Deze checklist bevat tien criteria die u moet controleren voordat u tekent bij een backend as a service (BaaS), met voor elk de precieze vraag die u aan elke leverancier moet stellen.
Het vaakst vergeten criterium is de nationaliteit van de leverancier, los van de locatie van zijn servers. Een Amerikaans moederbedrijf blijft onderworpen aan de CLOUD Act, ook als zijn data op servers in Frankrijk of Duitsland staan. Onze uitgebreide gids over de AVG en de soevereiniteit van de EU gaat dieper in op dit juridische onderscheid; Deze checklist richt zich op de operationele punten die moeten worden gecontroleerd tijdens een leveranciersbeoordeling.
De essentie
- Een aangevinkt vakje ‘EU-regio’ dekt slechts een deel van het risico: de nationaliteit van het bedrijf dat uw gegevens host, is net zo belangrijk in het licht van de CLOUD Act.
- De Wbp (artikel 28 AVG) is verplicht zodra een leverancier namens u gegevens verwerkt, ongeacht de grootte van uw onderneming.
- Isolatie tussen clients is geen implementatiedetail: een gedeelde tabel met tenant_id biedt niet dezelfde garanties als een dedicated database per project.
- Een “roadmap”-certificering is geen verkregen certificering: vereist het ondertekende auditrapport, geen marketingbelofte.
- Toegangs-, wis- en portabiliteitsrechten moeten in selfservice uitoefenbaar zijn: een leverancier die reageert met op maat gemaakt SQL-script vertraagt uw eigen compliance.
- Door zelfhosting is er geen aannemer meer nodig, maar wordt de gehele operationele last van beveiliging en melding van inbreuken naar uw team verlegd.
Gegevenslocatie en nationaliteit van de aanbieder
Twee afzonderlijke feiten bepalen uw juridische blootstelling: waar de gegevens worden opgeslagen en wat de wettelijke nationaliteit is van het bedrijf dat de gegevens host. De AVG regelt het eerste punt. De Amerikaanse CLOUD Act regelt het tweede.
Deze tekst machtigt de Amerikaanse federale autoriteiten om gegevens op te vragen van elke vennootschap naar Amerikaans recht, inclusief haar dochterondernemingen. Dit geldt zelfs als deze gegevens worden gehost op servers die zich fysiek in Europa bevinden. Een ‘hosted in the EU’-badge op een marketingsite zegt niets over de nationaliteit van het moederbedrijf.
Aurabase is een Frans bedrijf, Aurabase SAS, gevestigd in Parijs. De productie-infrastructuur draait op datacentra van Hetzner in Neurenberg, Falkenstein (Duitsland) en Helsinki (Finland): EU-soevereiniteit. Twee verschillende feiten, het juridische hoofdkantoor en de locatie van servers, die niet in dezelfde zorgvuldigheid moeten worden verward.
De vraag die u aan elke leverancier moet stellen: is uw moederbedrijf buiten de EU geregistreerd, ook al staan uw servers in Europa?
De DPA: wat artikel 28 van de AVG vereist
De AVG vereist een schriftelijk contract tussen u, de verantwoordelijke voor de verwerking, en uw leverancier, onderaannemer: dit is artikel 28. Zonder dit document voldoet u niet aan de naleving, ongeacht de technische ernst van de leverancier elders.
Een geldige DPA specificeert het doel en de duur van de verwerking, de categorieën van gegevens en betrokkenen, en de lijst van onderaannemers. Het beschrijft ook de toegepaste veiligheidsmaatregelen en de bijstandsverplichtingen in geval van een gebruikersverzoek. Ten slotte bepaalt het het lot van de gegevens aan het einde van het contract: verwijdering of restitutie.
Aurabase publiceert rechtstreeks vanuit de Studio een ondertekenbare DPA, gebaseerd op de standaardcontractbepalingen die zijn aangenomen door de Europese Commissie (besluit 2021/914). Ons artikel gewijd aan de DPA van een backend as a service geeft per clausule aan wat u moet controleren voordat u ondertekent.
De lijst van onderaannemers moet openbaar zijn en worden meegedeeld
Artikel 28 AVG vereist ook dat uw onderaannemer zijn eigen onderaannemers vermeldt: host, betalingsgateway, transactionele e-mailservice. Elke wijziging moet aan u worden meegedeeld, met het recht om bezwaar te maken.
Vraag deze lijst schriftelijk op en controleer of elke kritische onderaannemer, met name de gast, ook in de EU is gevestigd. Anders creëert de onderaannemingsketen de blootstelling aan de CLOUD Act die u wilde vermijden door van primaire leverancier te veranderen.
Isolatie tussen klanten: gedeeld of toegewijd?
De isolatie tussen jouw gegevens en die van andere klanten van dezelfde leverancier bepaalt de omvang van een lek bij een bug. Er bestaan drie architecturen, met zeer verschillende garanties.
Het meest voorkomende model, een grote gedeelde tafel met een tenant_idkolom, is ook het meest kwetsbaar. Een slecht geschreven RLS-beleid of een query zonder filterclausule kan meerdere clients tegelijk blootleggen. Een basis per project, met een eigen verbindingsrol, elimineert deze klasse van bugs: de grens wordt ingesteld op verbindingsniveau, en niet op een WHERE-clausule die een ontwikkelaar zou kunnen vergeten.
Op dit punt ontvangt elk Aurabase-project zijn eigen Postgres-database, met zijn eigen verbindingsrol binnen het bereik van search_path, geïnjecteerd vanuit de JWT op gatewayniveau. Tussen twee organisaties wordt de isolatie fysiek: een speciaal Postgres-cluster, een aparte Kubernetes-naamruimte. Volledige details op de Beveiligingpagina.
Technische beveiliging: encryptie, audits, bugbounty
De AVG legt “passende technische en organisatorische maatregelen” op (artikel 32), zonder een precieze norm op te sommen. In de praktijk zijn er drie concrete elementen die moeten worden geverifieerd: encryptie tijdens verzending en in rust, het bestaan van een onafhankelijk auditprogramma en een gedocumenteerd rapportagekanaal voor kwetsbaarheden.
Aurabase codeert uitwisselingen in TLS 1.3 en gegevens in rust in AES-256, met een BYOK-optie (sleutels beheerd door u via AWS KMS of HashiCorp Vault) op het Enterprise-abonnement. Het openbare bugbountyprogramma, gehost op huntr.dev/aurabase, betaalt tussen de €200 en €10.000, afhankelijk van de ernst van de gevonden fout. Het gecoördineerde openbaarmakingsbeleid duurt 90 dagen. Een leverancier zonder gedocumenteerd rapportagekanaal laat per definitie geen onafhankelijke audits uitvoeren.
Rechten van betrokkenen: selfservice of handmatig script?
De artikelen 15, 17 en 20 van de AVG garanderen uw eindgebruikers een recht op toegang, verwijdering en overdraagbaarheid van hun gegevens. De vraag die u aan uw BaaS moet stellen: kunnen deze rechten worden uitgeoefend in selfservice, of is er voor elke aanvraag een op maat gemaakt SQL-script nodig?
Jij bent het, de verwerkingsverantwoordelijke, die wettelijk verplicht blijft om binnen 30 dagen te reageren, zelfs als de onderliggende infrastructuur ondoorzichtig is. Een provider die voor elke aanvraag een handmatig script vereist, vertraagt je eigen responstijd. Bij Aurabase zijn exporteren en verwijderen toegankelijk via Studio → Instellingen → Privacy, of via privacy@aurabase.cloud voor complexere gevallen.
Melding van overtreding: wettelijke termijn versus contractuele verplichting
De AVG vereist dat de verwerkingsverantwoordelijke, u, een overtreding binnen 72 uur nadat u hiervan op de hoogte bent gesteld, meldt aan de toezichthoudende autoriteit (artikel 33). Deze termijn gaat pas in als u door uw leverancier op de hoogte bent gesteld.
De contractuele verplichting van de leverancier om informatie in te dienen is daarom net zo belangrijk als de wettelijke termijn zelf. Vraag naar de maximale contractuele termijn die zij moet respecteren om u op de hoogte te stellen van een incident, en wat deze kennisgeving moet omvatten: aard van de overtreding, categorieën en geschatte hoeveelheid betrokken gegevens. Dit cijfer moet zwart op wit worden vermeld in de DPA en mag niet alleen mondeling worden vermeld vóór de verkoop.
Certificeringen: behaald of stappenplan?
Een certificering die op een marketingsite wordt aangekondigd, is niet hetzelfde als een verkregen certificering. Veel BaaS-aanbieders communiceren een ‘compliance roadmap’ (SOC 2, ISO 27001) zonder de bijbehorende audit door derden te hebben geïnitieerd.
Op dit specifieke punt is transparantie belangrijker dan de aankondiging zelf. De Beveiligingspagina van Aurabase vermeldt expliciet dat er tot nu toe geen certificering van derden is vastgelegd, en publiceert zijn routekaart op een speciaal Trust Center in plaats van een onverdiende badge weer te geven. Vraag systematisch naar het ondertekende auditrapport, en niet alleen naar de naam van de norm in kwestie, voordat u een certificering van welke leverancier dan ook als verleend beschouwt.
Self-hosting: Volledige compliance brengt operationele kosten met zich mee
Door uw eigen Postgres zelf te hosten, wordt de kwestie van de onderaannemer geëlimineerd, maar wordt de naleving van de AVG niet automatisch opgelost. De verantwoordelijkheid voor de beveiliging, gecodeerde back-ups, patching en respons op inbreuken ligt volledig bij u.
Voor een team zonder een SRE dat zich toelegt op de beveiliging van Postgres, verschuift een EU Sovereign BaaS met ondertekende DPA een deel van deze operationele last naar een gecontroleerde derde partij, zonder dat dit ten koste gaat van de jurisdictie. Onze vergelijking zelfhosting versus Europese soevereine BaaS kwantificeert dit compromis voor een klein team.
De tien criteria en de te stellen vraag
Een verkorte versie, handig bij leveranciersevaluatievergaderingen of om uw eigen auditraster op te bouwen.
| Criterium | Vraag om aan de leverancier te stellen |
|---|---|
| Locatie EN nationaliteit | Waar zijn de servers en waar is het moederbedrijf van de provider geregistreerd? |
| DPA (artikel 28 AVG) | Wordt het onderaannemingscontract ondertekend, of wordt dit pas vermeld in de voorverkoop? |
| Lijst van onderaannemers | Is het openbaar, actueel en met kennisgeving in geval van wijziging? |
| Gegevensisolatie | Gedeelde tabel met een tenant_id-kolom of een toegewezen basis per client? |
| Encryptie | TLS onderweg, AES in rust, BYOK-optie beschikbaar? |
| Onafhankelijke audit | Actieve bugbounty of gedateerde externe pentest, met gedocumenteerd rapportagekanaal? |
| AVG-rechten (toegang, verwijdering, portabiliteit) | Uit te oefenen in zelfbediening, of alleen via handmatig script op aanvraag? |
| Melding van inbreuk | Welke maximale contracttermijn staat zwart op wit in de DPA? |
| Certificeringen | Verkregen met een ondertekend auditrapport, of alleen als roadmap? |
| Verantwoordelijk voor naleving | Gecontroleerde EU-soevereine BaaS, of zelfhosting waarbij de operationele last intern wordt overgenomen? |
FAQ: AVG-compliance en kiezen voor een BaaS
Volgende stap
Geen van deze tien criteria is op zichzelf voldoende om GDPR-compliance voor een backend as a service te garanderen. Het is hun combinatie, punt voor punt geverifieerd in plaats van afgeleid uit een marketingbadge, die een serieuze leveranciersevaluatie oplevert.
Voor de volledige juridische nuance tussen hostingregio en nationaliteit van de leverancier, ga naar onze AVG- en EU-soevereiniteitsgids. Voor details over de technische beveiligingsmaatregelen vermeld in criteria 4 en 5 blijft de Aurabase Beveiliging pagina het actuele referentiepunt.