要点
《云法案》(2018) 授权美国联邦当局向任何在美国合法存在的公司索取数据,无论这些数据托管在何处。 Supabase、Firebase 和 AWS Amplify 均提供欧盟托管区域 - 这三个公司仍然是美国公司作为签约实体。根据项目的不同,该标准的权重也不同。对于没有敏感数据的 MVP 来说,它仍然是微不足道的。一旦 DPO、健康数据或欧盟公共采购进入等式,它就成为在比较价格之前进行检查的过滤器。
BaaS 基准衡量什么——以及他们忘记了什么
BaaS 比较通常围绕四个轴进行:每次使用价格、功能丰富性、迁移难易程度和开发人员体验。功能丰富性涵盖身份验证、数据库、实时、存储和边缘功能。这些是合法的标准。这四个人都没有回答一个简单的问题:谁可以合法访问您的数据,在什么权限下?
云法案 — 《澄清海外合法使用数据法案》 — 于 2018 年 3 月在美国颁布。它授权联邦当局强制任何在美国境内合法存在的提供商提供其持有的数据,甚至存储在国外的数据(18 U.S.C. § 2713)。该文本直接回应了微软拒绝向 FBI 传输存储在都柏林服务器上的数据的争议。国会通过法律做出决定,而不是等待最高法院的决定,然后审理此案。
这个问题几乎不会出现在任何公共比较网格上,包括专用于 BaaS 的第三方网站。原因是结构性的:比较网站列出了可以检查的功能——是否存在 SDK、免费配额、GraphQL 支持。公司的管辖权不是可以在管理面板中激活的功能,因此它不适合通常的表格格式。但这并没有降低它的决定性。
我们的指南 GDPR 合规性和欧盟主权后端涵盖了文本的详细信息、其与 GDPR 的衔接以及完整的供应商验证清单。本节仅限于 BaaS 比较中实际发生的变化。
检查欧盟地区只能解决一半问题
在管理面板中检查欧洲托管区域不足以超出云法案的范围。该法律适用于运营该服务的公司,而不是服务器的物理位置——提供商的定价页面几乎从不区分这两条信息。
Supabase, Inc. is the entity identified as data controller in its own privacy policy, with sites hosted primarily from the United States. Firebase is a product of Google LLC, a subsidiary of Alphabet Inc., a company incorporated under American law. AWS Amplify is contractually attached by default to Amazon Web Services, Inc., located in Washington State. All three offer an EU hosting region. The three remain, as a contracting entity, companies under American law.
这不是对他们技术质量的判断——而是对与您签订合同的实体的法律结构的观察。优秀的产品能够保持合法的曝光度;两个评估是相互独立的。
Aurabase SAS 是一家根据法国法律注册成立的公司。其生产基础设施在德国(纽伦堡、法尔肯斯坦)和芬兰(赫尔辛基)的 Hetzner 得到验证。欧盟主权基于两个累积条件:托管和运营该托管的公司必须受欧洲管辖,并且链中没有美国的合法存在。
什么时候应该考虑这个标准?
《云法案》并非在所有项目中都具有同等的重要性。一个单独的 MVP,在没有确定的欧洲用户,也没有健康或人力资源数据的情况下,可以合理地将此标准视为价格和开发速度的次要标准。
一旦出现信号,就会发生切换:参与决策的 DPO 或律师、GDPR 第 9 条含义内的敏感数据(健康、生物识别、意见)。它由公共部门客户或需要明确主权保证的欧盟公共合同确认。此时,应在比较价格之前检查法律测试,而不是在您已经选择了最喜欢的技术之后。
对于在内部构建、Supabase 云、AWS Amplify 和主权解决方案之间进行仲裁的 SME-ETI CTO 来说,这是典型的转折点。触发因素不是公司的规模,而是所处理数据的性质以及必须向客户或监管机构负责的联系人的存在。
具体来说,该标准在 BaaS 购买周期的三个不同时刻进行验证。在入围名单之前,它充当已确定为敏感项目的二元过滤器。在技术尽职调查期间,它会与 DPA 和安全策略一起逐个文件进行验证。在签署之前,它就成为合同条款,而不仅仅是演示销售人员的口头答复。
此阶段谈判的一个有用条款是:如果供应商的股东结构发生变化,则有权终止而不受处罚。一家美国公司的收购改变了法律问题的答案,即使第二天基础设施在技术上保持不变。
要添加到比较中的网格
以下是添加到现有 BaaS 比较中的网格,按暴露强度排序,而不是按供应商的字母顺序排序。
| 项目简介 | 重量 | 建议采取的行动 |
|---|---|---|
| 单独 MVP,没有敏感的欧盟数据 | 低 | 首先和DX比较价格;在投入生产前检查供应商管辖范围。 |
| 拥有欧盟用户的 B2C SaaS,标准数据 | 中 | 要求最新的 DPA 和标准合同条款;有书面保证的欧盟地区可能就足够了。 |
| 健康/人力资源数据,涉及 DPO | 高 | 在价格之前进行过滤:欧盟托管和欧盟运营公司,在链中没有美国合法存在。 |
| 公共部门/欧盟公共采购 | 淘汰赛 | 主权的保证必须是契约性的、可验证的——绝不是简单的营销声明。 |
将此网格添加为现有比较电子表格中的另一列,而不是作为单独的文档。当您在两个技术上接近的最爱之间做出决定时,它必须保持可见。
供应商如何10分钟查到
首次验证不需要法律建议。两份公开文件足以找到任何候选供应商:其保密政策和合同所附的一般条件。
- 在隐私政策中查找“数据控制者”或“数据控制者”——这是实际的法律实体,而不是网站上显示的品牌名称。
- 在一般条件中找到管辖法律条款——它表明合同(通常是实体)运作的管辖范围。
- 检查您所在地区是否存在单独的欧盟实体(例如爱尔兰子公司),以及它是否更改了上一个问题的答案,或者只是更改了帐单地址。
这是用于验证本文中引用的事实的方法:Supabase, Inc. 隐私政策、 AWS 条款和条件、 Google 隐私政策。三份公开文件,均不需要商业帐户才能查看。
该标准不能取代什么
CLOUD Act 标准并不免除您评估其余比较的义务。迁移成本、生态系统的成熟度、RLS 的真实质量和开发人员体验仍然是团队速度的决定因素。对于许多项目来说,SDK 不成熟的欧盟主权提供商仍然是一个糟糕的选择。
对于 BaaS 的选择,还有一个具体的时间争论:团队集成提供商(架构、策略、边缘功能、Webhook)越深入,后续迁移的成本就越高。生产六个月后发现的法律标准被紧急处理,并且权力平衡不利。签署前评估的相同标准只需要阅读两份公开文件的时间。
美国法律并不是唯一的曝光手段。对于美国供应商来说,这也不是自动的死胡同:标准合同条款或充分性决定等机制可以在特定条件下管理欧盟以外的转移。真实风险分析 (DPIA) 仍然是针对特定案例做出决定的唯一方法 - 该网格用于了解何时触发它,而不是替换它。
云法案不应成为所有 BaaS 比较的首要标准。他不应该再缺席了。
对于没有敏感数据的独立开发者来说,本指南可以在五分钟内读完并关闭。对于一个响应公开招标的 CTO 来说,它成为在进行最轻微的商业演示之前的必经点。
在价格和功能丰富度旁边添加“提供商管辖权”行。一旦项目概况证明其合理性,就将其置于其他标准之前进行权衡。检查供应商公共合规页面上的响应,而不是销售承诺。
有关完整的 GDPR/CLOUD 法案框架和详细的供应商清单,请参阅 我们致力于 GDPR 合规性和欧盟主权的指南。有关 Supabase 的完整技术和法律比较,请参阅 Aurabase 与 Supabase。