В этом руководстве подробно описаны «слепые зоны», которые остаются открытыми в поле «Регион», а также приведены конкретные методы их проверки самостоятельно для каждого поставщика. Полную структуру GDPR и CLOUD Act см. в нашем руководстве Соответствие GDPR и суверенный сервер ЕС. Здесь ракурс остается практическим: чего на самом деле не хватает в селекторе регионов и как это проверить менее чем за час.
Самое необходимое
Селектор региона облачного провайдера обычно настраивает основную базу, а не другие четыре уровня, которые определяют фактическое воздействие: план резервного копирования и восстановления, журналы и телеметрия, сторонние подрядчики (поддержка, электронная почта, аналитика) и национальность операционной компании. Шестиэтапный контрольный список позволяет проверить эти пункты с помощью общедоступных документов: DPA, политики конфиденциальности, технической документации. Проверено в репозитории развертывания Aurabase: производственные резервные копии указывают на объектное хранилище Falkenstein Hetzner, а не на стороннюю корзину, расположенную за пределами ЕС.
Что на самом деле настраивает поле региона
Селектор региона облачного провайдера обычно меняет одну конкретную вещь: географическую область, в которой основная база данных хранит свои файлы. AWS RDS в eu-west-1, Cloud SQL в europe-west1или эквивалент в BaaS: этот параметр определяет центр обработки данных, в котором размещаются таблицы и индексы при нормальной работе. Это реальная и поддающаяся проверке информация, но она охватывает лишь часть цепочки обработки персональных данных.
Проект Postgres создает данные не в своих основных таблицах, а в других местах: журналы запросов, метрики мониторинга, трассировки отладки, кэши приложений, резервные копии. Каждый из этих потоков может следовать политике расположения, отличной от политики первичной базы данных, настроенной отдельно, иногда даже по умолчанию без специального экрана в консоли. Настройка региона не распространяется на них автоматически.
Хорошей практикой является запросить у поставщика точную схему его архитектуры данных, а не только название региона, отображаемое на информационной панели. Серьезный поставщик документирует эту архитектуру. Поставщик, который отвечает только «мы соблюдаем GDPR», без поддающихся проверке технических подробностей, оставляет сигнал, вызывающий сомнения.
Национальность компании имеет такое же значение, как и география сервера.
Даже если база данных и резервные копии физически находятся в ЕС, на провайдера по-прежнему распространяется действие американского закона об облаках, как только компания, эксплуатирующая его, имеет юридическое присутствие в Соединенных Штатах. Закон нацелен на юридическое лицо, а не на центр обработки данных: обязательство возникает из-за национальности компании, а не из-за местоположения жесткого диска.
Этот механизм подробно описан в нашем анализе , почему Закон CLOUD меняет выбор вашего BaaS, а также в нашей статье, посвященной национальности провайдера. Этот раздел ограничен методом быстрой проверки.
Чтобы убедиться в этом без предварительной юридической консультации, найдите слова «контроллер данных» или «контролер данных» в политике конфиденциальности поставщика, а также пункт применимого законодательства в его общих условиях. Этих двух строк обычно достаточно для идентификации фактической организации-заказчика, независимо от названия бренда, отображаемого на сайте.
Резервное копирование и аварийное восстановление: второй, часто скрытый параметр
Управляемая база данных Postgres обычно реплицирует свои резервные копии в объектное хранилище отдельно от основного компьютера из соображений надежности и плана аварийного восстановления. Это хранилище соответствует своей собственной конфигурации сети (конечная точка, сегмент, иногда регион), которая не отображается автоматически в селекторе главной консоли.
Проверено в репозитории развертывания Aurabase (values.hetzner.yaml): переменная, которая указывает резервные копии CloudNativePG на объект хранилища, читается как fsn1.your-objectstorage.com, конечная точка Hetzner для Falkenstein, в том же немецком периметре, что и основной кластер, а не в стороннем контейнере, расположенном в другом месте. Это именно тот тип строки конфигурации, который нужно спросить у любого поставщика перед подписанием: не «безопасны ли ваши резервные копии», а «на какой URL-адрес конечной точки они указывают».
Если поставщик не может ответить на этот конкретный вопрос или только ссылается на общую маркетинговую страницу, считайте ответ непроверенным, а не обнадеживающим.
Субобработчики: поддержка, электронная почта, аналитика
Бэкэнд почти никогда не является изолированным сервисом. Он полагается на субподрядчиков: инструмент поддержки клиентов, службу транзакционной отправки электронной почты, платформу аналитики или отслеживания ошибок. Каждый из этих инструментов может обрабатывать, даже кратковременно, данные, проходящие через ваше приложение, в своем собственном местоположении, независимо от региона, выбранного для базы данных.
GDPR требует, чтобы контролер данных знал эту строку (ст. 28 и 30). Серьезный поставщик публикует список своих субобработчиков с указанием их роли и местоположения. Отсутствующий или устаревший список является сигналом к сомнению перед подписанием, а не после проверки соответствия, навязанной клиентом. Пример документа этого типа см. на странице DPA Aurabase.
Инструмент поддержки в США с доступом к билетам клиентов может предоставлять персональные данные юрисдикции, отличной от базы данных, даже если база данных физически остается в ЕС. Прямо спросите, какие сторонние инструменты имеют доступ к производственным данным и в какой юрисдикции они работают.
Контрольный список из шести шагов для проверки за пределами региона
Это метод, используемый для проверки фактов, приведенных в этом руководстве, применимый к любому поставщику облачных услуг или BaaS менее чем за час без предварительной юридической консультации.
| Шаг | Где проверить | Что должно появиться |
|---|---|---|
| 01 · Первичная база | Консоль продавца, страница региона | Точное название дата-центра, а не просто надпись «ЕС». |
| 02 · Резервное копирование и аварийное восстановление | Техническая документация, резервное копирование документов | Конечная точка или регион назначения резервных копий. |
| 03 · Журналы и телеметрия | Политика конфиденциальности, мониторинг документов | Расположение журналов, метрик и собранных трассировок |
| 04 · Подпроцессоры | Страница «Субобработчики» или DPA | Датированный и актуальный список с указанием юрисдикции каждого |
| 05 · Управляющая компания | Политика конфиденциальности («контролер данных») | Юридическое название и страна регистрации компании |
| 06 · Применимое право | Общие условия, пункт «применимое право» | Юрисдикция, в которой заключается договор |
Эти шесть ответов обычно умещаются на одной странице, если их собрать. Сохраните их: они также служат доказательством во время проверки соответствия или проверки со стороны DPO.
Что это меняет для вашего реестра искусств. 30 и DPIA
Реестр обработки данных (ст. 30 GDPR) требует документирования для каждого субподрядчика его местонахождения и применимых гарантий передачи. Если флажок региона установлен без подробной информации о резервных копиях, журналах и последующих субподрядчиках, этот реестр остается неполным, что обычно отмечается при первом посещении аудитора или внешнего специалиста по защите данных.
Для обработки данных высокого риска, медицинских данных, биометрии, крупномасштабного профилирования анализ воздействия на защиту данных (DPIA, ст. 35) становится обязательным. Шесть ответов из предыдущего контрольного списка обеспечивают прямую основу для этого анализа: они отвечают на его главный вопрос: куда на самом деле поступают данные и под какими полномочиями.
Этот контрольный список используется для быстрой квалификации поставщика, прежде чем тратить время на техническую интеграцию. В случае лечения высокого риска или многолетнего контракта перед подписанием рекомендуется провести проверку со стороны DPO или специалиста-юриста.
Полную структуру GDPR и арбитраж по самостоятельному хостингу и суверенному BaaS см. в нашем руководстве , соответствующем GDPR, и суверенном руководстве ЕС. Документацию по обеспечению соответствия Aurabase см. в разделе GDPR.
Часто задаваемые вопросы
Установленный флажок региона не является доказательством соответствия GDPR. Это отправная точка, а не заключение. Полная проверка охватывает пять различных уровней: основная база данных, резервные копии, журналы, субподрядчики и эксплуатирующая компания.
Описанный здесь метод занимает менее часа и основан исключительно на общедоступных документах. Применяйте его до подписания, а не после проверки, навязанной клиентом или регулятором.