Postgres со своей собственной ролью подключения, определяемой search_path, введенной из JWT на уровне шлюза. Между двумя организациями изоляция становится физической: выделенный кластер Postgres, отдельное пространство имен Kubernetes. Полная информация на странице Безопасность.

#
Критерий 5

Техническая безопасность: шифрование, аудит, вознаграждение за ошибки.

GDPR налагает «соответствующие технические и организационные меры» (статья 32), не перечисляя точных стандартов. На практике необходимо проверить три конкретных элемента: шифрование при передаче и хранении, наличие независимой программы аудита и документированный канал сообщения об уязвимостях.

Aurabase шифрует обмены данными в TLS 1.3, а хранящиеся данные — в AES-256 с опцией BYOK (ключи, управляемые вами через AWS KMS или HashiCorp Vault) в плане Enterprise. Программа публичного вознаграждения за обнаружение ошибок, размещенная на сайте Hunter.dev/aurabase, выплачивает от 200 до 10 000 евро в зависимости от серьезности обнаруженной уязвимости. Политика согласованного раскрытия информации длится 90 дней. Поставщик, не имеющий документированного канала отчетности, по определению не проводит независимых аудитов.

#
Критерий 6

Права субъектов данных: самообслуживание или ручной сценарий?

Статьи 15, 17 и 20 GDPR гарантируют вашим конечным пользователям право доступа, удаления и переносимости их данных. Вопрос, который следует задать вашему BaaS: можно ли реализовать эти права в режиме самообслуживания или для каждого запроса требуется специальный сценарий SQL?

Именно вы, контролер данных, по закону обязаны ответить в течение 30 дней, даже если базовая инфраструктура непрозрачна. Поставщик, который требует ручного сценария для каждого запроса, замедляет ваше собственное время ответа. В Aurabase экспорт и удаление доступны из Studio → Настройки → Конфиденциальность или через privacy@aurabase.cloud для более сложных случаев.

#
Критерий 7

Уведомление о нарушении: законный срок в сравнении с договорными обязательствами

GDPR требует, чтобы вы, контролер данных, уведомили о нарушении свой надзорный орган в течение 72 часов после того, как о нем стало известно (статья 33). Этот период начинается только после того, как ваш поставщик уведомит вас об этом.

Поэтому договорное обязательство поставщика уведомлять так же важно, как и сам установленный законом срок. Попросите указать максимальный предусмотренный договором срок, который он обязуется соблюдать для уведомления вас о происшествии, а также то, что должно включать это уведомление: характер нарушения, категории и приблизительный объем соответствующих данных. Эта цифра должна быть записана черным по белому в DPA, а не просто упоминаться устно перед продажей.

#
Критерий 8

Сертификаты: полученные или дорожная карта?

Сертификация, объявленная на маркетинговом сайте, — это не то же самое, что полученная сертификация. Многие поставщики BaaS сообщают о «дорожной карте соответствия» (SOC 2, ISO 27001), не инициируя соответствующий сторонний аудит.

В данном конкретном случае прозрачность имеет большее значение, чем само объявление. На странице Security Aurabase прямо указано, что на сегодняшний день не проводится никакая сторонняя сертификация, и публикуется ее план действий в специальном центре управления безопасностью, а не отображается незаработанный значок. Систематически требуйте подписанный аудиторский отчет, а не только название рассматриваемого стандарта, прежде чем рассматривать возможность сертификации от любого поставщика.

#
Критерий 9

Самостоятельный хостинг: полное соответствие требует эксплуатационных расходов.

Самостоятельное размещение собственного Postgres устраняет вопрос о субподрядчике, но не обеспечивает автоматического соблюдения GDPR. Ответственность за безопасность, зашифрованные резервные копии, исправления и реагирование на утечки полностью лежит на вас.

Для команды, не имеющей SRE, занимающейся безопасностью Postgres, суверенный BaaS ЕС с подписанным DPA перекладывает часть этой операционной нагрузки на проверяемую третью сторону, не жертвуя при этом юрисдикцией. Наше сравнение с самостоятельным хостингом и суверенным BaaS ЕС дает количественную оценку этого компромисса для небольшой команды.

#
Сводная сетка

Десять критериев и вопрос, который следует задать

Сокращенная версия, полезная на совещаниях по оценке поставщиков или для создания собственной системы аудита.

КритерийВопрос, который следует задать поставщику
Местоположение И национальностьГде находятся серверы и где зарегистрирована материнская компания провайдера?
DPA (статья 28 GDPR)Подписан ли договор субподряда или он упоминается только в предварительных продажах?
Список субподрядчиковЯвляется ли он общедоступным, актуальным и с уведомлением в случае изменения?
Изоляция данныхОбщая таблица со столбцом tenant_id или выделенная база для каждого клиента?
ШифрованиеTLS в пути, AES в состоянии покоя, доступна опция BYOK?
Независимый аудитАктивное вознаграждение за обнаружение ошибок или датированный внешний пентест с документированным каналом отчетности?
Права GDPR (доступ, удаление, переносимость)Можно ли осуществлять в режиме самообслуживания или только с помощью ручного скрипта по запросу?
Уведомление о нарушенииКакой максимальный договорный срок написан черным по белому в DPA?
СертификатыПолучено вместе с подписанным аудиторским отчетом или только в виде дорожной карты?
Ответственный за соблюдениеПроверенная суверенная BaaS ЕС или самостоятельный хостинг с внутренней операционной нагрузкой?
#
Часто задаваемые вопросы

Часто задаваемые вопросы: соответствие требованиям GDPR и выбор BaaS

Достаточно ли региона ЕС, отмеченного на информационной панели, чтобы соответствовать требованиям GDPR?+
Нет. Местоположение сервера покрывает лишь часть риска. Национальность компании, которая размещает ваши данные, имеет не меньшее значение, особенно в свете американского закона об облаках. Это относится к компании, зарегистрированной в соответствии с американским законодательством, даже если ее серверы физически находятся в Европе.
Является ли соглашение DPA (Соглашение об обработке данных) обязательным для серверной части как услуги?+
Да, как только провайдер обрабатывает персональные данные от вашего имени. Статья 28 GDPR требует этого без исключения размера компании. Его отсутствие является немедленным тревожным сигналом на этапе оценки поставщика.
Требуется ли сертификация SOC 2 для соответствия требованиям GDPR?+
Нет, GDPR не требует какой-либо конкретной сертификации, а только «соответствующие меры» в соответствии со статьей 32. Сертификация SOC 2 или ISO 27001 является полезным доказательством третьей стороны, а не юридическим обязательством. Что еще важно: проверьте, получена ли заявленная сертификация или только по дорожной карте (см. критерий 8 выше).
Является ли самостоятельное размещение серверной части более совместимым, чем управляемый BaaS?+
Не автоматически. Самостоятельное размещение исключает подрядчика, но перекладывает всю ответственность за безопасность, резервное копирование и уведомление о нарушениях на вашу команду. Суверенный BaaS ЕС с подписанным DPA может оказаться более совместимым на практике, если у вашей команды нет выделенного SRE для безопасности Postgres.
Что меняет Закон CLOUD, если у принимающей стороны есть головной офис в Америке?+
Закон CLOUD (2018 г.) разрешает федеральным властям США требовать доступа к данным, хранящимся у компании, зарегистрированной в соответствии с американским законодательством, даже к данным, хранящимся на серверах за пределами США. Это юридическое воздействие, отличное от GDPR, которое увеличивает риск, а не заменяет его.
#
Чтобы пойти дальше

Следующий шаг

Ни один из этих десяти критериев сам по себе не является достаточным, чтобы гарантировать соответствие GDPR для серверной части как услуги. Именно их сочетание, проверенное по пунктам, а не выведенное из маркетингового значка, формирует серьезную оценку поставщика.

Полный юридический нюанс между регионом размещения и гражданством поставщика см. в нашем руководстве GDPR и суверенитете ЕС. Подробную информацию о технических мерах безопасности, упомянутых в критериях 4 и 5, можно найти на странице Aurabase Security, которая остается актуальным справочником.

ГОТОВЫ К РАЗВЕРТЫВАНИЮ?

Ваш бэкэнд за пять минут.

Кредитная карта не требуется · 500 МБ бесплатно · 50 000 MAU