Onze GDPR-compatibele en EU-soevereine backend-gids beschrijft het volledige wettelijke kader: GDPR, CLOUD Act, en waarom het controleren van een hostingregio alleen nooit genoeg is. In dit artikel wordt het gedeelte over MKB-arbitrage uitgebreid met de feitelijke operationele lasten van elke optie, in plaats van de juridische theorie opnieuw te herhalen. Als uw vraag betrekking heeft op zelf-hostende Rust-backends, sh0.dev, TrailBase, Aurabase, richt onze speciale vergelijking Aurabase versus Rust-native BaaS zich op deze specifieke architectonische invalshoek. Dit blijft gericht op de AVG-beslissing voor een MKB-bedrijf, ongeacht de backend-taal.
De essentie
- Twee opties voldoen op papier aan de AVG: zelfhosting in de EU en soevereine BaaS in de EU: wat hen onderscheidt is de overgedragen operationele last, niet de naleving zelf.
- Voor zelfhosting is een team nodig dat Postgres voortdurend kan patchen, back-uppen, monitoren en documenteren. Deze lading verdwijnt nooit: ze wisselt eenvoudigweg van eigenaar naar een externe leverancier.
- Een Amerikaanse BaaS met een EU-regiooptie lost slechts de helft van het probleem op: de nationaliteit van het bedrijf dat het exploiteert blijft onderworpen aan de CLOUD Act, ongeacht de gekozen regio.
- De CTO van een KMO beslist doorgaans tussen interne build, Supabase Cloud, AWS Amplify en een soevereine EU-oplossing: de juiste keuze hangt vooral af van de beschikbare teamcapaciteit.
- Aurabase omvat beide modellen: EU-soeverein beheerde BaaS (Hetzner, Duitsland en Finland) of zelfhosting via Kubernetes (k3d lokaal) en Helm, onder MIT-licentie.
Wat de twee opties echt onderscheidt
Een zelfgehoste backend in een Europees datacenter en een Europese soevereine BaaS kunnen beide dezelfde AVG-vakjes aanvinken: EU-locatie, Europese werkmaatschappij, DPA beschikbaar (aanbiederzijde) of up-to-date intern register (zelf-gehoste zijde). GDPR heeft geen architecturale voorkeur tussen de twee. Wat echt verandert, is wie de dagelijkse operationele last op zich neemt: beveiligingspatch, geteste back-up, oproepbaar, continu toezicht.
Het volledige wettelijke kader, GDPR en CLOUD Act, wordt gedetailleerd beschreven in onze GDPR-compatibele en EU-soevereinebackend-gids. Waar deze gids niet dieper op ingaat, zijn de werkelijke operationele kosten van elke optie voor een team dat niet noodzakelijkerwijs over een speciale SRE beschikt. Dit is de invalshoek van dit artikel.
Self-hosting: waar een MKB-bedrijf eigenlijk van moet uitgaan
Door zelf een Postgres-backend te hosten, verschuift de volledige operationele verantwoordelijkheid naar uw team, niet alleen naar de server. Concreet komen vier taken herhaaldelijk naar voren: pas Postgres-beveiligingspatches toe zodra ze worden gepubliceerd, en test regelmatig het herstel van een back-up, en plan deze niet alleen. Het is ook noodzakelijk om de beschikbaarheid continu te monitoren, of een langere responstijd te accepteren, en geheimen en toegangssleutels te rouleren volgens een gedocumenteerd schema.
Deze taken verdwijnen nooit, zelfs niet bij zelfhosting. Bovendien blijft u uw eigen technische onderaannemer ten opzichte van uw host (Hetzner, OVH, Scaleway of andere). Er moet een DPA bij zijn en uw verwerkingsregister (art. 30 AVG) moet deze keten documenteren. Een kmo zonder een toegewijd infrastructuurteam onderschat dit laatste punt vaak.
EU-soevereine BaaS: wat wordt overgedragen, wat blijft van jou
Een Europese soevereine BaaS draagt patching, back-upinfrastructuur en beschikbaarheidsmonitoring over aan de provider, onder dekking van een gedateerde en verifieerbare DPA (art. 28 AVG). Het zijn de operationele lasten die in het vorige punt zijn beschreven die van eigenaar veranderen, niet de wettelijke aansprakelijkheid.
De verwerkingsverantwoordelijke blijft u, ongeacht de gekozen leverancier (Art. 24 AVG). Wettelijke basis voor verwerking, minimalisering van de verzamelde gegevens, melding van overtreding aan de toezichthoudende autoriteit binnen 72 uur (art. 33 AVG): deze beslissingen blijven uw verantwoordelijkheid. Een EU Sovereign BaaS verkort de tijd die nodig is om bewijs van naleving aan een DPO of klant te leveren. Het neemt uw verplichting om er een te hebben niet weg.
De derde keuze die we vaak vergeten: een Amerikaanse BaaS, EU-regio
Veel teams vergelijken slechts twee opties, terwijl een derde meeweegt in hun echte beslissing: een hyperscaler of een BaaS naar Amerikaans recht, geconfigureerd in een Europese regio. AWS Amplify met een eu-west-1-regio, of een gelijkwaardige service, vermindert de latentie en voldoet aan de vereisten voor gegevenslocatie. Maar dit verandert niets aan de nationaliteit van het bedrijf dat het exploiteert.
Een vennootschap naar Amerikaans recht blijft onderworpen aan de CLOUD Act, ongeacht de door haar cliënten gekozen regio. Dit punt wordt gedetailleerd uitgewerkt in onze gids AVG-compatibele en EU-soevereine backend en in ons speciale artikel waarom de CLOUD Act de keuze van uw BaaSverandert. Het telt mee in de arbitrage van een MKB-bedrijf, ook al lijkt deze optie op korte termijn de eenvoudigste.
Zelfhosting, Amerikaanse BaaS in de EU-regio, soevereine BaaS van de EU: vergelijking
Hier zijn de drie opties die momenteel beschikbaar zijn voor een MKB-bedrijf, vergeleken op basis van de criteria die het zwaarst wegen bij een architectonische beslissing, en niet alleen op basis van het aangevinkte regiovakje.
| Criterium | Zelf-accommodatie EU | Amerikaanse BaaS, EU-regio | Europese soevereine BaaS |
|---|---|---|---|
| AVG-compliance op papier | Ja, indien intern gedocumenteerd | Ja, indien gedocumenteerd | Ja, indien gedocumenteerd |
| CLOUD Act-tentoonstelling | Ongeldig (geen Amerikaans bedrijf van derden) | Actual (Amerikaans moederbedrijf) | Ongeldig (EU-moederbedrijf) |
| Patchen en wachtdienst | Integraal, intern gedragen | Overgedragen aan leverancier | Overgedragen aan leverancier |
| Bewijs van naleving beschikbaar | Intern register om zelf bij te houden | DPA-leverancier, Amerikaans raamwerk | Leverancier DPA, gedateerd en verifieerbaar |
| Infrastructuurteam vereist | Speciale SRE/ops aanbevolen | Eén ontwikkelaar, meestal voldoende | Eén ontwikkelaar, meestal voldoende |
| Snelheid naar productie | Langzamer, infrastructuur om te bouwen | Snel | Snel |
De kosten die zelfhosting nooit op de rekening legt
De werkelijke kosten van zelfhosting zijn niet af te lezen op de serverrekening. Het kan worden afgelezen aan de tijd die de ingenieur aan het product besteedt, en aan de directe wettelijke blootstelling bij een incident.
Een zelfgehoste kmo wordt zowel de gegevensbeheerder als zijn eigen technische onderaannemer. Een gemiste Postgres-patch of een nooit geteste back-up wordt rechtstreeks toegeschreven aan de gegevensbeheerder zelf (art. 83 AVG), zonder dat er een contractuele keten van de DPA is die zich verzet tegen de zorgvuldigheid van het document. Bij een Europese soevereine BaaS-aanbieder blijft hetzelfde falen een reëel risico. Maar het maakt deel uit van een gedateerd contract dat een DPO of een auditor binnen een paar minuten kan verifiëren, in plaats van in een interne geschiedenis die moet worden gereconstrueerd.
Wanneer zelfhosting de juiste keuze blijft
Self-hosting blijft relevant voor een ETI of een groot account dat al over een SRE/ops-team beschikt en functioneel op afroep is. Dit geldt ook voor een sector waar de soevereiniteit geen enkele keten van externe onderaanneming tolereert: de publieke sector, defensie, bepaalde gezondheidszorginstellingen. Directe controle over de fysieke server heeft voorrang op de productiesnelheid.
Een bedrijf dat al heeft geïnvesteerd in een interne Kubernetes- of Postgres-infrastructuur en over de vaardigheden beschikt om deze te onderhouden, betaalt deze keuze gemakkelijker terug dan een MKB-bedrijf dat helemaal opnieuw begint.
Wanneer een Europese soevereine BaaS de juiste keuze is
Een EU Sovereign BaaS is de juiste keuze voor een MKB-bedrijf zonder een speciaal infrastructuurteam, dat snel naleving moet aantonen aan een klant of DPO. Daarom besteedt ze haar technische tijd liever aan het product dan aan Postgres-patching. Het is ook de relevante keuze voor een team dat prioriteit geeft aan de snelheid van release boven totale controle over de stapel.
Voor beschikbaarheid bent u afhankelijk van een leverancier, en uw contractuele onderhandelingsruimte is afhankelijk van de omvang en volwassenheid ervan. Controleer de nalevingscontrolelijst voordat u ondertekent, niet alleen de verkoopbelofte.
Aurabase: beide modellen onder dezelfde Postgres-kern
Aurabase legt deze keuze niet in één richting vast. Het platform bestaat in door de EU soeverein beheerde BaaS, productie-infrastructuur geverifieerd in Duitsland (Neurenberg, Falkenstein) en in Finland (Helsinki) via Hetzner, beheerd door Aurabase SAS, een bedrijf opgericht naar Frans recht. Het bestaat ook in zelfhosting: de repository biedt een lokaal Kubernetes-cluster (k3d) gelanceerd via ./start.shen een compleet Helm-diagram voor Kubernetes, allemaal onder de MIT-licentie.
Aan beide kanten zijn dezelfde PostgreSQL 16-engine, hetzelfde RLS-beleid en dezelfde SDK van toepassing: voor het migreren van het ene model naar het andere hoeft u uw schema niet te herschrijven. Voor een vergelijking van deze zelf-gehoste modus met andere mono-binaire Rust-native backends (sh0.dev, TrailBase), onderzoekt ons artikel Sovereign self-hosting: Aurabase tegen Rust-native BaaS deze architecturale invalshoek in detail. Dit blijft gericht op het AVG-besluit.
Snelle checklist voordat u beslist
Vier operationele vragen die u uzelf moet stellen voordat u een keuze maakt, naast de checklist voor leveranciersverificatie in onze AVG-gids.
| 01 | Heeft u een oproepkracht die in een weekend een kritieke Postgres CVE kan patchen? |
|---|---|
| 02 | Is uw laatste back-upherstel getest en niet alleen gepland? |
| 03 | Kunt u voor iedere technische onderaannemer waar u zelf gebruik van maakt een actuele DPA opmaken? |
| 04 | Kan een DPO of klant binnen een week een bewijs van naleving verkrijgen? |
Voor de volledige checklist voor leveranciersverificatie, inclusief juridische kwesties, zie onze GDPR-compliancechecklist voor een BaaS. Voor de bijbehorende technische beveiligingsstatus, zie Aurabase Beveiligingspagina.