گائیڈ

GDPR-دوست ایپ ہوسٹنگ: کن باتوں پر توجہ دیں

ایپ ہوسٹنگ کو GDPR کی بنیاد پر جانچنے کے لیے ایک عملی چیک لسٹ: دائرہ اختیار، سب-پروسیسرز، برقراری، بیک اپ اور نکلنے کا راستہ۔

24 ستمبر 2026 کو اپ ڈیٹ کیا گیا

GDPR-دوست ایپ ہوسٹنگ: آپ کو واقعی کیا جانچنا چاہیے؟

"GDPR-مطابق" کوئی چیک باکس نہیں ہے جو کوئی ہوسٹنگ پلیٹ فارم آپ کو دے سکے؛ یہ مخصوص، قابل تصدیق حقائق کا مجموعہ ہے اس بارے میں کہ آپ کا ڈیٹا کون، کہاں، کس کے قانون کے تحت پروسیس کرتا ہے، اور کچھ غلط ہونے پر کیا ہوتا ہے۔ یہ ایپ کے ہر حصے پر لاگو ہوتا ہے، یہاں تک کہ CDN کیش میں بیٹھی ایک اسٹیٹک فرنٹ-اینڈ پر بھی: ایک کیش شدہ HTML صفحہ میں بھی ذاتی ڈیٹا ہو سکتا ہے (مثال کے طور پر، ایک پری رینڈرڈ صفحے میں رینڈر کیا گیا سائن-ان یوزر کا نام)، اس لیے "یہ تو بس اسٹیٹک فائلیں ہیں" کوئی خودکار پاس نہیں ہے۔ یہ وہ چیک لسٹ ہے جسے کسی بھی پلیٹ فارم پر چلانا چاہیے، ایسا صفحہ نہیں جو دلیل دیتا ہو کہ جواب ہمیشہ ایک ہی فروش ہے۔

کیا کمپنی خود EU دائرہ اختیار کے تحت ہے، یا صرف اس کا ڈیٹا سینٹر؟

کمپنی کی رجسٹرڈ نشست اور حاکم قانون کے بارے میں پوچھیں، صرف ڈراپ ڈاؤن میں ریجن کا نام نہیں۔ EU ڈیٹا سینٹر میں ڈیٹا پروسیس کرنے والی امریکی کمپنی پھر بھی امریکی قانون کے تابع رہتی ہے جو اس کی مادر کمپنی تک پہنچتا ہے، CLOUD Act سمیت؛ بغیر کسی غیر ملکی مادر کمپنی کے EU میں تشکیل شدہ کمپنی اس راستے کو مکمل طور پر ہٹا دیتی ہے۔ Sarpius اپنا چیمبر آف کامرس نمبر اور نشست (KVK 73239038، Apeldoorn، نیدرلینڈز) اپنے data residency صفحے پر شائع کرتا ہے، ساتھ ہی یہ حقیقت بھی کہ وہ کسی ہائپر اسکیلر کی ریجن میں صلاحیت کرائے پر لینے کے بجائے جس ہارڈویئر پر چلتا ہے اس کا خود مالک ہے۔

آج اور مستقبل میں، کمپیوٹ اور اسٹوریج واقعی کہاں چلتے ہیں؟

جانچیں کہ "EU ریجن" پورے اسٹیک کو کور کرتا ہے یا صرف ایک سروس کو: کیا ڈیٹابیس ایپ جیسی ہی ریجن میں ہے؟ آبجیکٹ اسٹوریج؟ وہ edge/CDN تہہ جو اسٹیٹک فرنٹ-اینڈ کو کیش کرتی ہے؟ کوئی پلیٹ فارم جو تھرڈ-پارٹی CDN (Sarpius کے معاملے میں، ڈیفالٹ کے طور پر Cloudflare) کے ذریعے اسٹیٹک assets سرو کرتا ہے، وہ اس CDN آپریٹر کو ایک sub-processor کے طور پر تصویر میں لاتا ہے، یہاں تک کہ اس مواد کے لیے بھی جو کبھی کسی ڈیٹابیس کو چھوتا ہی نہیں، یہی وجہ ہے کہ sub-processor فہرست اہم ہے۔ کیا مستقبل میں ریجنز کہاں شامل کی جائیں گی، اس بارے میں کوئی اعلان کردہ پالیسی ہے؟ ایک پلیٹ فارم جو اپنے ہی دستاویزات کے صفحے پر اس بارے میں غیر واضح ہے، وہ ایسا ہے جسے آپ کو بار بار جانچتے رہنا ہوگا۔

سب-پروسیسرز کون ہیں، اور وہ واقعی کسے چھوتے ہیں؟

ایک مختصر، نام بتانے والی فہرست ایک غیر واضح "ہم انڈسٹری-اسٹینڈرڈ پرووائیڈرز استعمال کرتے ہیں" والی لائن سے بہتر ہے۔ پوچھیں کہ ہر sub-processor کیا کرتا ہے، وہ کہاں مقیم ہے، اور کیا اسے بدلا جا سکتا ہے۔ خاص طور پر analytics اور error-tracking ٹولز پر نظر رکھیں: کئی پلیٹ فارمز اسے خاموشی سے کسی امریکی فروش کو بھیج دیتے ہیں۔ اپنا observability اسٹیک خود ہوسٹ کرنا اسے فہرست سے مکمل طور پر ہٹا دیتا ہے، یہ کسی DPO کے جائزے کے لیے ایک چھوٹی حملہ-سطح ہے، صرف ایک چھوٹی دستاویز نہیں۔ Sarpius بالکل دو نام بتاتا ہے، Cloudflare Inc. (DNS/CDN/DDoS، عالمی نیٹ ورک) اور Mollie B.V. (ادائیگیاں، نیدرلینڈز)، اور کہتا ہے کہ اس کی error-tracking (Sentry) اور analytics (Matomo) کسی تھرڈ پارٹی کو بھیجنے کے بجائے خود ہوسٹ کی جاتی ہیں۔ اگر کسی دیے گئے ڈومین کے لیے sub-processor کے طور پر Cloudflare ایک پکی رکاوٹ ہے، تو یہ پوچھنے کے قابل حقیقی راستہ ہے، صرف ایک چیک باکس نہیں: Sarpius کے پاس ایک ادائیگی والا، فی-ڈومین "Privacy route" ہے جو اس خاص ڈومین کے request راستے سے Cloudflare کو ہٹا دیتا ہے، EUR 1.99/ماہ کسٹم-ڈومین فیس کے اوپر EUR 4.99/ماہ کے پریمیم پر۔ اسے فعال کرنے کا مطلب ہے کہ ڈومین کا DNS Cloudflare کے بجائے براہ راست Sarpius کے اپنے edge کی طرف اشارہ کرتا ہے، اور Cloudflare کی CDN، WAF اور DDoS تحفظ اب اس ڈومین کے ٹریفک کو کور نہیں کرتے، یہ Cloudflare کے تحفظ کے بدلے Cloudflare کی ڈیٹا راستے سے غیر موجودگی کا ایک حقیقی سودا ہے۔

کیا Data Processing Agreement آپ کے اصل پلان پر لاگو ہوتا ہے، یا صرف کسی ادائیگی والی ٹیئر پر؟

اسے لفظی طور پر پڑھنے کے قابل ہے۔ کچھ DPAs کہتے ہیں کہ وہ صرف "Enterprise اور Pro پلانز پر موجود گاہکوں" پر لاگو ہوتے ہیں، Vercel کا اس کی ایک مثال ہے۔ ایک فری-پلان پراجیکٹ جو ذاتی ڈیٹا پروسیس کرتا ہے، بغیر DPA کوریج کے، اس کے پاس کوئی معاہداتی GDPR سپورٹ نہیں ہے۔ پوچھیں: کیا DPA فری سے لے کر ہر پلان پر لاگو ہوتا ہے؟

Vercel DPA ↗

برقراری کی پالیسی کیا ہے، تحریری طور پر، کسی سپورٹ جواب میں نہیں؟

اصل اعداد و شمار کی تلاش کریں: اکاؤنٹ بند ہونے کے بعد ڈیٹا کتنی دیر تک رکھا جاتا ہے، اور سیکیورٹی/رسائی لاگز کتنی دیر تک رکھے جاتے ہیں؟ غیر واضح جوابات ("جتنا ضروری ہو") ایک زرد جھنڈی ہیں؛ نام بتائی گئی مستثنیات (قانونی یا ٹیکس برقراری) کے ساتھ بتائی گئی مدت اصل پالیسی جیسی دکھتی ہے۔ Sarpius: فعال اکاؤنٹس جتنا ضروری ہو اتنے رکھے جاتے ہیں، بند اکاؤنٹس کم از کم 6 ماہ پھر قانونی/ٹیکس برقراری کے سوا حذف کرنے کے قابل، سیکیورٹی لاگز 12 ماہ تک۔

کیا پلیٹ فارم آپ کے صارفین کے ڈیٹا کا استعمال کر کے اشتہار، فروخت یا پروفائلنگ کرتا ہے؟

واضح طور پر پوچھیں کہ کیا پلیٹ فارم تھرڈ-پارٹی اشتہاری کوکیز استعمال کرتا ہے، ڈیٹا بیچتا یا کرائے پر دیتا ہے، یا sub-processor کے طور پر پروفائلنگ/ڈیٹا-بروکریج سروسز استعمال کرتا ہے: ایک پلیٹ فارم کو اس کا جواب ایک جملے میں دینا چاہیے، شرائط سے بھرے ایک پیراگراف میں نہیں۔ Sarpius کہتا ہے کہ وہ ذاتی ڈیٹا نہیں بیچتا، کرائے پر نہیں دیتا یا تجارت نہیں کرتا، کوئی تھرڈ-پارٹی analytics یا اشتہاری کوکیز استعمال نہیں کرتا، اور صرف authentication، سیکیورٹی اور زبان کے لیے first-party کوکیز سیٹ کرتا ہے۔

کیا بیک اپ اور disaster recovery حقیقی ہیں، یا صرف اشارہ؟

یہ وہ چیز ہے جس پر زیادہ تر پلیٹ فارمز ٹال مٹول کرتے ہیں۔ "ہم بیک اپ لیتے ہیں" کا مطلب عام طور پر پلیٹ فارم کے اپنے disaster recovery کے لیے اندرونی، آپریٹر کے ذریعے چلائے گئے بیک اپ ہوتا ہے، کوئی ایسا restore point نہیں جس پر گاہک کا کنٹرول ہو۔ پوچھیں: کیا آپ خود restore شروع کر سکتے ہیں؟ کیا point-in-time recovery موجود ہے؟ ہر resource قسم کے لیے کیا کور ہوتا ہے؟ کوئی پلیٹ فارم جو یہاں کسی کمی کے بارے میں ایماندار ہے، وہ ایسے پلیٹ فارم سے زیادہ کارآمد ہے جو اس کوریج کا اشارہ دیتا ہے جو اس نے بنائی ہی نہیں۔ Sarpius واضح طور پر کہتا ہے کہ سیلف-سروس restore اور point-in-time recovery ابھی موجود نہیں ہیں، کہ آج restore سپورٹ کے ذریعے ہوتا ہے، اور یہ وہ چیز ہے جس پر پلیٹ فارم ابھی بنا رہا ہے، کوئی "کبھی نہ کبھی" والی چیز نہیں۔

کیا آپ واقعی اپنے ڈیٹا کے ساتھ، کہیں اور استعمال کیے جانے والے فارمیٹ میں جا سکتے ہیں؟

عملی امتحان: کیا سورس کوڈ آپ کی اپنی git ریپوزٹری میں ہے، آپ کے اپنے اکاؤنٹ کے تحت، آپ کے چنے ہوئے ہوسٹ پر؟ کیا ڈیٹابیس ایک معیاری انجن (Postgres، MySQL/MariaDB) ہے جو کسی بھی معیاری کلائنٹ سے قابل رسائی ہے، تاکہ pg_dump بس کام کرے؟ کیا آبجیکٹ اسٹوریج S3-مطابق ہے، کسی موجودہ S3 کلائنٹ اور آپ کی اپنی کیز سے قابل رسائی ہے، کوئی مخصوص ایکسپورٹ ٹول نہیں، جس میں اسٹیٹک فرنٹ-اینڈ کے بنائے گئے assets بھی شامل ہیں، جو اسی آبجیکٹ اسٹوریج میں رہتے ہیں؟ اگر تینوں ہاں ہیں، تو ڈیٹا فروش کے تعاون کے بغیر جا سکتا ہے۔

الگ الگ ٹول رسائی سے ہٹ کر، کیا پلیٹ فارم آپ کو اس کے پاس موجود ہر چیز کا ایک خودکار، مکمل آرکائیو دیتا ہے؟ Sarpius پر، مالک 2FA فعال ہونے پر اپنے ٹو-فیکٹر کوڈ سمیت، کنسول لاگ اِن کے پیچھے، Project workspace سے براہ راست ایک مکمل Project مائیگریشن بنڈل ڈاؤن لوڈ کر سکتا ہے۔ اس بنڈل میں ہر component کے لیے بنائی گئی فرنٹ-اینڈ/اسٹیٹک آؤٹ پٹ اور لائیو کنٹینر فائلیں (اپ لوڈ کی گئی میڈیا اور ایپلیکیشن حالت سمیت)؛ ہر ڈیٹابیس کا ایک SQL ڈمپ؛ بکٹ آبجیکٹس اور بکٹ مینی فیسٹس؛ ایک manifest.json فائل جو ہر component کی git ریپوزٹری URL اور درست کمٹ SHA، فی فائل ایک sha256 چیک سم، اور یہ کیا شامل نہیں ہے اور کیوں (جیسے کوئی ناقابل رسائی کنٹینر یا بہت بڑی بکٹ) کی واضح فہرست درج کرتی ہے؛ اور ڈکرپٹ کیے گئے environment variables جو صرف ڈاؤن لوڈ کے وقت secrets.env کے طور پر شامل کیے جاتے ہیں، اسٹوریج میں رکھے گئے بنڈل آرٹیفیکٹ میں کبھی نہیں۔ ڈاؤن لوڈ اجازت ایک مختصر مدتی، ایک بار استعمال ہونے والے ٹوکن کے ذریعے چلتی ہے جو 5 منٹ کے لیے درست ہے، 2FA کے پیچھے ایک کنسول سیشن تک محدود۔ بنڈلز 24 گھنٹے کے لیے ڈاؤن لوڈ کرنے کے قابل رہتے ہیں، اور ہر 24 گھنٹے میں ایک بار مانگے جا سکتے ہیں۔

فوری چیک لسٹ

  • قانونی نشست اور حاکم قانون کی تصدیق، ریجن کے نام سے اندازہ نہیں
  • ہر component کے لیے ڈیٹا سینٹر لوکیشن (ایپ، ڈیٹابیس، اسٹوریج، اور اسٹیٹک فرنٹ-اینڈ کے سامنے والی CDN/edge تہہ)، صرف ایپ نہیں
  • نام بتائی گئی، کم سے کم sub-processor فہرست، ہر ایک کے لیے کردار اور لوکیشن کے ساتھ
  • DPA کی تصدیق کہ یہ آپ کے اصل پلان پر لاگو ہوتا ہے، فری ٹیئرز سمیت
  • فعال/بند اکاؤنٹس اور لاگز کے لیے تحریری برقراری کی مدت
  • ڈیفالٹ طور پر کوئی اشتہار، ڈیٹا بروکریج یا تھرڈ-پارٹی analytics نہیں
  • بیک اپ/restore صلاحیت درست طریقے سے بیان کی گئی، کمیاں چھپائی نہیں گئیں بلکہ بتائی گئیں
  • نکلنے کا راستہ جو آج کام کرتا ہے: مینی فیسٹ اور چیک سم کے ساتھ مکمل پراجیکٹ مائیگریشن بنڈل، ساتھ ہی معیاری ٹولز کے ساتھ براہ راست رسائی

اکثر پوچھے جانے والے سوالات

کیا "EU میں ہوسٹ کیا گیا" وہی ہے جو "GDPR-مطابق"؟

نہیں۔ تعمیل پروسیسنگ معاہدے، sub-processors، برقراری اور آپ کے اپنے ڈیٹا استعمال پر منحصر ہے، صرف سرور لوکیشن پر نہیں۔ ایک امریکی کمپنی EU ریجن میں ہوسٹ کر سکتی ہے اور پھر بھی اپنے کنٹرول والے ڈیٹا کے لیے امریکی قانون کے تحت قابل رسائی رہ سکتی ہے۔

sub-processor کیا ہے، اور فہرست کیوں اہم ہے؟

ایک تھرڈ پارٹی جسے کوئی پلیٹ فارم ڈیٹا پروسیس کرنے میں مدد کے لیے استعمال کرتا ہے، جیسے CDN یا ادائیگی پروسیسر۔ ایک مختصر، نام بتائی گئی فہرست ایک عام تعمیل بیان سے زیادہ مضبوط ثبوت ہے۔

کیا فری ٹیئر کے ساتھ کبھی اصل DPA ملتا ہے؟

یہ فروش پر منحصر ہے۔ DPA کی اپنی دائرہ کار کی زبان چیک کریں؛ کچھ واضح طور پر فری/Hobby ٹیئرز کو خارج کرتے ہیں۔

مجھے بیک اپ کے بارے میں خاص طور پر کیا پوچھنا چاہیے؟

کیا گاہک خود restore شروع کر سکتا ہے، کیا point-in-time recovery موجود ہے، اور ہر resource قسم کے لیے کیا کور ہوتا ہے۔ جو فروش کسی کمی کو صاف طور پر بتاتا ہے وہ اس سے زیادہ محفوظ ہے جو اپنی بنائی ہوئی چیز سے زیادہ کا اشارہ دیتا ہے۔

کیا analytics اور error tracking کو خود ہوسٹ کرنا واقعی GDPR پوزیشن میں مدد کرتا ہے؟

جی ہاں: یہ ان ٹولز کو sub-processor فہرست اور تیسرے ملک میں ڈیٹا منتقلی کے سوال سے ہٹا دیتا ہے، بجائے یہ دلیل دینے کے کہ وہ ڈیٹا کسی امریکی فروش کو بھیجنا EU منتقلی کے قواعد کے تحت قابل قبول کیوں ہے۔

Sarpius وینڈر لاک-اِن کو کیسے روکتا ہے؟

Sarpius نکلنے کی دو تہیں دیتا ہے۔ پہلی، براہ راست رسائی: آپ کی git ریپوزٹری آپ کے اپنے git ہوسٹ پر برقرار رہتی ہے، ڈیٹابیس معیاری PostgreSQL، Redis اور MariaDB ہیں جو معیاری کلائنٹس سے قابل رسائی ہیں، اور آبجیکٹ اسٹوریج آپ کی اپنی کریڈینشلز کے ساتھ S3-مطابق ہے۔ دوسری، 2FA فعال ہونے پر ٹو-فیکٹر کوڈ سمیت، کنسول لاگ اِن کے پیچھے، Project workspace سے ڈاؤن لوڈ کیا گیا ایک خودکار Project مائیگریشن بنڈل۔ یہ کنٹینر فائلیں، اسٹیٹک بلڈ آؤٹ پٹس، ڈیٹابیس SQL ڈمپس، بکٹ آبجیکٹس، اور git کمٹ SHA و sha256 چیک سم فی فائل والا مینی فیسٹ پیک کرتا ہے۔ ڈکرپٹ کیے گئے environment variables ڈاؤن لوڈ کے وقت ایک 5-منٹ کے ایک بار استعمال ہونے والے ٹوکن کے ذریعے secrets.env کے طور پر دیے جاتے ہیں اور کبھی بھی محفوظ شدہ آرکائیو میں نہیں رکھے جاتے۔ بنڈلز 24 گھنٹے کے لیے رکھے جاتے ہیں، ہر 24 گھنٹے میں ایک بار مانگے جا سکتے ہیں۔

کیا Sarpius مکمل طور پر GDPR-مطابق ہے؟

Sarpius اپنی قانونی نشست، اپنے دو نام بتائے گئے sub-processors، اپنی برقراری کی مدت اور اپنا DPA ایک صفحے پر شائع کرتا ہے، اور واضح طور پر بتاتا ہے کہ یہ آج ایک ہی نیدرلینڈز لوکیشن سے چلتا ہے، سیلف-سروس ڈیٹابیس restore ابھی دستیاب نہیں ہے۔ کسی بھی فروش کے خلاف، اسے بھی شامل کرتے ہوئے، اوپر دی گئی چیک لسٹ چلائیں، بجائے کسی بیج کو ایسے ہی مان لینے کے۔

آگے پڑھیں