GDPR uyumlu ve AB bağımsız arka uç kılavuzumuz tüm yasal çerçeveyi ortaya koyar: GDPR, CLOUD Yasası ve bir barındırma bölgesini kontrol etmenin neden tek başına yeterli olmadığı. Bu makale, KOBİ tahkimine ilişkin bölümünü, hukuk teorisini tekrarlamak yerine, her seçeneğin fiili operasyonel yüküyle genişletmektedir. Sorunuz kendi kendini barındıran Rust arka uçları, sh0.dev, TrailBase, Aurabase ile ilgiliyse, özel karşılaştırmamız Aurabase ve Rust-yerel BaaS bu farklı mimari açıyı ele alır. Bu, arka uç dilinden bağımsız olarak bir KOBİ için GDPR kararına odaklanmaya devam ediyor.
Temeller
- Kağıt üzerinde GDPR'ye uygun iki seçenek var: AB'de kendi kendine barındırma ve AB'de bağımsız BaaS: Bunları farklı kılan, uyumluluğun kendisi değil, aktarılan operasyonel yüktür.
- Kendi kendine barındırma, Postgres'i sürekli olarak yamalama, yedekleme, izleme ve belgeleme yeteneğine sahip bir ekip gerektirir. Bu ücret hiçbir zaman ortadan kalkmaz: yalnızca harici bir tedarikçiyle el değiştirir.
- AB bölgesi seçeneği olan bir Amerikan BaaS, sorunun yalnızca yarısını çözmektedir: onu işleten şirketin uyruğu, seçilen bölgeye bakılmaksızın CLOUD Yasasına tabi olmaya devam etmektedir.
- Bir KOBİ'nin CTO'su genellikle dahili yapı, Supabase Cloud, AWS Amplify ve bağımsız bir AB çözümü arasında karar verir: doğru seçim her şeyden önce mevcut ekip kapasitesine bağlıdır.
- Aurabase her iki modeli de kapsar: AB tarafından yönetilen BaaS (Hetzner, Almanya ve Finlandiya) veya Kubernetes aracılığıyla kendi kendine barındırma (yerel olarak k3d) ve Helm, MIT lisansı altında.
İki seçeneği gerçekten birbirinden ayıran şey nedir?
Bir Avrupa veri merkezinde kendi kendine barındırılan bir arka uç ve AB bağımsız BaaS'ı aynı GDPR kutularını işaretleyebilir: AB konumu, Avrupa'da faaliyet gösteren şirket, mevcut DPA (sağlayıcı tarafı) veya güncel dahili kayıt (kendi kendine barındırılan taraf). GDPR'nin ikisi arasında herhangi bir mimari tercihi yoktur. Gerçekte değişen şey, günlük operasyonel yükü kimin üstlendiğidir: güvenlik yaması, test edilmiş yedekleme, çağrı üzerine, sürekli denetim.
Yasal çerçevenin tamamı, GDPR ve CLOUD Yasası, GDPR uyumlu ve AB egemenarka uç kılavuzumuzda ayrıntılı olarak açıklanmıştır. Bu kılavuzun derinlemesine ele almadığı şey, mutlaka özel bir SRE'ye sahip olmayan bir ekip için her seçeneğin gerçek operasyonel maliyetidir. Bu makalenin açısı budur.
Kendi kendine barındırma: Bir KOBİ'nin gerçekte neleri varsayması gerekir?
Postgres arka ucunun kendi kendine barındırılması, operasyonel sorumluluğun tamamını yalnızca sunucuya değil ekibinize devreder. Somut olarak, dört görev sürekli olarak karşımıza çıkıyor: Postgres güvenlik yamalarını yayınlanır yayınlanmaz uygulayın ve bir yedekleme geri yüklemesini yalnızca planlamak yerine düzenli olarak test edin. Ayrıca kullanılabilirliğin sürekli olarak izlenmesi veya daha uzun bir yanıt süresinin kabul edilmesi ve belgelenmiş bir programa göre sırların ve erişim anahtarlarının dönüşümlü olarak kullanılması da gereklidir.
Bu görevler, kendi kendine barındırmada bile asla kaybolmaz. Ayrıca, ev sahibiniz (Hetzner, OVH, Scaleway veya diğerleri) karşısında kendi teknik taşeronunuz olarak kalırsınız. Bununla birlikte bir DPA mevcut olmalı ve işleme kaydınız (Mad. 30 GDPR) bu zinciri belgelendirmelidir. Özel bir altyapı ekibine sahip olmayan bir KOBİ genellikle bu son noktayı hafife alır.
AB egemen BaaS: aktarılanlar, sizin kalanlar
AB egemen BaaS'ı, tarihli ve doğrulanabilir bir DPA (Mad. 28 GDPR) kapsamında sağlayıcıya yama uygulama, yedekleme altyapısı ve kullanılabilirlik izleme aktarır. El değiştiren, bir önceki maddede anlatılan operasyonel yüktür, hukuki sorumluluk değildir.
Seçilen tedarikçiden bağımsız olarak veri denetleyicisi siz olarak kalır (Madde 24 GDPR). İşlemenin yasal dayanağı, toplanan verilerin en aza indirilmesi, ihlalin 72 saat içinde denetim makamına bildirilmesi (GDPR Madde 33): bu kararlar sizin sorumluluğunuzdadır. AB Egemen BaaS'ı, bir DPO'ya veya müşteriye uyumluluk kanıtı üretmek için gereken süreyi kısaltır. Sahip olma zorunluluğunuzu ortadan kaldırmaz.
Sıklıkla unuttuğumuz üçüncü seçenek: Amerikan BaaS, AB bölgesi
Pek çok ekip yalnızca iki seçeneği karşılaştırırken üçüncüsü gerçek kararlarına ağırlık veriyor: hiper ölçekleyici veya Amerikan yasalarına göre bir Avrupa bölgesinde yapılandırılmış bir BaaS. eu-west-1bölgesi veya eşdeğer bir hizmetle AWS Amplify, gecikmeyi azaltır ve veri yerleşimi gereksinimlerini karşılar. Ancak bu, onu işleten şirketin uyruğunu değiştirmez.
A company incorporated under American law remains subject to the CLOUD Act, regardless of the region chosen by its clients. This point is developed in detail in our guide GDPR compliant and EU sovereign backend and in our dedicated article why the CLOUD Act changes the choice of your BaaS. It counts in the arbitration of an SME, even when this option seems the simplest in the short term.
Kendi kendini barındıran, AB bölgesindeki ABD BaaS'ı, AB egemen BaaS'ı: karşılaştırma
İşte bugün bir KOBİ için mevcut olan üç seçenek, yalnızca işaretlenen bölge kutusuna göre değil, mimari kararda en fazla ağırlığı olan kriterlere göre karşılaştırılıyor.
| Kriter | Kendi kendine konaklama AB | ABD BaaS, AB bölgesi | AB Egemen BaaS |
|---|---|---|---|
| Kağıt üzerinde GDPR uyumluluğu | Evet, dahili olarak belgelenmişse | Evet, belgelenmişse | Evet, belgelenmişse |
| BULUT Yasası sergisi | Geçersiz (üçüncü taraf ABD şirketi yok) | Gerçek (Amerikan ana şirketi) | Geçersiz (AB ana şirketi) |
| Yamalama ve çağrı üzerine görev | İntegral, dahili olarak taşınır | Tedarikçiye aktarıldı | Tedarikçiye aktarıldı |
| Uyumluluk kanıtı mevcut | Kendinizi korumak için dahili kayıt | DPA tedarikçisi, ABD çerçevesi | Tedarikçi DPA'sı, tarihli ve doğrulanabilir |
| Altyapı ekibi gerekli | Özel SRE/operasyonlar önerilir | Tek geliştirici, genellikle yeterlidir | Tek geliştirici, genellikle yeterlidir |
| Üretime hız | Daha yavaş, altyapı inşa edilecek | Hızlı | Hızlı |
Kendi kendine barındırmanın hiçbir zaman faturaya koymadığı maliyet
Kendi kendine barındırmanın gerçek maliyeti sunucu faturasında okunamaz. Üründen ayrılan mühendis zamanında ve bir olay durumunda doğrudan yasal maruziyette okunabilir.
Kendi kendine barındırılan bir KOBİ, hem veri denetleyicisi hem de kendi teknik alt yüklenicisi olur. Eksik bir Postgres yaması veya hiç test edilmemiş bir yedekleme, belge incelemesine karşı çıkacak bir DPA sözleşme zinciri olmadan, doğrudan veri denetleyicisinin kendisine atfedilebilir hale gelir (Madde 83 GDPR). AB'nin egemen bir BaaS sağlayıcısında aynı başarısızlık gerçek bir risk olmaya devam ediyor. Ancak bu, yeniden yapılandırılacak dahili bir geçmiş yerine, bir DPO'nun veya bir denetçinin birkaç dakika içinde doğrulayabileceği tarihli bir sözleşmenin parçasıdır.
Kendi kendine barındırma doğru seçim olmaya devam ettiğinde
Kendi kendine barındırma, bir ETI veya halihazırda bir SRE/ops ekibine sahip olan ve çağrı üzerine işlevsel olan büyük bir hesap için geçerli olmaya devam etmektedir. Bu aynı zamanda egemenliğin herhangi bir dış taşeron zincirine tolerans göstermediği bir sektör için de geçerlidir: kamu sektörü, savunma, bazı sağlık kuruluşları. Fiziksel sunucunun doğrudan kontrolü, üretim hızından önceliklidir.
Zaten dahili bir Kubernetes veya Postgres altyapısına yatırım yapmış ve bunu sürdürme becerisine sahip bir şirket, bu seçimi sıfırdan başlayan bir KOBİ'ye göre daha kolay amorti eder.
AB egemen BaaS doğru seçim olduğunda
AB Egemen BaaS'ı, özel bir altyapı ekibi olmayan ve bir müşteriye veya DPO'ya uyumluluğu hızlı bir şekilde göstermesi gereken bir KOBİ için doğru seçimdir. Bu nedenle mühendislik zamanını Postgres yaması yerine ürüne ayırmayı tercih ediyor. Bu aynı zamanda yığının toplam kontrolü yerine serbest bırakma hızına öncelik veren bir ekip için de uygun bir seçimdir.
Kullanılabilirlik konusunda bir tedarikçiye güvenirsiniz ve sözleşmeye dayalı müzakere odanız onun boyutuna ve olgunluğuna bağlıdır. Yalnızca satış vaadini değil, imzalamadan önce uyumluluk kontrol listesini de kontrol edin.
Aurabase: her iki model de aynı Postgres çekirdeği altında
Aurabase bu seçimi tek bir yöne sabitlemez. Platform, Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS tarafından işletilen, Hetzner aracılığıyla Almanya'da (Nuremberg, Falkenstein) ve Finlandiya'da (Helsinki) doğrulanan üretim altyapısı olan, AB tarafından yönetilen BaaS'ta mevcuttur. Aynı zamanda kendi kendine barındırmada da mevcuttur: depo, tümü MIT lisansı altında olmak üzere ./start.sharacılığıyla başlatılan yerel bir Kubernetes kümesi (k3d) ve Kubernetes için eksiksiz bir Helm grafiği sağlar.
Her iki tarafta da aynı PostgreSQL 16 motoru, aynı RLS politikaları ve aynı SDK geçerlidir: bir modelden diğerine geçiş, şemanızın yeniden yazılmasını gerektirmez. Bu kendi kendine barındırılan modun diğer mono ikili Rust yerel arka uçlarıyla (sh0.dev, TrailBase) karşılaştırılması için Sovereign kendi kendine barındırma: Rust yerel BaaS'ye karşı Aurabase makalemiz bu mimari açıyı ayrıntılı olarak inceliyor. This remains focused on the GDPR decision.
Quick checklist before deciding
GDPR kılavuzumuzdaki tedarikçi doğrulama kontrol listesine ek olarak seçim yapmadan önce kendinize sormanız gereken dört operasyonel soru.
| 01 | Kritik bir Postgres CVE'sini bir hafta sonu boyunca yamalayabilecek kapasitede, nöbetçi bir kişiniz var mı? |
|---|---|
| 02 | Son yedekleme geri yüklemeniz planlanmış değil, test edilmiş miydi? |
| 03 | Kendiniz kullandığınız her teknik alt yüklenici için güncel bir DPA üretebilir misiniz? |
| 04 | Bir DPO veya müşteri bir haftadan daha kısa sürede uyumluluk kanıtını elde edebilir mi? |
For the complete vendor verification checklist, including legal issues, see our GDPR compliance checklist for a BaaS. For the associated technical security posture, see Aurabase Security page.