ऐप होस्टिंग को GDPR के आधार पर जाँचने के लिए एक व्यावहारिक चेकलिस्ट: क्षेत्राधिकार, सब-प्रोसेसर, रिटेंशन, बैकअप और बाहर निकलने का रास्ता।
24 सितंबर 2026 को अपडेट किया गया
"GDPR-अनुपालक" कोई वीकल्प नहीं है जो कोई होस्टिंग प्लेटफॉर्म आपको दे सकता है; यह विशिष्ट, जाँचने योग्य तथ्यों का समूह है इस बारे में कि आपका डेटा कौन, कहाँ, किसके कानून के तहत प्रोसेस करता है, और कुछ गलत होने पर क्या होता है। यह ऐप के हर हिस्से पर लागू होता है, यहाँ तक कि CDN कैश में बैठी एक स्टैटिक फ्रंट-एंड पर भी: एक कैश की गई HTML पेज में भी व्यक्तिगत डेटा हो सकता है (उदाहरण के लिए, एक प्रीरेंडर्ड पेज में रेंडर किया गया साइन-इन यूज़र का नाम), इसलिए "यह तो बस स्टैटिक फ़ाइलें हैं" कोई स्वचालित पास नहीं है। यह वह चेकलिस्ट है जिसे किसी भी प्लेटफॉर्म पर चलाना चाहिए, ऐसा पेज नहीं जो तर्क देता हो कि जवाब हमेशा एक ही विक्रेता है।
कंपनी की पंजीकृत सीट और शासकीय कानून के बारे में पूछें, सिर्फ ड्रॉपडाउन में रीजन का नाम नहीं। एक EU डेटा सेंटर में डेटा प्रोसेस करने वाली अमेरिकी कंपनी फिर भी अमेरिकी कानून के अधीन रहती है जो उसकी मूल कंपनी तक पहुँचता है, CLOUD Act सहित; बिना किसी विदेशी मूल कंपनी के EU में निगमित कंपनी उस रास्ते को पूरी तरह हटा देती है। Sarpius अपने चैंबर ऑफ कॉमर्स नंबर और सीट (KVK 73239038, Apeldoorn, नीदरलैंड्स) को अपने data residency पेज पर प्रकाशित करता है, साथ ही यह तथ्य भी कि वह किसी हाइपरस्केलर की रीजन में क्षमता किराए पर लेने के बजाय जिस हार्डवेयर पर चलता है उसका खुद मालिक है।
जाँचें कि "EU रीजन" पूरे स्टैक को कवर करता है या सिर्फ एक सर्विस को: क्या डेटाबेस ऐप जैसी ही रीजन में है? ऑब्जेक्ट स्टोरेज? edge/CDN परत जो स्टैटिक फ्रंट-एंड को कैश करती है? कोई प्लेटफॉर्म जो थर्ड-पार्टी CDN (Sarpius के मामले में, डिफ़ॉल्ट रूप से Cloudflare) के ज़रिए स्टैटिक assets सर्व करता है, वह उस CDN ऑपरेटर को एक sub-processor के रूप में तस्वीर में लाता है, यहाँ तक कि उस कंटेंट के लिए भी जो कभी किसी डेटाबेस को छूता ही नहीं, यही वजह है कि sub-processor सूची मायने रखती है। क्या भविष्य में रीजन कहाँ जोड़ी जाएँगी, इसके बारे में कोई घोषित नीति है? एक प्लेटफॉर्म जो अपने ही दस्तावेज़ पेज पर इस बारे में अस्पष्ट है, वह ऐसा है जिसे आपको बार-बार जाँचते रहना होगा।
एक छोटी, नाम बताने वाली सूची एक अस्पष्ट "हम इंडस्ट्री-स्टैंडर्ड प्रोवाइडर उपयोग करते हैं" वाली लाइन से बेहतर है। पूछें कि हर sub-processor क्या करता है, वह कहाँ आधारित है, और क्या उसे बदला जा सकता है। खासकर analytics और error-tracking टूल पर नज़र रखें: कई प्लेटफॉर्म इसे चुपचाप किसी अमेरिकी विक्रेता को भेज देते हैं। अपना observability स्टैक खुद होस्ट करना इसे सूची से पूरी तरह हटा देता है, यह किसी DPO के समीक्षा के लिए एक छोटा हमला-सतह है, सिर्फ एक छोटा दस्तावेज़ नहीं। Sarpius बिल्कुल दो नाम बताता है, Cloudflare Inc. (DNS/CDN/DDoS, ग्लोबल नेटवर्क) और Mollie B.V. (भुगतान, नीदरलैंड्स), और कहता है कि उसकी error-tracking (Sentry) और analytics (Matomo) किसी थर्ड पार्टी को भेजने की बजाय खुद होस्ट की जाती हैं। अगर किसी दिए गए डोमेन के लिए sub-processor के रूप में Cloudflare एक पक्का रोड़ा है, तो यह पूछने लायक असली रास्ता है, सिर्फ एक वीकल्प नहीं: Sarpius के पास एक भुगतान वाला, प्रति-डोमेन "Privacy route" है जो उस खास डोमेन के request पथ से Cloudflare को हटा देता है, EUR 1.99/महीना कस्टम-डोमेन फीस के ऊपर EUR 4.99/महीने के प्रीमियम पर। इसे सक्षम करने का मतलब है कि डोमेन का DNS Cloudflare के बजाय सीधे Sarpius के अपने edge की ओर इशारा करता है, और Cloudflare का CDN, WAF और DDoS सुरक्षा अब उस डोमेन के ट्रैफ़िक को कवर नहीं करते, यह Cloudflare की सुरक्षा के बदले Cloudflare की डेटा पथ से अनुपस्थिति का एक असली सौदा है।
इसे शब्दशः पढ़ने लायक है। कुछ DPA कहते हैं कि वे केवल "Enterprise और Pro प्लान पर मौजूद ग्राहकों" पर लागू होते हैं, Vercel का इसका एक उदाहरण है। एक फ्री-प्लान प्रोजेक्ट जो व्यक्तिगत डेटा प्रोसेस करता है, बिना DPA कवरेज के, उसके पास कोई कॉन्ट्रैक्चुअल GDPR समर्थन नहीं है। पूछें: क्या DPA फ्री से लेकर हर प्लान पर लागू होता है?
असली आँकड़ों की तलाश करें: अकाउंट बंद होने के बाद डेटा कितने समय तक रखा जाता है, और सुरक्षा/एक्सेस लॉग कितने समय तक रखे जाते हैं? अस्पष्ट जवाब ("जितना ज़रूरी हो") एक पीली चेतावनी है; नाम बताई गई अपवादों (कानूनी या टैक्स रिटेंशन) के साथ बताई गई सीमा असली पॉलिसी जैसी दिखती है। Sarpius: सक्रिय अकाउंट जितना ज़रूरी हो उतना रखे जाते हैं, बंद अकाउंट कम से कम 6 महीने फिर कानूनी/टैक्स रिटेंशन को छोड़कर हटाने योग्य, सुरक्षा लॉग 12 महीने तक।
स्पष्ट रूप से पूछें कि क्या प्लेटफॉर्म थर्ड-पार्टी विज्ञापन कुकीज़ का उपयोग करता है, डेटा बेचता या किराए पर देता है, या sub-processor के रूप में प्रोफाइलिंग/डेटा-ब्रोकरेज सर्विसेज़ का उपयोग करता है: एक प्लेटफॉर्म को इसका जवाब एक वाक्य में देना चाहिए, शर्तों से भरे एक पैराग्राफ में नहीं। Sarpius कहता है कि वह व्यक्तिगत डेटा नहीं बेचता, किराए पर नहीं देता या व्यापार नहीं करता, कोई थर्ड-पार्टी analytics या विज्ञापन कुकीज़ उपयोग नहीं करता, और केवल authentication, सुरक्षा और भाषा के लिए first-party कुकीज़ सेट करता है।
यह वह चीज़ है जिस पर ज़्यादातर प्लेटफॉर्म टाल-मटोल करते हैं। "हम बैकअप लेते हैं" का मतलब आमतौर पर प्लेटफॉर्म के अपने disaster recovery के लिए आंतरिक, ऑपरेटर द्वारा चलाए गए बैकअप होता है, कोई ऐसा रिस्टोर पॉइंट नहीं जिस पर ग्राहक का नियंत्रण हो। पूछें: क्या आप खुद रिस्टोर शुरू कर सकते हैं? क्या point-in-time recovery मौजूद है? हर resource टाइप के लिए क्या कवर होता है? कोई प्लेटफॉर्म जो यहाँ किसी कमी के बारे में ईमानदार है, वह ऐसे प्लेटफॉर्म से ज़्यादा काम का है जो उस कवरेज का संकेत देता है जो उसने बनाई ही नहीं। Sarpius साफ़ तौर पर कहता है कि सेल्फ-सर्विस रिस्टोर और point-in-time recovery अभी मौजूद नहीं हैं, कि आज रिस्टोर सपोर्ट के ज़रिए होता है, और यह वह चीज़ है जिस पर प्लेटफॉर्म अभी बना रहा है, कोई "कभी न कभी" वाली चीज़ नहीं।
व्यावहारिक परीक्षण: क्या सोर्स कोड आपकी अपनी git रिपॉजिटरी में है, आपके अपने अकाउंट के तहत, आपके चुने हुए होस्ट पर? क्या डेटाबेस एक मानक इंजन (Postgres, MySQL/MariaDB) है जो किसी भी मानक क्लाइंट से पहुँचा जा सकता है, ताकि pg_dump बस काम करे? क्या ऑब्जेक्ट स्टोरेज S3-संगत है, किसी मौजूदा S3 क्लाइंट और आपकी अपनी कुंजियों से पहुँचा जा सकता है, कोई प्रोप्राइटरी एक्सपोर्ट टूल नहीं, जिसमें स्टैटिक फ्रंट-एंड के बनाए गए assets भी शामिल हैं, जो उसी ऑब्जेक्ट स्टोरेज में रहते हैं? अगर तीनों हाँ हैं, तो डेटा विक्रेता के सहयोग के बिना जा सकता है।
अलग-अलग टूल एक्सेस से परे, क्या प्लेटफॉर्म आपको जो कुछ भी उसके पास है उसका एक स्वचालित, पूर्ण आर्काइव देता है? Sarpius पर, मालिक 2FA चालू होने पर अपने टू-फैक्टर कोड सहित, कंसोल लॉगिन के पीछे, Project workspace से सीधे एक पूरा Project माइग्रेशन बंडल डाउनलोड कर सकता है। इस बंडल में हर component के लिए बनाई गई फ्रंट-एंड/स्टैटिक आउटपुट और लाइव कंटेनर फ़ाइलें (अपलोड की गई मीडिया और एप्लिकेशन स्थिति सहित); हर डेटाबेस का एक SQL डंप; बकेट ऑब्जेक्ट्स और बकेट मैनिफेस्ट; एक manifest.json फ़ाइल जो हर component की git रिपॉजिटरी URL और सटीक कमिट SHA, प्रति फ़ाइल एक sha256 चेकसम, और यह क्या शामिल नहीं है और क्यों (जैसे कोई अनपहुँच कंटेनर या बहुत बड़ी बकेट) की स्पष्ट सूची दर्ज करती है; और डिक्रिप्ट किए गए environment variables जो केवल डाउनलोड के समय secrets.env के रूप में जोड़े जाते हैं, स्टोरेज में रखे गए बंडल आर्टिफैक्ट में कभी नहीं। डाउनलोड ऑथराइज़ेशन एक शॉर्ट-लिव्ड, एक-बार-उपयोग होने वाले टोकन के ज़रिए चलता है जो 5 मिनट के लिए वैध है, 2FA के पीछे एक कंसोल सेशन तक सीमित। बंडल 24 घंटे के लिए डाउनलोड करने योग्य रहते हैं, और हर 24 घंटे में एक बार माँगे जा सकते हैं।
नहीं। अनुपालन प्रोसेसिंग समझौते, sub-processor, रिटेंशन और आपके अपने डेटा उपयोग पर निर्भर करता है, सिर्फ सर्वर लोकेशन पर नहीं। एक अमेरिकी कंपनी EU रीजन में होस्ट कर सकती है और फिर भी अपने नियंत्रण वाले डेटा के लिए अमेरिकी कानून के तहत पहुँच में रह सकती है।
एक थर्ड पार्टी जिसे कोई प्लेटफॉर्म डेटा प्रोसेस करने में मदद के लिए उपयोग करता है, जैसे CDN या भुगतान प्रोसेसर। एक छोटी, नाम बताई गई सूची एक सामान्य अनुपालन बयान से ज़्यादा मज़बूत सबूत है।
यह विक्रेता पर निर्भर करता है। DPA की अपनी दायरे की भाषा जाँचें; कुछ स्पष्ट रूप से फ्री/Hobby टियर को बाहर रखते हैं।
क्या ग्राहक खुद रिस्टोर शुरू कर सकता है, क्या point-in-time recovery मौजूद है, और हर resource टाइप के लिए क्या कवर होता है। जो विक्रेता एक कमी को साफ़ तौर पर बताता है वह उससे ज़्यादा सुरक्षित है जो अपनी बनाई हुई चीज़ से ज़्यादा का संकेत देता है।
हाँ: यह उन टूल को sub-processor सूची और तीसरे देश में डेटा ट्रांसफर के सवाल से हटा देता है, बजाय यह तर्क देने के कि वह डेटा किसी अमेरिकी विक्रेता को भेजना EU ट्रांसफर नियमों के तहत स्वीकार्य क्यों है।
Sarpius बाहर निकलने की दो परतें देता है। पहली, सीधी पहुँच: आपकी git रिपॉजिटरी आपके अपने git होस्ट पर बनी रहती है, डेटाबेस मानक PostgreSQL, Redis और MariaDB हैं जो मानक क्लाइंट्स से पहुँचे जा सकते हैं, और ऑब्जेक्ट स्टोरेज आपकी अपनी क्रेडेंशियल्स के साथ S3-संगत है। दूसरी, 2FA चालू होने पर टू-फैक्टर कोड सहित, कंसोल लॉगिन के पीछे, Project workspace से डाउनलोड किया गया एक स्वचालित Project माइग्रेशन बंडल। यह कंटेनर फ़ाइलें, स्टैटिक बिल्ड आउटपुट, डेटाबेस SQL डंप, बकेट ऑब्जेक्ट्स, और git कमिट SHA व sha256 चेकसम प्रति फ़ाइल वाला मैनिफेस्ट पैक करता है। डिक्रिप्ट किए गए environment variables डाउनलोड के समय एक 5-मिनट के एक-बार-उपयोग होने वाले टोकन के ज़रिए secrets.env के रूप में दिए जाते हैं और कभी भी सेव किए गए आर्काइव में नहीं रखे जाते। बंडल 24 घंटे के लिए रखे जाते हैं, हर 24 घंटे में एक बार माँगे जा सकते हैं।
Sarpius अपनी कानूनी सीट, अपने दो नाम बताए गए sub-processor, अपनी रिटेंशन अवधि और अपना DPA एक पेज पर प्रकाशित करता है, और स्पष्ट रूप से बताता है कि यह आज एक ही नीदरलैंड्स लोकेशन से चलता है, सेल्फ-सर्विस डेटाबेस रिस्टोर अभी उपलब्ध नहीं है। किसी भी विक्रेता के खिलाफ, इसे भी शामिल करते हुए, ऊपर दी गई चेकलिस्ट चलाएँ, बजाय किसी बैज को ऐसे ही मान लेने के।