Bu kontrol listesi, bir hizmet olarak arka uç (BaaS) ile sözleşme imzalamadan önce kontrol edilmesi gereken on kriterin ayrıntılarını ve her tedarikçiye sorulması gereken kesin soruyu ayrıntılarıyla anlatır.
En sık unutulan kriter, sunucuların konumundan farklı olarak tedarikçinin uyruğudur. Bir Amerikan ana şirketi, verileri Fransa veya Almanya'daki sunucularda çalışsa bile CLOUD Yasasına tabi olmaya devam eder. GDPR ve AB egemenliğine ilişkin kapsamlı kılavuzumuz bu yasal ayrımı derinlemesine detaylandırıyor; Bu kontrol listesi, tedarikçi değerlendirmesi sırasında kontrol edilecek operasyonel noktalara odaklanmaktadır.
Temeller
- İşaretli bir "AB bölgesi" kutusu riskin yalnızca bir kısmını kapsar: Verilerinizi barındıran şirketin uyruğu, CLOUD Yasası karşısında aynı derecede önemlidir.
- DPA (madde 28 GDPR), şirketinizin büyüklüğüne bakılmaksızın bir tedarikçi sizin adınıza verileri işlediğinde zorunludur.
- İstemciler arasındaki izolasyon bir uygulama detayı değildir: tenant_id'ye sahip paylaşılan bir tablo, proje başına özel bir veritabanıyla aynı garantileri sunmaz.
- Bir “yol haritası” sertifikası, alınan bir sertifika değildir: bir pazarlama vaadi değil, imzalı bir denetim raporu gerektirir.
- Erişim, silme ve taşınabilirlik hakları self serviste uygulanabilir olmalıdır: özel SQL komut dosyasıyla yanıt veren bir tedarikçi kendi uyumluluğunuzu yavaşlatır.
- Kendi kendine barındırma, yükleniciyi ortadan kaldırır ancak güvenlik ve ihlal bildiriminin tüm operasyonel yükünü ekibinize aktarır.
Sağlayıcının veri konumu ve uyruğu
Yasal riskinizi iki ayrı faktör belirler: Verilerin nerede saklandığı ve verileri barındıran şirketin yasal uyruğunun ne olduğu. GDPR ilk noktayı yönetir. Amerikan CLOUD Yasası ikinciyi yönetir.
Bu metin, Amerikan federal yetkililerine, yan kuruluşları da dahil olmak üzere, Amerikan yasalarına göre kurulmuş herhangi bir şirketten veri talep etme yetkisi vermektedir. Bu durum, bu veriler fiziksel olarak Avrupa'da bulunan sunucularda barındırıldığında bile geçerlidir. Bir pazarlama sitesindeki "AB'de barındırılıyor" rozeti, ana şirketin uyruğu hakkında hiçbir şey söylemez.
Aurabase, merkezi Paris'te bulunan bir Fransız şirketi Aurabase SAS'tır. Üretim altyapısı Nürnberg, Falkenstein (Almanya) ve Helsinki'deki (Finlandiya) Hetzner veri merkezlerinde çalışıyor: AB egemenliği. İki farklı gerçek, yasal merkez ve sunucuların konumu, aynı titizlikle karıştırılmamalıdır.
Herhangi bir tedarikçiye sorulması gereken soru: sunucularınız Avrupa'da olsa bile ana şirketiniz AB dışında kayıtlı mı?
DPA: GDPR'nin 28. Maddesinin gerektirdiği şey
GDPR, siz, veri denetleyicisi ve tedarikçiniz, alt yükleniciniz arasında yazılı bir sözleşme yapılmasını gerektirir: bu, 28. maddedir. Bu belge olmadan, tedarikçinin başka bir yerdeki teknik ciddiyeti ne olursa olsun, uyumlu olmazsınız.
Geçerli bir DPA, işlemenin amacını ve süresini, veri kategorilerini ve veri konularını ve alt yüklenicilerin listesini belirtir. Ayrıca, uygulanan güvenlik önlemlerini ve kullanıcının talebi durumunda yardım yükümlülüklerini de detaylandırır. Son olarak, sözleşmenin sonunda verinin kaderini belirler: silme veya iade.
Aurabase, Avrupa Komisyonu tarafından kabul edilen standart sözleşme maddelerini (karar 2021/914) temel alan imzalanabilir bir DPA'yı doğrudan Studio'dan yayınlar. Hizmet olarak arka uç DPA'sına ayrılmış makalemiz imzalamadan önce nelerin kontrol edilmesi gerektiğini madde madde ayrıntılarıyla anlatır.
Alt yüklenicilerin listesi kamuya açıklanmalı ve bildirilmelidir
Madde 28 GDPR ayrıca alt yüklenicinizin kendi alt yüklenicilerini listelemesini gerektirir: barındırma, ödeme ağ geçidi, işlemsel e-posta hizmeti. Herhangi bir değişiklik, itiraz hakkıyla birlikte size bildirilmelidir.
Bu listeyi yazılı olarak talep edin ve her kritik alt yüklenicinin, özellikle de ev sahibi firmanın da AB merkezli olup olmadığını kontrol edin. Aksi takdirde taşeronluk zinciri, birincil tedarikçinizi değiştirerek kaçınmaya çalıştığınız CLOUD Yasasına maruz kalma durumunu yeniden yaratır.
İstemciler arasındaki izolasyon: paylaşımlı mı yoksa özel mi?
Sizin verileriniz ile aynı tedarikçinin diğer müşterilerinin verileri arasındaki izolasyon, bir hata durumunda sızıntının boyutunu belirler. Birbirinden farklı garantilere sahip üç mimari mevcuttur.
En yaygın model olan tenant_idsütunlu büyük paylaşılan tablo aynı zamanda en kırılgan olanıdır. Kötü yazılmış bir RLS ilkesi veya filtre yan tümcesi olmayan bir sorgu, birden fazla istemcinin aynı anda açığa çıkmasına neden olabilir. Kendi bağlantı rolüne sahip proje başına temel, bu hata sınıfını ortadan kaldırır: sınır, bir geliştiricinin unutabileceği bir WHERE cümlesi değil, bağlantı düzeyinde ayarlanır.
Bu noktada, her Aurabase projesi, JWT'den ağ geçidi düzeyinde enjekte edilen search_path kapsamına giren kendi bağlantı rolüyle kendi Postgres veritabanını alır. İki kuruluş arasında izolasyon fiziksel hale gelir: özel Postgres kümesi, ayrı Kubernetes ad alanı. Tüm ayrıntılar Güvenliksayfasında.
Teknik güvenlik: şifreleme, denetimler, hata ödülü
GDPR, kesin bir standart belirtmeden "uygun teknik ve organizasyonel önlemleri" (madde 32) zorunlu kılmaktadır. Uygulamada doğrulanması gereken üç somut unsur vardır: aktarım sırasında ve beklemede şifreleme, bağımsız bir denetim programının varlığı ve belgelenmiş bir güvenlik açığı raporlama kanalı.
Aurabase, Kurumsal planda BYOK seçeneğiyle (AWS KMS veya HashiCorp Vault aracılığıyla sizin tarafınızdan yönetilen anahtarlar) TLS 1.3'teki alışverişleri ve AES-256'daki kullanımda olmayan verileri şifreler. Huntr.dev/aurabase adresinde barındırılan genel hata ödül programı, bulunan kusurun ciddiyetine bağlı olarak 200 € ila 10.000 € arasında ödeme yapıyor. Koordineli bilgilendirme politikası 90 gün sürer. Dokümante edilmiş bir raporlama kanalı olmayan bir tedarikçinin, tanımı gereği, yürütülen bağımsız denetimleri yoktur.
Veri sahiplerinin hakları: self servis mi yoksa manuel komut dosyası mı?
GDPR'nin 15, 17 ve 20. maddeleri, son kullanıcılarınıza verilerine erişme, verileri silme ve taşınabilirlik hakkını garanti eder. BaaS'ınıza sorulacak soru: Bu haklar self-servis olarak kullanılabilir mi, yoksa her istek için özel hazırlanmış bir SQL komut dosyası mı gerekir?
Temel altyapı şeffaf olmasa bile yasal olarak 30 gün içinde yanıt vermekle yükümlü olan kişi, yani veri denetleyicisi sizsiniz. Her istek için manuel komut dosyası gerektiren bir sağlayıcı, kendi yanıt sürenizi yavaşlatır. Aurabase'de dışa aktarma ve silme işlemlerine Studio → Ayarlar → Gizlilik'ten veya daha karmaşık durumlar için privacy@aurabase.cloud aracılığıyla erişilebilir.
İhlal bildirimi: yasal son tarih ve sözleşmeye bağlı taahhüt
GDPR, veri denetleyicisinin, yani sizin, bir ihlali, farkına vardıktan sonraki 72 saat içinde denetim makamına bildirmenizi gerektirir (madde 33). Bu süre ancak tedarikçinizin tarafınıza bilgi vermesiyle başlar.
Bu nedenle tedarikçinin sözleşmeye bağlı bildirim taahhüdü, yasal sürenin kendisi kadar önemlidir. Size bir olay hakkında bildirimde bulunmayı taahhüt ettiği maksimum sözleşme son tarihini ve bu bildirimin neleri içermesi gerektiğini sorun: ihlalin niteliği, ilgili verilerin kategorileri ve yaklaşık hacmi. Bu rakamın satıştan önce sözlü olarak belirtilmesi değil, siyah beyaz olarak DPA'ya yazılması gerekiyor.
Sertifikalar: alındı mı, yoksa yol haritası mı?
Bir pazarlama sitesinde duyurulan sertifika, alınan sertifikayla aynı değildir. Birçok BaaS sağlayıcısı, ilgili üçüncü taraf denetimini başlatmadan bir "uyumluluk yol haritası" (SOC 2, ISO 27001) iletir.
Bu noktada şeffaflık duyurunun kendisinden daha önemli. Aurabase'in Güvenlik sayfası, bugüne kadar hiçbir üçüncü taraf sertifikasının taahhüt edilmediğini açıkça belirtir ve kazanılmamış bir rozeti görüntülemek yerine yol haritasını özel bir Güven Merkezinde yayınlar. Herhangi bir tedarikçiden sertifika verilmesini değerlendirmeden önce, yalnızca söz konusu standardın adını değil, sistematik olarak imzalı denetim raporunu da isteyin.
Kendi kendine barındırma: Tam uyumluluğun bir operasyonel maliyeti vardır
Kendi Postgres'inizi kendi kendine barındırmak, taşeron sorununu ortadan kaldırır ancak GDPR uyumluluğunu otomatik olarak çözmez. Güvenlik, şifrelenmiş yedeklemeler, yamalar ve ihlallere müdahale sorumluluğu tamamen size aittir.
Postgres güvenliğine adanmış bir SRE'ye sahip olmayan bir ekip için, imzalı DPA'ya sahip bir AB Egemen BaaS, yargı yetkisinden ödün vermeden bu operasyonel yükün bir kısmını denetlenen bir üçüncü tarafa aktarır. kendi kendine barındırma ile AB egemen BaaS karşılaştırmamız, küçük bir ekip için bu uzlaşmanın miktarını belirler.
On kriter ve sorulacak soru
Tedarikçi değerlendirme toplantılarında veya kendi denetim tablonuzu oluşturmanızda faydalı olan yoğunlaştırılmış bir versiyon.
| Kriter | Tedarikçiye sorulacak soru |
|---|---|
| Konum VE uyruk | Sunucular nerede ve sağlayıcının ana şirketi nerede kayıtlı? |
| DPA (madde 28 GDPR) | Taşeronluk sözleşmesi imzalanıyor mu, yoksa sadece ön satışlarda bahsediliyor mu? |
| Taşeronların listesi | Değişiklik durumunda duyurulacak şekilde kamuya açık, güncel mi? |
| Veri izolasyonu | Tenant_id sütunlu paylaşılan tablo mu, yoksa müşteri başına özel taban mı? |
| Şifreleme | Aktarımda TLS, beklemede AES, BYOK seçeneği mevcut mu? |
| Bağımsız denetim | Belgelenmiş raporlama kanalıyla aktif hata ödülü mü yoksa tarihli harici sızma testi mi? |
| GDPR hakları (erişim, silme, taşınabilirlik) | Self-servis olarak mı yoksa istek üzerine yalnızca manuel komut dosyasıyla mı çalıştırılabilir? |
| İhlal Bildirimi | DPA'da siyah beyaz olarak maksimum sözleşme süresi nedir? |
| Sertifikalar | İmzalı bir denetim raporuyla mı yoksa yalnızca yol haritası olarak mı elde edildi? |
| Uyumluluktan sorumlu | Denetlenen AB bağımsız BaaS'ı mı, yoksa dahili olarak üstlenilen operasyonel yük ile kendi kendine barındırma mı? |
SSS: GDPR uyumluluğu ve BaaS seçimi
Sonraki adım
Bu on kriterin hiçbiri, bir hizmet olarak arka uç için GDPR uyumluluğunu garanti etmek için tek başına yeterli değildir. Ciddi bir tedarikçi değerlendirmesi oluşturan şey, bir pazarlama rozetinden çıkarsanmak yerine, tek tek doğrulanan bunların kombinasyonudur.
Ev sahibi bölge ile tedarikçi uyruğu arasındaki tüm yasal ayrıntılar için GDPR ve AB egemenlik kılavuzumuzagidin. Kriter 4 ve 5'te belirtilen teknik güvenlik önlemlerinin ayrıntıları için Aurabase Güvenlik sayfası güncel referans olmaya devam etmektedir.