PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 11 min gelezen

AVG-conform, EU-soevereine backend: volledige gids

Affane Daylami · Fondateur · 19 augustus 2026

Terug naar blog

Het controleren van een EU-hostingregio in een beheerderspaneel is niet voldoende om een backend AVG-compatibel of CLOUD Act-immuun te maken. De nationaliteit van het bedrijf dat de service exploiteert, is net zo belangrijk als de geografie van de servers. In deze gids wordt uitgelegd waarom en waar u op moet letten voordat u een keuze maakt.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

De essentie

Twee cumulatieve voorwaarden bepalen de werkelijke blootstelling van een backend: de locatie van de hosting EN de jurisdictie van het bedrijf dat de backend exploiteert. Een Amerikaanse hyperscaler in de eu-west-1-regio blijft onderworpen aan de CLOUD Act. Aurabase documenteert beide: geverifieerde productie-infrastructuur in Duitsland en Finland, beheerd door Aurabase SAS, een bedrijf opgericht naar Frans recht.

#
Kostbare verwarring

GDPR en CLOUD Act: verwar de twee regimes niet

De AVG (EU-verordening 2016/679) regelt de verwerking van persoonsgegevens, ongeacht de aanbieder. De CLOUD Act is een Amerikaanse wet die de Amerikaanse federale autoriteiten machtigt om gegevens op te vragen die in het bezit zijn van een bedrijf naar Amerikaans recht – zelfs als deze gegevens fysiek in Europa zijn opgeslagen. Dit zijn twee afzonderlijke wettelijke regimes, en het verwarren van de ene met de andere is de kostbaarste fout die een CTO kan maken bij het beoordelen van een leverancier.

Een leverancier kan op papier perfect compliant zijn aan de AVG (ondertekende DPA, up-to-date verwerkingsregister) en toch blootgesteld blijven aan de CLOUD Act als het moederbedrijf Amerikaans is. Het controleren van een “EU”-regio in een hostingpaneel lost slechts de helft van het probleem op.

#
AVG-vereisten

Wat GDPR eigenlijk vereist van een backend

Naast het algemene beginsel zijn vier concrete verplichtingen rechtstreeks van toepassing op de technische architectuur van een backend: een wettelijke basis voor verwerking, het minimaliseren van de verzamelde gegevens, het recht op verwijdering (art. 17) en het recht op portabiliteit (art. 20).

Op een Postgres-backend vertalen deze verplichtingen zich in verifieerbare technische mogelijkheden: Row Level Security maakt het mogelijk om de toegang tot gegevens te beperken tot de strikt noodzakelijke perimeter (minimalisatie toegepast op rijniveau), en een standaard pg_dump-export dekt portabiliteit – een open SQL-formaat, geen eigen export die moet worden gereconstrueerd.

#
Onderaanneming

De rol van de AP in de keten

De Gegevensverwerkingsovereenkomst (DPA) is het contract dat uw leverancier juridisch regelt als onderaannemer van persoonsgegevens in de zin van Art. 28 AVG. Het moet bestaan, gedateerd zijn en de onderaannemers van de leverancier zelf vermelden. Zonder een bijgewerkte DPA blijft uw eigen verwerkingsregister (art. 30) onvolledig. Zie de Aurabase DPA-pagina en de Aurabase AVG-pagina.

#
Sancties

Wat het niet naleven kost

Kunst. 83 AVG voorziet in twee niveaus van administratieve boetes: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor de minst ernstige inbreuken (ontbrekend register, ontbrekende DPA), en tot 20 miljoen euro of 4% van de wereldwijde omzet – afhankelijk van welke van de twee het grootst is – voor schendingen van de fundamentele beginselen van verwerking. Dit contractuele risico weegt op de verwerkingsverantwoordelijke, en niet alleen op zijn onderaannemer: het kiezen van een slecht gedocumenteerde backend-provider blijft jouw risico, niet die van hen.

#
Amerikaans juridisch kader

CLOUD Act: wat het machtigt en wie het betreft

De CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) machtigt de Amerikaanse gerechtelijke autoriteiten om een bedrijf opgericht naar Amerikaans recht te dwingen gegevens te verstrekken die het in bezit heeft of beheert – waar ter wereld die gegevens ook fysiek worden gehost. De reikwijdte is extraterritoriaal van aard: het is de nationaliteit van het bedrijf die de verplichting in werking stelt, niet de locatie van het datacenter.

Sommige van deze verzoeken gaan vergezeld van een vertrouwelijkheidsclausule (zwijgbevel) waardoor het betrokken bedrijf de eindklant niet kan informeren. Het is precies dit punt – het ontbreken van verhaal of kennisgeving aan de Europese klantzijde – dat het CLOUD Act-risico onderscheidt van een simpele kwestie van serverlocatie. Voor het volledige beslissingsschema dat wordt toegepast op de keuze voor een BaaS, zie ons speciale artikel: waarom de CLOUD Act de keuze voor uw BaaS verandert.

#
Valse veiligheid

AWS, GCP, Azure in de EU-regio: een onvolledige garantie

Het kiezen van een eu-west-1 (AWS), europe-west1 (GCP) of Europese Azure-regio vermindert de latentie en voldoet aan de vereisten voor gegevenslocatie, maar verandert niets aan de nationaliteit van het bedrijf dat deze platforms exploiteert. AWS, Google Cloud en Microsoft Azure blijven bedrijven naar Amerikaans recht, onderworpen aan de CLOUD Act, ongeacht de door hun klanten gekozen regio.

Het EU-VS Data Privacy Framework regelt de gegevensoverdracht naar gecertificeerde Amerikaanse bedrijven en vervangt het Privacy Shield dat ongeldig is verklaard door het Hof van Justitie van de Europese Unie (arrest Schrems II, 2020). Dit raamwerk behandelt de kwestie van overdracht van van gegevens naar de Verenigde Staten – het elimineert niet de blootstelling aan de CLOUD Act van een Amerikaans bedrijf dat gegevens host in de EU, wat een afzonderlijk rechtsgebied blijft.

Feitelijke toon, geen productrecensie

Dit is geen kwestie van de technische kwaliteit van Amerikaanse hyperscalers – het is een kwestie van juridische structuur. Een technisch uitstekende dienstverlening kan juridisch bloot blijven liggen, en de twee uitspraken staan ​​los van elkaar.

#
Geverifieerd

Wat Aurabase controleert en documenteert

De productie-infrastructuur van Aurabase is geverifieerd in Duitsland (Neurenberg, Falkenstein) en Finland (Helsinki), op Hetzner – er zijn op dit moment geen andere locaties bevestigd. Aurabase SAS, het bedrijf dat het exploiteert, is een Frans bedrijf gevestigd in Parijs.

Er bestaat een speciale implementatieomgeving bij Scaleway (regio Parijs) in de infrastructuurrepository van Aurabase, klaar om te worden toegepast – maar het is vanaf vandaag geen actieve productie-implementatie. Om eerlijk te blijven op dit punt: verwacht geen “France hosting” van Aurabase totdat deze implementatie in productie is bevestigd; de juiste formulering blijft “EU-soevereiniteit”, waarbij de Scaleway Paris-optie op verzoek beschikbaar is.

Aurabase-nalevingscentrumVertrouwenscentrum

#
Actie ondernemen

Controlelijst voordat u ondertekent bij een backend-provider

Deze checklist is van toepassing op elke backend-provider, inclusief Aurabase. Controleer elk antwoord op de openbare nalevingspagina van de provider in plaats van de verkoopbelofte in een verkoop-e-mail.

01Waar bevinden de productieservers zich fysiek?

Locatie alleen is niet genoeg, maar het blijft de eerste vraag die gesteld moet worden: eis een nauwkeurig antwoord (land, gastheer), niet “in Europa”.

02Wat is de nationaliteit van het bedrijf dat de dienst exploiteert?

Een bedrijf opgericht naar Amerikaans recht blijft onderworpen aan de CLOUD Act, zelfs met servers in de EU. Controleer het hoofdkantoor en de juridische structuur, niet alleen het handelsmerk.

03Is er een DPA (Data Processing Agreement) beschikbaar en actueel?

Verplicht zodra een onderaannemer namens u persoonsgegevens verwerkt (Art. 28 AVG). De afwezigheid of anciënniteit ervan is een waarschuwingssignaal.

04Worden subverwerkers publiekelijk aangegeven?

Een serieuze leverancier vermeldt zijn eigen onderaannemers (hostingprovider, e-mailservice, enz.) – een ontbrekende of ondoorzichtige lijst compliceert uw eigen kunstregister. 30.

05Welk recht is van toepassing op het contract in geval van een geschil?

Een contract dat onderworpen is aan het recht van een derde land kan een beroep bemoeilijken, zelfs als de accommodatie zich in de EU bevindt.

06Documenteert de leverancier een speciale en gedateerde nalevingspagina?

Een bijgewerkte nalevingspagina is een betrouwbaarder signaal van ernst dan een geïsoleerde vermelding op de startpagina.

Om dieper in te gaan op de bijbehorende technische beveiligingssituatie, zie de Aurabase-beveiligingspagina.

#
MKB-arbitrage

Self-hosting versus EU-soevereine BaaS: welke optie moet u kiezen?

Een MKB-bedrijf dat onder de AVG valt, kiest doorgaans tussen drie opties: een eigen backend bouwen en hosten, een Amerikaanse BaaS gebruiken met een EU-regiooptie, of kiezen voor een end-to-end soevereine EU BaaS. Self-hosting geeft maximale juridische controle, maar draagt ​​alle operationele lasten (beveiligingspatches, back-ups, beschikbaarheid) over aan een intern team dat al moet bestaan.

Een Europese soevereine BaaS – infrastructuur en moederbedrijf beide in de EU – verschuift deze operationele last naar de provider zonder de CLOUD Act-blootstelling van een Amerikaanse hyperscaler aan de EU-regio opnieuw te introduceren. Dit is een relevant compromis voor een team dat niet over de capaciteit beschikt om zijn infrastructuur zelf te onderhouden, zonder de naleving ervan af te willen wegen tegen de productsnelheid.

#
Veelgestelde vragen

Veelgestelde vragen

Is een Frans bedrijf automatisch beschermd tegen de CLOUD Act?+
Nee. Als het een technische onderaannemer naar Amerikaans recht gebruikt – zelfs om gegevens in de EU-regio te hosten – blijft dit deel van de verwerkingsketen blootgesteld aan de CLOUD Act. De nationaliteit van elke schakel in de toeleveringsketen is van belang, niet alleen die van de eindklant.
Verbiedt de AVG elke overdracht van gegevens buiten de EU?+
Nee, maar het regelt het strikt: standaardcontractbepalingen (CCT), adequaatheidsbesluiten voor bepaalde landen of passende gedocumenteerde garanties. Een overdracht buiten de EU blijft mogelijk onder specifieke voorwaarden – het is geen algemeen verbod, maar het is ook geen formaliteit die aan de oppervlakte moet worden afgehandeld.
Wat is een DPA en is deze verplicht?+
Een gegevensverwerkingsovereenkomst is wettelijk van toepassing op een onderaannemer die persoonlijke gegevens verwerkt namens een gegevensbeheerder – verplicht zodra een dergelijke verwerking bestaat (art. 28 AVG). Zie de Aurabase DPA-pagina.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU