راهنمای کامل اقامت داده برای VPS کانادایی
آیا سرور شما واقعا در کانادا است؟ در این مطلب بررسی میکنیم که چگونه موقعیت فیزیکی VPS را تایید کنید و تفاوت میان اقامت، حاکمیت و بومیسازی دادهها در قوانین کانادا چیست.
مفهوم واقعی اقامت داده برای یک VPS کانادایی
اقامت داده برای یک VPS کانادایی، دو پرسش متفاوت است که در قالب یک عنوان مطرح میشوند. بایتها بهصورت فیزیکی کجا قرار دارند و کدام دولت میتواند کسی را مجبور به تحویل آنها کند. سروری در یک مرکز داده در تورنتو به پرسش اول پاسخ میدهد. این سرور تنها بخشی از پرسش دوم را پاسخ میدهد، زیرا شرکتی که دستگاه را مدیریت میکند و از دادههای شما نسخه پشتیبان تهیه میکند، ممکن است خود تحت قوانین کشور دیگری باشد.
این راهنما پیشزمینهای برای یک تصمیم فنی است. این متن مشاوره حقوقی نیست. در مواردی که قانونی اهمیت دارد، نام قانون یا نهاد ناظر ذکر شده است تا بتوانید منبع را مطالعه کرده و آن را با شرایط خود تطبیق دهید.
انتخاب یک ارائهدهنده کانادایی بر اساس قیمت و شبکه، یک موضوع جداگانه است و آنچه در خرید میزبانی VPS کانادایی واقعاً اهمیت دارد به آن میپردازد. این مطلب به نیمه دیگر موضوع میپردازد: دادهها قانوناً کجا زندگی میکنند و چه کسی به آنها دسترسی دارد.
اقامت، حاکمیت و بومیسازی مفاهیمی متمایز هستند
این اصطلاحات گاهی به جای یکدیگر استفاده میشوند. هر کدام از آنها به تصمیم متفاوتی منجر میشود، بنابراین آنها را از هم تفکیک کنید.
اقامت داده (Data residency) ادعایی درباره جغرافیا است. دیسکی که پایگاه داده شما روی آن قرار دارد، در ساختمانی در Ontario است. این در اصل یک واقعیت است و اثبات آن از خارج از ساختمان دشوار است؛ به همین دلیل است که دو بخش آخر این راهنما وجود دارند.
حاکمیت داده (Data sovereignty) ادعایی درباره قانون است. این مفهوم میپرسد که دادگاهها و پلیس کدام کشور میتوانند بهطور قانونی دستور تولید داده را صادر کنند. این موضوع حداقل به همان اندازهای که از سختافزار پیروی میکند، از افراد و شرکتهایی که کنترل داده را در دست دارند نیز پیروی میکند.
بومیسازی داده (Data localisation) یک قاعده است. این یک الزام قانونی است که دادههای خاصی باید در داخل یک کشور نگهداری شوند. کانادا هیچ قاعده کلی بومیسازی برای شرکتهای خصوصی ندارد، اما قوانین محدودتری دارد که بخشهای خاصی را در بر میگیرد.
عبارت "Sovereign cloud" در متون تبلیغاتی فروشندگان ظاهر میشود و هیچ تعریف قانونی در کانادا ندارد. تا زمانی که فروشنده نام نهادی که زیرساخت را اداره میکند و قانونی که آن نهاد به آن پاسخگو است را مشخص نکرده، با آن به عنوان یک اصطلاح بازاریابی برخورد کنید.
الزامات قانون حریم خصوصی کانادا در مورد نگهداری دادهها در کانادا
قانون فدرال بخش خصوصی، PIPEDA (قانون حفاظت از اطلاعات شخصی و اسناد الکترونیکی) نام دارد. این قانون الزامی نمیکند که اطلاعات شخصی حتماً در کانادا باقی بمانند. دفتر کمیسر حریم خصوصی کانادا (OPC) در دستورالعملهای خود برای پردازش فرامرزی دادههای شخصی که در ژانویه 2009 منتشر شد، این موضوع را بهصراحت بیان کرده است: «PIPEDA سازمانهای مستقر در کانادا را از انتقال اطلاعات شخصی به سازمانی در حوزه قضایی دیگر برای پردازش منع نمیکند.»
آنچه قانون در عوض الزامی میداند، مسئولیتپذیری است که همراه با دادهها منتقل میشود. طبق اصل مسئولیتپذیری در PIPEDA، سازمان در قبال اطلاعات شخصی که برای پردازش به شخص ثالث منتقل کرده است، مسئول باقی میماند و باید از «ابزارهای قراردادی یا سایر روشها» استفاده کند تا در مدتی که اطلاعات نزد شخص ثالث است، «سطح حفاظتی قابلمقایسهای» برای آن فراهم شود. همان دستورالعملهای OPC یک وظیفه شفافسازی نیز اضافه میکنند. سازمان باید بهوضوح و با زبانی ساده، ترجیحاً در زمان جمعآوری اطلاعات، به افراد اطلاع دهد که دادههای آنها ممکن است در کشوری خارجی پردازش شود و احتمال دسترسی نهادهای مجری قانون و امنیت ملی آن کشور به این اطلاعات وجود دارد.
یک ابهام قدیمی ارزش رفعشدن دارد. در سال 2019، OPC مشاورهای را برگزار کرد که در آن انتقال برای پردازش را بهعنوان افشا در نظر میگرفت؛ امری که برای هر انتقال، نیاز به اخذ رضایت جداگانه داشت. OPC این موضع را اتخاذ نکرد. این نهاد با تأیید اینکه انتقال برای پردازش، یک «استفاده» محسوب میشود و نه «افشا»، به مشاوره پایان داد؛ بنابراین خودِ انتقال نیازی به رضایت جداگانه ندارد.
قوانین استانی بخش خصوصی، وظایفی را بدون ایجاد محدودیت مرزی اضافه میکنند. بخش 13.1 از قانون PIPA در آلبرتا، سازمانی را که از ارائهدهنده خدمات در خارج از کانادا استفاده میکند، ملزم میسازد تا به افراد اطلاع دهد که کدام کشورها درگیر هستند و یک رابط برای پاسخگویی به سؤالات درباره این توافق معرفی کند. قانون 25 کبک سختگیرانهتر است. پیش از انتقال اطلاعات شخصی به خارج از کبک، کسبوکار باید یک ارزیابی تأثیر حریم خصوصی (PIA) انجام دهد که حساسیت اطلاعات، هدف از استفاده، تدابیر حفاظتی پیرامون آن و رژیم حقوقی مقصد را پوشش دهد؛ و تنها در صورتی میتواند اقدام کند که سطح حفاظت در آنجا کافی باشد. این تعهد از تاریخ 22 سپتامبر 2023 اجرایی شده است.
تا آگوست 2026، قانون فدرال همچنان PIPEDA است. لایحه C-27 که قرار بود آن را با قانون حفاظت از حریم خصوصی مصرفکننده جایگزین کند، در ژانویه 2025 با تعلیق پارلمان از دستور کار خارج شد و از آن زمان تاکنون هیچ جایگزینی برای آن تصویب نشده است. طراحی سیستم خود را بر اساس قانونی انجام دهید که امروز معتبر است.
جایی که یک قانون بومیسازی واقعی اعمال میشود
نوا اسکوشیا (Nova Scotia) یک مورد سختگیرانه است. قانون PIIDPA (قانون حفاظت از افشای بینالمللی اطلاعات شخصی) نهادهای عمومی، شهرداریها و ارائهدهندگان خدمات آنها را ملزم میکند که اطلاعات شخصی را در کانادا نگهداری کنند و دسترسی به آن را تنها از داخل کانادا مجاز بدانند. استثناهای محدودی برای این مورد وجود دارد که رئیس نهاد عمومی باید آنها را تأیید و به وزیر دادگستری گزارش دهد. یک قانون جدید آزادی اطلاعات و حفاظت از حریم خصوصی که در سال 2025 تصویب شد، PIIDPA را لغو کرده و محدودیتهای فرامرزی را در آن قانون ادغام میکند؛ این قانون مشروط به مقرراتی است که در آوریل 2027 اجرایی میشوند. تا اوت 2026، این مقررات هنوز منتشر نشدهاند، بنابراین هر کسی که محتوای آنها را نقلقول کند، در حال حدس و گمان است.
بریتیش کلمبیا (British Columbia) مسیر متفاوتی را در پیش گرفت. FIPPA زمانی دارای بخش 30.1 بود که نهادهای عمومی را ملزم میکرد اطلاعات شخصی را در کانادا ذخیره کنند و دسترسی به آن را تنها از داخل کانادا مجاز بدانند. لایحه 22 این بخش را در نوامبر 2021 لغو کرد. بخش 33.1 اکنون افشای اطلاعات در خارج از کانادا را مطابق با مقررات مجاز میداند و «مقررات افشای اطلاعات شخصی برای ذخیرهسازی در خارج از کانادا» در مواردی که اطلاعات شخصی حساس در خارج از کانادا ذخیره میشود، ارزیابی تأثیر حریم خصوصی را الزامی میکند. این ممنوعیت به یک فرآیند تبدیل شد.
نهادهای فدرال کف قانونی خاص خود را دارند. «دستورالعمل هیئت خزانهداری برای اقامتگاه دادههای الکترونیکی» ایجاب میکند که اطلاعات در سطوح Protected B، Protected C و طبقهبندیشده در یک مرکز تأییدشده در داخل کانادا یا در محل یک دفتر دولتی کانادا در خارج از کشور نگهداری شوند. اگر برای یک وزارتخانه فدرال میزبانی میکنید، آن دستورالعمل الزامات شما را تعیین میکند، نه PIPEDA.
اطلاعات سلامت خانوادهای مستقل از قوانین دارند. متولیان تحت قوانین حریم خصوصی سلامت استانی با قوانینی در مورد نمایندگان، محافظتها و گاهی اوقات مکان مواجه هستند که اصلاً در PIPEDA وجود ندارند. اگر در حال میزبانی دادههای بالینی هستید، به جای قانون عمومی، قانون سلامت استانی را مطالعه کنید.
سپس قانونی مطرح میشود که اکثر افراد در واقع با آن مواجه میشوند و اصلاً یک قانون مصوب نیست. یک بانک، بیمارستان، هیئت مدیره مدرسه یا خریدار سازمانی میتواند در شرایط خرید خود، ذخیرهسازی در کانادا را الزامی کند، حتی اگر هیچ قانونی چنین الزامی نداشته باشد. آن بند از طریق حقوق قراردادها شما را ملزم میکند، بنابراین پیش از انتخاب یک منطقه (region)، آن را مطالعه کنید. اگر در حال بررسی همین موضوع در جای دیگری هستید، اجرای یک VPS در برزیل آن را در یک سیستم حقوقی متفاوت با پاسخی متفاوت قرار میدهد.
یک مرکز داده در تورنتو تعیین نمیکند که کدام قانون حاکم است
جغرافیا و حوزه قضایی بهمحض اینکه مالکیت اپراتور خارجی باشد، از هم جدا میشوند. واضحترین مثال، قانون CLOUD Act (قانون شفافسازی استفاده قانونی از دادهها در خارج از کشور) مصوب سال 2018 ایالات متحده است. این قانون، قانون ارتباطات ذخیرهشده (Stored Communications Act) را اصلاح کرد تا ارائهدهنده تحت پوشش، ملزم شود دادههای در «تصرف، نگهداری یا کنترل» خود را تحت فرآیند قانونی ایالات متحده ارائه دهد، فارغ از اینکه آن دادهها در داخل ایالات متحده باشند یا خیر. کنگره این قانون را پس از آن تصویب کرد که Microsoft از اجرای حکم قضایی برای ایمیلهای ذخیرهشده در یک مرکز داده در ایرلند خودداری کرد. موقعیت فیزیکی دیسک، تمام استدلال آن پرونده بود و موقعیت دیسک، تعیینکننده نتیجه پرونده نشد.
آنچه یک ارائهدهنده را در محدوده این قانون قرار میدهد، یک رابطه است نه یک مرز: صلاحیت قضایی شخصی ایالات متحده بر ارائهدهنده. یک شرکت تابعه کانادایی از یک شرکت مادر آمریکایی میتواند مشمول این قانون شود. همچنین یک مرکز کانادایی که تحت یک نهاد قراردادی آمریکایی اداره میشود، یا یک شرکت آمریکایی که ظرفیت کانادایی را بازفروش میکند، نیز مشمول هستند. هیچ اندازهگیری شبکهای این موارد را به شما نشان نمیدهد، اما ثبت شرکتها این کار را انجام میدهد.
این موضوع دلیلی برای بدبین بودن نسبت به تمام مراکز با مالکیت خارجی نیست. مقامات کانادایی دستورات قضایی خود را صادر میکنند و یک شرکت کانادایی به آنها پاسخگو است. نکته اصلی محدودتر است: قانون کشور مبدأ اپراتور، همراه با اپراتور حرکت میکند؛ بنابراین بپرسید کدام نهاد حقوقی قرارداد شما را امضا میکند و مالک نهایی آن کیست.
یک تفاوت عملی ارزش دانستن دارد. تا اوت 2026، هیچ توافقنامه اجرایی CLOUD Act بین کانادا و ایالات متحده لازمالاجرا نیست. مذاکرات در مارس 2022 اعلام شد و تنها توافقنامه از این نوع که در حال حاضر اجرا میشود، توافق با بریتانیا است. بدون چنین توافقنامهای، مقامات ایالات متحده برای دسترسی به دادههای نگهداریشده توسط یک شرکت صرفاً کانادایی، از فرآیند معاهده معاضدت قضایی متقابل (MLAT) استفاده میکنند که از طریق مقامات و دادگاههای کانادایی انجام میشود. این تفاوت رویهای، بخش بزرگی از ارزش یک اپراتور کانادایی است.
دادههای شما حتی زمانی که VPS خارج نمیشود، از کشور خارج میشوند
VPS تنها بخشی از یک سیستم است. هر چیزی که به آن متصل میشود، یک تصمیم اقامتی جداگانه است و تنظیمات پیشفرض معمولاً خارج از کانادا قرار دارند.
- پشتیبانگیریها و اسنپشاتها. هدف از پشتیبانگیری، داشتن نسخههای خارج از سایت است و نقاط پایانی ذخیرهسازی شیء (object storage) بهطور پیشفرض در همان منطقهای قرار دارند که حساب در آن افتتاح شده است.
- ارسال لاگ، متریکها و ردیابی خطا. یک سرویس میزبانیشده، محتوای لاگهای شما را در منطقه خودش پردازش میکند و آن لاگها حاوی آدرسهای IP، آدرسهای ایمیل و گاهی کل بدنه درخواستها هستند.
- CDN و کشینگ لبه (edge caching). یک شبکه توزیع محتوا، نسخههایی از اشیاء شما را از نقاط حضور (PoP) در کشورهای مختلف ذخیره و ارائه میکند. مبدأ در تورنتو، لزوماً جایی نیست که خواننده بایتها را از آن دریافت میکند.
- ایمیل. رلههای خروجی، فیلترینگ ورودی و آرشیوهای میزبانیشده اغلب در ایالات متحده قرار دارند و محتوای پیامها اطلاعات شخصی محسوب میشوند.
- DNS معتبر (Authoritative DNS). نیمسرورهای Anycast از نزدیکترین گره به کلاینت پاسخ میدهند و لاگهای پرسوجو ثبت میکنند که چه کسی چه چیزی را درخواست کرده است.
- پشتیبانی و مدیریت. مهندسی که به کنسول یا هایپروایزر دسترسی دارد، فردی در یک کشور است. دسترسی از راه دور از خارج از کشور، طبق قانون Nova Scotia و ارزیابی British Columbia، دسترسی محسوب میشود.
- ایستگاه کاری شما و ابزارهای آن. یک افزونه ویرایشگر یا عامل کدنویسی که فایلهای شما را میخواند، چیزی را به جایی میفرستد و دانستن اینکه یک عامل کدنویسی واقعاً چه چیزی را از دستگاه شما خارج میکند پیش از آنکه آن را به سمت دادههای عملیاتی (production) بگیرید، ارزشمند است.
رمزنگاری آنچه را که یک اپراتور میتواند ارائه دهد تغییر میدهد، اما فقط در یک جهت. دادههایی که در حالت سکون (at rest) با کلیدهایی که در جای دیگری نگهداری میشوند رمزنگاری شدهاند، برای هر کسی که درایو را ضبط کند بیفایده است. یک VPS در حال اجرا وضعیت متفاوتی دارد، زیرا کلیدهای مهمان در حافظه مهمان قرار دارند و هایپروایزر میتواند حافظه مهمان را بخواند. رمزنگاری در حالت سکون، آرشیو را محافظت میکند نه ماشین زنده را. این محدودیت و اعتمادی که به اپراتور باقی میماند، همان مسئلهای است که در پس پرسش گستردهتر اینکه آیا میزبانی VPS امن است قرار دارد.
نحوه تأیید موقعیت مکانی VPS به عنوان مشتری
با رجیستری شروع کنید، زیرا این تنها رکوردی است که نامی به آن متصل شده است.
whois 203.0.113.10
whois -h whois.arin.net 203.0.113.10برای آدرسهای کانادایی، رجیستری ARIN است. دستور اول از هر ارجاعی که کلاینت whois شما دریافت میکند پیروی میکند و دستور دوم مستقیماً از ARIN پرسوجو میکند. هر دو، سازمانی که بلوک IP به آن اختصاص داده شده، کشور ثبتشده و اطلاعات تماس برای گزارش سوءاستفاده (abuse) را بازمیگردانند. آن آدرس abuse همان جایی است که شکایات مربوط به سرور شما به آن ارسال میشود، که نقطه شروع رسیدگی به شکایات سوءاستفاده توسط ارائهدهنده شما است. در مورد آنچه فیلد کشور اثبات میکند، شفاف باشید. این یک اظهارنامه توسط یک سازمان مشخص در یک پایگاه داده عمومی است. این موضوع مفید است، اما همچنان یک ادعا محسوب میشود تا یک اندازهگیری دقیق.
Geofeedها نیز به همین ترتیب عمل میکنند. RFC 8805 یک فایل CSV را تعریف میکند که در آن اپراتور، نگاشتی از پیشوند IP به کشور، منطقه و شهر را منتشر میکند. RFC 9632 که در سال 2024 جایگزین RFC 9092 شد، نحوه یافتن آن فایل از طریق رکورد whois را توسط مصرفکننده تعریف میکند. پایگاههای داده تجاری موقعیتیابی IP عمدتاً از همین فیدهای خوداظهاری ساخته میشوند، بنابراین عبارت «موقعیت جغرافیایی IP تورنتو است» اغلب به این معناست که «اپراتور تورنتو را منتشر کرده است». Reverse DNS حتی از این هم ضعیفتر است. یک رکورد PTR که شامل yyz یا tor باشد، یک قرارداد نامگذاری است که توسط یک انسان تایپ شده و میتواند پس از مهاجرت به شهری دیگر نیز دستنخورده باقی بماند.
بنابراین، از ارائهدهنده بهصورت کتبی سؤال کنید و پاسخها را نزد خود نگه دارید.
- کدام نهاد حقوقی مرکز داده را اداره میکند و آن نهاد در کجا به ثبت رسیده است؟
- آدرس مرکز داده چیست و آیا این فضا متعلق به خود آنهاست، اجاره شده است یا از اپراتور دیگری بازفروش میشود؟
- کدام نهاد قرارداد مرا امضا میکند و شرکت مادر آن کیست؟
- نسخههای پشتیبان و کپیهای خارج از سایت آنها در کجا نگهداری میشوند؟
- کارکنان از کدام کشورها میتوانند به هایپروایزر یا کنسول out-of-band دسترسی داشته باشند؟
- آیا لیست پردازشگرهای فرعی (sub-processor) را منتشر میکنید و آیا در صورت وجود درخواست قانونی خارجی، در صورت اجازه قانون، به من اطلاع خواهید داد؟
پاسخها را به عنوان تعهدات با الزامات اطلاعرسانی در قرارداد بگنجانید. حسابرس از شما اسناد میخواهد، نه traceroute. اگر تورنتو جایی است که قصد دارید در آن مستقر شوید، انتخاب یک VPS در تورنتو جنبههای بازاری همین تصمیم را پوشش میدهد.
چرا traceroute نشاندهنده مسیر است و نه اثبات حوزه قضایی
زمان رفت و برگشت (RTT) پایین، محدودیت مسافت را تعیین میکند. این تمام کاری است که انجام میدهد. نور در هسته فیبر با سرعتی در حدود 204,000 کیلومتر بر ثانیه حرکت میکند، بنابراین پیش از در نظر گرفتن هرگونه سوئیچینگ یا صفبندی، هر رفت و برگشت به ازای هر 100 کیلومتر مسیر، تقریباً 1 میلیثانیه زمان میبرد. اگر این محاسبه را معکوس کنید، یک زمان رفت و برگشت 10 میلیثانیهای از مرکز تورنتو به شما میگوید که دستگاه در فاصله حدود 1,000 کیلومتری شما در امتداد فیبر قرار دارد. آنچه در این دایره جای میگیرد، به شرح زیر است.
The data behind this chart
[
{
"label": "Buffalo, New York",
"km_from_toronto": 95,
"rtt_floor_ms": 0.9
},
{
"label": "Detroit, Michigan",
"km_from_toronto": 330,
"rtt_floor_ms": 3.2
},
{
"label": "Montreal, Quebec",
"km_from_toronto": 505,
"rtt_floor_ms": 5.0
},
{
"label": "Ashburn, Virginia",
"km_from_toronto": 535,
"rtt_floor_ms": 5.2
},
{
"label": "New York, New York",
"km_from_toronto": 550,
"rtt_floor_ms": 5.4
},
{
"label": "Chicago, Illinois",
"km_from_toronto": 700,
"rtt_floor_ms": 6.9
}
]هر طبقه (floor) برابر است با فاصله مستقیم ضربدر 2 و تقسیم بر 204,000 کیلومتر بر ثانیه. مسیرهای واقعی فیبر طولانیتر از خطوط مستقیم هستند، بنابراین اندازهگیریهای واقعی همیشه بالاتر است. رتبهبندی، نکته اصلی است. دورترین شهر در اینجا، Chicago, Illinois، در فاصله 700 کیلومتری از تورنتو به صورت خط مستقیم قرار دارد که حداقل زمانی معادل 6.9 میلیثانیه را تعیین میکند. از میان 6 شهر فهرستشده، یکی در کانادا است. یک پینگ تکرقمی از تورنتو با سروری در میشیگان، ایلینوی، نیویورک یا ویرجینیا همخوانی دارد.
دستور traceroute نام گامها (hop) را اضافه میکند و این نامها در واقع رکوردهای PTR هستند که توسط یک مهندس شبکه وارد شدهاند. کدهای فرودگاهی موجود در آنها، قراردادی هستند که ارزش خواندن و بررسی دارند. برخی از اپراتورها گامهای داخلی را در MPLS (سوئیچینگ برچسب چندپروتکلی) پنهان میکنند، بنابراین مسیری که میبینید میتواند کوتاهتر از مسیری باشد که بسته واقعاً طی میکند. Anycast نیز مقصد را مبهم میکند، زیرا یک آدرس از هر گرهای که به شما نزدیکتر باشد، پاسخ میدهد. تأخیر اندازهگیریشده، شواهد خوبی درباره یک مسیر در یک لحظه خاص است. حوزه قضایی، واقعیتی درباره شرکتها و دادگاههاست و هیچ بستهای آن را گزارش نمیکند.
خلاصه صادقانه این است که اندازهگیری شبکه میتواند یک ادعا را رد کند: یک رفت و برگشت 90 میلیثانیهای از تورنتو، وجود یک مرکز داده در تورنتو را منتفی میکند. اما نمیتواند آن را تأیید کند. تأیید، از طریق نهادهای نامبرده و تعهدات کتبی در یک قرارداد حاصل میشود.
FAQ
آیا قوانین کانادا مرا ملزم میکند که دادههایم را در کانادا نگه دارم؟
بهعنوان یک قاعده کلی، خیر. قانون فدرال بخش خصوصی یعنی PIPEDA، انتقال اطلاعات شخصی به کشورهای دیگر برای پردازش را ممنوع نمیکند و OPC نیز در دستورالعملهای خود برای پردازش دادههای شخصی در آن سوی مرزها، همین موضوع را تأیید کرده است. آنچه PIPEDA الزامی میداند این است که شما مسئولیت دادهها را بپذیرید، از ابزارهای قراردادی یا روشهای دیگر برای ارائه سطح حفاظتی مشابه استفاده کنید و بهطور شفاف به افراد اطلاع دهید که اطلاعات آنها ممکن است در خارج از کشور پردازش شود و در دسترس مقامات خارجی قرار گیرد. قوانین محلیسازی واقعی در حوزههای محدودتری وجود دارند: قانون PIIDPA در نوا اسکوشیا برای نهادهای عمومی، دستورالعمل هیئت خزانهداری برای اقامتگاه دادههای الکترونیکی برای سطح Protected B و بالاتر، قوانین بهداشتی استانی و قراردادهای مشتریان خودتان. این موارد صرفاً اطلاعات پیشزمینه هستند و مشاوره حقوقی محسوب نمیشوند.
آیا وجود یک مرکز داده در تورنتو، دادههای مرا از دسترس قوانین ایالات متحده خارج میکند؟
بهتنهایی خیر. قانون CLOUD Act مصوب 2018 ایالات متحده، ارائهدهنده تحت پوشش را ملزم میکند که در پاسخ به فرآیندهای قانونی ایالات متحده، دادههای تحت تملک، حضانت یا کنترل خود را ارائه دهد؛ فارغ از اینکه آن دادهها در کجا ذخیره شده باشند. آنچه تعیینکننده است این است که آیا دادگاههای ایالات متحده بر شرکتی که دادههای شما را نگهداری میکند صلاحیت قضایی شخصی دارند یا خیر؛ بنابراین، یک مرکز داده در کانادا که توسط یک شرکت تابعه آمریکایی یا یک نهاد قراردادی آمریکایی اداره میشود، پرسشی را مطرح میکند که جغرافیا بهتنهایی پاسخگوی آن نیست. بررسی کنید که کدام نهاد حقوقی قرارداد شما را امضا میکند و شرکت مادر آن کیست.
چگونه تأیید کنم که یک VPS واقعاً در کانادا قرار دارد؟
سوابق عمومی را با پرسشهای کتبی ترکیب کنید. یک کوئری whois یا RDAP روی آدرس IP، سازمانی که بلوک IP به آن اختصاص یافته و کشور ثبتشده آن را برمیگرداند و یک geofeed که طبق RFC 8805 منتشر شده، نگاشتِ خودِ اپراتور از پیشوند به شهر را ارائه میدهد. هر دو مورد، خوداظهاری توسط یک طرف مشخص هستند که شواهد مفیدی محسوب میشوند اما اندازهگیری مستقیم نیستند. سپس بهصورت کتبی از ارائهدهنده درباره نهاد عملیاتی، آدرس مرکز داده، محل ذخیره نسخههای پشتیبان و کشورهایی که کارکنان از آنجا به کنسول دسترسی دارند سؤال کنید و آن پاسخها را در قرارداد بگنجانید.
چه چیزی از کانادا خارج میشود، حتی اگر VPS من در آنجا باشد؟
نسخههای پشتیبان و کپیهای خارج از سایت آنها، سرویسهای میزبانیشده لاگ و ردیابی خطا، کشهای CDN، رلههای ایمیل خروجی و فیلترینگ ورودی، لاگهای کوئری DNS معتبر و دسترسی مدیریتی از راه دور توسط کارکنان پشتیبانی مستقر در خارج از کشور. هر یک از این موارد یک تصمیم جداگانه با منطقه پیشفرض خاص خود است و آن پیشفرضها بهندرت کانادایی هستند. پیش از آنکه به مشتری قول دهید دادههایش در کشور باقی میماند، تمام سیستمهای متصل به VPS را نقشهبرداری کنید.