De essentie
De CLOUD Act (2018) machtigt de Amerikaanse federale autoriteiten om gegevens op te vragen van elk bedrijf met een legale aanwezigheid in de Verenigde Staten, ongeacht waar die gegevens worden gehost. Supabase, Firebase en AWS Amplify bieden elk een EU-hostingregio – alle drie blijven Amerikaanse bedrijven als contracterende entiteit. Dit criterium weegt niet in dezelfde mate afhankelijk van het project. Het blijft marginaal voor een MVP zonder gevoelige gegevens. Het wordt een filter dat moet worden gecontroleerd voordat zelfs maar prijzen worden vergeleken, zodra een DPO, gezondheidsgegevens of een overheidsopdracht van de EU in het geding komen.
Wat BaaS-benchmarks meten – en wat ze vergeten
BaaS-vergelijkingen zijn over het algemeen georganiseerd rond vier assen: prijs per gebruik, functionele rijkdom, migratiegemak en ontwikkelaarservaring. De functionele rijkdom omvat auth-, database-, realtime-, opslag- en edge-functies. Dit zijn legitieme criteria. Geen van de vier geeft antwoord op een simpele vraag: wie heeft legaal toegang tot uw gegevens, en onder welke autoriteit?
De CLOUD Act – Clarifying Lawful Overseas Use of Data Act – werd in maart 2018 in de Verenigde Staten van kracht. Het machtigt de federale autoriteiten om elke provider met een legale aanwezigheid op Amerikaans grondgebied te dwingen de gegevens waarover zij beschikken, zelfs in het buitenland opgeslagen, te produceren (18 U.S.C. § 2713). De tekst is een directe reactie op een geschil waarbij Microsoft weigerde gegevens die op een server in Dublin waren opgeslagen naar de FBI te verzenden. Het Congres besliste bij wet in plaats van te wachten op de beslissing van het Hooggerechtshof, en nam vervolgens de zaak in beslag.
Deze vraag komt op vrijwel geen enkel openbaar vergelijkingsrooster voor, ook niet op sites van derden die zich bezighouden met BaaS. De reden is structureel: een vergelijkingssite vermeldt functies die kunnen worden gecontroleerd: aanwezigheid van een SDK, gratis quota, GraphQL-ondersteuning. De jurisdictie van een bedrijf is geen functionaliteit die in een administratiepaneel kan worden geactiveerd en past dus niet in het gebruikelijke tabelformaat. Dat maakt het niet minder beslissend.
De details van de tekst, de verwoording ervan met de AVG en een volledige checklist voor leveranciersverificatie worden behandeld in onze gids AVG-compatibel en EU-soevereine backend. Deze sectie beperkt zich tot wat er feitelijk verandert in een BaaS-vergelijking.
Het controleren van een EU-regio lost slechts de helft van het probleem op
Het controleren van een Europese hostingregio in een administratiepanel is niet voldoende om verder te gaan dan de reikwijdte van de CLOUD Act. De wet is van toepassing op het bedrijf dat de dienst exploiteert, niet op de fysieke locatie van de server – twee stukjes informatie die op de prijspagina van een provider vrijwel nooit van elkaar worden onderscheiden.
Supabase, Inc. is de entiteit die is geïdentificeerd als gegevensbeheerder in haar eigen privacybeleid, met sites die voornamelijk vanuit de Verenigde Staten worden gehost. Firebase is een product van Google LLC, een dochteronderneming van Alphabet Inc., een bedrijf opgericht naar Amerikaans recht. AWS Amplify is standaard contractueel verbonden met Amazon Web Services, Inc., gevestigd in de staat Washington. Alle drie bieden ze een EU-hostingregio. De drie blijven als aanbestedende entiteit vennootschappen naar Amerikaans recht.
Dit is geen oordeel over de technische kwaliteit ervan; het is een observatie over de juridische structuur van de entiteit die het contract met u ondertekent. Een uitstekend product kan legaal blootgesteld blijven; de twee evaluaties zijn onafhankelijk van elkaar.
Aurabase SAS is een vennootschap naar Frans recht. De productie-infrastructuur is geverifieerd in Duitsland (Neurenberg, Falkenstein) en in Finland (Helsinki), bij Hetzner. De soevereiniteit van de EU is gebaseerd op twee cumulatieve voorwaarden: de hosting EN het bedrijf dat het exploiteert moeten onder Europese jurisdictie vallen, zonder Amerikaanse legale aanwezigheid in de keten.
Wanneer moet dit criterium meewegen in uw keuze?
De CLOUD Act verdient niet bij alle projecten hetzelfde gewicht. Een solo MVP, zonder een geïdentificeerde Europese gebruiker en zonder gezondheids- of HR-gegevens, kan dit criterium redelijkerwijs als ondergeschikt beschouwen aan prijs en ontwikkelingssnelheid.
De omschakeling vindt plaats zodra er een signaal verschijnt: een DPO of een advocaat die betrokken is bij de beslissing, gevoelige gegevens in de zin van artikel 9 van de AVG – gezondheid, biometrie, meningen. Het wordt bevestigd bij een klant uit de publieke sector, of bij een EU-overheidscontract dat een expliciete garantie van soevereiniteit vereist. Op dit punt moet de juridische test worden gecontroleerd voordat prijzen worden vergeleken – niet nadat u al een technische favoriet heeft gekozen.
Dit is het typische omslagpunt voor een MKB-ETI CTO die arbitreert tussen interne build, Supabase Cloud, AWS Amplify en een soevereine oplossing. De trigger is niet de omvang van het bedrijf, maar de aard van de verwerkte gegevens en het bestaan van een contactpersoon die verantwoording moet afleggen aan een klant of een toezichthouder.
Concreet wordt het criterium geverifieerd op drie verschillende momenten in een BaaS-aankoopcyclus. Vóór de shortlist dient het als een binair filter voor projecten die al als gevoelig zijn geïdentificeerd. Bij technisch due diligence wordt dit document per document geverifieerd, naast de DPA en het veiligheidsbeleid. Vóór de ondertekening wordt het een contractuele clausule – en niet slechts een mondelinge reactie van een demoverkoper.
Een nuttige clausule om in deze fase te onderhandelen: het recht om zonder boete te beëindigen als de aandeelhoudersstructuur van de leverancier verandert. Een overname door een Amerikaans bedrijf verandert het antwoord op de juridische vraag, ook al blijft de infrastructuur de volgende dag technisch identiek.
Het raster dat u aan uw vergelijking kunt toevoegen
Hier is het raster dat u kunt toevoegen aan een bestaande BaaS-vergelijking, gerangschikt op blootstellingsintensiteit in plaats van alfabetisch op leverancier.
| Projectprofiel | Gewicht | Aanbevolen actie |
|---|---|---|
| Solo MVP, geen gevoelige EU-gegevens | LAAG | Vergelijk eerst prijs en DX; controleer de jurisdictie van de leverancier voordat u in productie gaat. |
| B2C SaaS met EU-gebruikers, standaardgegevens | GEMIDDELD | Een up-to-date DPA en standaardcontractbepalingen eisen; een EU-regio met gedocumenteerde garanties kan voldoende zijn. |
| Gezondheids-/HR-gegevens, betrokken DPO | HOOG | Filter om vóór de prijs toe te passen: EU-hosting EN EU-werkmaatschappij, zonder Amerikaanse juridische aanwezigheid in de keten. |
| Publieke sector / EU-overheidsopdrachten | ELIMINATORISCH | De garantie van soevereiniteit moet contractueel en verifieerbaar zijn – nooit een simpele marketingverklaring. |
Voeg dit raster toe als extra kolom in uw bestaande vergelijkingsspreadsheet, niet als een afzonderlijk document. Het moet zichtbaar blijven als je kiest tussen twee technisch nabije favorieten.
Hoe u dit in 10 minuten kunt controleren per leverancier
Voor een eerste verificatie is geen juridisch advies nodig. Twee openbare documenten zijn voldoende om elke kandidaat-leverancier te lokaliseren: het vertrouwelijkheidsbeleid en de algemene voorwaarden die aan het contract zijn verbonden.
- Zoek naar ‘gegevensbeheerder’ of ‘gegevensbeheerder’ in het privacybeleid. Dat is de daadwerkelijke juridische entiteit, niet de merknaam die op de site wordt weergegeven.
- Zoek de clausule met betrekking tot het toepasselijke recht in de algemene voorwaarden. Deze geeft de jurisdictie aan waaronder het contract, en vaak ook de entiteit, opereert.
- Controleer of er voor uw regio een afzonderlijke EU-entiteit bestaat (bijvoorbeeld een Ierse dochteronderneming) en of deze het antwoord op de vorige vraag verandert, of alleen het factuuradres.
Dit is de methode die wordt gebruikt om de in dit artikel aangehaalde feiten te verifiëren: Supabase, Inc. Privacybeleid, AWS Algemene voorwaarden, Privacybeleid van Google. Drie openbare documenten, waarvan er geen een commercieel account vereist om te bekijken.
Wat dit criterium niet vervangt
Het CLOUD Act-criterium ontslaat u niet van het evalueren van de rest van de vergelijking. Migratiekosten, volwassenheid van het ecosysteem, echte kwaliteit van de RLS en de ontwikkelaarservaring blijven bepalende factoren voor de snelheid van een team. Een overheidsaanbieder uit de EU met een onvolwassen SDK blijft voor veel projecten een slechte keuze.
Er is ook een timingargument dat specifiek is voor de keuze voor een BaaS: hoe dieper een team een provider integreert – schema, beleid, Edge-functies, webhooks –, hoe duurder een daaropvolgende migratie is. Een juridisch criterium dat na zes maanden productie werd ontdekt, wordt met spoed en met een ongunstig machtsevenwicht aangepakt. Hetzelfde criterium dat vóór de ondertekening wordt geëvalueerd, kost slechts de tijd om twee openbare documenten te lezen.
Het Amerikaanse recht is niet de enige hefboom voor blootstelling. Ook voor een Amerikaanse leverancier is dit geen automatische doodlopende weg: mechanismen zoals standaardcontractbepalingen of een adequaatheidsbesluit kunnen onder specifieke voorwaarden een overdracht buiten de EU regelen. Een echte risicoanalyse (DPIA) blijft de enige manier om voor een specifiek geval een beslissing te nemen; dit raster wordt gebruikt om te weten wanneer het moet worden geactiveerd, niet om het te vervangen.
De CLOUD Act mag niet het eerste criterium zijn voor alle BaaS-vergelijkingen. Hij mag niet langer afwezig zijn.
Voor een onafhankelijke ontwikkelaar zonder gevoelige gegevens is deze handleiding in vijf minuten uitgelezen en gesloten. Voor een CTO die reageert op een openbare aanbesteding, wordt dit een verplicht doorgangspunt vóór de minste commerciële demo.
Voeg een regel 'rechtsgebied provider' toe naast prijs en functionaliteit. Laat het zwaarder wegen dan andere criteria, zodra het projectprofiel dit rechtvaardigt. Controleer het antwoord op de openbare nalevingspagina van de leverancier, in plaats van een verkoopbelofte.
Voor het volledige GDPR/CLOUD Act-raamwerk en een gedetailleerde checklist voor leveranciers, zie onze gids gewijd aan GDPR-compliance en EU-soevereiniteit. Voor een volledige technische en juridische vergelijking met Supabase, zie Aurabase vs Supabase.