Pytania o lokalizację danych dla kupujących edukacyjnych na Bliskim Wschodzie
Gdzie dane spoczywają, to jedno pytanie z siedmiu. Neutralny wobec dostawców przewodnik po lokalizacji, suwerenności i jurysdykcji dla kupujących w edukacji na Bliskim Wschodzie.
Proszę zapytać dostawcę oprogramowania edukacyjnego, gdzie przechowywane są Państwa dane, a zwykle usłyszą Państwo w odpowiedzi nazwę regionu. To odpowiada mniej więcej na jedną piątą pytania. Dane w spoczynku leżą w jednym miejscu; przetwarzanie odbywa się gdzie indziej; kopie zapasowe leżą jeszcze gdzie indziej; a podprzetwarzający stojący za własnymi funkcjami dostawcy — model AI, wysyłka poczty, monitoring błędów, dział wsparcia — każdy siedzi we własnym kraju. Zobowiązanie do lokalizacji, które obejmuje tylko pierwsze z tych miejsc, nie jest zobowiązaniem do lokalizacji. Jest preferencją hostingową.
W Zatoce ma to dziś większe znaczenie niż pięć lat temu, bo przepisy stały się konkretne. Saudyjska ustawa o ochronie danych osobowych, egzekwowana przez SDAIA, ustanawia warunki wywożenia danych osobowych poza Królestwo. Emiraty mają ustawę federalną działającą obok odrębnych reżimów wewnątrz DIFC i ADGM. Katar, Bahrajn, Oman i Egipt mają każde własną ustawę, a regulatorzy sektorowi dokładają na wierzch reguły klasyfikacji. Zespoły zakupowe zadają pytania, których nie zadawały w 2019 roku.
Lokalizacja, suwerenność i jurysdykcja to trzy różne obietnice
Są rozłączne, a dostawca może spełnić jedną, zawodząc na dwóch pozostałych.
Lokalizacja danych
Zobowiązanie dotyczące fizycznego położenia danych — w jakim kraju, a zwykle też w jakim nazwanym regionie centrum danych, leżą bajty, gdy są przechowywane i gdy są przetwarzane. Lokalizacja to geografia. Nie mówi nic o tym, kto jest właścicielem firmy trzymającej dane, które sądy mogą tę firmę przymusić ani który rząd może zgodnie z prawem zażądać dostępu. To są osobne pytania, a dostawca może spełnić wymóg lokalizacji, nie spełniając żadnego z nich.
Suwerenność danych to twierdzenie mocniejsze: że dane podlegają prawu kraju, w którym leżą, i wyłącznie temu prawu. Jest to stanowisko prawne, a nie techniczne, i zależy od tego, kto operuje infrastrukturą, kto trzyma klucze szyfrujące i gdzie zarejestrowany jest podmiot operujący.
Jurysdykcja idzie za podmiotem, a nie za dyskiem. Dostawca zarejestrowany w Stanach Zjednoczonych, przechowujący Państwa rekordy w centrum danych w Rijadzie, wciąż jest firmą amerykańską, wciąż jest osiągalny dla amerykańskiego sądu i wciąż mieści się w zakresie amerykańskiej ustawy CLOUD Act z 2018 roku, która pozwala władzom USA przymusić dostawcę z siedzibą w USA do wydania danych, które kontroluje, niezależnie od tego, gdzie te dane są przechowywane. Przeniesienie dysku nie przeniosło firmy.
Jaka jest różnica między lokalizacją danych a suwerennością danych?
Lokalizacja dotyczy tego, gdzie dane fizycznie leżą. Suwerenność dotyczy tego, czyje prawo nimi rządzi. Można mieć lokalizację bez suwerenności: amerykańska firma przechowująca rekordy saudyjskich uczniów w saudyjskim centrum danych daje Państwu lokalizację, podczas gdy sama firma pozostaje odpowiedzialna przed sądami USA. Suwerenność wymaga zwykle, by operator, klucze szyfrujące i podmiot korporacyjny znajdowały się w tej samej jurysdykcji co dane — a to znacznie mniejszy zbiór dostawców i znacznie wyższa cena.
Dlaczego „chmura” nie jest odpowiedzią
„Chmura” nie jest miejscem. Jest modelem zakupowym nałożonym na globalną flotę centrów danych, a ta flota jest w tym całym sensem. Gdy dostawca mówi „działamy na AWS”, każde pytanie, które ma znaczenie, jest wciąż otwarte.
- Który region? Jedno konto może trzymać zasoby w dwudziestu regionach naraz, a odpowiedź dotyczy pojedynczej usługi, nie całego konta.
- Czy każda usługa jest w tym regionie? Niektóre replikują się między regionami domyślnie; niektóre mają warstwę sterowania, która na stałe mieszka gdzie indziej.
- Gdzie działają serwery aplikacji, w odróżnieniu od bazy danych?
- Dokąd trafiają logi, ślady błędów i analityka produktowa? Niosą one nazwiska, adresy e-mail, a czasem otwarte odpowiedzi uczestników.
- Gdzie siedzi zespół wsparcia i co stamtąd widzi?
- Gdzie lądują kopie zapasowe i jak długo utrzymują się po usunięciu danych?
Każda z tych rzeczy jest zwyczajną decyzją inżynierską, podjętą wcześnie, ze względu na opóźnienia albo koszt, a nie na prawo, przez kogoś, kogo nie było na spotkaniu zakupowym. Dlatego odpowiedzi tak często bywają mgliste: nikt ich nie zapisał.
Użyteczna odpowiedź nazywa kraj, region i mechanizm: „dane osobowe są przechowywane i przetwarzane w regionie AWS Middle East (Bahrain); kopie zapasowe zostają w tym regionie przez 30 dni; ci czterej nazwani podprzetwarzający otrzymują dane, w tych krajach; dostęp wsparcia jest wyłącznie z Emiratów i jest rejestrowany”.
Odpowiedzią nie jest „jesteśmy hostowani na AWS”, „nasza platforma jest globalna” ani „Państwa dane są zaszyfrowane”. Szyfrowanie kontroluje, kto może dane odczytać. Nie zmienia tego, gdzie dane są, i nie zatrzymuje nakazu prawnego doręczonego temu, kto trzyma klucze.
Czy „nasze dane są zaszyfrowane” to odpowiedź o lokalizacji danych?
Nie. Szyfrowanie kontroluje, kto może dane odczytać; lokalizacja kontroluje, gdzie leżą i czyje prawo do nich sięga. Dostawcę trzymającego klucze można zgodnie z prawem przymusić do ich użycia, a zaszyfrowane dane w zagranicznym centrum danych wciąż są w zagranicznym centrum danych. Proszę i tak wymagać szyfrowania — odpowiada ono na inne pytanie, a dostawca oferujący je zamiast lokalizacji unika Państwa pytania.
Siedem pytań
Proszę wysłać je na piśmie i załączyć odpowiedzi do umowy. Dostawcy, który nie chce odpowiedzieć na piśmie, nie da się trzymać za słowo.
1. Gdzie są dane w spoczynku i w jakim nazwanym regionie?
Proszę pytać o każdą klasę danych z osobna, a nie o platformę jako całość. Rekordy uczestników, podejścia do sprawdzianów, przesłane pliki, wideo, certyfikaty i rejestry audytowe często mieszkają w różnych systemach, a dostawca mógł pomyśleć tylko o pierwszym z nich. Proszę poprosić o tabelę: dla każdej klasy danych kraj, dostawca i kod regionu.
2. Gdzie są przetwarzane?
Przechowywanie to łatwiejsza połowa; to w przetwarzaniu dane się przemieszczają. Indeksowanie wyszukiwania, generowanie raportów, renderowanie plików PDF, transkodowanie wideo i wszystko wspomagane przez AI czyta te dane i gdzieś działa. AI jest dziś w oprogramowaniu edukacyjnym przypadkiem najostrzejszym: tutor, asystent tworzenia treści albo wstępna wersja oceny wysyła tekst uczestnika do dostawcy modelu, a region inferencji tego dostawcy jest faktem odrębnym od regionu hostingowego samej platformy. Proszę zapytać, który dostawca, w jakim regionie, czy treść jest używana do trenowania, i uzyskać okres przechowywania w dniach.
3. Którzy podprzetwarzający ich dotykają i w jakim kraju?
Proszę poprosić o to w formie listy z trzema kolumnami: nazwa, funkcja, kraj przetwarzania. Platforma w 2026 roku ma ich zwykle od ośmiu do piętnastu — dostawcę chmury, dostawcę bazy danych, magazyn obiektowy, wysyłkę poczty, dostawcę modelu AI, monitoring błędów, narzędzie analityczne, dział wsparcia oraz operatora płatności, jeśli przyjmuje pieniądze.
Dwa pytania uzupełniające oddzielają dostawcę poważnego od pełnego nadziei. W jaki sposób zostaną Państwo powiadomieni, gdy podprzetwarzający się zmieni, i czy mogą Państwo zgłosić sprzeciw? Oraz: który z nich otrzymuje dane osobowe, a nie metadane? Dostawcy, który nigdy tego nie spisał, przygotowanie takiej listy zajmuje tydzień, a samo opóźnienie jest informacją.
4. Dokąd trafiają kopie zapasowe i kopie na wypadek awarii?
Kopie zapasowe są najczęstszym sposobem, w jaki zobowiązanie do lokalizacji zawodzi po cichu. Replikacja między regionami jest domyślnym zaleceniem w każdym przewodniku po architekturze chmurowej, z powodów niemających nic wspólnego z Państwa regulatorem. Proszę zapytać, gdzie zapisywane są kopie zapasowe, czy jakakolwiek replika opuszcza region i jak długo usunięty rekord przeżywa w środku. Jeśli Państwa obowiązek usunięcia wynosi 30 dni, a retencja kopii zapasowych 90, ta luka należy do polityki, a nie do ustaleń z audytu.
5. Kto ma do nich dostęp i skąd?
Lokalizację unieważnia dostęp zdalny. Proszę zapytać, gdzie siedzą zespoły wsparcia i inżynierii, czy dostęp do środowiska produkcyjnego jest możliwy spoza regionu, czy wymaga zatwierdzenia i czy mogą Państwo zobaczyć rejestr. „Nasi inżynierowie mogą czytać dane klientów skądkolwiek, bez rejestrowania” to prawdziwa odpowiedź, jakiej udzielają niektórzy dostawcy, gdy zapytać wprost.
6. Jaki jest mechanizm transferu?
Jeśli jakiekolwiek dane opuszczają kraj — a u większości dostawców część z nich opuści — musi istnieć nazwana podstawa prawna transferu, a nie wzruszenie ramion. Proszę zapytać, na którym przepisie którego prawa miejscowego się on opiera.
Częsty sygnał: dostawca przysyła Państwu unijne standardowe klauzule umowne. To instrument unijny, zbudowany pod transfery poza Europejski Obszar Gospodarczy. Są rozsądną podstawą umowną i same z siebie nie są saudyjskim ani emirackim mechanizmem transferu. Dostawca traktujący umowę opartą na GDPR jako uniwersalną zgodność nie przeczytał miejscowej ustawy.
7. Co się stanie, jeśli prawo się zmieni?
To pytanie, którego prawie nikt nie zadaje, i to, przy którym leży najwięcej pieniędzy. Prawo ochrony danych w regionie jest młode i w ruchu: regulator może wydać nową klasyfikację, a stanowisko zgodne z prawem w chwili podpisu przestaje być zgodne w drugim roku pięcioletniej umowy. Proszę wpisać do umowy cztery rzeczy:
- Jeśli prawo zmieni się tak, że nasze rozwiązanie przestanie być legalne, co musi zrobić dostawca i w jakim terminie?
- Kto płaci za migrację — dostawca, my, czy podział według przyczyny?
- Czy możemy rozwiązać umowę bez kary, jeśli dostawca nie zdoła się w tym terminie dostosować?
- Przy wyjściu: w jakim formacie dostajemy dane, ile trwa eksport i kiedy zostają usunięte z systemów i kopii zapasowych dostawcy?
Czy do zgodności z saudyjskim PDPL potrzebny jest lokalny region chmury?
Nie automatycznie. Saudyjska ustawa o ochronie danych osobowych i wydane na jej podstawie przez SDAIA przepisy o transferach pozwalają danym osobowym opuszczać Królestwo pod określonymi warunkami, zamiast zakazywać tego wprost, a surowsze reguły dotyczą danych sklasyfikowanych przez organ państwowy. Potrzebują Państwo udokumentowanej podstawy prawnej dla każdego transferu, zapisu tego, co wychodzi i dokąd trafia, oraz dostawcy, który potrafi opisać jedno i drugie bez dodatkowej rozmowy. Regionalne centrum danych skraca papierologię, nie czyni jej zbędną.
Gdzie stoi Lurno, wprost
Oto nasza własna odpowiedź na naszą własną ankietę, w formie, jakiej chcielibyśmy od każdego innego.
Augmental Learning Inc. jest spółką amerykańską, a nasza domyślna infrastruktura i domyślni podprzetwarzający mają siedziby w Stanach Zjednoczonych. Wynikają z tego dwie rzeczy i kupujący w Zatoce powinien usłyszeć obie wprost. Domyślnie Państwa rekordy leżą w Stanach Zjednoczonych. A spółka jest zarejestrowana w USA, więc jurysdykcja amerykańska sięga jej niezależnie od tego, gdzie mieszka pojedynczy bajt. Drugiej z tych rzeczy nie zmienia żadne ustawienie konfiguracji — ani u nas, ani u żadnego innego dostawcy amerykańskiego.
Tym, co jest dziś naprawdę konfigurowalne, jest przechowywanie mediów. Ustawia się je osobno dla każdej organizacji w Supabase, Amazon S3, Azure i Google Cloud Storage — własny kubełek, we własnym regionie — i dziedziczy się je w dół drzewa organizacji, więc wydawca może trzymać pliki jednego kraju w tym kraju, nie rozdzielając tego na osobnego tenanta. Obejmuje to największą część ładunku: przesłane dokumenty, nagrania, prace uczestników i pliki dowodowe. Sposób konfiguracji opisuje strona o tworzeniu treści.
Czego nie twierdzimy: wdrożenia głównej bazy danych i warstwy aplikacji w Państwa regionie nie da się dziś zaznaczyć ptaszkiem na formularzu zamówienia. Jeśli Państwa wymóg je obejmuje, jest to rozmowa o zakresie z dołączonym harmonogramem, a nie pole do zaznaczenia — i powinni Państwo wymagać takiej konkretności od każdego dostawcy, także od tych, których prezentacja mówi „suwerenny”.
Nie mamy certyfikatu SOC 2 ani certyfikatu ISO 27001 i wolimy to zapisać, niż pozwolić, by odznaka na slajdzie sugerowała coś innego. Istnieją natomiast: umowa powierzenia (DPA), aneks FERPA, rejestr audytowy powiązany łańcuchem skrótów, zgody i ścieżki usuwania danych zgodne z GDPR z zasadą dwóch par oczu oraz izolacja tenantów egzekwowana przez 868 polityk bezpieczeństwa na poziomie wierszy wewnątrz bazy danych, a nie wyłącznie w kodzie aplikacji. Izolacja jest inną gwarancją niż lokalizacja: znaczy, że inny klient nie sięgnie do Państwa wierszy. Dostawca, który na pytanie o lokalizację odpowiada odpowiedzią o izolacji, zmienił temat — my także.
Czy amerykański dostawca może spełnić bliskowschodni wymóg lokalizacji danych?
Częściowo, a uczciwa odpowiedź zależy od tego, o którym komponencie mowa. Magazyn obiektowy jest częścią łatwą: większość dostawców potrafi skierować pliki i media do kubełka w Państwa kraju, bo to zmiana konfiguracji. Umieszczenie w regionie głównej bazy danych, serwerów aplikacji i każdego podprzetwarzającego to praca znacznie większa, a wielu dostawców, którzy to deklarują, opisuje mapę drogową. Spółka pozostaje też zarejestrowana tam, gdzie jest zarejestrowana. Proszę prosić o odpowiedź rozbitą na komponenty, zamiast przyjmować jedno „tak”.
Jak zapisać wymóg, żeby dostać prawdziwą odpowiedź
Dostawcy zwracają mgliste odpowiedzi, bo pytanie na to pozwoliło. „Czy obsługują Państwo lokalizację danych?” zaprasza do „tak” i nikt nigdy nie odpowiedział na to „nie”. Proszę zastąpić je pytaniami, na które istnieje odpowiedź błędna.
- Poprosić o tabelę, a nie o akapit: klasa danych, kraj przechowywania, kraj przetwarzania, dostawca, kod regionu.
- Poprosić o listę podprzetwarzających w formie załącznika, z krajami i z zapisem o powiadamianiu o zmianach.
- Poprosić o lokalizacje kopii zapasowych, retencję w dniach i o to, jak długo przeżywają w nich usunięte rekordy.
- Zapytać, na którym przepisie którego prawa miejscowego opiera się każdy transfer transgraniczny.
- Zapytać, co dzieje się umownie, jeśli prawo się zmieni — łącznie z tym, kto płaci za przeprowadzkę.
Potem proszę oceniać odpowiedzi za konkretność, a nie za entuzjazm. Dopóki reguły w regionie się ustalają, z dostawcą, który mówi dokładnie, gdzie są Państwa dane — łącznie z częściami, których nie chcieli Państwo usłyszeć — łatwiej pozostać w zgodzie z prawem niż z takim, który zgadza się na wszystko. Nasza własna wersja jest na stronie o bezpieczeństwie. Proszę trzymać ją przy tym samym standardzie co cudze.