PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 9 min gelezen

Zelfhosting versus EU-soeverein BaaS voor een AVG-kmo-bedrijf

Affane Daylami · Fondateur · 25 april 2026

Terug naar blog

Een MKB-bedrijf dat onder de AVG valt en aarzelt tussen het bouwen van een eigen backend en het abonneren op een Europese soevereine BaaS, stelt vaak de verkeerde vraag. Beide opties kunnen op papier voldoen aan de AVG: een zelfgehoste server in Duitsland en een Europese soevereine BaaS die in Duitsland wordt gehost, vertrekken vanuit hetzelfde wettelijke kader. De echte vraag is operationeel. Wie van uw team patcht Postgres op zondagavond, test een back-upherstel en levert binnen drie weken een bewijs van naleving aan een DPO of klant? Deze vergelijking geeft aan wat elke optie feitelijk vereist, niet alleen wat deze belooft op een marketingpagina.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

Onze GDPR-compatibele en EU-soevereine backend-gids beschrijft het volledige wettelijke kader: GDPR, CLOUD Act, en waarom het controleren van een hostingregio alleen nooit genoeg is. In dit artikel wordt het gedeelte over MKB-arbitrage uitgebreid met de feitelijke operationele lasten van elke optie, in plaats van de juridische theorie opnieuw te herhalen. Als uw vraag betrekking heeft op zelf-hostende Rust-backends, sh0.dev, TrailBase, Aurabase, richt onze speciale vergelijking Aurabase versus Rust-native BaaS zich op deze specifieke architectonische invalshoek. Dit blijft gericht op de AVG-beslissing voor een MKB-bedrijf, ongeacht de backend-taal.

De essentie

  • Twee opties voldoen op papier aan de AVG: zelfhosting in de EU en soevereine BaaS in de EU: wat hen onderscheidt is de overgedragen operationele last, niet de naleving zelf.
  • Voor zelfhosting is een team nodig dat Postgres voortdurend kan patchen, back-uppen, monitoren en documenteren. Deze lading verdwijnt nooit: ze wisselt eenvoudigweg van eigenaar naar een externe leverancier.
  • Een Amerikaanse BaaS met een EU-regiooptie lost slechts de helft van het probleem op: de nationaliteit van het bedrijf dat het exploiteert blijft onderworpen aan de CLOUD Act, ongeacht de gekozen regio.
  • De CTO van een KMO beslist doorgaans tussen interne build, Supabase Cloud, AWS Amplify en een soevereine EU-oplossing: de juiste keuze hangt vooral af van de beschikbare teamcapaciteit.
  • Aurabase omvat beide modellen: EU-soeverein beheerde BaaS (Hetzner, Duitsland en Finland) of zelfhosting via Kubernetes (k3d lokaal) en Helm, onder MIT-licentie.
#
Het echte criterium

Wat de twee opties echt onderscheidt

Een zelfgehoste backend in een Europees datacenter en een Europese soevereine BaaS kunnen beide dezelfde AVG-vakjes aanvinken: EU-locatie, Europese werkmaatschappij, DPA beschikbaar (aanbiederzijde) of up-to-date intern register (zelf-gehoste zijde). GDPR heeft geen architecturale voorkeur tussen de twee. Wat echt verandert, is wie de dagelijkse operationele last op zich neemt: beveiligingspatch, geteste back-up, oproepbaar, continu toezicht.

Het volledige wettelijke kader, GDPR en CLOUD Act, wordt gedetailleerd beschreven in onze GDPR-compatibele en EU-soevereinebackend-gids. Waar deze gids niet dieper op ingaat, zijn de werkelijke operationele kosten van elke optie voor een team dat niet noodzakelijkerwijs over een speciale SRE beschikt. Dit is de invalshoek van dit artikel.

#
Optie 1

Self-hosting: waar een MKB-bedrijf eigenlijk van moet uitgaan

Door zelf een Postgres-backend te hosten, verschuift de volledige operationele verantwoordelijkheid naar uw team, niet alleen naar de server. Concreet komen vier taken herhaaldelijk naar voren: pas Postgres-beveiligingspatches toe zodra ze worden gepubliceerd, en test regelmatig het herstel van een back-up, en plan deze niet alleen. Het is ook noodzakelijk om de beschikbaarheid continu te monitoren, of een langere responstijd te accepteren, en geheimen en toegangssleutels te rouleren volgens een gedocumenteerd schema.

Deze taken verdwijnen nooit, zelfs niet bij zelfhosting. Bovendien blijft u uw eigen technische onderaannemer ten opzichte van uw host (Hetzner, OVH, Scaleway of andere). Er moet een DPA bij zijn en uw verwerkingsregister (art. 30 AVG) moet deze keten documenteren. Een kmo zonder een toegewijd infrastructuurteam onderschat dit laatste punt vaak.

#
Optie 2

EU-soevereine BaaS: wat wordt overgedragen, wat blijft van jou

Een Europese soevereine BaaS draagt patching, back-upinfrastructuur en beschikbaarheidsmonitoring over aan de provider, onder dekking van een gedateerde en verifieerbare DPA (art. 28 AVG). Het zijn de operationele lasten die in het vorige punt zijn beschreven die van eigenaar veranderen, niet de wettelijke aansprakelijkheid.

De verwerkingsverantwoordelijke blijft u, ongeacht de gekozen leverancier (Art. 24 AVG). Wettelijke basis voor verwerking, minimalisering van de verzamelde gegevens, melding van overtreding aan de toezichthoudende autoriteit binnen 72 uur (art. 33 AVG): deze beslissingen blijven uw verantwoordelijkheid. Een EU Sovereign BaaS verkort de tijd die nodig is om bewijs van naleving aan een DPO of klant te leveren. Het neemt uw verplichting om er een te hebben niet weg.

#
Hoek van de val

De derde keuze die we vaak vergeten: een Amerikaanse BaaS, EU-regio

Veel teams vergelijken slechts twee opties, terwijl een derde meeweegt in hun echte beslissing: een hyperscaler of een BaaS naar Amerikaans recht, geconfigureerd in een Europese regio. AWS Amplify met een eu-west-1-regio, of een gelijkwaardige service, vermindert de latentie en voldoet aan de vereisten voor gegevenslocatie. Maar dit verandert niets aan de nationaliteit van het bedrijf dat het exploiteert.

Een vennootschap naar Amerikaans recht blijft onderworpen aan de CLOUD Act, ongeacht de door haar cliënten gekozen regio. Dit punt wordt gedetailleerd uitgewerkt in onze gids AVG-compatibele en EU-soevereine backend en in ons speciale artikel waarom de CLOUD Act de keuze van uw BaaSverandert. Het telt mee in de arbitrage van een MKB-bedrijf, ook al lijkt deze optie op korte termijn de eenvoudigste.

#
Beslissingsraster

Zelfhosting, Amerikaanse BaaS in de EU-regio, soevereine BaaS van de EU: vergelijking

Hier zijn de drie opties die momenteel beschikbaar zijn voor een MKB-bedrijf, vergeleken op basis van de criteria die het zwaarst wegen bij een architectonische beslissing, en niet alleen op basis van het aangevinkte regiovakje.

CriteriumZelf-accommodatie EUAmerikaanse BaaS, EU-regioEuropese soevereine BaaS
AVG-compliance op papierJa, indien intern gedocumenteerdJa, indien gedocumenteerdJa, indien gedocumenteerd
CLOUD Act-tentoonstellingOngeldig (geen Amerikaans bedrijf van derden)Actual (Amerikaans moederbedrijf)Ongeldig (EU-moederbedrijf)
Patchen en wachtdienstIntegraal, intern gedragenOvergedragen aan leverancierOvergedragen aan leverancier
Bewijs van naleving beschikbaarIntern register om zelf bij te houdenDPA-leverancier, Amerikaans raamwerkLeverancier DPA, gedateerd en verifieerbaar
Infrastructuurteam vereistSpeciale SRE/ops aanbevolenEén ontwikkelaar, meestal voldoendeEén ontwikkelaar, meestal voldoende
Snelheid naar productieLangzamer, infrastructuur om te bouwenSnelSnel
#
Verborgen kosten

De kosten die zelfhosting nooit op de rekening legt

De werkelijke kosten van zelfhosting zijn niet af te lezen op de serverrekening. Het kan worden afgelezen aan de tijd die de ingenieur aan het product besteedt, en aan de directe wettelijke blootstelling bij een incident.

Een zelfgehoste kmo wordt zowel de gegevensbeheerder als zijn eigen technische onderaannemer. Een gemiste Postgres-patch of een nooit geteste back-up wordt rechtstreeks toegeschreven aan de gegevensbeheerder zelf (art. 83 AVG), zonder dat er een contractuele keten van de DPA is die zich verzet tegen de zorgvuldigheid van het document. Bij een Europese soevereine BaaS-aanbieder blijft hetzelfde falen een reëel risico. Maar het maakt deel uit van een gedateerd contract dat een DPO of een auditor binnen een paar minuten kan verifiëren, in plaats van in een interne geschiedenis die moet worden gereconstrueerd.

#
Gebruiksgevallen

Wanneer zelfhosting de juiste keuze blijft

Self-hosting blijft relevant voor een ETI of een groot account dat al over een SRE/ops-team beschikt en functioneel op afroep is. Dit geldt ook voor een sector waar de soevereiniteit geen enkele keten van externe onderaanneming tolereert: de publieke sector, defensie, bepaalde gezondheidszorginstellingen. Directe controle over de fysieke server heeft voorrang op de productiesnelheid.

Een bedrijf dat al heeft geïnvesteerd in een interne Kubernetes- of Postgres-infrastructuur en over de vaardigheden beschikt om deze te onderhouden, betaalt deze keuze gemakkelijker terug dan een MKB-bedrijf dat helemaal opnieuw begint.

#
Gebruiksgevallen

Wanneer een Europese soevereine BaaS de juiste keuze is

Een EU Sovereign BaaS is de juiste keuze voor een MKB-bedrijf zonder een speciaal infrastructuurteam, dat snel naleving moet aantonen aan een klant of DPO. Daarom besteedt ze haar technische tijd liever aan het product dan aan Postgres-patching. Het is ook de relevante keuze voor een team dat prioriteit geeft aan de snelheid van release boven totale controle over de stapel.

Het tegenovergestelde compromis bestaat ook

Voor beschikbaarheid bent u afhankelijk van een leverancier, en uw contractuele onderhandelingsruimte is afhankelijk van de omvang en volwassenheid ervan. Controleer de nalevingscontrolelijst voordat u ondertekent, niet alleen de verkoopbelofte.

#
Hybride geval

Aurabase: beide modellen onder dezelfde Postgres-kern

Aurabase legt deze keuze niet in één richting vast. Het platform bestaat in door de EU soeverein beheerde BaaS, productie-infrastructuur geverifieerd in Duitsland (Neurenberg, Falkenstein) en in Finland (Helsinki) via Hetzner, beheerd door Aurabase SAS, een bedrijf opgericht naar Frans recht. Het bestaat ook in zelfhosting: de repository biedt een lokaal Kubernetes-cluster (k3d) gelanceerd via ./start.shen een compleet Helm-diagram voor Kubernetes, allemaal onder de MIT-licentie.

Aan beide kanten zijn dezelfde PostgreSQL 16-engine, hetzelfde RLS-beleid en dezelfde SDK van toepassing: voor het migreren van het ene model naar het andere hoeft u uw schema niet te herschrijven. Voor een vergelijking van deze zelf-gehoste modus met andere mono-binaire Rust-native backends (sh0.dev, TrailBase), onderzoekt ons artikel Sovereign self-hosting: Aurabase tegen Rust-native BaaS deze architecturale invalshoek in detail. Dit blijft gericht op het AVG-besluit.

#
Actie ondernemen

Snelle checklist voordat u beslist

Vier operationele vragen die u uzelf moet stellen voordat u een keuze maakt, naast de checklist voor leveranciersverificatie in onze AVG-gids.

01Heeft u een oproepkracht die in een weekend een kritieke Postgres CVE kan patchen?
02Is uw laatste back-upherstel getest en niet alleen gepland?
03Kunt u voor iedere technische onderaannemer waar u zelf gebruik van maakt een actuele DPA opmaken?
04Kan een DPO of klant binnen een week een bewijs van naleving verkrijgen?

Voor de volledige checklist voor leveranciersverificatie, inclusief juridische kwesties, zie onze GDPR-compliancechecklist voor een BaaS. Voor de bijbehorende technische beveiligingsstatus, zie Aurabase Beveiligingspagina.

#
Veelgestelde vragen

Veelgestelde vragen

Is zelfhosting goedkoper dan een Europese soevereine BaaS?+
Niet noodzakelijkerwijs nadat de tijd van de ingenieur is geteld: bereikbaarheid, patchen, back-uphersteltests. De weergegeven prijs van een server weerspiegelt niet de volledige kosten als deze tijd eenmaal is inbegrepen. Vergelijk de totale eigendomskosten, niet alleen de maandelijkse hostingrekening.
Stelt een Europese soevereine BaaS mij vrij van mijn AVG-verplichtingen?+
Nee. De verwerkingsverantwoordelijke blijft u, zelfs als u de hosting aan een derde partij toevertrouwt (Art. 24 AVG). Een soevereine BaaS van de EU draagt ​​de operationele lasten over en levert een DPA als contractueel bewijs (art. 28 AVG). Maar de beslissing over de rechtsgrondslag, minimalisering en melding van inbreuk blijft aan u.
Kunnen we later van het ene model naar het andere migreren?+
Ja, beide kanten op. Postgres blijft aan beide kanten een standaard SQL-formaat. Met een pg_dump / pg_restore kunt u van een zelfgehoste backend naar een beheerde BaaS gaan, of omgekeerd, zolang er geen eigen extensie het schema vergrendelt. Zie onze migratiehandleiding voor een concreet voorbeeld van dit dump/restore-playbook.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU