Skip to main content
راهنمای توسعه‌دهنده اروپایی برای APIهای نقشه سازگار با GDPR
Guides

راهنمای توسعه‌دهنده اروپایی برای APIهای نقشه سازگار با GDPR

انطباق GDPR برای APIهای نقشه فراتر از مراکز داده اتحادیه اروپا است. بیاموزید که چرا قرار گرفتن در معرض CLOUD Act همچنان برای ارائه‌دهندگان آمریکایی اعمال می‌شود و حاکمیت

Brent van der Heiden9 min read
#gdpr#maps api#eu compliance#data sovereignty#gdpr maps#privacy

یک مرکز داده‌ی مبتنی بر EU برای API نقشه خود انتخاب کرده‌اید. سرورها در فرانکفورت هستند. قرارداد می‌گوید «ماندگاری داده‌های EU». فهرست بررسی انطباق GDPR خود را بسته‌اید و اعتقاد دارید که پوشش یافتید.

پوشش نیافتید.

این شکاف انطباقی است که توسعه‌دهندگان EU و مدیران فناوری را هر سال غیر‌مراقب می‌کند، و از زمان رأی Schrems II که Privacy Shield را نامعتبر کرد و نگاهی دقیق‌تر به جریان‌های داده transatlantic قرار داد، عواقب آن بیشتر شده‌است. اگر API نقشه‌ی شما توسط شرکت آمریکایی ارائه شده، بدون توجه به محل سرورها، داده‌های موقعیت مکانی کاربران شما ممکن است برای دولت آمریکا تحت CLOUD Act قابل‌دسترس باشند. تحت GDPR، این نقض احتمالی است. در بررسی DPA، این یافته‌است.

این راهنما الزامات GDPR واقعی را برای استفاده API نقشه، چرا ماندگاری داده تنها کافی نیست، آنچه ریسک CLOUD Act در عمل به معنی آن است، و نحوه ارزیابی هر فروشنده API در مقابل فهرست بررسی سختگیرانه‌ی انطباق توضیح می‌دهد. این راهنمایی است که شرکت‌های نقشه‌برداری مبتنی بر آمریکا نمی‌توانند معقولانه بنویسند، زیرا نمی‌توانند فهرست بررسی خود را بگذرانند.

چرا داده‌های موقعیت مکانی به توجه جدی GDPR نیاز دارند

داده‌های موقعیت مکانی در تقاطع داده‌های شخصی و حساس تحت GDPR قرار دارند، بسته به زمینه. ماده ۴(۱) داده‌های شخصی را به‌عنوان هر اطلاعاتی در مورد شخص طبیعی شناخت‌شده یا شناخت‌پذیر تعریف می‌کند. آدرس IP، که هر درخواست کاشی نقشه برای ارائه‌دهنده API ارسال می‌کند، داده‌های شخصی است. پرس‌وجوی geocoding حاوی آدرس خانه داده‌های شخصی است. مختصات GPS، اگر جمع‌آوری شود، می‌تواند برای استنتاج آدرس خانه، محل کار، حضور مذهبی، نوبت‌های پزشکی، و فعالیت سیاسی استفاده شود، احتمالاً به‌عنوان داده‌های حساس تحت ماده ۹ واجد‌شرایط.

هنگامی که برنامه وب یا برنامه موبایل خود یک نقشه بارگذاری می‌کند، جستجوی geocoding را آتش‌افروزی می‌کند، یا مسیری را محاسبه می‌کند، این نقاط داده را به ارائه‌دهنده API نقشه ارسال می‌کند. کاربران شما به اشتراک‌گذاری موقعیت با شرکتی در سن‌فرانسیسکو رضایت ندادند. آن‌ها برای استفاده از محصول شما رضایت دادند. شما، به‌عنوان کنترل‌کننده داده، مسئول اطمینان هستید که هر زیرپروسسری که آن داده‌ها را مدیریت می‌کند الزامات GDPR را برآورده می‌کند.

اگر ارائه‌دهنده API نقشه‌ی شما تست انطباق را بگذار، شما آن را هم بگذاری.

مسئله CLOUD Act: چرا ارائه‌دهندگان آمریکایی نمی‌توانند ادعای انطباق کامل GDPR کنند

قانون Clarifying Lawful Overseas Use of Data (CLOUD)، تصویب‌شده توسط کنگره آمریکا در ۲۰۱۸، شرکت‌های فناوری آمریکایی را ملزم می‌کند با دستورات قانونی دولت آمریکا برای تولید داده‌ها مطابقت کنند، بدون توجه به جایی که آن داده‌ها فیزیکی‌اً ذخیره شوند. شرکتی آمریکایی با سرور در فرانکفورت هنوز شرکت آمریکایی است. اگر دادگاه آمریکایی یا آژانس فدرالی دستور معتبر CLOUD Act صادر کند، شرکت باید مطابقت کند.

این تضاد مستقیمی با GDPR ایجاد می‌کند. ماده ۴۸ GDPR انتقال داده‌های شخصی به مقامات یا دادگاه‌های خارجی بدون مبنای قانونی مناسب تحت قانون EU را ممنوع می‌کند. هیئت حفاظت داده‌های اروپایی صریح بوده‌است: مطابقت با دستور CLOUD Act، بدون مبنای قانونی معتبر EU، تشکیل نقض GDPR می‌دهد.

عواقب عملی برای توسعه‌دهندگان EU تیره است:

  • Google Maps Platform، اپریت شده توسط Google LLC (شرکت آمریکایی)، حتی هنگام سرو درخواست‌ها از طریق مراکز داده‌ی اروپایی تحت تعهدات CLOUD Act است.
  • Mapbox، شرکت‌بندی شده در ایالات متحده، نمایندگی‌های ساختاری مشابهی را دارد.
  • هیچ میزان زبان قراردادی یا EU Standard Contractual Clauses اختصاصات قانونی اساسی شرکت ارائه‌دهنده خدمات را تغییر نمی‌دهد.

این بدان معنی نیست که این شرکت‌ها بی‌احتیاطی داده‌ی شما را مشاركت می‌کنند. در عمل، درخواست‌های CLOUD Act برای موارد تحقیق قضایی هدف‌گذاری می‌شوند، نه داده‌های تجاری معمول. اما قرار گرفتن در معرض حقوقی وجود دارد، و بررسی DPA جدی آن را شناسایی می‌کند. صنایع تنظیم‌شده، بهداشت‌درمانی، مالیه، خدمات حقوقی، اصلاً نمی‌توانند این قرار گرفتن در معرض را بپذیرند.

ماندگاری داده در مقابل حاکمیت داده: فهم تفاوت

این اصطلاحات اغلب در گفت‌وگوهای فروش به‌طور معادل استفاده می‌شوند، اما معنای متفاوتی دارند:

ماندگاری داده به معنی داده‌های شما در محل جغرافیایی خاصی ذخیره می‌شود. ارائه‌دهنده آمریکایی که «ماندگاری داده‌های EU» ارائه می‌کند، داده‌ها را روی سرورهای ایرلند یا آلمان ذخیره می‌کند. محل فیزیکی EU است. اختصاصات قانونی نیست.

حاکمیت داده به معنی داده‌های شما تحت قوانین مختصات خاصی است. برای داده‌های EU که حقاً حاکم باشند، باید توسط موجودیت تحت قانون EU کنترل شود، نه فقط روی خاک EU توسط شرکت مادر آمریکایی ذخیره شود.

انطباق GDPR واقعی برای API‌های نقشه نیاز به حاکمیت داده دارد، نه فقط ماندگاری داده. تمایز بیشتر اهمیت دارد هنگام:

  • برنامه‌ی شما داده‌ها را برای بیماران سلامت، کاربران خدمات مالی، یا دسته‌های تنظیم‌شده دیگر مدیریت می‌کند
  • در بخشی فعالیت می‌کنید که با بررسی‌های DPA رسمی روبرو است (بانکی، بیمه، بخش عمومی)
  • تیم CISO یا حقوقی توافقات زیرپروسسر را با دقت بررسی می‌کنند
  • درخواست دسترسی داده‌های فرد یا اعلام نقض را روبرو می‌کنید

برای اکثر برنامه‌های مواجهه‌ی مصرف‌کننده، ریسک عملی درخواست CLOUD Act کم است. اما انطباق محاسبه احتمال نیست. یا شما منطبق هستید یا نیستید.

فهرست بررسی GDPR عملی برای ارزیابی فروشندگان API نقشه

هنگام ارزیابی هر ارائه‌دهنده API نقشه برای انطباق GDPR، از این فهرست بررسی استفاده کنید:

موجودیت حقوقی و اختصاصات

  • آیا ارائه‌دهنده API به‌عنوان موجودیت حقوقی در EU یا EEA شرکت‌بندی شده است؟
  • آیا شرکت مادر (اگر هست) نیز در اختصاصات EU است، بدون شرکت مادر شرکت‌بندی‌شده در آمریکا؟
  • آیا ارائه‌دهنده صریحاً قرار گرفتن در معرض CLOUD Act را در DPA تأیید می‌کند؟

توافق پردازش داده

  • آیا ارائه‌دهنده DPA جامعی ارائه می‌دهد که ماده‌های خاص GDPR را مرجع می‌کند؟
  • آیا DPA دسته‌های داده‌های شخصی پردازش‌شده را شناسایی می‌کند (آدرس IP، رشته‌های پرس‌وجو، مختصات)؟
  • آیا DPA دوره‌های حفظ داده و تعهدات حذف را مشخص می‌کند؟
  • آیا زیرپروسسرها درج شده‌اند، و آن‌ها نیز موجودیت‌های اختصاص EU هستند؟
  • آیا DPA مسیر‌های اعلام نقض (GDPR ۷۲ ساعت نیاز دارد) را قطع می‌کند؟

ذخیره‌سازی و پردازش داده

  • آیا تمام داده‌ها در EU ذخیره و پردازش می‌شوند، بدون انتقال‌های مستند‌شده به کشورهای ثالث؟
  • آیا انتقال داده بین خدمات (CDN، تجزیه‌وتحلیل، ابزارهای پشتیبانی) مستند‌شده و منطبق با GDPR است؟
  • آیا ارائه‌دهنده انتخاب ماندگاری داده را در سطح حساب ارائه می‌دهد؟

گواهینامه‌های امنیتی

  • آیا ارائه‌دهنده ISO 27001 تأیید شده است (استاندارد بین‌المللی برای مدیریت امنیت اطلاعات)؟
  • آیا ارائه‌دهنده تحت بررسی‌های امنیتی طرف ثالث منظمی است؟
  • آیا فرآیند افشای آسیب‌پذیری و مدیریت پچ توثیق‌شده‌ای وجود دارد؟

حقوق و کنترل کاربر

  • آیا می‌توانید API را برای کاهش جمع‌آوری داده پیکربندی کنید (IP ناشناس، بدون ردگیری تجزیه‌وتحلیل)؟
  • آیا ارائه‌دهنده درخواست‌های دسترسی داده و درخواست‌های حذف را از فرد داده پشتیبانی می‌کند؟
  • آیا فرآیندهای توثیق‌شده‌ای برای پاسخگویی به پرسش‌های تنظیمی از DPAهای EU وجود دارند؟

MapAtlas: برای حاکمیت داده‌های EU از روز اول ساخته‌شده

MapAtlas یک پلتفرم API نقشه‌برداری اروپایی است، اپریت‌شده توسط MapMetrics، شرکت شرکت‌بندی‌شده EU. زیرساخت ما در اختصاصات EU اجرا می‌شود بدون شرکت مادر آمریکایی و بدون قرار گرفتن در معرض CLOUD Act. مراکز داده ما دارای گواهی ISO 27001 هستند، و DPA ما دسته‌های داده خاص، سیاست‌های حفظ، و تعهدات زیرپروسسر را مستند می‌کند.

این شرکت آمریکایی نیست که گزینه‌های مرکز داده‌ی EU را اضافه کرده‌است. این شرکت EU است جایی که انطباق EU معماری پیش‌فرض است، نه افزونه.

API نقشه‌برداری و سبک‌بندی ما درخواست‌های کاشی را از طریق زیرساخت EU پردازش می‌کند. پرس‌وجوهای geocoding، محاسبات مسیر، و هر فراخوانی API دیگری در اختصاصات EU از لحظه‌ای که برنامه شما را ترک می‌کند باقی می‌ماند. DPA این را منعکس می‌کند، نه الگو از الگو قانونی آمریکایی.

برای توسعه‌دهندگانی که برنامه‌هایی در بخش‌های تنظیم‌شده می‌سازند، یا هر کسب‌وکار EU که انطباق واقعی را می‌خواهد نه انطباق نمایش‌ی، این تمایز مادی است.

مقایسه ارائه‌دهندگان API نقشه در انطباق GDPR

معیارGoogle MapsMapboxMapAtlas
موجودیت قانونی EUنه (Google LLC)نه (شرکت آمریکایی)بله
قرار گرفتن در معرض CLOUD Actبلهبلهخیر
پردازش داده EUجزئیجزئیکامل
ISO 27001بلهبلهمراکز داده
کیفیت DPAجامعجامعجامع
کاهش داده‌های پیش‌فرضمحدودمحدودقابل‌پیکربندی

برای مقایسه کامل قیمت و ویژگی، شکاف MapAtlas در مقابل Google Maps و Mapbox در مقابل MapAtlas ما را ببینید. اگر هزینه نیز نگرانی است، قیمت‌گذاری Google Maps API در ۲۰۲۶ را ببینید، شکاف انطباق بر تفاوت‌های قیمت قابل‌توجهی اضافه می‌شود.

مراحل عملی برای توسعه‌دهندگان EU اکنون

اگر در حال حاضر از ارائه‌دهنده API نقشه‌ی آمریکایی استفاده می‌کنید و فوری نمی‌توانید تغییر کنید، در اینجا مراحل موقت برای کاهش قرار گرفتن در معرض شما است:

۱. آدرس IP را قبل از اینکه سرور شما را ترک کنند بی‌نام کنید. برخی API‌های نقشه به شما اجازه می‌دهند درخواست‌ها را از طریق سرور خود بگذارید، آدرس IP را قبل از رسیدن به API طرف ثالث نوار یا هش کنید. این مسئله CLOUD Act را به‌طور کامل حل نمی‌کند، اما سطح داده‌های شخصی را کاهش می‌دهد.

۲. بررسی کنید API نقشه‌ی شما واقعاً چه جمع‌آوری می‌کند. سیاست حفاظت و DPA ارائه‌دهنده را با دقت بخوانید. هر دسته داده‌های شخصی را شناسایی کنید که از کاربران شما دریافت می‌کنند. این را در ثبت نقشه‌برداری داده‌های خود مستند کنید.

۳. اطلاعیه حفاظت از حریم خصوصی خود را به‌روز کنید. اطلاعیه حفاظت از حریم خصوصی خود زیرپروسسرهایی را افشا باید کند که داده‌های شخصی دریافت می‌کنند. اگر Google Maps استفاده می‌کنید، Google LLC زیرپروسسر است. کاربران شما حق دارند این را بدانند.

۴. سطح ریسک زمینه استفاده خود را ارزیابی کنید. وب‌سایت بازاریابی نقشه محل اداری ایستا دارای نمایه ریسک بسیار متفاوتی با برنامه بهداشتی است که بیماران را به کلینیک مسیریابی می‌کند. فوری‌تی خود را بر این اساس تنظیم کنید.

۵. هزینه مهاجرت را به‌طور واقع‌بینانه ارزیابی کنید. تبدیل API‌های نقشه یک کار فنی است، نه پروژه‌ای تحول‌بخش کسب‌وکار. اکثر مهاجرت‌ها در یک یا دو sprint تکمیل می‌شوند. صفحه قیمت‌گذاری ما مقایسه هزینه را نشان می‌دهد، و مستندات ما مسیر مهاجرت فنی از Google Maps و Mapbox را پوشش می‌دهد.

چارچوب حفاظت داده‌های EU جامع‌ترین در جهان است، و فعالانه تحت اجرا قرار می‌گیرد. ۱.۳ میلیارد یورو جریمه GDPR در سال ۲۰۲۳ صادر شد. داده‌های موقعیت مکانی داده‌های شخصی هستند. API‌های نقشه داده‌های موقعیت مکانی پردازش می‌کنند. زنجیر انطباق مستقیماً از کاربران شما به ارائه‌دهنده API نقشه‌ی شما است. هر پیوند در آن زنجیر را تأیید کنید. و اگر پیوندی نمی‌تواند فهرست بررسی بالا را بگذراند، آن را با یکی جایگزین کنید که می‌تواند.

سوالات متداول

آیا ذخیره داده روی سرورهای EU یک API نقشه آمریکایی را با GDPR سازگار می‌کند؟

نه لزوماً. شرکت‌های آمریکایی که مراکز داده EU را اداره می‌کنند همچنان مشمول CLOUD Act هستند، که آن‌ها را ملزم می‌کند داده‌های ذخیره‌شده در هر جای دنیا را در صورت درخواست دادگاه یا آژانس دولتی آمریکا تحویل دهند. سازگاری واقعی با GDPR به شخصیت حقوقی EU، ذخیره‌سازی داده در EU و عدم قرار گرفتن در معرض CLOUD Act نیاز دارد، نه فقط موقعیت سرور EU.

در یک API نقشه سازگار با GDPR به دنبال چه چیزی باشم؟

بررسی کنید که ارائه‌دهنده یک شخصیت حقوقی ثبت‌شده در EU یا EEA است، داده‌ها در حوزه قضایی EU ذخیره و پردازش می‌شوند و هیچ انتقالی به کشور ثالث وجود ندارد، ارائه‌دهنده دارای گواهینامه ISO 27001 است، DPA (قرارداد پردازش داده) آن‌ها جزئیات کافی دارد و به مواد مشخص GDPR ارجاع می‌دهد، و هیچ رابطه شرکت مادری که CLOUD Act exposure ایجاد کند وجود ندارد.

یک API نقشه معمولاً چه داده‌های مکانی از کاربران نهایی جمع‌آوری می‌کند؟

API های نقشه می‌توانند آدرس‌های IP (برای مسیریابی درخواست tile)، شناسه‌های دستگاه، رشته‌های جستجو (درخواست‌های geocoding) و در صورت اعطای مجوز توسط کاربر، مختصات GPS جمع‌آوری کنند. هر کدام از این‌ها تحت GDPR داده شخصی محسوب می‌شوند. DPA شما با ارائه‌دهنده API باید مشخص کند این داده‌ها چگونه مدیریت، نگهداری و محافظت می‌شوند.

این مفید بود؟ آن را به اشتراک بگذارید.

درباره نویسنده

Brent van der Heiden

نوشته

Brent van der Heiden

Co-Founder & CEO at MapAtlas

Brent built MapAtlas out of a conviction that developers deserve location APIs with fair pricing and genuine end-user privacy. He writes about geospatial infrastructure, AI search visibility, and how location data powers the products people rely on every day.

مشاهده همه مقالات
بازگشت به وبلاگ