Bu kılavuz, bölge kutusunun açık bıraktığı kör noktaları, bunları tedarikçiden tedarikçiye kendiniz kontrol etmek için somut bir yöntemle ayrıntılarıyla anlatmaktadır. GDPR ve CLOUD Yasası çerçevesinin tamamı için GDPR uyumlu ve AB egemen arka ucukılavuzumuza bakın. Burada açı pratik olmaya devam ediyor: bölge seçicide gerçekte neyin eksik olduğu ve bunun bir saatten kısa sürede nasıl kontrol edileceği.
Temeller
Bir bulut sağlayıcısının bölge seçicisi, fiili riske maruz kalmayı belirleyen diğer dört katmanı değil, genellikle birincil tabanı yapılandırır: yedeklemeler ve kurtarma planı, günlükler ve telemetri, üçüncü taraf yükleniciler (destek, e-posta gönderme, analiz) ve işletim şirketinin uyruğu. Altı adımlı bir kontrol listesi, halka açık belgeleri kullanarak şu noktaları doğrulamanıza olanak tanır: DPA, gizlilik politikası, teknik belgeler. Aurabase dağıtım deposunda kontrol edildi: üretim yedekleri, AB dışında bulunan bir üçüncü taraf grubunu değil, Falkenstein'ın Hetzner nesne depolamasını işaret ediyor.
Bölge kutusunun gerçekte neyi yapılandırdığı
Bir bulut sağlayıcısının bölge seçicisi genellikle belirli bir şeyi değiştirir: birincil veritabanının dosyalarını depoladığı coğrafi alan. eu-west-1'de AWS RDS, europe-west1'de Cloud SQL veya BaaS'deki eşdeğeri: bu ayar, normal çalışma sırasında tabloları ve dizinleri barındıran veri merkezini belirler. Bu gerçek ve doğrulanabilir bir bilgidir ancak kişisel verilerin işlenme zincirinin yalnızca bir kısmını kapsar.
Bir Postgres projesi, ana tablolarının dışında başka yerlerde veri üretir: sorgu günlükleri, izleme ölçümleri, hata ayıklama izleri, uygulama önbellekleri, yedeklemeler. Bu akışların her biri, birincil veritabanından farklı, ayrı olarak yapılandırılmış, hatta bazen varsayılan olarak konsolda özel bir ekran olmadan bir konum politikasını izleyebilir. Bölge ayarı bunları otomatik olarak kapsamaz.
İyi bir uygulama, sağlayıcıdan yalnızca kontrol panelinde görüntülenen bölgenin adını değil, veri mimarisinin tam bir diyagramını da istemektir. Ciddi bir tedarikçi bu mimariyi belgelemektedir. Doğrulanabilir teknik ayrıntılar olmadan yalnızca "GDPR uyumluyuz" yanıtını veren bir tedarikçi, sorgulanacak bir sinyal bırakıyor.
Şirketin uyruğu, sunucunun coğrafyası kadar önemlidir
Veri tabanı ve yedeklemeleri fiziksel olarak AB'de olsa bile, bir sağlayıcı, onu işleten şirket Amerika Birleşik Devletleri'nde yasal bir varlığa sahip olur olmaz Amerikan CLOUD Yasasına tabi olmaya devam eder. Kanun, veri merkezini değil tüzel kişiliği hedef alıyor: yükümlülüğü tetikleyen şey, sabit sürücünün konumu değil, şirketin uyruğudur.
Bu mekanizma, analizimizde, CLOUD Yasasının BaaS tercihinizi neden değiştirdiği ve sağlayıcısının uyruğunuile ilgili makalemizde ayrıntılı olarak açıklanmaktadır. Bu bölüm hızlı kontrol yöntemiyle sınırlıdır.
Bu noktayı önceden hukuki tavsiye almadan doğrulamak için sağlayıcının gizlilik politikasında "veri denetleyicisi" veya "veri denetleyicisi" kelimelerini ve genel koşullarında geçerli yasa maddesini arayın. Bu iki satır, sitede görüntülenen marka adı ne olursa olsun, fiili sözleşme yapan kuruluşu tanımlamak için genellikle yeterlidir.
Yedeklemeler ve olağanüstü durum kurtarma: ikinci, genellikle gizli bir ayar
Yönetilen bir Postgres veritabanı, dayanıklılık ve olağanüstü durum kurtarma planı nedeniyle genellikle yedeklemelerini birincil makineden ayrı bir nesne depolama alanına kopyalar. Bu depolama, ana konsol seçicide otomatik olarak görüntülenen olmayan kendi ağ yapılandırmasını (uç nokta, paket, bazen bölge) takip eder.
Aurabase dağıtım deposunda işaretlendi (values.hetzner.yaml): CloudNativePG yedeklemelerini depolama nesnesine yönlendiren değişken, Falkenstein'ın Hetzner uç noktası olan fsn1.your-objectstorage.com'yi, başka bir yerde bulunan bir üçüncü taraf grubu değil, birincil kümeyle aynı Alman çevresinde okur. Bu tam olarak herhangi bir satıcıya imzalamadan önce sorulacak yapılandırma satırı türüdür: "yedeklemeleriniz güvenli mi" değil, "hangi uç nokta URL'sini işaret ediyorlar".
Satıcı bu özel soruyu yanıtlayamıyorsa veya yalnızca genel bir pazarlama sayfasına bağlantı veriyorsa, yanıtı güven verici olmak yerine doğrulanmamış olarak değerlendirin.
Alt işlemciler: destek, e-posta gönderme, analiz
Bir arka uç neredeyse hiçbir zaman yalıtılmış bir hizmet değildir. Alt yüklenicilere dayanır: bir müşteri destek aracı, işlemsel bir e-posta gönderme hizmeti, bir analiz veya hata izleme platformu. Bu araçların her biri, uygulamanız üzerinden geçen verileri, veri tabanı için seçilen bölgeden bağımsız olarak, kendi konumuyla, kısaca da olsa işleyebilir.
GDPR, veri denetleyicisinin bu dizeyi bilmesini gerektirir (Madde 28 ve 30). Ciddi bir tedarikçi, kendi alt işleyicilerinin listesini, rolleri ve konumlarıyla birlikte yayınlar. Eksik veya eski bir liste, müşteri tarafından zorunlu kılınan bir uyumluluk denetiminden sonra değil, imzalanmadan önce sorgulanması gereken bir sinyaldir. Bu tür bir belgenin örneği için DPA Aurabase sayfasına bakın.
Müşteri biletlerine erişimi olan bir ABD destek aracı, veri tabanı fiziksel olarak AB'de kalsa bile, kişisel verileri veri tabanından farklı bir yetki alanına maruz bırakabilir. Hangi üçüncü taraf araçların üretim verilerine erişimi olduğunu ve bunların hangi yetki alanı altında çalıştığını açıkça sorun.
Bölge kutusunun ötesini kontrol etmek için altı adımlı kontrol listesi
Bu, herhangi bir bulut veya BaaS sağlayıcısı için geçerli olan, bu kılavuzda belirtilen gerçekleri önceden yasal tavsiye gerektirmeden bir saatten kısa sürede doğrulamak için kullanılan yöntemdir.
| Adım | Nereden kontrol edilir | Ne görünmeli |
|---|---|---|
| 01 · Birincil taban | Satıcı konsolu, bölge sayfası | Yalnızca “AB” etiketi değil, veri merkezinin tam adı |
| 02 · Yedeklemeler ve DR | Teknik dokümantasyon, doküman yedekleme | Yedeklemelerin uç noktası veya hedef bölgesi |
| 03 · Günlükler ve telemetri | Gizlilik politikası, belge izleme | Toplanan günlüklerin, ölçümlerin ve izlemelerin konumu |
| 04 · Alt İşleyiciler | “Alt işlemciler” veya DPA sayfası | Her birinin yargı yetkisini gösteren tarihli, güncel bir liste |
| 05 · İşletmeci şirket | Gizlilik politikası (“veri denetleyicisi”) | Şirketin yasal adı ve kurulduğu ülke |
| 06 · Geçerli yasa | Genel koşullar, “geçerli yasa” maddesi | Sözleşmenin imzalandığı yargı yetkisi |
Bu altı yanıt toplandığında genellikle tek bir sayfaya sığar. Bunları saklayın: Ayrıca bir uyumluluk denetimi veya bir DPO tarafından yapılan inceleme sırasında kanıt olarak da kullanılırlar.
Bu, Sanat kaydınız açısından neyi değiştirir? 30 ve bir DPIA
İşleme faaliyetlerinin kaydı (Madde 30 GDPR), her alt yüklenici için konumunun ve geçerli transfer garantilerinin belgelenmesini gerektirir. Yedeklemelerin, günlüklerin ve sonraki alt yüklenicilerin ayrıntıları olmadan işaretlenen bir bölge kutusu, bu kaydın eksik kalmasına neden olur; bu, genellikle bir denetçinin veya harici bir DPO'nun ilk ziyaretinde not edilen bir noktadır.
Yüksek riskli işleme, sağlık verileri, biyometri ve büyük ölçekli profil oluşturma için veri koruma etki analizi (DPIA, Madde 35) zorunlu hale gelir. Önceki kontrol listesindeki altı yanıt, bu analiz için doğrudan bir temel sağlıyor: Verilerin gerçekte nereye ve hangi yetki altında gittiğine ilişkin temel soruyu yanıtlıyorlar.
Bu kontrol listesi, teknik entegrasyona zaman ayırmadan önce tedarikçiyi hızlı bir şekilde nitelendirmek için kullanılır. Yüksek riskli tedavi veya çok yıllı bir sözleşme için, imzalamadan önce bir DPO veya uzman bir avukat tarafından inceleme yapılması tavsiye edilir.
GDPR çerçevesinin tamamı ve kendi kendini barındırma ve egemen BaaS tahkimi için GDPR uyumlu ve AB egemenkılavuzumuza bakın. Aurabase uyumluluk belgeleri için bkz. GDPR.
SSS
İşaretli bir bölge kutusu, GDPR uyumluluğunun kanıtı değildir. Bu bir sonuç değil, bir başlangıç noktasıdır. Tam doğrulama beş farklı katmanı kapsar: birincil veritabanı, yedeklemeler, günlükler, alt yükleniciler ve işletim şirketi.
Burada açıklanan yöntem bir saatten az sürer ve yalnızca kamuya açık belgelere dayanır. Bunu bir müşteri veya düzenleyici tarafından zorunlu kılınan bir denetimden sonra değil, imzalamadan önce uygulayın.