该清单详细介绍了在与后端即服务 (BaaS) 签约之前需要检查的十个标准,并针对每个标准向每个供应商询问了准确的问题。
最常被遗忘的标准是供应商的国籍,与其服务器的位置不同。即使美国母公司的数据运行在法国或德国的服务器上,其仍须遵守《云法案》。我们的 GDPR 和欧盟主权综合指南 深入详细介绍了这种法律区别;该清单重点关注供应商评估期间要检查的操作点。
要点
- 选中的“欧盟地区”框仅涵盖部分风险:在云法案面前,托管数据的公司的国籍同样重要。
- 一旦供应商代表您处理数据,无论您的公司规模如何,DPA(GDPR 第 28 条)都是强制性的。
- 客户端之间的隔离不是实现细节:具有tenant_id 的共享表不能提供与每个项目的专用数据库相同的保证。
- “路线图”认证不是获得的认证:需要签署的审核报告,而不是营销承诺。
- 访问、删除和可移植权必须可以在自助服务中行使:使用自定义 SQL 脚本进行响应的供应商会减慢您自己的合规性。
- 自托管消除了承包商,但将安全和违规通知的整个运营负担转移给您的团队。
数据提供者的位置和国籍
两个独立的事实决定了您的法律风险:数据存储在哪里,以及托管数据的公司的合法国籍是什么。 GDPR 管辖第一点。美国云法案管辖第二个。
本文本授权美国联邦当局向任何根据美国法律成立的公司(包括其子公司)索取数据。即使这些数据托管在物理上位于欧洲的服务器上,这也适用。营销网站上的“欧盟托管”徽章没有说明母公司的国籍。
Aurabase 是一家法国公司 Aurabase SAS,总部位于巴黎。其生产基础设施运行在位于纽伦堡、法尔肯斯坦(德国)和赫尔辛基(芬兰)的 Hetzner 数据中心:欧盟主权。法律总部和服务器位置是两个不同的事实,不要在同样的努力中混淆。
要问任何供应商的问题是:即使您的服务器位于欧洲,您的母公司是否在欧盟境外注册?
DPA:GDPR 第 28 条的要求
GDPR 要求您、数据控制者和您的供应商、分包商之间签订书面合同:这是第 28 条。如果没有此文件,无论其他供应商的技术严肃性如何,您都没有遵守规定。
有效的 DPA 指定处理的目的和持续时间、数据和数据主体的类别以及分包商列表。它还详细说明了所采用的安全措施以及用户请求时的协助义务。最后,它决定了合同结束时数据的命运:删除或恢复。
Aurabase 直接从工作室发布可签署的 DPA,该 DPA 建立在欧盟委员会通过的标准合同条款(第 2021/914 号决定)的基础上。我们的 文章专门介绍后端即服务的 DPA 逐条详细说明了签名前要检查的内容。
分包商名单必须公开并通报
GDPR 第 28 条还要求您的分包商列出自己的分包商:主机、支付网关、交易电子邮件服务。任何变更都必须通知您,并且您有权反对。
要求以书面形式提供这份清单,并检查每个关键分包商(尤其是东道主)是否也位于欧盟。否则,分包链会重新造成您通过更换主要供应商试图避免的云法案风险。
客户端之间的隔离:共享还是专用?
您的数据与同一供应商的其他客户的数据之间的隔离决定了出现错误时泄漏的程度。存在三种架构,它们的保证截然不同。
最常见的模型是具有 tenant_id列的大型共享表,也是最脆弱的。编写不当的 RLS 策略或没有过滤子句的查询可能会同时暴露多个客户端。每个项目都有自己的连接角色,消除了此类错误:边界是在连接级别设置的,而不是开发人员可能忘记的 WHERE 子句。
此时,每个 Aurabase 项目都会接收自己的 Postgres 数据库,其自己的连接角色范围由从网关级别的 JWT 注入的 search_path 限定。在两个组织之间,隔离变成了物理隔离:专用的 Postgres 集群、独立的 Kubernetes 命名空间。完整详细信息请参见 安全页面。
技术安全:加密、审计、漏洞奖励
GDPR 规定了“适当的技术和组织措施”(第 32 条),但没有列出精确的标准。在实践中,需要验证三个具体要素:传输中和静止时的加密、独立审计程序的存在以及记录的漏洞报告渠道。
Aurabase 在企业计划中使用 BYOK 选项(由您通过 AWS KMS 或 HashiCorp Vault 管理的密钥)对 TLS 1.3 中的交换和 AES-256 中的静态数据进行加密。公共错误赏金计划托管在 Huntr.dev/aurabase 上,根据发现的缺陷的严重程度支付 200 至 10,000 欧元不等的奖金。协调披露政策的有效期为 90 天。根据定义,没有记录报告渠道的供应商没有进行独立审核。
数据主体的权利:自助服务还是手动脚本?
GDPR 第 15、17 和 20 条保证您的最终用户访问、删除和移植其数据的权利。要问您的 BaaS 的问题是:这些权利可以在自助服务中行使,还是需要为每个请求定制 SQL 脚本?
即使底层基础设施不透明,您作为数据控制者仍然有法律义务在 30 天内做出回应。每个请求都需要手动脚本的提供商会减慢您自己的响应时间。在 Aurabase,可以通过 Studio → 设置 → 隐私访问导出和删除,对于更复杂的情况,也可以通过 privacy@aurabase.cloud 访问。
违规通知:法定期限与合同承诺
GDPR 要求数据控制者(即您)在发现违规行为后 72 小时内向其监管机构通知(第 33 条)。此期限仅在您的供应商通知您后才开始。
因此,供应商的通知合同承诺与法定期限本身同样重要。询问其承诺通知您事件的最长合同期限,以及该通知必须包括的内容:违规的性质、相关数据的类别和大致数量。这个数字必须白纸黑字地写在 DPA 中,而不仅仅是在销售前口头提及。
认证:已获得,还是路线图?
营销网站上公布的认证与获得的认证不同。许多 BaaS 提供商传达了“合规路线图”(SOC 2、ISO 27001),但没有启动相应的第三方审核。
在这一点上,透明度比公告本身更重要。 Aurabase 的 安全 页面明确指出,迄今为止尚未承诺任何第三方认证,并在专门的信任中心发布其路线图,而不是显示不劳而获的徽章。在考虑授予任何供应商认证之前,系统地要求签署审核报告,而不仅仅是相关标准的名称。
自托管:完全合规会产生运营成本
自托管您自己的 Postgres 可以消除分包商的问题,但不会自动解决 GDPR 合规性问题。安全、加密备份、修补和违规响应的责任完全由您承担。
对于没有专门负责 Postgres 安全的 SRE 的团队来说,签署 DPA 的欧盟主权 BaaS 将部分运营负担转移给经过审计的第三方,而不会牺牲管辖权。我们将 自托管与欧盟主权 BaaS 进行比较,量化了小团队的这种妥协。
十个标准和要问的问题
精简版本,可用于供应商评估会议或构建您自己的审核网格。
| 标准 | 向供应商询问的问题 |
|---|---|
| 地点和国籍 | 服务器在哪里,提供商的母公司在哪里注册? |
| DPA(GDPR 第 28 条) | 分包合同是签订的,还是只在售前提到的? |
| 分包商名单 | 它是公开的、最新的、并在发生变化时发出通知吗? |
| 数据隔离 | 具有tenant_id 列的共享表,还是每个客户端的专用库? |
| 加密 | 传输中的 TLS、静态的 AES、BYOK 选项是否可用? |
| 独立审核 | 活跃的错误赏金或过时的外部渗透测试,以及记录的报告渠道? |
| GDPR 权利(访问、删除、可移植性) | 可以自助执行,还是只能根据要求通过手动脚本执行? |
| 违规通知 | DPA 中白纸黑字写着的最长合同期限是多少? |
| 认证证书 | 获得已签署的审计报告,还是仅作为路线图? |
| 合规负责 | 经过审计的欧盟主权 BaaS,还是自行托管并承担内部运营负担? |
常见问题解答:GDPR 合规性和选择 BaaS
下一步
这十个标准都不足以单独保证后端即服务的 GDPR 合规性。正是它们的组合,经过逐点验证,而不是从营销徽章中推断出来,才建立了认真的供应商评估。
有关托管地区和供应商国籍之间的完整法律细微差别,请参阅我们的 GDPR 和欧盟主权指南。有关标准 4 和 5 中提到的技术安全措施的详细信息,Aurabase 安全 页面仍然是最新参考。