本指南详细介绍了区域框留下的盲点,并提供了逐个供应商自行检查的具体方法。有关完整的 GDPR 和云法案框架,请参阅我们的指南 GDPR 合规性和欧盟主权后端。在这里,角度仍然是实用的:区域选择器真正缺少什么,以及如何在不到一个小时的时间内检查它。
要点
云提供商的区域选择器通常配置主要基础,而不是确定实际暴露的其他四层:备份和恢复计划、日志和遥测、第三方承包商(支持、电子邮件、分析)以及运营公司的国籍。六步清单允许您使用公共文档验证这些要点:DPA、隐私政策、技术文档。检查 Aurabase 部署存储库:生产备份指向 Falkenstein 的 Hetzner 对象存储,而不是位于欧盟以外的第三方存储桶。
区域框实际配置了什么
云提供商的区域选择器通常会更改一件事:主数据库存储其文件的地理区域。 eu-west-1中的 AWS RDS、europe-west1中的 Cloud SQL 或 BaaS 中的等效项:此设置确定在正常操作中托管表和索引的数据中心。这是真实且可验证的信息,但它仅涵盖个人数据处理链的一小部分。
Postgres 项目在其主表之外的其他位置生成数据:查询日志、监控指标、调试跟踪、应用程序缓存、备份。这些流中的每一个都可以遵循与主数据库不同的位置策略,单独配置,有时甚至默认情况下在控制台中没有专用屏幕。区域设置不会自动覆盖它们。
一个好的做法是向提供商询问其数据架构的准确图表,而不仅仅是仪表板中显示的区域名称。一家认真的供应商记录了这种架构。如果供应商只回答“我们符合 GDPR 规定”,而没有可验证的技术细节,则留下了一个值得质疑的信号。
公司的国籍与服务器的地理位置一样重要
即使数据库和备份物理位于欧盟,只要运营该提供商的公司在美国拥有合法存在,提供商仍须遵守美国云法案。该法律针对的是法人实体,而不是数据中心:触发义务的是公司的国籍,而不是硬盘驱动器的位置。
此机制在我们的分析 为什么云法案改变您的 BaaS 的选择以及我们专门讨论 提供商国籍的文章中详细介绍。本节仅限于快速检查方法。
要在没有事先法律建议的情况下验证这一点,请在提供商的隐私政策中查找“数据控制者”或“数据控制者”一词,并在其一般条件中查找适用的法律条款。无论网站上显示的品牌名称如何,这两行通常足以识别实际的签约实体。
备份和灾难恢复:第二个通常是隐藏的设置
出于持久性和灾难恢复计划的原因,托管 Postgres 数据库通常会将其备份复制到与主机分开的对象存储。该存储遵循其自己的网络配置(端点、存储桶,有时是区域),它不会自动显示在主控制台选择器中。
检查 Aurabase 部署存储库 (values.hetzner.yaml):将 CloudNativePG 备份指向存储对象的变量读取 fsn1.your-objectstorage.com,即 Falkenstein 的 Hetzner 端点,与主集群位于同一德国边界,而不是位于其他地方的第三方存储桶。这正是在签名之前询问任何供应商的配置行类型:不是“您的备份安全吗”,而是“它们指向什么端点 URL”。
如果供应商无法回答这个具体问题,或者只链接到一般营销页面,请将答案视为未经验证而不是令人放心。
子处理者:支持、电子邮件、分析
后端几乎从来都不是一个孤立的服务。它依赖于分包商:客户支持工具、交易电子邮件发送服务、分析或错误跟踪平台。这些工具中的每一个都可以处理(即使是短暂的)通过应用程序传递的数据,并具有自己的位置,与为数据库选择的区域无关。
GDPR 要求数据控制者知道该字符串(第 28 条和第 30 条)。认真的供应商会发布其自己的子处理者列表,以及他们的角色和位置。缺失或过时的清单是在签署之前提出质疑的信号,而不是在客户进行合规审计之后提出质疑。有关此类文档的示例,请参阅 DPA Aurabase 页面。
即使数据库物理上仍位于欧盟,有权访问客户票据的美国支持工具也可能会将个人数据暴露给与数据库不同的司法管辖区。明确询问哪些第三方工具可以访问生产数据,以及它们在哪个管辖范围内运行。
用于检查区域框之外的六步清单
这是用于验证本指南中引用的事实的方法,适用于任何云或 BaaS 提供商,在不到一个小时的时间内,无需事先提供法律建议。
| 步骤 | 去哪里检查 | 应该出现什么 |
|---|---|---|
| 01 · 基层基地 | 供应商控制台、区域页面 | 数据中心的确切名称,而不仅仅是“EU”标签 |
| 02·备份与容灾 | 技术文档、文档备份 | 备份的端点或目标区域 |
| 03·日志和遥测 | 隐私政策、文档监控 | 收集的日志、指标和跟踪的位置 |
| 04 · 子处理者 | “子处理者”或 DPA 页面 | 一份注明日期的最新列表,其中包含每个国家的管辖权 |
| 05·运营公司 | 隐私政策(“数据控制者”) | 公司的法定名称和注册国家/地区 |
| 06·适用法律 | 一般条件、“适用法律”条款 | 合同签订的司法管辖区 |
这六个答案在收集后通常可以放在一页上。保留它们:它们还可作为合规审计或 DPO 审查期间的证据。
这会给您的艺术登记册带来什么变化。 30 和 DPIA
处理活动登记册(GDPR 第 30 条)要求记录每个分包商的位置和适用的转让担保。如果选中的区域框没有备份、日志和后续分包商的详细信息,则该登记册将不完整,审计员或外部 DPO 第一次访问时通常会注意到这一点。
对于高风险处理、健康数据、生物识别、大规模分析,必须进行数据保护影响分析(DPIA,第 35 条)。上一个清单中的六个答案为该分析提供了直接基础:它们回答了其核心问题:数据实际流向何处以及在何种权限下。
该清单用于在投入时间进行技术集成之前快速确定供应商资格。对于高风险治疗或多年期合同,建议在签署前由 DPO 或专业律师进行审查。
有关完整的 GDPR 框架以及自托管与主权 BaaS 仲裁的信息,请参阅我们的 GDPR 合规性和欧盟主权指南。有关 Aurabase 合规性文档,请参阅 GDPR。
常见问题解答
选中的区域框并不能证明 GDPR 合规性。这是一个起点,而不是结论。完整的验证涵盖五个不同的层:主数据库、备份、日志、分包商和运营公司。
这里描述的方法需要不到一个小时,并且完全依赖于公共文档。在签署之前应用它,而不是在客户或监管机构进行审核之后应用。