中东教育采购方该问的数据驻留问题
数据静态存在哪里,只是七个问题中的一个。写给中东教育采购方、不偏袒任何厂商的驻留、主权与管辖权指南。
问一家教育软件厂商你的数据存在哪里,你通常会得到一个区域名称。那大约回答了这个问题的五分之一。静态数据在一处;处理在另一处;备份又在另一处;而厂商自家功能背后的次级处理方——AI 模型、邮件发送方、错误追踪、客服系统——各自又在自己的国家。一份只覆盖其中第一项的驻留承诺,不是驻留承诺。那是一种托管偏好。
这件事在海湾地区比五年前更要紧,因为规则变具体了。沙特的《个人数据保护法》由 SDAIA 执行,对把个人数据移出王国境外设定了条件。阿联酋有一部联邦法律,同时 DIFC 和 ADGM 内部还各有独立的制度。卡塔尔、巴林、阿曼和埃及各有自己的法规,行业监管机构还在上面叠加了分级规则。采购团队正在问一些他们在 2019 年不会问的问题。
驻留、主权与管辖权,是三种不同的承诺
它们彼此独立,一家厂商可以满足其中一个,而在另外两个上不合格。
数据驻留
关于数据物理位置的承诺——这些字节在被存储和被处理时位于哪个国家,通常还要具体到哪个有名字的数据中心区域。驻留是地理问题。它没有说明谁拥有持有数据的这家公司、哪些法院可以强制这家公司,或者哪个政府可以合法要求访问。那些是另外的问题,而一家厂商可以满足驻留要求,却一个都不满足。
数据主权是更强的主张:数据受它所在国家的法律管辖,而且只受那一部法律管辖。这是一个法律立场,而不是技术立场,取决于谁运营基础设施、谁持有加密密钥,以及运营实体在哪里注册。
管辖权跟着公司实体走,不跟着硬盘走。一家在美国注册、把你的记录存在利雅得数据中心的厂商,仍然是一家美国公司,仍然可以被美国法院触及,仍在 2018 年美国 CLOUD Act 的适用范围内——该法允许美国当局强制一家美国供应商交出它所控制的数据,无论那些数据存在哪里。搬走硬盘并没有搬走公司。
数据驻留和数据主权有什么区别?
驻留说的是数据物理上在哪里。主权说的是它受谁的法律管辖。你可以有驻留而没有主权:一家美国公司把沙特学生记录存在沙特的数据中心,给了你驻留,而这家公司本身仍要对美国法院负责。主权通常要求运营方、加密密钥和公司实体与数据处在同一个法域——那是小得多的一批厂商,价格也高得多。
为什么“云”不是一个答案
“云”不是一个地方。它是铺在一支全球数据中心机群之上的采购模式,而这支机群正是它的意义所在。当一家厂商说“我们跑在 AWS 上”时,每一个要紧的问题都还悬着。
- 哪个区域?一个账户可以同时在二十个区域里持有资源,而答案是按服务算的,不是按账户算的。
- 每一个服务都在那个区域吗?有些默认就跨区域复制;有些的控制平面永久位于别处。
- 除了数据库之外,应用服务器又跑在哪里?
- 日志、错误追踪和产品分析数据去了哪里?这些里面带着姓名、邮箱地址,有时还有学员的自由文本作答。
- 客服团队在哪里,从那里他们能看到什么?
- 备份落在哪里,在删除之后还留存多久?
这些每一条都是普通的工程决定,很早就做了,出于延迟或成本,而不是出于法律,做决定的人也没参加采购会议。这就是为什么答案常常含糊:没有人把它们写下来过。
一个能用的答案会点出国家、区域和机制:“个人数据在 AWS 中东(巴林)区域存储和处理;备份在该区域保留 30 天;以下四家具名的次级处理方会接收数据,分别在这些国家;支持人员只从阿联酋访问,且有日志记录。”
“我们托管在 AWS 上”“我们的平台是全球化的”或者“你的数据是加密的”,都不是答案。加密控制的是谁能读数据。它不改变数据在哪里,也挡不住一份送达密钥持有者的合法命令。
“我们的数据是加密的”算是数据驻留的答案吗?
不算。加密控制的是谁能读数据;驻留控制的是它在哪里、以及谁的法律够得着它。持有密钥的厂商可以被合法强制去使用这些密钥,而放在外国数据中心里的加密数据,仍然在外国数据中心里。加密还是要求——它回答的是另一个问题,而一家用它来代替地点的厂商,是在回避你的问题。
七个问题
把这些书面发出去,并把答复附进合同。不肯书面作答的厂商,无法被这份答复约束。
1. 静态数据在哪里,在哪个具名区域?
按数据类别问,不要按平台问。学员记录、测评作答、上传的文件、视频、证书和审计日志常常分处不同系统,而厂商可能只想过第一项。要一张表:每一类数据对应的国家、供应商和区域代码。
2. 它在哪里被处理?
存储是容易的一半;数据真正在动的地方是处理。搜索索引、报表生成、PDF 渲染、视频转码,以及任何有 AI 参与的环节,都会读取数据、并且跑在某个地方。AI 是当下教育软件里最尖锐的一例:一个辅导助手、一个创作助手或者一份评分草稿,会把学员的文本发给一家模型提供方,而这家提供方的推理区域,和厂商的托管区域是两件事。问清楚是哪家提供方、在哪个区域、内容会不会被用于训练,并要到以天为单位的留存期。
3. 哪些次级处理方会接触它,在哪个国家?
要一份清单,三列:名称、职能、处理所在国家。2026 年的一个平台通常有八到十五家——一家云托管、一家数据库供应商、一个对象存储、一家邮件发送方、一家 AI 模型提供方、一个错误追踪、一个分析工具、一个客服系统,如果收钱,还有一家支付处理方。
两个追问能把认真的厂商和碰运气的厂商分开。次级处理方变更时,你如何被通知,你能否提出异议?以及它们当中哪些接收的是个人数据、而不只是元数据?从没把这些写下来过的厂商,要花一周才拿得出来,而这段延迟本身就是信息。
4. 备份和灾备副本去了哪里?
备份是驻留承诺悄悄失效的最常见方式。跨区域复制是每一份云架构指南的默认建议,理由与你的监管机构无关。问清楚备份写在哪里,是否有副本离开该区域,以及一条被删除的记录在备份里还能存活多久。如果你的擦除义务是 30 天而备份留存是 90 天,这段差距该写进一份制度,而不是变成一条审计发现。
5. 谁能访问它,从哪里访问?
远程访问会把驻留一笔勾销。问清楚支持和工程团队在哪里,能否从该区域之外访问生产环境,是否需要审批,以及你能不能看到日志。“我们的工程师可以从任何地方读取客户数据,且不留日志”,是你直白地问时,某些厂商真的会给出的答案。
6. 跨境转移的机制是什么?
如果有任何数据离开这个国家——对大多数厂商来说总会有一些——那就必须有一个指名的合法转移依据,而不是耸耸肩。问清楚它依据的是哪部当地法律的哪一条。
一个常见的迹象:厂商把欧盟标准合同条款发给你。那是欧盟的工具,为出欧洲经济区的转移而设。它们是一份合理的合同基础,但就其本身而言,并不是沙特或阿联酋的转移机制。把一份 GDPR 协议当作放之四海皆准的合规的厂商,没有读过当地法规。
7. 如果法律变了,会怎样?
这是几乎没人问、却牵扯最多钱的问题。这一地区的数据保护法很年轻,而且在变:监管机构可以发布一项新的分级,而签约时合规的立场,会在一份五年合同的第二年不再合规。把四件事写进合同:
- 如果法律变化使得我们的安排不再合法,你必须做什么,在多长时间内做完?
- 迁移由谁付钱——你、我们,还是按成因分摊?
- 如果你在那个期限内无法合规,我们能否无罚金终止?
- 退出时,我们以什么格式拿到数据,导出要多久,以及它何时从你的系统和备份中被删除?
为了符合沙特 PDPL,我必须有一个本地云区域吗?
不必然。沙特的《个人数据保护法》以及 SDAIA 依该法发布的转移条例,允许个人数据在既定条件下离开王国,而不是一概禁止,另外对政府机构已作分级的数据适用更严格的规则。你需要的,是每一次转移都有书面的合法依据,一份关于什么离开了、去了哪里的记录,以及一家不用再打一通电话就能把这两样讲清楚的厂商。一个本地区域让文书更短,而不是让文书变得不必要。
Lurno 自己的位置,直说
下面是我们对自己这份问卷的答复,形式就是我们希望从别人那里得到的形式。
Augmental Learning Inc. 是一家美国公司,我们默认的基础设施和次级处理方都在美国。由此有两点,海湾地区的买方应该直接听到这两点。默认情况下,你的记录位于美国。以及,这家公司在美国注册,所以无论某一个字节存在哪里,美国的管辖权都够得着它。没有任何配置项能改变第二点——对我们不能,对任何其他美国厂商也不能。
今天真正可配置的,是媒体存储。它按组织设置,可选 Supabase、Amazon S3、Azure 和 Google Cloud Storage——你自己的存储桶,在你自己的区域——并沿组织树向下继承,所以一家出版社可以把某个国家的文件留在那个国家,而不必把它拆成一个单独的租户。这覆盖了数据体量中最大的一部分:上传的文档、录制内容、学员提交物和证据文件。具体怎么配置,写在创作页上。
我们不主张的:主数据库和应用层的区域内部署,今天不是你能在订单上勾选的东西。如果你的要求覆盖这两项,那是一场有范围、附带时间表的对话,而不是一个勾选框——而且你应该向每一家厂商追问这种具体度,包括那些幻灯片上写着“主权”的厂商。
我们没有通过 SOC 2 认证,也没有通过 ISO 27001 认证,我们宁愿把这句写下来,也不愿让幻灯片上的一枚徽章去暗示它。已有的是一份数据处理协议、一份 FERPA 附录、一份哈希链式审计日志、带双人复核规则的 GDPR 同意与擦除流程,以及由数据库内 868 条行级安全策略强制执行、而不只是靠应用代码的租户隔离。隔离和驻留是两种不同的保证:它意味着另一个客户读不到你的数据行。用隔离的答案来回答驻留问题的厂商,是换了话题——我们也不例外。
一家美国厂商能满足中东的数据驻留要求吗?
部分能,而诚实的答案取决于你指的是哪个组成部分。对象存储是容易的部分:大多数厂商都能把文件和媒体指向你所在国家的一个存储桶,因为那只是一次配置变更。把主数据库、应用服务器和每一家次级处理方都放进区域内,是大得多的工程,而许多声称做到的厂商,描述的是一份路线图。公司也仍然注册在它注册的地方。要求按组成部分拆开回答,而不是接受一个笼统的“能”。
把需求写成能换来真答案的样子
厂商给出含糊的答案,是因为问题允许含糊。“你们支持数据驻留吗?”邀请的是一个“支持”,而从来没有人对它说过不。把它换成有可能答错的问题。
- 要一张表,不要一段话:数据类别、存储国家、处理国家、供应商、区域代码。
- 要一份作为附件的次级处理方清单,附上国家和变更通知条款。
- 要备份所在位置、以天为单位的留存期,以及被删除的记录在其中还能存活多久。
- 要问清楚每一次跨境转移所依据的是哪部当地法律的哪一条。
- 要问清楚如果法律变化,合同上会怎样,包括谁为搬迁付钱。
然后按具体程度、而不是按热情程度给答案打分。在这一地区的规则尚未定型期间,一家能准确告诉你数据在哪里的厂商——包括你不想听的那部分——比一家什么都答应的厂商更容易让你持续合规。我们自己的那一份在安全页上。请用衡量其他所有人的同一把尺子来衡量它。