Temeller
Bir arka ucun gerçek maruziyetini iki kümülatif koşul belirler: barındırma hizmetinin konumu VE onu işleten şirketin yetki alanı. eu-west-1 bölgesindeki bir Amerikan hiper ölçekleyici, CLOUD Yasasına tabi olmaya devam ediyor. Aurabase her ikisini de belgelemektedir: Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS tarafından işletilen, Almanya ve Finlandiya'da doğrulanmış üretim altyapısı.
GDPR ve CLOUD Yasası: İki rejimi karıştırmayın
GDPR (AB Düzenlemesi 2016/679), sağlayıcıdan bağımsız olarak kişisel verilerin işlenmesini yönetir. CLOUD Yasası, ABD federal yetkililerine, Amerikan yasalarına göre kurulmuş bir şirket tarafından tutulan verileri - bu veriler fiziksel olarak Avrupa'da saklansa bile - talep etme yetkisi veren bir Amerikan yasasıdır. Bunlar iki ayrı yasal rejimdir ve birini diğeriyle karıştırmak, bir CTO'nun bir satıcıyı değerlendirirken yapabileceği en maliyetli hatadır.
Bir tedarikçi, ana şirketi Amerikalı ise, CLOUD Yasasına maruz kalmaya devam ederken, kağıt üzerinde GDPR'ye (imzalı DPA, güncel işleme kaydı) mükemmel bir şekilde uyum sağlayabilir. Bir barındırma panelinde “AB” bölgesini kontrol etmek sorunun yalnızca yarısını çözer.
GDPR'nin aslında bir arka uçtan gerektirdiği şey
Genel prensibin ötesinde, dört somut yükümlülük doğrudan bir arka ucun teknik mimarisine uygulanır: işlemenin yasal dayanağı, toplanan verilerin en aza indirilmesi, silme hakkı (Madde 17) ve taşınabilirlik hakkı (Madde 20).
Postgres arka ucunda, bu yükümlülükler doğrulanabilir teknik yeteneklere dönüşür: Satır Düzeyinde Güvenlik, verilere erişimin gerekli sıkı çevreyle sınırlandırılmasını mümkün kılar (satır düzeyinde uygulanan minimizasyon) ve standart bir pg_dump dışa aktarma, taşınabilirliği kapsar - yeniden yapılandırılacak özel bir dışa aktarma değil, açık bir SQL biçimi.
DPA'nın zincirdeki rolü
Veri İşleme Sözleşmesi (DPA), Sanatın anlamı dahilinde kişisel verilerin alt yüklenicisi olarak tedarikçinizi yasal olarak düzenleyen sözleşmedir. 28 GDPR. Mevcut olmalı, tarihli olmalı ve tedarikçinin alt yüklenicilerini listelemelidir; güncel bir DPA olmadan kendi işleme kaydınız (Mad. 30) eksik kalır. Aurabase DPA sayfası ve Aurabase GDPR sayfasıbakın.
Hangi uyumsuzluk maliyetleri
Sanat. 83 GDPR iki düzeyde idari para cezası öngörmektedir: en az ciddi ihlaller için 10 milyon avroya kadar veya küresel yıllık cironun %2'sine kadar (eksik kayıt, eksik DPA) ve işlemenin temel ilkelerinin ihlalleri için 20 milyon avroya veya küresel cironun %4'üne kadar (hangisi daha büyükse). Sözleşmeden kaynaklanan bu risk, yalnızca alt yüklenicisine değil, veri denetleyicisine de yük olmaktadır: yetersiz belgelenmiş bir arka uç sağlayıcısının seçilmesi sizin riskiniz olmaya devam edecektir, onların değil.
BULUT Yasası: Nelere izin veriyor ve kimleri ilgilendiriyor?
CLOUD Yasası (Verilerin Yurt Dışında Yasal Kullanımının Açıklığa kavuşturulması Yasası, 2018), Amerikan yargı makamlarına, Amerikan yasalarına göre kurulmuş bir şirketi, elinde bulundurduğu veya kontrol ettiği verileri (bu veriler dünyada fiziksel olarak barındırılıyorsa) sağlamaya zorlama yetkisi verir. Kapsam, doğası gereği ülke dışıdır: yükümlülüğü tetikleyen, veri merkezinin konumu değil, şirketin uyruğudur.
Bu taleplerden bazılarına, ilgili şirketin son müşteriyi bilgilendirmesini engelleyen bir gizlilik maddesi (gizlilik emri) eşlik etmektedir. CLOUD Yasası riskini sunucu konumuyla ilgili basit bir sorundan ayıran şey tam da bu noktadır (Avrupa müşteri tarafında başvuru veya bildirimin bulunmaması). BaaS seçimine uygulanan karar tablosunun tamamı için özel makalemize bakın: CLOUD Yasası BaaS'ınızın seçimini neden değiştiriyor.
AB bölgesinde AWS, GCP, Azure: eksik bir garanti
eu-west-1 (AWS), europe-west1 (GCP) veya Avrupa Azure bölgesini seçmek gecikmeyi azaltır ve veri yerleşimi gereksinimlerini karşılar; ancak bu platformları işleten şirketin uyruğunu değiştirmez. AWS, Google Cloud ve Microsoft Azure, müşterilerinin seçtiği bölgeye bakılmaksızın, CLOUD Yasasına tabi olan, Amerikan yasalarına tabi şirketler olmaya devam etmektedir.
AB-ABD Veri Gizliliği Çerçevesi, sertifikalı Amerikan şirketlerine veri aktarımlarını yönetir ve Avrupa Birliği Adalet Divanı tarafından geçersiz kılınan Gizlilik Kalkanı'nın yerine geçer (Schrems II kararı, 2020). Bu çerçeve, verilerin Amerika Birleşik Devletleri'ne aktarımı sorununu ele alır; ayrı bir yargı konusu olmaya devam eden, AB'de veri barındıran bir ABD şirketinin CLOUD Yasasına maruz kalmasını ortadan kaldırmaz.
Bu, Amerikan hiper ölçekleyicilerinin teknik kalitesinin sorgulanması değil, yasal yapı sorunudur. Teknik açıdan mükemmel bir hizmet yasal olarak açıkta kalabilir ve iki karar birbirinden bağımsızdır.
Aurabase neyi kontrol eder ve belgelendirir?
Aurabase üretim altyapısı Almanya (Nürnberg, Falkenstein) ve Finlandiya'da (Helsinki), Hetzner adresinde doğrulanmıştır — şu anda başka hiçbir konum onaylanmamıştır. Aurabase SAS'ı işleten şirket, Paris merkezli bir Fransız şirketidir.
Aurabase altyapı deposunda Scaleway'de (Paris bölgesi) özel bir dağıtım ortamı mevcuttur ve uygulanmaya hazırdır ancak bugün itibariyle aktif bir üretim dağıtımı değildir. Bu noktada dürüst olmak gerekirse: Bu dağıtım üretimde onaylanana kadar Aurabase'den "Fransa barındırma" beklemeyin; doğru ifade "AB egemenliği" olarak kalır ve Scaleway Paris seçeneği talep üzerine sunulur.
Bir arka uç sağlayıcıyla imzalamadan önce kontrol listesi
Bu kontrol listesi, Aurabase dahil tüm arka uç sağlayıcılar için geçerlidir; bir satış e-postasındaki satış vaadi yerine sağlayıcının genel uyumluluk sayfasındaki her yanıtı kontrol edin.
01Üretim sunucuları fiziksel olarak nerede bulunuyor?
Konum tek başına yeterli değildir ancak sorulması gereken ilk soru olmaya devam etmektedir: "Avrupa'da" değil, kesin bir yanıt talep edin (ülke, ev sahibi).
02Hizmeti işleten şirketin uyruğu nedir?
Amerikan yasalarına göre kurulmuş bir şirket, sunucuları AB'de olsa bile CLOUD Yasasına tabi olmaya devam eder. Sadece ticari markayı değil, merkez ofisi ve yasal yapıyı da kontrol edin.
03DPA (Veri İşleme Sözleşmesi) mevcut ve güncel mi?
Bir taşeronun kişisel verileri sizin adınıza işlemesi durumunda zorunludur (Madde 28 GDPR). Yokluğu veya kıdemi bir uyarı sinyalidir.
04Alt işleyiciler kamuya açıklanıyor mu?
Ciddi bir tedarikçi kendi alt yüklenicilerini (barındırma sağlayıcısı, e-posta hizmeti vb.) listeler; eksik veya şeffaf olmayan bir liste kendi Sanat kaydınızı karmaşık hale getirir. 30.
05Anlaşmazlık durumunda sözleşme hangi yasaya tabidir?
Üçüncü bir ülkenin kanunlarına tabi bir sözleşme, konaklama yeri AB'de olsa bile itirazı zorlaştırabilir.
06Tedarikçi özel ve tarihli bir uyumluluk sayfasını belgeliyor mu?
Güncel tutulan bir uyumluluk sayfası, ana sayfada tek başına belirtilmekten daha güvenilir bir ciddiyet sinyalidir.
İlgili teknik güvenlik duruşunu daha derinlemesine incelemek için Aurabase Güvenlik sayfasına bakın.
Kendi kendine barındırma ve AB egemen BaaS'ı: hangi seçeneği seçmeli?
GDPR'ye tabi bir KOBİ genellikle üç seçenekten birini tercih eder: kendi arka ucunu oluşturmak ve barındırmak, AB bölgesi seçeneğiyle bir Amerikan BaaS kullanmak veya uçtan uca bağımsız bir AB BaaS'yi seçmek. Kendi kendine barındırma, maksimum yasal kontrol sağlar ancak tüm operasyonel yükü (güvenlik yamaları, yedeklemeler, kullanılabilirlik) halihazırda mevcut olması gereken dahili bir ekibe aktarır.
AB'de egemen bir BaaS (her ikisi de AB'de bulunan bir altyapı ve ana şirket), ABD'li bir hiper ölçekleyicinin AB bölgesine yönelik CLOUD Yasası kapsamını yeniden uygulamaya koymadan bu operasyonel yükü sağlayıcıya aktarıyor. Bu, kendi altyapısını koruma kapasitesine sahip olmayan ve uyumluluğunu ürün hızına göre ödün vermek istemeyen bir ekip için uygun bir uzlaşmadır.