गाइड

GDPR-अनुकूल ऐप होस्टिंग: किन बातों पर ध्यान दें

ऐप होस्टिंग को GDPR के आधार पर जाँचने के लिए एक व्यावहारिक चेकलिस्ट: क्षेत्राधिकार, सब-प्रोसेसर, रिटेंशन, बैकअप और बाहर निकलने का रास्ता।

24 सितंबर 2026 को अपडेट किया गया

GDPR-अनुकूल ऐप होस्टिंग: आपको वाकई क्या जाँचना चाहिए?

"GDPR-अनुपालक" कोई वीकल्प नहीं है जो कोई होस्टिंग प्लेटफॉर्म आपको दे सकता है; यह विशिष्ट, जाँचने योग्य तथ्यों का समूह है इस बारे में कि आपका डेटा कौन, कहाँ, किसके कानून के तहत प्रोसेस करता है, और कुछ गलत होने पर क्या होता है। यह ऐप के हर हिस्से पर लागू होता है, यहाँ तक कि CDN कैश में बैठी एक स्टैटिक फ्रंट-एंड पर भी: एक कैश की गई HTML पेज में भी व्यक्तिगत डेटा हो सकता है (उदाहरण के लिए, एक प्रीरेंडर्ड पेज में रेंडर किया गया साइन-इन यूज़र का नाम), इसलिए "यह तो बस स्टैटिक फ़ाइलें हैं" कोई स्वचालित पास नहीं है। यह वह चेकलिस्ट है जिसे किसी भी प्लेटफॉर्म पर चलाना चाहिए, ऐसा पेज नहीं जो तर्क देता हो कि जवाब हमेशा एक ही विक्रेता है।

क्या कंपनी खुद EU क्षेत्राधिकार के तहत है, या सिर्फ उसका डेटा सेंटर?

कंपनी की पंजीकृत सीट और शासकीय कानून के बारे में पूछें, सिर्फ ड्रॉपडाउन में रीजन का नाम नहीं। एक EU डेटा सेंटर में डेटा प्रोसेस करने वाली अमेरिकी कंपनी फिर भी अमेरिकी कानून के अधीन रहती है जो उसकी मूल कंपनी तक पहुँचता है, CLOUD Act सहित; बिना किसी विदेशी मूल कंपनी के EU में निगमित कंपनी उस रास्ते को पूरी तरह हटा देती है। Sarpius अपने चैंबर ऑफ कॉमर्स नंबर और सीट (KVK 73239038, Apeldoorn, नीदरलैंड्स) को अपने data residency पेज पर प्रकाशित करता है, साथ ही यह तथ्य भी कि वह किसी हाइपरस्केलर की रीजन में क्षमता किराए पर लेने के बजाय जिस हार्डवेयर पर चलता है उसका खुद मालिक है।

आज और भविष्य में, कंप्यूट और स्टोरेज वाकई कहाँ चलते हैं?

जाँचें कि "EU रीजन" पूरे स्टैक को कवर करता है या सिर्फ एक सर्विस को: क्या डेटाबेस ऐप जैसी ही रीजन में है? ऑब्जेक्ट स्टोरेज? edge/CDN परत जो स्टैटिक फ्रंट-एंड को कैश करती है? कोई प्लेटफॉर्म जो थर्ड-पार्टी CDN (Sarpius के मामले में, डिफ़ॉल्ट रूप से Cloudflare) के ज़रिए स्टैटिक assets सर्व करता है, वह उस CDN ऑपरेटर को एक sub-processor के रूप में तस्वीर में लाता है, यहाँ तक कि उस कंटेंट के लिए भी जो कभी किसी डेटाबेस को छूता ही नहीं, यही वजह है कि sub-processor सूची मायने रखती है। क्या भविष्य में रीजन कहाँ जोड़ी जाएँगी, इसके बारे में कोई घोषित नीति है? एक प्लेटफॉर्म जो अपने ही दस्तावेज़ पेज पर इस बारे में अस्पष्ट है, वह ऐसा है जिसे आपको बार-बार जाँचते रहना होगा।

सब-प्रोसेसर कौन हैं, और वे वाकई किसे छूते हैं?

एक छोटी, नाम बताने वाली सूची एक अस्पष्ट "हम इंडस्ट्री-स्टैंडर्ड प्रोवाइडर उपयोग करते हैं" वाली लाइन से बेहतर है। पूछें कि हर sub-processor क्या करता है, वह कहाँ आधारित है, और क्या उसे बदला जा सकता है। खासकर analytics और error-tracking टूल पर नज़र रखें: कई प्लेटफॉर्म इसे चुपचाप किसी अमेरिकी विक्रेता को भेज देते हैं। अपना observability स्टैक खुद होस्ट करना इसे सूची से पूरी तरह हटा देता है, यह किसी DPO के समीक्षा के लिए एक छोटा हमला-सतह है, सिर्फ एक छोटा दस्तावेज़ नहीं। Sarpius बिल्कुल दो नाम बताता है, Cloudflare Inc. (DNS/CDN/DDoS, ग्लोबल नेटवर्क) और Mollie B.V. (भुगतान, नीदरलैंड्स), और कहता है कि उसकी error-tracking (Sentry) और analytics (Matomo) किसी थर्ड पार्टी को भेजने की बजाय खुद होस्ट की जाती हैं। अगर किसी दिए गए डोमेन के लिए sub-processor के रूप में Cloudflare एक पक्का रोड़ा है, तो यह पूछने लायक असली रास्ता है, सिर्फ एक वीकल्प नहीं: Sarpius के पास एक भुगतान वाला, प्रति-डोमेन "Privacy route" है जो उस खास डोमेन के request पथ से Cloudflare को हटा देता है, EUR 1.99/महीना कस्टम-डोमेन फीस के ऊपर EUR 4.99/महीने के प्रीमियम पर। इसे सक्षम करने का मतलब है कि डोमेन का DNS Cloudflare के बजाय सीधे Sarpius के अपने edge की ओर इशारा करता है, और Cloudflare का CDN, WAF और DDoS सुरक्षा अब उस डोमेन के ट्रैफ़िक को कवर नहीं करते, यह Cloudflare की सुरक्षा के बदले Cloudflare की डेटा पथ से अनुपस्थिति का एक असली सौदा है।

क्या Data Processing Agreement आपके असली प्लान पर लागू होता है, या सिर्फ किसी भुगतान वाली टियर पर?

इसे शब्दशः पढ़ने लायक है। कुछ DPA कहते हैं कि वे केवल "Enterprise और Pro प्लान पर मौजूद ग्राहकों" पर लागू होते हैं, Vercel का इसका एक उदाहरण है। एक फ्री-प्लान प्रोजेक्ट जो व्यक्तिगत डेटा प्रोसेस करता है, बिना DPA कवरेज के, उसके पास कोई कॉन्ट्रैक्चुअल GDPR समर्थन नहीं है। पूछें: क्या DPA फ्री से लेकर हर प्लान पर लागू होता है?

Vercel DPA ↗

रिटेंशन पॉलिसी क्या है, लिखित रूप में, किसी सपोर्ट जवाब में नहीं?

असली आँकड़ों की तलाश करें: अकाउंट बंद होने के बाद डेटा कितने समय तक रखा जाता है, और सुरक्षा/एक्सेस लॉग कितने समय तक रखे जाते हैं? अस्पष्ट जवाब ("जितना ज़रूरी हो") एक पीली चेतावनी है; नाम बताई गई अपवादों (कानूनी या टैक्स रिटेंशन) के साथ बताई गई सीमा असली पॉलिसी जैसी दिखती है। Sarpius: सक्रिय अकाउंट जितना ज़रूरी हो उतना रखे जाते हैं, बंद अकाउंट कम से कम 6 महीने फिर कानूनी/टैक्स रिटेंशन को छोड़कर हटाने योग्य, सुरक्षा लॉग 12 महीने तक।

क्या प्लेटफॉर्म आपके यूज़र्स के डेटा का उपयोग करके विज्ञापन, बिक्री या प्रोफाइलिंग करता है?

स्पष्ट रूप से पूछें कि क्या प्लेटफॉर्म थर्ड-पार्टी विज्ञापन कुकीज़ का उपयोग करता है, डेटा बेचता या किराए पर देता है, या sub-processor के रूप में प्रोफाइलिंग/डेटा-ब्रोकरेज सर्विसेज़ का उपयोग करता है: एक प्लेटफॉर्म को इसका जवाब एक वाक्य में देना चाहिए, शर्तों से भरे एक पैराग्राफ में नहीं। Sarpius कहता है कि वह व्यक्तिगत डेटा नहीं बेचता, किराए पर नहीं देता या व्यापार नहीं करता, कोई थर्ड-पार्टी analytics या विज्ञापन कुकीज़ उपयोग नहीं करता, और केवल authentication, सुरक्षा और भाषा के लिए first-party कुकीज़ सेट करता है।

क्या बैकअप और disaster recovery असली हैं, या बस संकेत मात्र?

यह वह चीज़ है जिस पर ज़्यादातर प्लेटफॉर्म टाल-मटोल करते हैं। "हम बैकअप लेते हैं" का मतलब आमतौर पर प्लेटफॉर्म के अपने disaster recovery के लिए आंतरिक, ऑपरेटर द्वारा चलाए गए बैकअप होता है, कोई ऐसा रिस्टोर पॉइंट नहीं जिस पर ग्राहक का नियंत्रण हो। पूछें: क्या आप खुद रिस्टोर शुरू कर सकते हैं? क्या point-in-time recovery मौजूद है? हर resource टाइप के लिए क्या कवर होता है? कोई प्लेटफॉर्म जो यहाँ किसी कमी के बारे में ईमानदार है, वह ऐसे प्लेटफॉर्म से ज़्यादा काम का है जो उस कवरेज का संकेत देता है जो उसने बनाई ही नहीं। Sarpius साफ़ तौर पर कहता है कि सेल्फ-सर्विस रिस्टोर और point-in-time recovery अभी मौजूद नहीं हैं, कि आज रिस्टोर सपोर्ट के ज़रिए होता है, और यह वह चीज़ है जिस पर प्लेटफॉर्म अभी बना रहा है, कोई "कभी न कभी" वाली चीज़ नहीं।

क्या आप वाकई अपने डेटा के साथ, कहीं और उपयोग किए जा सकने वाले फॉर्मेट में जा सकते हैं?

व्यावहारिक परीक्षण: क्या सोर्स कोड आपकी अपनी git रिपॉजिटरी में है, आपके अपने अकाउंट के तहत, आपके चुने हुए होस्ट पर? क्या डेटाबेस एक मानक इंजन (Postgres, MySQL/MariaDB) है जो किसी भी मानक क्लाइंट से पहुँचा जा सकता है, ताकि pg_dump बस काम करे? क्या ऑब्जेक्ट स्टोरेज S3-संगत है, किसी मौजूदा S3 क्लाइंट और आपकी अपनी कुंजियों से पहुँचा जा सकता है, कोई प्रोप्राइटरी एक्सपोर्ट टूल नहीं, जिसमें स्टैटिक फ्रंट-एंड के बनाए गए assets भी शामिल हैं, जो उसी ऑब्जेक्ट स्टोरेज में रहते हैं? अगर तीनों हाँ हैं, तो डेटा विक्रेता के सहयोग के बिना जा सकता है।

अलग-अलग टूल एक्सेस से परे, क्या प्लेटफॉर्म आपको जो कुछ भी उसके पास है उसका एक स्वचालित, पूर्ण आर्काइव देता है? Sarpius पर, मालिक 2FA चालू होने पर अपने टू-फैक्टर कोड सहित, कंसोल लॉगिन के पीछे, Project workspace से सीधे एक पूरा Project माइग्रेशन बंडल डाउनलोड कर सकता है। इस बंडल में हर component के लिए बनाई गई फ्रंट-एंड/स्टैटिक आउटपुट और लाइव कंटेनर फ़ाइलें (अपलोड की गई मीडिया और एप्लिकेशन स्थिति सहित); हर डेटाबेस का एक SQL डंप; बकेट ऑब्जेक्ट्स और बकेट मैनिफेस्ट; एक manifest.json फ़ाइल जो हर component की git रिपॉजिटरी URL और सटीक कमिट SHA, प्रति फ़ाइल एक sha256 चेकसम, और यह क्या शामिल नहीं है और क्यों (जैसे कोई अनपहुँच कंटेनर या बहुत बड़ी बकेट) की स्पष्ट सूची दर्ज करती है; और डिक्रिप्ट किए गए environment variables जो केवल डाउनलोड के समय secrets.env के रूप में जोड़े जाते हैं, स्टोरेज में रखे गए बंडल आर्टिफैक्ट में कभी नहीं। डाउनलोड ऑथराइज़ेशन एक शॉर्ट-लिव्ड, एक-बार-उपयोग होने वाले टोकन के ज़रिए चलता है जो 5 मिनट के लिए वैध है, 2FA के पीछे एक कंसोल सेशन तक सीमित। बंडल 24 घंटे के लिए डाउनलोड करने योग्य रहते हैं, और हर 24 घंटे में एक बार माँगे जा सकते हैं।

त्वरित चेकलिस्ट

  • कानूनी सीट और शासकीय कानून की पुष्टि, रीजन के नाम से अनुमान नहीं
  • हर component के लिए डेटा सेंटर लोकेशन (ऐप, डेटाबेस, स्टोरेज, और स्टैटिक फ्रंट-एंड के सामने वाली CDN/edge परत), सिर्फ ऐप नहीं
  • नाम बताई गई, न्यूनतम sub-processor सूची, हर एक के लिए भूमिका और लोकेशन के साथ
  • DPA की पुष्टि कि यह आपके असली प्लान पर लागू होता है, फ्री टियर सहित
  • सक्रिय/बंद अकाउंट और लॉग के लिए लिखित रिटेंशन अवधि
  • डिफ़ॉल्ट रूप से कोई विज्ञापन, डेटा ब्रोकरेज या थर्ड-पार्टी analytics नहीं
  • बैकअप/रिस्टोर क्षमता को सटीक रूप से बताया गया, कमियाँ छुपाई नहीं गईं, बल्कि बताई गईं
  • बाहर निकलने का रास्ता जो आज काम करता है: मैनिफेस्ट और चेकसम के साथ पूरा प्रोजेक्ट माइग्रेशन बंडल, साथ ही मानक टूल के साथ सीधी पहुँच

अक्सर पूछे जाने वाले सवाल

क्या "EU में होस्ट किया गया" वही है जो "GDPR-अनुपालक"?

नहीं। अनुपालन प्रोसेसिंग समझौते, sub-processor, रिटेंशन और आपके अपने डेटा उपयोग पर निर्भर करता है, सिर्फ सर्वर लोकेशन पर नहीं। एक अमेरिकी कंपनी EU रीजन में होस्ट कर सकती है और फिर भी अपने नियंत्रण वाले डेटा के लिए अमेरिकी कानून के तहत पहुँच में रह सकती है।

sub-processor क्या है, और सूची क्यों मायने रखती है?

एक थर्ड पार्टी जिसे कोई प्लेटफॉर्म डेटा प्रोसेस करने में मदद के लिए उपयोग करता है, जैसे CDN या भुगतान प्रोसेसर। एक छोटी, नाम बताई गई सूची एक सामान्य अनुपालन बयान से ज़्यादा मज़बूत सबूत है।

क्या फ्री टियर के साथ कभी असली DPA मिलता है?

यह विक्रेता पर निर्भर करता है। DPA की अपनी दायरे की भाषा जाँचें; कुछ स्पष्ट रूप से फ्री/Hobby टियर को बाहर रखते हैं।

मुझे बैकअप के बारे में विशेष रूप से क्या पूछना चाहिए?

क्या ग्राहक खुद रिस्टोर शुरू कर सकता है, क्या point-in-time recovery मौजूद है, और हर resource टाइप के लिए क्या कवर होता है। जो विक्रेता एक कमी को साफ़ तौर पर बताता है वह उससे ज़्यादा सुरक्षित है जो अपनी बनाई हुई चीज़ से ज़्यादा का संकेत देता है।

क्या analytics और error tracking को खुद होस्ट करना वाकई GDPR स्थिति में मदद करता है?

हाँ: यह उन टूल को sub-processor सूची और तीसरे देश में डेटा ट्रांसफर के सवाल से हटा देता है, बजाय यह तर्क देने के कि वह डेटा किसी अमेरिकी विक्रेता को भेजना EU ट्रांसफर नियमों के तहत स्वीकार्य क्यों है।

Sarpius वेंडर लॉक-इन को कैसे रोकता है?

Sarpius बाहर निकलने की दो परतें देता है। पहली, सीधी पहुँच: आपकी git रिपॉजिटरी आपके अपने git होस्ट पर बनी रहती है, डेटाबेस मानक PostgreSQL, Redis और MariaDB हैं जो मानक क्लाइंट्स से पहुँचे जा सकते हैं, और ऑब्जेक्ट स्टोरेज आपकी अपनी क्रेडेंशियल्स के साथ S3-संगत है। दूसरी, 2FA चालू होने पर टू-फैक्टर कोड सहित, कंसोल लॉगिन के पीछे, Project workspace से डाउनलोड किया गया एक स्वचालित Project माइग्रेशन बंडल। यह कंटेनर फ़ाइलें, स्टैटिक बिल्ड आउटपुट, डेटाबेस SQL डंप, बकेट ऑब्जेक्ट्स, और git कमिट SHA व sha256 चेकसम प्रति फ़ाइल वाला मैनिफेस्ट पैक करता है। डिक्रिप्ट किए गए environment variables डाउनलोड के समय एक 5-मिनट के एक-बार-उपयोग होने वाले टोकन के ज़रिए secrets.env के रूप में दिए जाते हैं और कभी भी सेव किए गए आर्काइव में नहीं रखे जाते। बंडल 24 घंटे के लिए रखे जाते हैं, हर 24 घंटे में एक बार माँगे जा सकते हैं।

क्या Sarpius पूरी तरह GDPR-अनुपालक है?

Sarpius अपनी कानूनी सीट, अपने दो नाम बताए गए sub-processor, अपनी रिटेंशन अवधि और अपना DPA एक पेज पर प्रकाशित करता है, और स्पष्ट रूप से बताता है कि यह आज एक ही नीदरलैंड्स लोकेशन से चलता है, सेल्फ-सर्विस डेटाबेस रिस्टोर अभी उपलब्ध नहीं है। किसी भी विक्रेता के खिलाफ, इसे भी शामिल करते हुए, ऊपर दी गई चेकलिस्ट चलाएँ, बजाय किसी बैज को ऐसे ही मान लेने के।

आगे पढ़ें