要点
两个累积条件决定了后端的实际暴露程度:托管位置和运营公司的管辖范围。 eu-west-1 地区的一家美国超大规模提供商仍受《云法案》的约束。 Aurabase 记录了:德国和芬兰经过验证的生产基础设施,由 Aurabase SAS(一家根据法国法律注册成立的公司)运营。
GDPR 和云法案:不要混淆这两种制度
GDPR(欧盟法规 2016/679) 管辖个人数据的处理,无论提供商如何。 《云法案》是一项美国法律,授权美国联邦当局索取根据美国法律成立的公司持有的数据,即使这些数据实际存储在欧洲。这是两种不同的法律制度,将一种法律制度与另一种法律制度混淆是首席技术官在评估供应商时可能犯下的最昂贵的错误。
如果供应商的母公司是美国公司,则可以完全遵守纸面 GDPR(签署的 DPA、最新的处理登记册),同时仍遵守 CLOUD 法案。在托管面板中检查“欧盟”区域只能解决一半问题。
GDPR 对后端的实际要求
除了一般原则之外,还有四项具体义务直接适用于后端的技术架构:处理的法律依据、所收集数据的最小化、删除权(第 17 条)和可移植权(第 20 条)。
在 Postgres 后端,这些义务转化为可验证的技术能力:行级安全性可以将对数据的访问限制在严格必要的范围内(在行级应用最小化),并且标准 pg_dump 导出涵盖了可移植性 - 一种开放的 SQL 格式,而不是要重建的专有导出。
DPA 在链条中的作用
数据处理协议 (DPA) 是对您的供应商作为第 1 条含义内的个人数据分包商进行法律管辖的合同。 28 GDPR。它必须存在、注明日期并列出供应商的分包商本身 - 如果没有最新的 DPA,您自己的处理登记册(第 30 条)仍然不完整。请参阅 Aurabase DPA 页面 和 Aurabase GDPR 页面。
不合规会产生什么成本
艺术。 83 GDPR 规定了两级行政罚款:对于最不严重的违规行为(缺少注册、缺少 DPA),最高处以 1000 万欧元或全球年营业额的 2%;对于违反基本处理原则的行为,最高处以 2000 万欧元或全球营业额的 4%(以较高者为准)。这种合同风险给数据控制者带来压力,而不仅仅是其分包商:选择记录不良的后端提供商仍然是你的风险,而不是他们的风险。
云法案:它授权什么以及它涉及谁
云法案(《澄清数据的合法海外使用法案》,2018 年)授权美国司法当局强制根据美国法律成立的公司提供其持有或控制的数据,无论这些数据物理托管在世界各地。从解释上看,范围是域外的:触发义务的是公司的国籍,而不是数据中心的位置。
其中一些请求附有保密条款(禁言令),该条款阻止相关公司通知最终客户。正是这一点——欧洲客户端缺乏追索权或通知——将云法案风险与简单的服务器位置问题区分开来。有关应用于 BaaS 选择的完整决策网格,请参阅我们的专门文章:为什么云法案会改变 BaaS 的选择。
欧盟地区的AWS、GCP、Azure:不完整的保证
选择 eu-west-1 (AWS)、europe-west1 (GCP) 或欧洲 Azure 区域可减少延迟并满足数据驻留要求,但不会更改运营这些平台的公司的国籍。 AWS、Google Cloud 和 Microsoft Azure 仍然是受美国法律管辖的公司,无论其客户选择哪个区域,都必须遵守《云法案》。
欧盟-美国数据隐私框架管辖向经过认证的美国公司的数据传输,取代了被欧盟法院无效的隐私护盾(Schrems II 判决,2020 年)。该框架解决了 将 数据传输到美国的问题 - 它并没有消除在欧盟托管数据的美国公司的云法案风险,欧盟仍然是一个单独的管辖主体。
这不是对美国超大规模企业技术质量的质疑,而是法律结构的问题。技术上优秀的服务可以保持合法的暴露状态,并且这两个判断是相互独立的。
Aurabase 检查和记录哪些内容
Aurabase 生产基础设施在德国(纽伦堡、法尔肯施泰因)和芬兰(赫尔辛基)的 Hetzner 进行了验证 — 目前尚未确认其他地点。其运营公司 Aurabase SAS 是一家总部位于巴黎的法国公司。
Aurabase 基础设施存储库中存在 Scaleway(巴黎地区)的专用部署环境,可供应用,但截至目前,它还不是活跃的生产部署。在这一点上保持诚实:在生产中确认此部署之前,不要期望 Aurabase 提供“法国托管”;正确的措辞仍然是“欧盟主权”,可根据要求提供 Scaleway Paris 选项。
与后端提供商签约之前的清单
此清单适用于任何后端提供商,包括 Aurabase — 检查提供商公共合规页面上的每个响应,而不是销售电子邮件中的销售承诺。
01生产服务器的物理位置在哪里?
仅位置是不够的,但它仍然是要问的第一个问题——要求准确的答案(国家、东道国),而不是“在欧洲”。
02运营该服务的公司的国籍是什么?
根据美国法律成立的公司仍须遵守《云法案》,即使服务器位于欧盟也是如此。检查总部和法律结构,而不仅仅是商标。
03DPA(数据处理协议)是否可用并且是最新的?
一旦分包商代表您处理个人数据,就必须这样做(GDPR 第 28 条)。它的缺席或资历是一个警告信号。
04分处理者是否公开声明?
一个认真的供应商会列出自己的分包商(托管提供商、电子邮件服务等)——缺少或不透明的列表会使您自己的艺术登记变得复杂。 30.
05合同发生争议时应适用哪一条法律?
即使住宿地点位于欧盟,受第三国法律管辖的合同也可能会使上诉复杂化。
06供应商是否记录了专用且注明日期的合规页面?
与主页上单独提及相比,保持最新的合规页面是更可靠的严肃信号。
要深入研究相关的技术安全状况,请参阅 Aurabase 安全页面。
自托管与欧盟主权 BaaS:选择哪个选项?
受 GDPR 约束的中小企业通常会在三个选项之间进行选择:构建并托管自己的后端、使用带有欧盟区域选项的美国 BaaS,或者选择端到端主权欧盟 BaaS。自托管提供了最大程度的法律控制,但将所有运营负担(安全补丁、备份、可用性)转移给必须已经存在的内部团队。
欧盟主权 BaaS(基础设施和母公司均位于欧盟)将这种运营负担转移给提供商,而无需将美国超大规模提供商的云法案风险重新引入欧盟地区。对于没有能力维护其基础设施本身、又不想在合规性和产品速度之间进行权衡的团队来说,这是一个相关的妥协。