跳转到内容
HexaTransfer
返回博客
GDPR与合规

欧盟数据驻留:文件托管要求

理解欧盟文件托管的数据驻留要求,包括数据必须存储的位置以及如何确保符合当地法规。

欧盟数据驻留意味着个人数据在物理上保留在欧洲经济区境内的服务器上,备份、缓存和运维工具也被限制在欧洲经济区范围内。GDPR 本身并未强制要求数据驻留,而是要求向欧洲经济区境外的任何传输满足第五章条件(充分性认定、标准合同条款、约束性企业规则)。但叠加在上面的行业规则——Schrems II 判例法、法国 SecNumCloud、德国 C5 以及公共部门采购规则——实际上强制要求医疗、金融和政府文件留在欧洲经济区境内。若你托管客户文件,问题不是驻留是否重要,而是哪个数据中心机架存放着这些字节。

字节层面的"驻留"真正含义

驻留不只是对象存储区域。它包括 CDN 边缘缓存存储文件的位置、数据库副本写入重放的位置、备份休眠的位置,以及运维工程师拉取样本进行调试时其笔记本连接的位置。AWS Frankfurt(eu-central-1)将对象存储在德国,但 CloudFront 在弗吉尼亚州阿什本的边缘节点会缓存这些文件,除非你将分发限制为仅欧盟边缘节点。Azure 的地理冗余存储会在配对区域之间复制,对于西欧意味着阿姆斯特丹加都柏林——没问题。错误配置配对可能导致数据落到英国或美国。

Schrems II 的乘数效应

2020 年 7 月欧盟法院在数据保护专员诉 Facebook Ireland 和 Schrems 案(Schrems II)中作出裁决,废止隐私盾,要求每次欧盟到美国的传输通过传输影响评估(TIA)。实际后果是:企业买家开始询问供应商"我的数据存在哪里",而非"该供应商是否符合 GDPR"。由于美国法律(FISA 702、CLOUD Act)能触及美国提供商,即使数据存储在境外——除非提供商是欧盟所有且无美国子公司——仅凭数据驻留并不能屏蔽欧盟客户免受传票。这正是 Gaia-X、OVH、Scaleway、Hetzner 和 Infomaniak 赢得 Microsoft Azure 和 Google Cloud 输掉的采购项目的原因,尽管两者的区域部署版图相同。

法国 SecNumCloud 与德国 C5

法国 ANSSI 发布 SecNumCloud,是处理敏感数据的云提供商认证。3.2 版本(2022 年 3 月)包含免疫条款,要求提供商不受非欧盟法律约束(即 CLOUD Act)。OVH 的 Bleu 和 Outscale 持有 SecNumCloud 认证;AWS 没有。德国 BSI 发布 C5 标准目录,对所有权要求不那么严格,但技术控制更详细——17 个类别下 125 项标准。两国的医疗和国防买家通常在合同中强制要求这些认证。针对这些行业的文件传输提供商若没有至少 C5 Type 2 认证,基本没有销售可能。

存储类别及其驻留影响

热存储——S3 Standard、Azure Hot Blob、GCS Standard——通常遵守配置的区域设置。冷存储可能让你措手不及。AWS Glacier Deep Archive 承诺你选择的区域,但检索过程会在区域边缘节点临时暂存数据;对于敏感文件,请验证检索区域与存储区域一致。Backblaze B2 提供欧盟中央(阿姆斯特丹);Cloudflare R2 提供欧盟管辖区域,并对元数据进行固定,使字节和元数据都保留在欧盟境内。OVH 在格拉沃利讷或斯特拉斯堡的对象存储提供具有合同约束力的法国本土保证。

元数据与文件内容

人们执着于文件内容,却忽略了同样泄露大量信息的元数据。文件名、发件人邮箱、收件人邮箱、IP 地址、时间戳和文件大小合在一起足以重建业务关系。一个将内容在客户端加密、却将文件名和邮箱发送到美国分析平台的传输服务,在数据驻留上已经失败。检查隐私政策中每个第三方分包处理商——错误日志(Sentry、Datadog)、分析(Mixpanel、Amplitude)、邮件发送(SendGrid、Postmark)。若任何一个经过美国基础设施路由,即使载荷没有离开欧洲经济区,元数据也已经离开。

行业特定驻留要求

医疗数据方面:法国 HDS(Hébergeur de Données de Santé)认证要求患者记录托管在法国或欧盟。德国 §203 StGB 和 §75b SGB V 要求同等保护。金融服务方面:DORA(第 2022/2554 号法规,2025 年 1 月生效)规定了 ICT 风险管理要求,包括明确的第三方集中风险和分包商映射。公共部门采购方面:法国"云优先"原则(Doctrine Cloud au Centre)、意大利 ACN Cloud 等国家框架要求敏感分类使用 ENISA 合格的 EUCS 高级别提供商。

分包处理链与透明度

你的提供商可能位于法兰克福,但使用了经全球任播路由的 Cloudflare CDN、基于 Zendesk(美国)的支持平台,以及基于 Algolia(法国/美国)的搜索索引。该链条中的每个环节都是潜在的驻留断点。第 28(4) 条使控制者对分包处理商合规负责。要求提供完整名单和变更通知——30 天提前通知是行业标准。信誉良好的欧洲专注提供商会在其信任页面上发布这些信息:Tresorit、Proton、Infomaniak 和 HexaTransfer 均维护公开的分包处理商注册表。

验证驻留声明

营销页面说"欧盟托管",合同说的少一些,信任页面说得最多。签约前请索取三份文件:(1)数据处理协议,其中注明具体数据中心城市,而非仅国家或区域;(2)ISO 27001 或 SOC 2 Type 2 的覆盖范围声明,列出覆盖地点;(3)附有司法管辖区和用途的分包处理商注册表。对上传和下载端点自行运行 DNS 查询——若 A 记录解析至 Cloudflare 或 Fastly 任播,询问你的用户命中哪个边缘节点。使用欧洲 IP 从浏览器测试上传并检查响应头;大多数 CDN 在 x-amz-cf-pop 或 cf-ray 中暴露存在点(POP)信息。

成本与性能权衡

欧盟专属托管比多区域等价方案贵 10—20%,因为规模较小且电价较高。欧盟用户的延迟改善(巴黎到法兰克福约 20 毫秒),美国用户延迟增加(巴黎到纽约约 75 毫秒)。若用户群 80% 在欧洲,这种权衡显而易见。若服务全球承包商,混合方案——欧盟用户数据驻留欧盟,并有清晰的路由规则——优于强制所有人使用单一区域。HexaTransfer 等提供商将所有文件保留在欧盟基础设施中,而客户端加密意味着跨境收件人永远不会将明文暴露给境外服务器。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件