یک مرکز دادهی مبتنی بر EU برای API نقشه خود انتخاب کردهاید. سرورها در فرانکفورت هستند. قرارداد میگوید «ماندگاری دادههای EU». فهرست بررسی انطباق GDPR خود را بستهاید و اعتقاد دارید که پوشش یافتید.
پوشش نیافتید.
این شکاف انطباقی است که توسعهدهندگان EU و مدیران فناوری را هر سال غیرمراقب میکند، و از زمان رأی Schrems II که Privacy Shield را نامعتبر کرد و نگاهی دقیقتر به جریانهای داده transatlantic قرار داد، عواقب آن بیشتر شدهاست. اگر API نقشهی شما توسط شرکت آمریکایی ارائه شده، بدون توجه به محل سرورها، دادههای موقعیت مکانی کاربران شما ممکن است برای دولت آمریکا تحت CLOUD Act قابلدسترس باشند. تحت GDPR، این نقض احتمالی است. در بررسی DPA، این یافتهاست.
این راهنما الزامات GDPR واقعی را برای استفاده API نقشه، چرا ماندگاری داده تنها کافی نیست، آنچه ریسک CLOUD Act در عمل به معنی آن است، و نحوه ارزیابی هر فروشنده API در مقابل فهرست بررسی سختگیرانهی انطباق توضیح میدهد. این راهنمایی است که شرکتهای نقشهبرداری مبتنی بر آمریکا نمیتوانند معقولانه بنویسند، زیرا نمیتوانند فهرست بررسی خود را بگذرانند.
چرا دادههای موقعیت مکانی به توجه جدی GDPR نیاز دارند
دادههای موقعیت مکانی در تقاطع دادههای شخصی و حساس تحت GDPR قرار دارند، بسته به زمینه. ماده ۴(۱) دادههای شخصی را بهعنوان هر اطلاعاتی در مورد شخص طبیعی شناختشده یا شناختپذیر تعریف میکند. آدرس IP، که هر درخواست کاشی نقشه برای ارائهدهنده API ارسال میکند، دادههای شخصی است. پرسوجوی geocoding حاوی آدرس خانه دادههای شخصی است. مختصات GPS، اگر جمعآوری شود، میتواند برای استنتاج آدرس خانه، محل کار، حضور مذهبی، نوبتهای پزشکی، و فعالیت سیاسی استفاده شود، احتمالاً بهعنوان دادههای حساس تحت ماده ۹ واجدشرایط.
هنگامی که برنامه وب یا برنامه موبایل خود یک نقشه بارگذاری میکند، جستجوی geocoding را آتشافروزی میکند، یا مسیری را محاسبه میکند، این نقاط داده را به ارائهدهنده API نقشه ارسال میکند. کاربران شما به اشتراکگذاری موقعیت با شرکتی در سنفرانسیسکو رضایت ندادند. آنها برای استفاده از محصول شما رضایت دادند. شما، بهعنوان کنترلکننده داده، مسئول اطمینان هستید که هر زیرپروسسری که آن دادهها را مدیریت میکند الزامات GDPR را برآورده میکند.
اگر ارائهدهنده API نقشهی شما تست انطباق را بگذار، شما آن را هم بگذاری.
مسئله CLOUD Act: چرا ارائهدهندگان آمریکایی نمیتوانند ادعای انطباق کامل GDPR کنند
قانون Clarifying Lawful Overseas Use of Data (CLOUD)، تصویبشده توسط کنگره آمریکا در ۲۰۱۸، شرکتهای فناوری آمریکایی را ملزم میکند با دستورات قانونی دولت آمریکا برای تولید دادهها مطابقت کنند، بدون توجه به جایی که آن دادهها فیزیکیاً ذخیره شوند. شرکتی آمریکایی با سرور در فرانکفورت هنوز شرکت آمریکایی است. اگر دادگاه آمریکایی یا آژانس فدرالی دستور معتبر CLOUD Act صادر کند، شرکت باید مطابقت کند.
این تضاد مستقیمی با GDPR ایجاد میکند. ماده ۴۸ GDPR انتقال دادههای شخصی به مقامات یا دادگاههای خارجی بدون مبنای قانونی مناسب تحت قانون EU را ممنوع میکند. هیئت حفاظت دادههای اروپایی صریح بودهاست: مطابقت با دستور CLOUD Act، بدون مبنای قانونی معتبر EU، تشکیل نقض GDPR میدهد.
عواقب عملی برای توسعهدهندگان EU تیره است:
- Google Maps Platform، اپریت شده توسط Google LLC (شرکت آمریکایی)، حتی هنگام سرو درخواستها از طریق مراکز دادهی اروپایی تحت تعهدات CLOUD Act است.
- Mapbox، شرکتبندی شده در ایالات متحده، نمایندگیهای ساختاری مشابهی را دارد.
- هیچ میزان زبان قراردادی یا EU Standard Contractual Clauses اختصاصات قانونی اساسی شرکت ارائهدهنده خدمات را تغییر نمیدهد.
این بدان معنی نیست که این شرکتها بیاحتیاطی دادهی شما را مشاركت میکنند. در عمل، درخواستهای CLOUD Act برای موارد تحقیق قضایی هدفگذاری میشوند، نه دادههای تجاری معمول. اما قرار گرفتن در معرض حقوقی وجود دارد، و بررسی DPA جدی آن را شناسایی میکند. صنایع تنظیمشده، بهداشتدرمانی، مالیه، خدمات حقوقی، اصلاً نمیتوانند این قرار گرفتن در معرض را بپذیرند.
ماندگاری داده در مقابل حاکمیت داده: فهم تفاوت
این اصطلاحات اغلب در گفتوگوهای فروش بهطور معادل استفاده میشوند، اما معنای متفاوتی دارند:
ماندگاری داده به معنی دادههای شما در محل جغرافیایی خاصی ذخیره میشود. ارائهدهنده آمریکایی که «ماندگاری دادههای EU» ارائه میکند، دادهها را روی سرورهای ایرلند یا آلمان ذخیره میکند. محل فیزیکی EU است. اختصاصات قانونی نیست.
حاکمیت داده به معنی دادههای شما تحت قوانین مختصات خاصی است. برای دادههای EU که حقاً حاکم باشند، باید توسط موجودیت تحت قانون EU کنترل شود، نه فقط روی خاک EU توسط شرکت مادر آمریکایی ذخیره شود.
انطباق GDPR واقعی برای APIهای نقشه نیاز به حاکمیت داده دارد، نه فقط ماندگاری داده. تمایز بیشتر اهمیت دارد هنگام:
- برنامهی شما دادهها را برای بیماران سلامت، کاربران خدمات مالی، یا دستههای تنظیمشده دیگر مدیریت میکند
- در بخشی فعالیت میکنید که با بررسیهای DPA رسمی روبرو است (بانکی، بیمه، بخش عمومی)
- تیم CISO یا حقوقی توافقات زیرپروسسر را با دقت بررسی میکنند
- درخواست دسترسی دادههای فرد یا اعلام نقض را روبرو میکنید
برای اکثر برنامههای مواجههی مصرفکننده، ریسک عملی درخواست CLOUD Act کم است. اما انطباق محاسبه احتمال نیست. یا شما منطبق هستید یا نیستید.
فهرست بررسی GDPR عملی برای ارزیابی فروشندگان API نقشه
هنگام ارزیابی هر ارائهدهنده API نقشه برای انطباق GDPR، از این فهرست بررسی استفاده کنید:
موجودیت حقوقی و اختصاصات
- آیا ارائهدهنده API بهعنوان موجودیت حقوقی در EU یا EEA شرکتبندی شده است؟
- آیا شرکت مادر (اگر هست) نیز در اختصاصات EU است، بدون شرکت مادر شرکتبندیشده در آمریکا؟
- آیا ارائهدهنده صریحاً قرار گرفتن در معرض CLOUD Act را در DPA تأیید میکند؟
توافق پردازش داده
- آیا ارائهدهنده DPA جامعی ارائه میدهد که مادههای خاص GDPR را مرجع میکند؟
- آیا DPA دستههای دادههای شخصی پردازششده را شناسایی میکند (آدرس IP، رشتههای پرسوجو، مختصات)؟
- آیا DPA دورههای حفظ داده و تعهدات حذف را مشخص میکند؟
- آیا زیرپروسسرها درج شدهاند، و آنها نیز موجودیتهای اختصاص EU هستند؟
- آیا DPA مسیرهای اعلام نقض (GDPR ۷۲ ساعت نیاز دارد) را قطع میکند؟
ذخیرهسازی و پردازش داده
- آیا تمام دادهها در EU ذخیره و پردازش میشوند، بدون انتقالهای مستندشده به کشورهای ثالث؟
- آیا انتقال داده بین خدمات (CDN، تجزیهوتحلیل، ابزارهای پشتیبانی) مستندشده و منطبق با GDPR است؟
- آیا ارائهدهنده انتخاب ماندگاری داده را در سطح حساب ارائه میدهد؟
گواهینامههای امنیتی
- آیا ارائهدهنده ISO 27001 تأیید شده است (استاندارد بینالمللی برای مدیریت امنیت اطلاعات)؟
- آیا ارائهدهنده تحت بررسیهای امنیتی طرف ثالث منظمی است؟
- آیا فرآیند افشای آسیبپذیری و مدیریت پچ توثیقشدهای وجود دارد؟
حقوق و کنترل کاربر
- آیا میتوانید API را برای کاهش جمعآوری داده پیکربندی کنید (IP ناشناس، بدون ردگیری تجزیهوتحلیل)؟
- آیا ارائهدهنده درخواستهای دسترسی داده و درخواستهای حذف را از فرد داده پشتیبانی میکند؟
- آیا فرآیندهای توثیقشدهای برای پاسخگویی به پرسشهای تنظیمی از DPAهای EU وجود دارند؟
MapAtlas: برای حاکمیت دادههای EU از روز اول ساختهشده
MapAtlas یک پلتفرم API نقشهبرداری اروپایی است، اپریتشده توسط MapMetrics، شرکت شرکتبندیشده EU. زیرساخت ما در اختصاصات EU اجرا میشود بدون شرکت مادر آمریکایی و بدون قرار گرفتن در معرض CLOUD Act. مراکز داده ما دارای گواهی ISO 27001 هستند، و DPA ما دستههای داده خاص، سیاستهای حفظ، و تعهدات زیرپروسسر را مستند میکند.
این شرکت آمریکایی نیست که گزینههای مرکز دادهی EU را اضافه کردهاست. این شرکت EU است جایی که انطباق EU معماری پیشفرض است، نه افزونه.
API نقشهبرداری و سبکبندی ما درخواستهای کاشی را از طریق زیرساخت EU پردازش میکند. پرسوجوهای geocoding، محاسبات مسیر، و هر فراخوانی API دیگری در اختصاصات EU از لحظهای که برنامه شما را ترک میکند باقی میماند. DPA این را منعکس میکند، نه الگو از الگو قانونی آمریکایی.
برای توسعهدهندگانی که برنامههایی در بخشهای تنظیمشده میسازند، یا هر کسبوکار EU که انطباق واقعی را میخواهد نه انطباق نمایشی، این تمایز مادی است.
مقایسه ارائهدهندگان API نقشه در انطباق GDPR
| معیار | Google Maps | Mapbox | MapAtlas |
|---|---|---|---|
| موجودیت قانونی EU | نه (Google LLC) | نه (شرکت آمریکایی) | بله |
| قرار گرفتن در معرض CLOUD Act | بله | بله | خیر |
| پردازش داده EU | جزئی | جزئی | کامل |
| ISO 27001 | بله | بله | مراکز داده |
| کیفیت DPA | جامع | جامع | جامع |
| کاهش دادههای پیشفرض | محدود | محدود | قابلپیکربندی |
برای مقایسه کامل قیمت و ویژگی، شکاف MapAtlas در مقابل Google Maps و Mapbox در مقابل MapAtlas ما را ببینید. اگر هزینه نیز نگرانی است، قیمتگذاری Google Maps API در ۲۰۲۶ را ببینید، شکاف انطباق بر تفاوتهای قیمت قابلتوجهی اضافه میشود.
مراحل عملی برای توسعهدهندگان EU اکنون
اگر در حال حاضر از ارائهدهنده API نقشهی آمریکایی استفاده میکنید و فوری نمیتوانید تغییر کنید، در اینجا مراحل موقت برای کاهش قرار گرفتن در معرض شما است:
۱. آدرس IP را قبل از اینکه سرور شما را ترک کنند بینام کنید. برخی APIهای نقشه به شما اجازه میدهند درخواستها را از طریق سرور خود بگذارید، آدرس IP را قبل از رسیدن به API طرف ثالث نوار یا هش کنید. این مسئله CLOUD Act را بهطور کامل حل نمیکند، اما سطح دادههای شخصی را کاهش میدهد.
۲. بررسی کنید API نقشهی شما واقعاً چه جمعآوری میکند. سیاست حفاظت و DPA ارائهدهنده را با دقت بخوانید. هر دسته دادههای شخصی را شناسایی کنید که از کاربران شما دریافت میکنند. این را در ثبت نقشهبرداری دادههای خود مستند کنید.
۳. اطلاعیه حفاظت از حریم خصوصی خود را بهروز کنید. اطلاعیه حفاظت از حریم خصوصی خود زیرپروسسرهایی را افشا باید کند که دادههای شخصی دریافت میکنند. اگر Google Maps استفاده میکنید، Google LLC زیرپروسسر است. کاربران شما حق دارند این را بدانند.
۴. سطح ریسک زمینه استفاده خود را ارزیابی کنید. وبسایت بازاریابی نقشه محل اداری ایستا دارای نمایه ریسک بسیار متفاوتی با برنامه بهداشتی است که بیماران را به کلینیک مسیریابی میکند. فوریتی خود را بر این اساس تنظیم کنید.
۵. هزینه مهاجرت را بهطور واقعبینانه ارزیابی کنید. تبدیل APIهای نقشه یک کار فنی است، نه پروژهای تحولبخش کسبوکار. اکثر مهاجرتها در یک یا دو sprint تکمیل میشوند. صفحه قیمتگذاری ما مقایسه هزینه را نشان میدهد، و مستندات ما مسیر مهاجرت فنی از Google Maps و Mapbox را پوشش میدهد.
چارچوب حفاظت دادههای EU جامعترین در جهان است، و فعالانه تحت اجرا قرار میگیرد. ۱.۳ میلیارد یورو جریمه GDPR در سال ۲۰۲۳ صادر شد. دادههای موقعیت مکانی دادههای شخصی هستند. APIهای نقشه دادههای موقعیت مکانی پردازش میکنند. زنجیر انطباق مستقیماً از کاربران شما به ارائهدهنده API نقشهی شما است. هر پیوند در آن زنجیر را تأیید کنید. و اگر پیوندی نمیتواند فهرست بررسی بالا را بگذراند، آن را با یکی جایگزین کنید که میتواند.
سوالات متداول
آیا ذخیره داده روی سرورهای EU یک API نقشه آمریکایی را با GDPR سازگار میکند؟
نه لزوماً. شرکتهای آمریکایی که مراکز داده EU را اداره میکنند همچنان مشمول CLOUD Act هستند، که آنها را ملزم میکند دادههای ذخیرهشده در هر جای دنیا را در صورت درخواست دادگاه یا آژانس دولتی آمریکا تحویل دهند. سازگاری واقعی با GDPR به شخصیت حقوقی EU، ذخیرهسازی داده در EU و عدم قرار گرفتن در معرض CLOUD Act نیاز دارد، نه فقط موقعیت سرور EU.
در یک API نقشه سازگار با GDPR به دنبال چه چیزی باشم؟
بررسی کنید که ارائهدهنده یک شخصیت حقوقی ثبتشده در EU یا EEA است، دادهها در حوزه قضایی EU ذخیره و پردازش میشوند و هیچ انتقالی به کشور ثالث وجود ندارد، ارائهدهنده دارای گواهینامه ISO 27001 است، DPA (قرارداد پردازش داده) آنها جزئیات کافی دارد و به مواد مشخص GDPR ارجاع میدهد، و هیچ رابطه شرکت مادری که CLOUD Act exposure ایجاد کند وجود ندارد.
یک API نقشه معمولاً چه دادههای مکانی از کاربران نهایی جمعآوری میکند؟
API های نقشه میتوانند آدرسهای IP (برای مسیریابی درخواست tile)، شناسههای دستگاه، رشتههای جستجو (درخواستهای geocoding) و در صورت اعطای مجوز توسط کاربر، مختصات GPS جمعآوری کنند. هر کدام از اینها تحت GDPR داده شخصی محسوب میشوند. DPA شما با ارائهدهنده API باید مشخص کند این دادهها چگونه مدیریت، نگهداری و محافظت میشوند.

