جملهای که این بازار در آن اشتباه میکند
این ادعا تقریباً هرگز بهصراحت نوشته نمیشود، و دقیقاً به همین دلیل زنده میماند. آن به شکلِ یک استنباطِ ضمنی ظاهر میشود: سرورها آفشورند، شرکت آفشور است، پس قوانینِ اروپایی جایی پشتِ سرِ شما ماندهاند. مقررات را بخوانید و این استنباط در یک جمله فرومیریزد.
مادهٔ 3 مشخص میکند GDPR بر چه کسی اعمال میشود، و حتی یکبار هم به اینکه سختافزار کجاست اشاره نمیکند. بند 1 میگوید این مقررات بر پردازشی که توسط کنترلکننده یا پردازشگرِ مستقر در اتحادیه انجام میشود اعمال میشود، صرفنظر از اینکه پردازش در داخلِ اتحادیه انجام شود یا نه. بند 2 از سمتِ دیگر به موضوع میرسد: شرکتی که اصلاً هیچ استقراری در اتحادیه ندارد، همچنان مشمول است اگر کالا یا خدماتی به افرادِ داخلِ اتحادیه عرضه کند، یا رفتارِ آنها را در آنجا پایش کند.
این یک ناامیدی نیست، و پیش از هر چیز ارزش دارد بگوییم چرا. دلیلِ جابهجا کردنِ یک سرور این است که دادگاهِ یک کشور نمیتواند به دیسکی در کشوری دیگر دستور بدهد. آن دلیل دستنخورده باقی میماند. آنچه همراهِ دستگاه سفر میکند یک تعهدِ انطباق است، نه یک مخاطرهٔ حقوقی، و این دو پیوسته با هم اشتباه گرفته میشوند، چون هر دو با یک کلمه توصیف میشوند: “حوزهٔ قضایی”.
این مقررات با کدامیک از شما حرف میزند
دو نقش، که در مادهٔ 4 تعریف شدهاند و با یک پرسش از هم جدا میشوند: چه کسی تصمیم گرفت داده برای چه باشد.
| نقش | وقتی سرور اجاره میکنید، چه کسی است | پاسخگوی چه چیزی است |
|---|---|---|
| کنترلکننده، مادهٔ 4(7) | شما. شما تصمیم گرفتید داده جمعآوری شود و تصمیم گرفتید برای چه باشد | هر تعهدی در این مقررات، از جمله آنهایی که واگذار میکنید |
| پردازشگر، مادهٔ 4(8) | شرکتِ هاستینگ. داده را نگه میدارد چون شما آن را آنجا گذاشتهاید | عمل کردن فقط بر اساسِ دستورهای شما، ایمن نگهداشتنِ آنچه در اختیار دارد، و مادهٔ 28 |
تقریباً هر بحثی دربارهٔ هاستینگ و GDPR در واقع بحثی دربارهٔ همان جدول است. یک ارائهدهنده نمیتواند از طرفِ شما منطبق باشد، چون اکثرِ وظایف از آنِ کنترلکننده است و نمیتوان آنها را با قرارداد واگذار کرد. چیزی که یک ارائهدهنده میتواند باشد، پردازشگری است که شما بتوانید انتخابِ آن را توجیه کنید، و این همان مادهٔ 28 است — یک سند، نه یک احساس.
مادهٔ 28(3) فهرست میکند که آن قرارداد باید چه چیزهایی داشته باشد، و این فهرست بهقدری کوتاه است که میتوانید آن را با قراردادِ خودتان تطبیق دهید. فقط بر اساسِ دستورهای مکتوب پردازش کند. هر کسی را که به داده دسترسی دارد به رازداری متعهد کند. تدابیرِ امنیتیِ مادهٔ 32 را بهکار گیرد. بدون اجازه هیچ زیرپردازشگری اضافه نکند. در پاسخگویی به موضوعاتِ داده کمکتان کند. در نقضها و ارزیابیها یاریتان کند. در پایان همهچیز را حذف یا بازگرداند. آنچه برای راستیآزماییِ همهٔ اینها لازم دارید در اختیارتان بگذارد.
چه چیزی انتقال محسوب میشود
فصل پنجم — موادِ 44 تا 49 — ارسالِ دادهٔ شخصی به یک کشور ثالث را تنظیم میکند. کشور ثالث یعنی هر جایی خارج از منطقهٔ اقتصادی اروپا، که همان بیست و هفت کشور عضو بهعلاوهٔ ایسلند، لیختناشتاین و نروژ است. GDPR در سالِ 2018 وارد موافقتنامهٔ منطقهٔ اقتصادی اروپا شد، و به همین دلیل این سه کشور در داخلِ خط قرار دارند، نه فقط نزدیکِ آن.
مادهٔ 44 اصلِ کلی را بیان میکند: انتقال تنها زمانی میتواند انجام شود که بقیهٔ فصل رعایت شده باشد. پس از آن سه مسیر وجود دارد، به ترتیبِ نزولیِ سادگیِ کنار آمدن با آنها.
| مسیر | چه چیزی لازم دارد | کجا اعمال میشود |
|---|---|---|
| تصمیمِ کفایت، مادهٔ 45 | هیچچیز بیشتر. کمیسیونِ اروپا تشخیص داده که حفاظتِ آن کشور اساساً معادل است، و انتقال مانندِ یک انتقالِ داخلی پیش میرود | فهرستی منتشرشده از حدودِ پانزده کشور و قلمرو |
| تدابیرِ حفاظتیِ مناسب، مادهٔ 46 | یک سازوکارِ بهرسمیتشناختهشده — در عمل همان بندهای قراردادیِ استاندارد — بهعلاوهٔ ارزیابیِ اینکه آیا مقصد آن را تضعیف میکند یا نه | هرجایی که تصمیمِ کفایت ندارد |
| یک استثنا، مادهٔ 49 | رضایتِ صریح، یا ضرورت برای انعقادِ قرارداد، و فقط گاهبهگاه | استثنا. نه یک معماری |
ردیفِ آخر جایی است که انطباقِ فیالبداهه معمولاً به آن ختم میشود، و دوام نمیآورد. مادهٔ 49 برای موارد گاهبهگاه و خاص نوشته شده است. نگهداریِ پایگاهدادهٔ مشتریان روی یک سرور برای سه سال، هیچکدام از اینها نیست.
هشت منطقه، دستهبندیشده بر اساسِ آنچه فصل پنجم آنها را مینامد
این بخشی است که یک شرکتِ هاستینگ میتواند پاسخ دهد و یک وبلاگِ حقوقی نمیتواند، چون این یک واقعیت دربارهٔ یک مجموعهٔ مشخص است، نه یک اصلِ کلی. هشت منطقهٔ این شبکه در سه گروه جای میگیرند، و فاصلهٔ میانِ گروهِ اول و گروهِ آخر، دو سند است.
| منطقه | فصل پنجم آن را چه مینامد | چه چیزی لازم دارید |
|---|---|---|
| ریکیاویک، ایسلند | درونِ منطقهٔ اقتصادی اروپا | هیچچیز طبقِ فصل پنجم. قراردادِ پردازشگرِ مادهٔ 28، دقیقاً مثلِ یک رک در فرانکفورت |
| آمستردام، هلند | کشورِ عضوِ اتحادیهٔ اروپا | هیچچیز طبقِ فصل پنجم |
| بخارست، رومانی | کشورِ عضوِ اتحادیهٔ اروپا | هیچچیز طبقِ فصل پنجم |
| صوفیا، بلغارستان | کشورِ عضوِ اتحادیهٔ اروپا | هیچچیز طبقِ فصل پنجم |
| زوریخ، سوئیس | کشورِ ثالث دارایِ تصمیمِ کفایت | مادهٔ 45. انتقال را ثبت کنید و هیچ سازوکاری اضافه نکنید. سوئیس از سالِ 2000 دارایِ این تصمیم بوده و در ژانویهٔ 2024 تمدید شد |
| کیشیناو، مولداوی | کشورِ ثالث، بدونِ تصمیمِ کفایت | مادهٔ 46. بندهای قراردادیِ استاندارد، بهعلاوهٔ ارزیابیِ مقصد |
| پاناماسیتی، پاناما | کشورِ ثالث، بدونِ تصمیمِ کفایت | مادهٔ 46، به همین ترتیب. پاناما قانونِ خودش را دارد، قانونِ 81 مصوبِ 2019، اما یک قانونِ ملی، تصمیمِ کمیسیونِ اروپا نیست |
| سنگاپور | کشورِ ثالث، بدونِ تصمیمِ کفایت | مادهٔ 46، به همین ترتیب |
چهار مورد از این هشت مورد، اصلاً انتقال محسوب نمیشوند. این نکته ارزشش از اغلبِ آنچه دربارهٔ هاستینگِ آفشور و انطباق منتشر میشود بیشتر است، و جملهای است که هیچکس که یکی از این دو را میفروشد تمایلی به گفتنش ندارد، چون محصولِ دشوار را برای نیمی از مجموعه غیرضروری میکند.
نیمی از پرسش که دربارهٔ رک نیست
اینکه دیسک کجا قرار دارد تعیین میکند که انتقالی رخ داده یا نه. اینکه با کدام شرکت قرارداد بستهاید تعیین میکند چه کسی آن را نگه میدارد، و این دو، بیش از آنچه باید، از هم جدا میافتند.
ارائهدهندهای با رکهایی در فرانکفورت و یک شرکت مادر در کالیفرنیا، دادهٔ شما را صادر میکند، چه چیزی از یک کابل عبور کند چه نکند، چون پردازشگر تابعِ حوزهٔ قضاییای است که میتواند به آن دسترسی پیدا کند. این یک تمایزِ فرضی نیست. همین است دلیلِ اینکه ساختارِ شرکتیِ یک میزبان یک واقعیتِ حفاظت از داده است، نه یک پرسشِ کنجکاوانه.
ترتیب در اینجا هشت حوزهٔ قضایی و هشت شرکتِ جداگانه است، همانطور که در بند 1 شرایط آمده. سروری در ریکیاویک با نهادِ ایسلندی قرارداد بسته میشود، که درونِ منطقهٔ اقتصادی اروپا قرار دارد، و به همین دلیل ردیفِ اولِ جدولِ بالا همان چیزی را میگوید که میگوید. اگر دارید صفحهٔ شرکتی دیگر را میخوانید، این همان پرسشی است که باید از آن بپرسید: نه اینکه سرور کجاست، بلکه اینکه کدام شرکت روی فاکتور است و آن شرکت کجاست.
مادهٔ 46 واقعاً از شما چه میخواهد
اگر از یکی از آن سه کشورِ ثالث استفاده میکنید، کار واقعی است اما محدود است، و از سالِ 2021 تغییرِ چندانی نکرده.
- انتقال را مکتوب کنید. چه دستههایی از دادهٔ شخصی، دربارهٔ چه کسی، به کدام نهاد، در کدام کشور، و در چه شکلی میرسد — خواندنی، یا رمزنگاریشده زیرِ کلیدی که خودتان نگه داشتهاید.
- سازوکار را برقرار کنید. در عمل یعنی همان بندهای قراردادیِ استانداردی که کمیسیونِ اروپا در ژوئنِ 2021 تصویب کرد، در همان ماژولی که با رابطهٔ شما مطابقت دارد. کنترلکننده به پردازشگر، ماژولِ دوم است، و اجاره کردنِ یک سرور دقیقاً همین رابطه است.
- مقصد را ارزیابی کنید. از زمانی که دیوانِ دادگستریِ اتحادیهٔ اروپا در ژوئیهٔ 2020 پروندهٔ Schrems II را صادر کرد، امضایِ بندها پایانِ کار نیست: باید بررسی کنید که آیا قانونِ محلی که داده به آنجا میرسد به یک مرجعِ عمومی اجازه میدهد به شکلی به آن دسترسی پیدا کند که بندها نتوانند در برابرش دوام بیاورند. هیئتِ اروپاییِ حفاظت از داده این روش را در سالِ 2021 منتشر کرد و به شش مرحله میرسد.
- هرچه شکافی را که ارزیابی پیدا کرده میبندد اضافه کنید، که موضوعِ بخشِ بعدی است، چون در واقع فقط یک تدبیر آن را میبندد.
- برای آن تاریخ بگذارید. ارزیابی دربارهٔ قانونِ یک کشور است، و قانونِ یک کشور بدونِ اینکه به شما خبر دهد تغییر میکند. یکبار انجام دادن، انطباق نیست؛ یک بازهٔ بازبینی، هست.
تدبیری که واقعاً شکاف را میبندد
تدابیرِ تکمیلیای که هیئتِ اروپاییِ حفاظت از داده توصیف میکند، با خواندنِ دقیق، بیشترشان ناامیدکنندهاند. تدابیرِ قراردادی و سازمانی جلویِ دولتی را که قدرتِ الزام کردن دارد نمیگیرند، و این هیئت هم همین را بهروشنی میگوید. فقط یک تدبیرِ فنی از این تحلیل جان سالم به در میبرد، و همان تدبیری است که در جایجایِ این سایت، به دلایلی که هیچ ربطی به GDPR ندارند، توصیه شده است.
اگر داده زیرِ کلیدی برسد که هرگز از کنترلِ شما خارج نمیشود، پردازشگری که آن را نگه میدارد نمیتواند چیزِ خواندنیای به کسی تحویل دهد — نه به دادگاه، نه به شما، نه حتی به خودش. توصیههایِ هیئتِ اروپاییِ حفاظت از داده، رمزنگاریِ قوی با کلیدی که در دستِ صادرکننده باقی میماند را برایِ دادهٔ ذخیرهشده مؤثر میداند، و پردازشگری را که به دادهٔ خام نیاز دارد موردی میداند که هیچ تدبیری برایش شناسایی نشده. که همان موضعِ صادقانه است: نمیتوانید با یک قرارداد از اینکه کسی بتواند دیسکی را بخواند فرار کنید.
تمایزی که در عمل اهمیت دارد، میانِ ذخیرهسازی و پردازش است. فضایِ ذخیرهسازیِ آبجکتیای که بایگانیهایِ رمزنگاریشده را نگه میدارد، حالتِ ساده است. پایگاهدادهٔ در حالِ اجرا روی یک ماشینِ مجازی، حالتِ سخت است، چون کلید باید در حافظهای روی سختافزاری باشد که شخصی دیگر میتواند به آن دست بزند. آنچه ارائهدهندهٔ شما هنوز هم میتواند بخواند دقیقاً بررسی میکند که این خط کجا کشیده میشود، و با یک دلداری تمام نمیشود.
مادهٔ 48، که اینبار به سمتِ دیگر اشاره دارد
فصل پنجم یک ماده دارد که در این بازار بهندرت به آن استناد میشود، در حالی که سزاوارِ آن است. مادهٔ 48 میگوید حکمِ یک دادگاه، یا تصمیمِ یک مرجعِ اداری، در یک کشورِ ثالث، که کنترلکننده یا پردازشگر را ملزم به افشایِ دادهٔ شخصی میکند، فقط زمانی میتواند بهرسمیت شناخته شود یا لازمالاجرا باشد که بر پایهٔ یک موافقتنامهٔ بینالمللی باشد — در عمل، یک معاهدهٔ معاضدت قضایی متقابل.
اگر آن را دستورالعملی برایِ یک میزبان بخوانیم، چیزِ مشخصی میگوید: دستوری که از کشوری بدونِ صلاحیت میرسد، در حقوقِ اروپا، دلیلی برایِ تحویل دادنِ چیزی نیست. ارائهدهندهای که با این حال از آن اطاعت میکند، محتاط نیست. دارد یک انتقالِ غیرقانونی انجام میدهد و اسمش را همکاری میگذارد.
این مجموعه از سمتِ دیگر به همان پاسخ میرسد، و از سالِ 2019 چنین بوده، چیزی که قابلِ بررسی است نه صرفاً قابلِ ادعا: 164 درخواست از مجریانِ قانون، که 31 مورد از آنها چیزی به همراه داشت، هیچ دستورِ سکوتی در بیست و نه سهماههٔ منتشرشده، و آنچه تحویل داده شد یک نشانیِ ایمیل و یک دفترِ مبالغ بود. راهنمایِ مجریانِ قانون این معیار را در یک خط بیان میکند: دستوری از دادگاهی که بر آن نهادِ موردِ ابلاغ صلاحیت دارد.
چیزی که تغییر نمیکند، هرجا که ماشین باشد
این همان بخشی است که فروش را از دست میدهد، پس ارزشش را دارد دوبار خوانده شود. هرکدام از موارد زیر بر عهدهٔ شماست، بهعنوانِ کنترلکننده، و هیچ تصمیمِ هاستینگی هیچکدام از آنها را تغییر نمیدهد.
| تعهد | رویِ سروری اجارهای یعنی چه | تغییریافته با هاستینگ در خارج |
|---|---|---|
| سابقهٔ پردازش، مادهٔ 30 | فهرستی مکتوب از اینکه چه چیزی را پردازش میکنید، چرا، تا چه مدت، و چه کسی آن را دریافت میکند | خیر |
| امنیتِ متناسب با ریسک، مادهٔ 32 | رمزنگاری و شبهنامسازی در خودِ ماده نام برده شدهاند | خیر |
| اطلاعرسانیِ نقض، مادهٔ 33 | هفتاد و دو ساعت، از لحظهای که مطلع میشوید، به مرجعِ نظارتیتان | خیر |
| ارزیابیِ تأثیرِ حفاظت از داده، مادهٔ 35 | الزامی، در جایی که احتمال دارد پردازش پرریسک باشد | خیر |
| نمایندهای در اتحادیه، مادهٔ 27 | برایِ کنترلکنندهای خارج از اتحادیهٔ اروپا که مادهٔ 3(2) همچنان شاملِ حالش میشود | خیر |
| پاسخگویی به موضوعاتِ داده، موادِ 12 تا 22 | دسترسی، اصلاح، حذف، قابلیتِ انتقال و اعتراض، در مهلتی یکماهه | خیر |
شش ردیف، یک پاسخ. کلمهای که این را گیجکننده نگه میدارد “حوزهٔ قضایی” است، که همزمان دو نقش بازی میکند: هم پاسخِ این است که چه کسی میتواند دیسک را وادار کند، و هم پاسخِ این است که از قوانینِ چه کسی پیروی میکنید. جابهجا کردنِ یک سرور اولی را تغییر میدهد و دومی را دقیقاً همانجایی که بود رها میکند.
چیزی که یک مرز تغییر میدهد
- چه کسی باید متقاعد شود. دستور باید از دادگاهی بیاید که بر شرکتِ نگهدارندهٔ دیسک صلاحیت دارد، و هشت شرکت در هشت کشور یعنی هشت استدلالِ جداگانه، نه یک استدلال.
- اینکه آیا یک اخطار اصلاً قدرتی دارد. یک اخطارِ حذف، همهجا نوعی مکاتبه است؛ در برخی جاها مکاتبهای است که میزبان مکلف به اقدام بر اساسِ آن است، و آفشور بودن یعنی اینطور نیست. این موضوعِ راهنمایِ DMCA است.
- چیزی که میزبان میتواند مجبور به نگهداریِ آن شود. الزامهایِ نگهداری، ملیاند. رومانی الزامِ خودش را دو بار ابطال کرد و چیزی جایگزینش نشد؛ مولداوی و پاناما هیچکدام الزامی وضع نمیکنند. چیزی که ارائهدهنده را نتوان مجبور به نگهداریِ آن کرد، نمیتوان مجبور به ارائهاش کرد.
- اینکه آیا انتقال به یک سازوکار نیاز دارد. که موضوعِ همین صفحه است — و که هزینهای کاغذبازیمحور است، نه یک ریسک.
چیزی که تغییر نمیدهد
- اینکه آیا GDPR بر شما اعمال میشود. مادهٔ 3، که بر اساسِ اینکه کجا مستقر هستید و دادهٔ چه کسی را نگه میدارید تعیین میشود.
- هر تعهدی در جدولِ بالا. سوابق، امنیت، اطلاعرسانیِ نقض، ارزیابیها، حقوقِ موضوعاتِ داده.
- لاگهایِ خودتان. دستگاهی که اجاره کردهاید، بازدیدکنندگان را زیرِ پیکربندیِ شما، در حضانتِ شما، ثبت میکند، و این خودِ شما هستید که کسی دربارهٔ آن به او نامه مینویسد — که موضوعِ یک راهنمایِ جداگانه است، چون مشکلی جداگانه است.
- اینکه آیا میتوان به شما دسترسی پیدا کرد. اگر در اتحادیه مستقر هستید، مرجعِ نظارتیِ شما نیازی به دسترسی به سرور ندارد. نیاز دارد به شما دسترسی پیدا کند.
یک بعدازظهر که به این پرسش پایان میدهد
هیچکدام از موارد زیر به ابزاری نیاز ندارد که مجبور باشید بخرید، و کلِ این توالی کوتاهتر از چیزی است که این بازار وانمود میکند.
- تصمیم بگیرید که اصلاً دادهٔ شخصیِ افرادِ داخلِ اتحادیه را پردازش میکنید یا نه. اگر پاسخِ صادقانه نه است — و برایِ بسیاری از پروژهها همینطور است — همهٔ آنچه بالا آمد صرفاً مطالعهٔ پسزمینه است و کارتان تمام است.
- بنویسید با کدام نهاد برایِ هر منطقهای که استفاده میکنید قرارداد بستهاید، و آن نهاد در کدام کشور است. نه منطقه: شرکتِ رویِ فاکتور.
- آنها را در سه گروهِ جدول دستهبندی کنید. درونِ منطقهٔ اقتصادی اروپا، دارایِ کفایت، یا هیچکدام.
- برایِ هرچیزی در گروهِ سوم، بندهایِ 2021 را برقرار کنید و ارزیابیِ مقصد را بنویسید. دو سند، یکبار، بهازایِ هر کشور.
- به آنچه واقعاً به آنجا میرسد نگاه کنید. اگر پاسخ یک بایگانیِ رمزنگاریشده است که کلیدش رویِ سختافزارِ خودتان قرار دارد، همین را در ارزیابی بنویسید، چون همین واقعیت است که باقیِ کار را ساده میکند.
- همهٔ اینها را در سابقهٔ مادهٔ 30 خودتان بگنجانید، که همان سندی است که یک مرجعِ نظارتی اول از همه آن را میخواهد و اکثرِ کنترلکنندهها آخر از همه مینویسندش.
- برایِ ارزیابی یک تاریخِ بازبینی بگذارید و آن را جایی بگذارید که نفرِ بعدی که با این موضوع سروکار پیدا میکند، پیدایش کند.
این کلِ کار است، و با هیچچیزِ دیگری در این سایت تضادی ندارد — که همان جملهای است که این راهنما برایِ در دسترس گذاشتنش وجود دارد. انتخابِ حوزهٔ قضاییای که از دادهٔ شما محافظت میکند و پیروی از قوانینی که از کاربرانِ شما محافظت میکنند، دو تصمیمِ متضاد نیستند. اینها یک تصمیماند که از دو سرش خوانده میشود.
پرسشهایی که واقعاً پرسیده میشوند
اگر سرور من خارج از اتحادیهٔ اروپا باشد، آیا GDPR همچنان اعمال میشود؟
بله، اگر پیشتر اعمال میشد. مادهٔ 3 این مقررات را به کنترلکننده و به موضوعاتِ داده متصل میکند، نه به سختافزار: پردازشی که توسطِ کنترلکنندهٔ مستقر در اتحادیه انجام میشود، هرجا که پردازش رخ دهد، مشمول است، و کنترلکنندهای خارج از اتحادیه، وقتی کالا یا خدماتی به افرادِ داخلِ اتحادیه عرضه کند یا رفتارشان را پایش کند، مشمول است. جابهجا کردنِ دستگاه تغییر میدهد چه کسی میتواند دیسک را وادار کند. تغییر نمیدهد که این قوانین خطاب به چه کسی است.
آیا هاستینگ آفشور با GDPR مطابقت دارد؟
این پرسش دقیقاً درست فرموله نشده، چون انطباق ویژگیِ یک کنترلکننده است، نه یک رک. آنچه درست است این است که هاستینگ در خارج از منطقهٔ اقتصادی اروپا قانونی است و همیشه بوده، بر اساسِ شرایطی که در فصل پنجم آمده: یک تصمیمِ کفایت، یا تدابیرِ حفاظتیِ مناسب، یا یک استثنایِ محدود. چهار مورد از هشت منطقهٔ اینجا درونِ منطقهٔ اقتصادی اروپا هستند و اصلاً هیچ پرسشِ فصلپنجمی مطرح نمیکنند.
آیا هاستینگ در ایسلند یک انتقال به خارج از اتحادیهٔ اروپا محسوب میشود؟
ایسلند خارج از اتحادیهٔ اروپا و درونِ منطقهٔ اقتصادی اروپاست، و همین منطقهٔ اقتصادی اروپا همان خطی است که فصل پنجم میکشد. GDPR در سالِ 2018 وارد موافقتنامهٔ منطقهٔ اقتصادی اروپا شد و ایسلند آن را اجرا میکند. با انتقال به یک نهادِ ایسلندی مثلِ انتقال به یک نهادِ آلمانی رفتار میشود، پس فقط به قراردادِ پردازشگرِ مادهٔ 28 نیاز دارد و هیچچیز از فصل پنجم.
آیا به بندهای قراردادی استاندارد با ارائهدهندهٔ هاستینگم نیاز دارم؟
فقط در جایی که نهادی که با آن قرارداد بستهاید در کشوری ثالث و بدونِ تصمیمِ کفایت قرار داشته باشد. در این مجموعه یعنی مولداوی، پاناما و سنگاپور؛ یعنی ایسلند، هلند، رومانی، بلغارستان یا سوئیس اینطور نیستند. جایی که لازم باشند، سازوکار همان مجموعهای است که کمیسیونِ اروپا در ژوئنِ 2021 تصویب کرد، در ماژولِ کنترلکننده-به-پردازشگر.
آیا سوئیس هنوز برای انتقال داده کفایت دارد؟
بله. سوئیس از سالِ 2000 دارایِ تصمیمِ کفایت بوده، و کمیسیونِ اروپا آن را در ژانویهٔ 2024 همراه با سایرِ تصمیماتِ گرفتهشده زیرِ دستورالعملِ قدیمی تمدید کرد. انتقال به یک نهادِ سوئیسی فقط بر اساسِ همان تصمیم پیش میرود: آن را ثبت کنید، و هیچ بندی اضافه نکنید.
آیا رمزنگاریِ دیسک مشکلِ انتقال را حل میکند؟
شکافی را که ارزیابی به دنبالِ آن است میبندد، در حالتی که ارائهدهنده واقعاً نمیتواند آنچه را نگه میدارد بخواند. هیئتِ اروپاییِ حفاظت از داده، رمزنگاریِ قوی با کلیدی که در دستِ صادرکننده باقی میماند را برایِ دادهٔ ذخیرهشده تدبیری مؤثر میداند، و پردازشگری را که به دادهٔ خام نیاز دارد موردی میداند که هیچ تدبیری در آن کارساز نیست. پس یک بایگانیِ رمزنگاریشده حالتِ ساده است و یک پایگاهدادهٔ در حالِ اجرا اینطور نیست، چون کلیدِ زنده در حافظهٔ ماشینی قرار دارد که شخصی دیگر میتواند به آن دست بزند.
آیا یک دادگاه خارجی میتواند به میزبانم دستور دهد دادههای شخصیِ اتحادیهٔ اروپا را تحویل دهد؟
میتواند دستور را ارسال کند. مادهٔ 48 میگوید حکم یا تصمیمِ اداریِ یک کشورِ ثالث که افشا را الزامی میکند، در اتحادیه فقط زمانی قابلِ شناسایی یا لازمالاجراست که بر یک موافقتنامهٔ بینالمللی، مانندِ یک معاهدهٔ معاضدت قضایی متقابل، تکیه داشته باشد. ارائهدهندهای که بدونِ چنین چیزی اطاعت کند، دارد یک انتقالِ غیرقانونی انجام میدهد. موضعِ منتشرشده در اینجا همان پاسخ از سمتِ دیگر است: دستوری از دادگاهی که بر آن نهادِ ابلاغشده صلاحیت دارد، یا هیچچیز.
آیا هاستینگ بدون KYC با قانونِ حفاظت از داده در تضاد است؟
در همسویی با آن حرکت میکند، نه در تضاد با آن. مادهٔ 5 کمینهسازیِ داده را الزامی میکند — کافی، مرتبط و محدود به آنچه ضروری است — و ارائهدهندهای که هرگز مدارکِ هویتی جمعآوری نمیکند، هیچچیزی برایِ از دست دادن، افشا کردن یا نقض شدن ندارد. وظایفِ احرازِ هویت از مقرراتِ مالی میآید و مؤسساتِ پرداخت را متعهد میکند، نه شرکتهایِ هاستینگ را. وظایفِ خودتان بهعنوانِ کنترلکننده، در هر دو حالت، دستنخورده باقی میماند.
روی یک VPS چه کسی کنترلکننده است و چه کسی پردازشگر؟
شما کنترلکننده هستید و ارائهدهنده پردازشگر است، در تقریباً همهٔ موارد. شما تصمیم گرفتید داده برایِ چه باشد؛ ارائهدهنده آن را نگه میدارد چون شما آن را آنجا گذاشتهاید. این حتی رویِ یک ماشینِ مدیریتنشده هم که هیچکس در ارائهدهنده چیزی را نمیخواند درست باقی میماند، و به همین دلیل است که قراردادِ مادهٔ 28 لازم است، صرفنظر از اینکه ارائهدهنده چقدر کم به آن دست میزند.
آیا به نمایندهای در اتحادیهٔ اروپا نیاز دارم؟
اگر هیچ استقراری در اتحادیه ندارید اما مادهٔ 3(2) با اینحال شما را در برمیگیرد — چون به افرادِ آنجا میفروشید، یا رفتارشان را پایش میکنید — آنگاه مادهٔ 27 میگوید بله، بهصورتِ مکتوب، در یکی از کشورهایِ عضوی که موضوعاتِ دادهٔ شما در آن هستند. استثناها محدودند: پردازشِ گاهبهگاه، بعید به پرریسک بودن، بدونِ دادهٔ دستهٔ ویژهٔ بزرگمقیاس. انتخابِ هاستینگِ شما در هیچکدام از دو جهت تأثیری ندارد.
هر قیمت در این مجموعه بهطور کامل و در یک مکان منتشر شده است. کل کاتالوگ را ببینید

