Temeller
CLOUD Yasası (2018), ABD federal yetkililerine, verilerin nerede barındırıldığına bakılmaksızın, ABD'de yasal varlığı olan herhangi bir şirketten veri talep etme yetkisi vermektedir. Supabase, Firebase ve AWS Amplify her biri bir AB barındırma bölgesi sunuyor; üçü de sözleşme yapan kuruluş olarak ABD şirketleri olmaya devam ediyor. Bu kriter projeye bağlı olarak aynı şekilde ağırlığa sahip değildir. Hassas verileri olmayan bir MVP için marjinal kalıyor. DPO, sağlık verileri veya AB kamu alımları denklemin içine girdiğinde, fiyatları karşılaştırmadan önce bile kontrol edilmesi gereken bir filtre haline gelir.
BaaS kıyaslamaları neyi ölçer ve neyi unutur?
BaaS karşılaştırmaları genellikle dört eksen etrafında düzenlenir: kullanım başına fiyat, işlevsel zenginlik, geçiş kolaylığı ve geliştirici deneyimi. İşlevsel zenginlik, kimlik doğrulama, veritabanı, gerçek zamanlı, depolama ve uç işlevlerini kapsar. Bunlar meşru kriterlerdir. Dördünün hiçbiri basit bir soruyu yanıtlamıyor: Verilerinize yasal olarak kim ve hangi yetkiyle erişebilir?
CLOUD Yasası — Verilerin Yurt Dışında Yasal Kullanımının Açıklığa kavuşturulması Yasası — Mart 2018'de Amerika Birleşik Devletleri'nde yürürlüğe girmiştir. Federal yetkililere, Amerikan topraklarında yasal varlığı olan herhangi bir sağlayıcıyı, yurtdışında saklansa bile elinde bulunan verileri üretmeye zorlama yetkisi verir (18 U.S.C. § 2713). Metin, Microsoft'un Dublin'deki bir sunucuda saklanan FBI verilerini iletmeyi reddettiği bir anlaşmazlığa doğrudan yanıt veriyor. Kongre, Yargıtay'ın kararını beklemek yerine yasayla karar verdi, ardından davaya el koydu.
Bu soru, BaaS'a adanmış üçüncü taraf siteler de dahil olmak üzere neredeyse hiçbir halka açık karşılaştırma tablosunda görünmüyor. Bunun nedeni yapısaldır: Bir karşılaştırma sitesi kontrol edilebilecek özellikleri listeler: SDK'nın varlığı, ücretsiz kota, GraphQL desteği. Bir firmanın yetki alanı yönetim panelinde aktif hale getirilebilecek bir fonksiyon olmadığından alışılagelmiş tablo formatına uymamaktadır. Bu onu daha az belirleyici yapmaz.
Metnin ayrıntıları, GDPR'ye eklemlenmesi ve eksiksiz bir tedarikçi doğrulama kontrol listesi, GDPR uyumlu ve AB egemen arka ucukılavuzumuzda ele alınmaktadır. Bu bölüm, BaaS karşılaştırmasında gerçekte nelerin değiştiğiyle sınırlıdır.
Bir AB bölgesini kontrol etmek sorunun yalnızca yarısını çözer
Avrupa'daki bir barındırma bölgesinin yönetim panelinde kontrol edilmesi, CLOUD Yasası kapsamının dışına çıkmak için yeterli değildir. Yasa, sunucunun fiziksel konumu için değil, hizmeti işleten şirket için geçerlidir; sağlayıcının fiyatlandırma sayfasında neredeyse hiçbir zaman ayırt edilemeyen iki bilgi parçasıdır.
Supabase, Inc. is the entity identified as data controller in its own privacy policy, with sites hosted primarily from the United States. Firebase is a product of Google LLC, a subsidiary of Alphabet Inc., a company incorporated under American law. AWS Amplify is contractually attached by default to Amazon Web Services, Inc., located in Washington State. All three offer an EU hosting region. The three remain, as a contracting entity, companies under American law.
Bu, bunların teknik kalitesine ilişkin bir yargı değildir; sizinle sözleşmeyi imzalayan kuruluşun hukuki yapısına ilişkin bir gözlemdir. Mükemmel bir ürün yasal olarak açıkta kalabilir; iki değerlendirme birbirinden bağımsızdır.
Aurabase SAS, Fransız yasalarına göre kurulmuş bir şirkettir. Üretim altyapısı Almanya'da (Nürnberg, Falkenstein) ve Finlandiya'da (Helsinki) Hetzner'de doğrulanmıştır. AB egemenliği iki kümülatif koşula dayanmaktadır: Barındırıcı VE onu işleten şirket, zincirde Amerika'nın yasal varlığı olmaksızın Avrupa'nın yetki alanı altında olmalıdır.
Bu kriter seçiminizi ne zaman değerlendirmelidir?
BULUT Yasası tüm projelerde aynı ağırlığı hak etmiyor. Belirli bir Avrupalı kullanıcısı ve sağlık veya İK verileri olmayan tek başına bir MVP, bu kriteri makul bir şekilde fiyat ve geliştirme hızına göre ikinci planda tutabilir.
Geçiş, bir sinyal ortaya çıktığı anda gerçekleşir: Karara dahil olan bir DPO veya avukat, GDPR'nin 9. Maddesi anlamında hassas veriler - sağlık, biyometri, görüşler. Bir kamu sektörü müşterisi veya açık bir egemenlik garantisi gerektiren bir AB kamu sözleşmesi ile onaylanır. Bu noktada, teknik bir favoriyi seçtikten sonra değil, fiyatları karşılaştırmadan önce yasal testin kontrol edilmesi gerekir.
Bu, dahili yapı, Supabase Cloud, AWS Amplify ve bağımsız bir çözüm arasında karar veren bir KOBİ-ETI CTO'su için tipik bir dönüm noktasıdır. Tetikleyici olan şey şirketin büyüklüğü değil, işlenen verinin niteliği ve bir müşteriye veya düzenleyiciye hesap vermesi gereken bir kişinin varlığıdır.
Somut olarak, kriter BaaS satın alma döngüsünün üç farklı anında doğrulanır. Kısa listeden önce, halihazırda hassas olarak tanımlanmış projeler için ikili filtre görevi görür. Teknik durum tespiti sırasında, DPA ve güvenlik politikasının yanı sıra belge belge doğrulanır. İmzalamadan önce bu, yalnızca bir demo satış elemanının sözlü yanıtı değil, sözleşmeye bağlı bir madde haline gelir.
Bu aşamada müzakere edilecek yararlı bir madde: Tedarikçinin hissedar yapısının değişmesi halinde ceza olmaksızın fesih hakkı. Bir Amerikan şirketinin devralınması, ertesi gün altyapı teknik olarak aynı kalsa bile hukuki sorunun cevabını değiştirir.
Karşılaştırmanıza eklenecek kılavuz
Tedarikçiye göre alfabetik olarak değil, maruz kalma yoğunluğuna göre sıralanmış, mevcut bir BaaS karşılaştırmasına eklenecek tabloyu burada bulabilirsiniz.
| Proje profili | Ağırlık | Önerilen eylem |
|---|---|---|
| Solo MVP, hassas AB verileri yok | DÜŞÜK | İlk önce fiyatı ve DX'i karşılaştırın; Üretime geçmeden önce tedarikçinin yetki alanını kontrol edin. |
| AB kullanıcılarıyla B2C SaaS, standart veriler | ORTA | Güncel bir DPA ve standart sözleşme hükümleri talep edin; belgelenmiş garantilere sahip bir AB bölgesi yeterli olabilir. |
| Sağlık/İK verileri, DPO dahil | YÜKSEK | Fiyattan önce uygulanacak filtre: Zincirde Amerika'nın yasal varlığı bulunmayan AB barındırma VE AB'de faaliyet gösteren şirket. |
| Kamu sektörü / AB kamu alımları | ELENİCİ | Egemenliğin garantisi sözleşmeye dayalı ve doğrulanabilir olmalıdır; asla basit bir pazarlama beyanı olmamalıdır. |
Bu ızgarayı ayrı bir belge olarak değil, mevcut karşılaştırma e-tablonuza bir sütun daha ekleyin. Teknik olarak birbirine yakın iki favori arasında karar verdiğinizde görünür kalmalıdır.
Tedarikçi tarafından 10 dakikada nasıl kontrol edilir
İlk doğrulama hukuki tavsiye gerektirmez. Herhangi bir aday tedarikçiyi bulmak için iki kamuya açık belge yeterlidir: gizlilik politikası ve sözleşmeye eklenen genel koşullar.
- Gizlilik politikasında "veri denetleyicisi" veya "veri denetleyicisi" ifadesini arayın; bu, sitede görüntülenen marka adı değil, gerçek tüzel kişiliktir.
- Geçerli yasa maddesini genel koşullarda bulun; bu, sözleşmenin ve çoğunlukla da kuruluşun faaliyet gösterdiği yargı yetkisini belirtir.
- Check if a separate EU entity exists for your region (Irish subsidiary, for example) — and whether it changes the answer to the previous question, or just the billing address.
Bu makalede belirtilen gerçekleri doğrulamak için kullanılan yöntem budur: Supabase, Inc. Gizlilik Politikası, AWS Şartlar ve Koşullar, Google Gizlilik Politikası. Hiçbirinin görüntülenmesi için ticari hesap gerektirmeyen üç kamu belgesi.
Bu kriter neyin yerine geçmez
CLOUD Yasası kriteri sizi karşılaştırmanın geri kalanını değerlendirmekten muaf tutmaz. Migration cost, maturity of the ecosystem, real quality of the RLS and the developer experience remain determining factors for the velocity of a team. Olgunlaşmamış bir SDK'ya sahip bir AB egemen sağlayıcısı, birçok proje için kötü bir seçim olmaya devam ediyor.
BaaS seçimine özgü bir zamanlama argümanı da vardır: Bir ekip bir sağlayıcıyı (şema, politikalar, Edge İşlevleri, web kancaları) ne kadar derinlemesine entegre ederse, sonraki geçiş o kadar pahalı olur. Altı aylık üretimin ardından ortaya çıkan hukuki bir kriter, acilen ve elverişsiz bir güç dengesiyle ele alınıyor. İmzalamadan önce değerlendirilen aynı kriter yalnızca iki kamuya açık belgenin okunması için harcanan zamana mal olur.
Teşhirin tek aracı Amerikan hukuku değil. This is not an automatic dead end for an American supplier either: mechanisms such as standard contractual clauses or an adequacy decision can govern a transfer outside the EU, under specific conditions. Gerçek bir risk analizi (DPIA) belirli bir duruma karar vermenin tek yolu olmaya devam ediyor; bu ızgara, onu değiştirmek için değil, ne zaman tetikleyeceğini bilmek için kullanılıyor.
CLOUD Yasası, tüm BaaS karşılaştırmalarında ilk kriter olmamalıdır. Artık yok olmamalı.
Hassas verileri olmayan bağımsız bir geliştirici için bu kılavuz beş dakika içinde okunabilir ve kapatılabilir. Kamuya açık bir ihale çağrısına yanıt veren bir CTO için bu, en ufak bir ticari demo öncesinde zorunlu bir geçiş noktası haline gelir.
Fiyat ve özellik zenginliğinin yanına bir “sağlayıcı yetki alanı” satırı ekleyin. Proje profili bunu haklı çıkarır çıkarmaz diğer kriterlerden önce tartılmasını sağlayın. Bir satış vaadi yerine satıcının genel uyumluluk sayfasındaki yanıtı kontrol edin.
GDPR/CLOUD Yasası çerçevesinin tamamı ve ayrıntılı tedarikçi kontrol listesi için GDPR uyumluluğu ve AB egemenliğine yönelik kılavuzumuza bakın. Supabase ile tam bir teknik ve hukuki karşılaştırma için bkz. Aurabase ve Supabase.