PRODEgemen Avrupa BaaS platformuKontrol Panelini Aç →

Egemenlik · 11 dk. okuma

GDPR uyumlu, AB egemen arka ucu: tam kılavuz

Affane Daylami · Fondateur · 19 Ağustos 2026

Bloga geri dön

Bir yönetici panelinde AB barındırma bölgesini kontrol etmek, bir arka ucun GDPR uyumlu veya CLOUD Yasası'ndan muaf olması için yeterli değildir. Hizmeti işleten şirketin uyruğu, sunucuların coğrafyası kadar önemlidir. Bu kılavuz, seçim yapmadan önce bunun nedenini ve nelere dikkat edilmesi gerektiğini ayrıntılarıyla anlatmaktadır.

Bu İngilizce metin, Fransızca orijinalinden otomatik olarak oluşturulmuştur ve henüz incelenmemiştir.
Bu sayfa otomatik olarak çevrildi. İngilizce versiyonu yetkilidir.

Temeller

Bir arka ucun gerçek maruziyetini iki kümülatif koşul belirler: barındırma hizmetinin konumu VE onu işleten şirketin yetki alanı. eu-west-1 bölgesindeki bir Amerikan hiper ölçekleyici, CLOUD Yasasına tabi olmaya devam ediyor. Aurabase her ikisini de belgelemektedir: Fransız yasalarına göre kurulmuş bir şirket olan Aurabase SAS tarafından işletilen, Almanya ve Finlandiya'da doğrulanmış üretim altyapısı.

#
Maliyetli kafa karışıklığı

GDPR ve CLOUD Yasası: İki rejimi karıştırmayın

GDPR (AB Düzenlemesi 2016/679), sağlayıcıdan bağımsız olarak kişisel verilerin işlenmesini yönetir. CLOUD Yasası, ABD federal yetkililerine, Amerikan yasalarına göre kurulmuş bir şirket tarafından tutulan verileri - bu veriler fiziksel olarak Avrupa'da saklansa bile - talep etme yetkisi veren bir Amerikan yasasıdır. Bunlar iki ayrı yasal rejimdir ve birini diğeriyle karıştırmak, bir CTO'nun bir satıcıyı değerlendirirken yapabileceği en maliyetli hatadır.

Bir tedarikçi, ana şirketi Amerikalı ise, CLOUD Yasasına maruz kalmaya devam ederken, kağıt üzerinde GDPR'ye (imzalı DPA, güncel işleme kaydı) mükemmel bir şekilde uyum sağlayabilir. Bir barındırma panelinde “AB” bölgesini kontrol etmek sorunun yalnızca yarısını çözer.

#
GDPR gereklilikleri

GDPR'nin aslında bir arka uçtan gerektirdiği şey

Genel prensibin ötesinde, dört somut yükümlülük doğrudan bir arka ucun teknik mimarisine uygulanır: işlemenin yasal dayanağı, toplanan verilerin en aza indirilmesi, silme hakkı (Madde 17) ve taşınabilirlik hakkı (Madde 20).

Postgres arka ucunda, bu yükümlülükler doğrulanabilir teknik yeteneklere dönüşür: Satır Düzeyinde Güvenlik, verilere erişimin gerekli sıkı çevreyle sınırlandırılmasını mümkün kılar (satır düzeyinde uygulanan minimizasyon) ve standart bir pg_dump dışa aktarma, taşınabilirliği kapsar - yeniden yapılandırılacak özel bir dışa aktarma değil, açık bir SQL biçimi.

#
Taşeronluk

DPA'nın zincirdeki rolü

Veri İşleme Sözleşmesi (DPA), Sanatın anlamı dahilinde kişisel verilerin alt yüklenicisi olarak tedarikçinizi yasal olarak düzenleyen sözleşmedir. 28 GDPR. Mevcut olmalı, tarihli olmalı ve tedarikçinin alt yüklenicilerini listelemelidir; güncel bir DPA olmadan kendi işleme kaydınız (Mad. 30) eksik kalır. Aurabase DPA sayfası ve Aurabase GDPR sayfasıbakın.

#
Yaptırımlar

Hangi uyumsuzluk maliyetleri

Sanat. 83 GDPR iki düzeyde idari para cezası öngörmektedir: en az ciddi ihlaller için 10 milyon avroya kadar veya küresel yıllık cironun %2'sine kadar (eksik kayıt, eksik DPA) ve işlemenin temel ilkelerinin ihlalleri için 20 milyon avroya veya küresel cironun %4'üne kadar (hangisi daha büyükse). Sözleşmeden kaynaklanan bu risk, yalnızca alt yüklenicisine değil, veri denetleyicisine de yük olmaktadır: yetersiz belgelenmiş bir arka uç sağlayıcısının seçilmesi sizin riskiniz olmaya devam edecektir, onların değil.

#
ABD yasal çerçevesi

BULUT Yasası: Nelere izin veriyor ve kimleri ilgilendiriyor?

CLOUD Yasası (Verilerin Yurt Dışında Yasal Kullanımının Açıklığa kavuşturulması Yasası, 2018), Amerikan yargı makamlarına, Amerikan yasalarına göre kurulmuş bir şirketi, elinde bulundurduğu veya kontrol ettiği verileri (bu veriler dünyada fiziksel olarak barındırılıyorsa) sağlamaya zorlama yetkisi verir. Kapsam, doğası gereği ülke dışıdır: yükümlülüğü tetikleyen, veri merkezinin konumu değil, şirketin uyruğudur.

Bu taleplerden bazılarına, ilgili şirketin son müşteriyi bilgilendirmesini engelleyen bir gizlilik maddesi (gizlilik emri) eşlik etmektedir. CLOUD Yasası riskini sunucu konumuyla ilgili basit bir sorundan ayıran şey tam da bu noktadır (Avrupa müşteri tarafında başvuru veya bildirimin bulunmaması). BaaS seçimine uygulanan karar tablosunun tamamı için özel makalemize bakın: CLOUD Yasası BaaS'ınızın seçimini neden değiştiriyor.

#
Yanlış güvenlik

AB bölgesinde AWS, GCP, Azure: eksik bir garanti

eu-west-1 (AWS), europe-west1 (GCP) veya Avrupa Azure bölgesini seçmek gecikmeyi azaltır ve veri yerleşimi gereksinimlerini karşılar; ancak bu platformları işleten şirketin uyruğunu değiştirmez. AWS, Google Cloud ve Microsoft Azure, müşterilerinin seçtiği bölgeye bakılmaksızın, CLOUD Yasasına tabi olan, Amerikan yasalarına tabi şirketler olmaya devam etmektedir.

AB-ABD Veri Gizliliği Çerçevesi, sertifikalı Amerikan şirketlerine veri aktarımlarını yönetir ve Avrupa Birliği Adalet Divanı tarafından geçersiz kılınan Gizlilik Kalkanı'nın yerine geçer (Schrems II kararı, 2020). Bu çerçeve, verilerin Amerika Birleşik Devletleri'ne aktarımı sorununu ele alır; ayrı bir yargı konusu olmaya devam eden, AB'de veri barındıran bir ABD şirketinin CLOUD Yasasına maruz kalmasını ortadan kaldırmaz.

Gerçek bir ton, ürün incelemesi değil

Bu, Amerikan hiper ölçekleyicilerinin teknik kalitesinin sorgulanması değil, yasal yapı sorunudur. Teknik açıdan mükemmel bir hizmet yasal olarak açıkta kalabilir ve iki karar birbirinden bağımsızdır.

#
Doğrulandı

Aurabase neyi kontrol eder ve belgelendirir?

Aurabase üretim altyapısı Almanya (Nürnberg, Falkenstein) ve Finlandiya'da (Helsinki), Hetzner adresinde doğrulanmıştır — şu anda başka hiçbir konum onaylanmamıştır. Aurabase SAS'ı işleten şirket, Paris merkezli bir Fransız şirketidir.

Aurabase altyapı deposunda Scaleway'de (Paris bölgesi) özel bir dağıtım ortamı mevcuttur ve uygulanmaya hazırdır ancak bugün itibariyle aktif bir üretim dağıtımı değildir. Bu noktada dürüst olmak gerekirse: Bu dağıtım üretimde onaylanana kadar Aurabase'den "Fransa barındırma" beklemeyin; doğru ifade "AB egemenliği" olarak kalır ve Scaleway Paris seçeneği talep üzerine sunulur.

Aurabase Uyumluluk MerkeziGüven Merkezi

#
Harekete geçmek

Bir arka uç sağlayıcıyla imzalamadan önce kontrol listesi

Bu kontrol listesi, Aurabase dahil tüm arka uç sağlayıcılar için geçerlidir; bir satış e-postasındaki satış vaadi yerine sağlayıcının genel uyumluluk sayfasındaki her yanıtı kontrol edin.

01Üretim sunucuları fiziksel olarak nerede bulunuyor?

Konum tek başına yeterli değildir ancak sorulması gereken ilk soru olmaya devam etmektedir: "Avrupa'da" değil, kesin bir yanıt talep edin (ülke, ev sahibi).

02Hizmeti işleten şirketin uyruğu nedir?

Amerikan yasalarına göre kurulmuş bir şirket, sunucuları AB'de olsa bile CLOUD Yasasına tabi olmaya devam eder. Sadece ticari markayı değil, merkez ofisi ve yasal yapıyı da kontrol edin.

03DPA (Veri İşleme Sözleşmesi) mevcut ve güncel mi?

Bir taşeronun kişisel verileri sizin adınıza işlemesi durumunda zorunludur (Madde 28 GDPR). Yokluğu veya kıdemi bir uyarı sinyalidir.

04Alt işleyiciler kamuya açıklanıyor mu?

Ciddi bir tedarikçi kendi alt yüklenicilerini (barındırma sağlayıcısı, e-posta hizmeti vb.) listeler; eksik veya şeffaf olmayan bir liste kendi Sanat kaydınızı karmaşık hale getirir. 30.

05Anlaşmazlık durumunda sözleşme hangi yasaya tabidir?

Üçüncü bir ülkenin kanunlarına tabi bir sözleşme, konaklama yeri AB'de olsa bile itirazı zorlaştırabilir.

06Tedarikçi özel ve tarihli bir uyumluluk sayfasını belgeliyor mu?

Güncel tutulan bir uyumluluk sayfası, ana sayfada tek başına belirtilmekten daha güvenilir bir ciddiyet sinyalidir.

İlgili teknik güvenlik duruşunu daha derinlemesine incelemek için Aurabase Güvenlik sayfasına bakın.

#
KOBİ tahkimi

Kendi kendine barındırma ve AB egemen BaaS'ı: hangi seçeneği seçmeli?

GDPR'ye tabi bir KOBİ genellikle üç seçenekten birini tercih eder: kendi arka ucunu oluşturmak ve barındırmak, AB bölgesi seçeneğiyle bir Amerikan BaaS kullanmak veya uçtan uca bağımsız bir AB BaaS'yi seçmek. Kendi kendine barındırma, maksimum yasal kontrol sağlar ancak tüm operasyonel yükü (güvenlik yamaları, yedeklemeler, kullanılabilirlik) halihazırda mevcut olması gereken dahili bir ekibe aktarır.

AB'de egemen bir BaaS (her ikisi de AB'de bulunan bir altyapı ve ana şirket), ABD'li bir hiper ölçekleyicinin AB bölgesine yönelik CLOUD Yasası kapsamını yeniden uygulamaya koymadan bu operasyonel yükü sağlayıcıya aktarıyor. Bu, kendi altyapısını koruma kapasitesine sahip olmayan ve uyumluluğunu ürün hızına göre ödün vermek istemeyen bir ekip için uygun bir uzlaşmadır.

#
Sıkça Sorulan Sorular

SSS

Bir Fransız şirketi otomatik olarak CLOUD Yasası'ndan korunuyor mu?+
Hayır. Verileri AB bölgesinde barındırmak için bile Amerikan yasalarına göre teknik bir alt yüklenici kullanıyorsa, işleme zincirinin bu kısmı CLOUD Yasasına tabi olmaya devam eder. Taşeronluk zincirindeki her bir bağlantının uyruğu önemlidir, yalnızca son müşterininki değil.
GDPR, AB dışına herhangi bir veri aktarımını yasaklıyor mu?+
Hayır, ancak bunu sıkı bir şekilde düzenlemektedir: standart sözleşme maddeleri (ŞNT), belirli ülkeler için yeterlilik kararları veya uygun belgelenmiş garantiler. AB dışına transfer belirli koşullar altında mümkün olmaya devam ediyor; bu genel bir yasak değil ancak yüzeysel olarak halledilecek bir formalite de değil.
DPA nedir ve zorunlu mudur?+
Veri İşleme Anlaşması, kişisel verileri bir veri denetleyicisi adına işleyen bir alt yükleniciyi yasal olarak yönetir; bu tür bir işleme var olur olmaz zorunludur (Madde 28 GDPR). Aurabase DPA sayfasına bakın.

DAĞITILMAYA HAZIR MISINIZ?

Beş dakika içinde arka ucunuz.

Kredi kartı gerekmez · 500 MB ücretsiz · 50.000 MAU