Deze basis varieert niet van leverancier tot leverancier: het is de wet die deze bepaalt, en niet een commercieel beleid. Wat varieert, is de mate van nauwkeurigheid waarmee aan elke clausule wordt voldaan: een gekwantificeerde of vage kennisgevingstermijn, onderaannemers genoemd of in stilte genegeerd. Deze gids beschrijft elke verplichte clausule, met de openbare DPA van Aurabase als een concreet voorbeeld, en is gebaseerd op onze AVG en EU-soevereiniteitsgids voor het bredere wettelijke kader.
De essentie
- Een DPA is verplicht zodra er sprake is van verwerking van persoonsgegevens (Art. 28 AVG), ongeacht het onderschreven prijsniveau.
- De wet zelf bepaalt acht clausules (Art. 28 §3): gedocumenteerde instructies, vertrouwelijkheid, veiligheid, onderaannemers, hulp bij rechten, veiligheidsbijstand, lot van gegevens aan het einde van het contract, recht op audit.
- De AVG legt geen numerieke termijn op voor de melding van een overtreding door de onderaannemer aan de verwerkingsverantwoordelijke (“zonder onnodige vertraging”): een serieuze DPA voegt daar een nauwkeurig cijfer aan toe.
- De lijst met subverwerkers moet worden vermeld, met kennisgeving van wijziging en het recht om bezwaar te maken, en niet met een vage formule van het type ‘onze partners’.
- De Aurabase DPA kan met één klik vanuit de Studio worden ondertekend (Pro-abonnement); Selfservice PDF-export is op het moment van schrijven nog niet beschikbaar.
Wat is een DPA en wanneer wordt deze verplicht?
Een DPA is het contract dat juridisch van toepassing is op een leverancier die optreedt als onderaannemer van persoonsgegevens, in de zin vanartikel 28 van de AVG. Het wordt verplicht zodra een verwerkingsverantwoordelijke, u of uw bedrijf, de verwerking van persoonsgegevens aan een derde partij toevertrouwt. Dit is systematisch het geval bij een backend as a service: gebruikersaccounts, e-mails, IP-adressen en applicatie-inhoud passeren allemaal de infrastructuur ervan.
De DPA zijn niet de algemene gebruiksvoorwaarden. De Algemene Voorwaarden hebben betrekking op de algemene commerciële relatie: facturering, eigendom van de inhoud, beëindiging. De DPA heeft specifiek betrekking op de verwerking van persoonsgegevens, met clausules die door de wet zijn vastgelegd en in principe niet onderhandelbaar zijn. De precieze formulering ervan kan van leverancier tot leverancier verschillen. Een leverancier die alleen CGU aanbiedt, zonder aparte DPA, voldoet niet aan de eis van artikel 28.
De acht clausules die een backend DPA moet bevatten
Artikel 28 §3 van de AVG bepaalt acht verplichtingen die het contract aan de onderaannemer moet opleggen, gaande van de gedocumenteerde instructie tot het auditrecht van de beheerder. Deze acht clausules komen uit de regelgevingstekst zelf. Een leverancier kan ze niet verwijderen of vervangen door iets vager.
(a)Verwerking op basis van gedocumenteerde instructies
De verwerker verwerkt de gegevens uitsluitend op schriftelijke instructie van de verantwoordelijke, ook voor doorgifte naar een derde land zonder adequaatheidsbesluit.
(b)Vertrouwelijkheid van het personeel
De personen die bevoegd zijn om de gegevens te verwerken, verbinden zich contractueel tot vertrouwelijkheid.
(c)Veiligheidsmaatregelen (Art. 32)
Encryptie, toegangscontrole, regelmatige tests: technische en organisatorische maatregelen passend bij het risico van verwerking.
(d) Subverwerkers
Voorafgaande toestemming, algemeen of specifiek, en kennisgeving van elke wijziging met het recht van bezwaar van de beheerder.
(e) Hulp voor de rechten van mensen
De verwerker helpt de verwerkingsverantwoordelijke bij het reageren op verzoeken om toegang, rectificatie, verwijdering en portabiliteit.
f) Beveiligingsbijstand en -melding
Assistentie bij overtredingsmelding, impactanalyse en eventueel voorafgaand overleg met de autoriteit.
(g) Beschikking over gegevens aan het einde van het contract
Verwijdering of restitutie van alle gegevens is ter beoordeling van de verantwoordelijke, tenzij er een wettelijke bewaarplicht bestaat.
(h) Controlerecht van de beheerder
Verstrekking van de informatie die nodig is om naleving aan te tonen, met het recht van de onderaannemer om audits uit te voeren.
Wat een werkelijk functionerende DPA onderscheidt van een gekopieerd en geplakt model zonder aanpassingen is de nauwkeurigheid waarmee elke clausule wordt aangevuld, en niet de simpele aanwezigheid ervan in de samenvatting van het document.
Waarom de lijst met onderaannemers moet worden genoemd, en niet generiek
Verplichting (d) vereist een benoemde lijst van subverwerkers, en niet een generieke formule zoals “onze technische partners”. De verwerkingsverantwoordelijke moet elke derde partij die in aanraking komt met zijn gegevens, zijn precieze functie en zijn locatie kunnen identificeren.
De openbare gegevensbeschermingsautoriteit van Aurabase vermeldt bijvoorbeeld zes genoemde onderaannemers, gerangschikt naar functie. Infrastructuurhosting brengt Scaleway en Hetzner, twee in de EU gevestigde providers, samen met Mollie (Nederland) voor betaling. De authenticatie-sms gaat via Twilio (Ierland), pushmeldingen via Apple en Google, en TLS-certificaten via Let’s Encrypt. Voor elke wijziging van onderaannemer geldt een opzegtermijn van 30 dagen, met het recht om bezwaar te maken, zoals gedocumenteerd op de pagina.
Op het moment van schrijven blijft de productie-infrastructuur, geverifieerd in Aurabase-code, gehost bij Hetzner (Duitsland, Finland). De lijst met onderaannemers van een DPA kan wisselen tussen twee versies. Controleer altijd de datum van de geldende versie voordat u deze vermeldt in uw eigen verwerkingsregister (art. 30 AVG), ongeacht de beoordeelde aanbieder.
Wanneer een subverwerker gegevens buiten de EU verwerkt, moet de DPA verwijzen naar een erkende overdrachtsgarantie, meestal de standaardcontractbepalingen aangenomen door de Europese Commissie (besluit 2021/914). De nationaliteit van het bedrijf dat uw gegevens host of verwerkt is ook van belang, ongeacht de gekozen regio, zie ons artikel over de nationaliteit van de provider en de CLOUD Act.
Hoe de DPA de rechten van betrokkenen moet afdekken
Verplichting (e) vereist dat de onderaannemer de verwerkingsverantwoordelijke assisteert bij het reageren op verzoeken van betrokkenen: toegang, rectificatie, verwijdering, overdraagbaarheid, verzet, beperking. In de praktijk wordt deze hulp gemeten aan de hand van twee concrete zaken: een gedocumenteerd contactkanaal en een gekwantificeerde responstijd.
De AVG stelt deze termijn voor de verwerkingsverantwoordelijke op één maand, verlengbaar met twee maanden voor complexe verzoeken (Art. 12 AVG). De Aurabase DPA hanteert dezelfde termijn, ongeveer 30 dagen, voor elk verzoek gericht aan privacy@aurabase.cloud. Een machinaal leesbare export blijft beschikbaar via de CLI-opdracht aura export --user <email> --format jsonlvoor toegangs- en portabiliteitsverzoeken.
Een gestructureerde export (JSON, CSV) geldt als portabiliteit in de zin van artikel 20 AVG. Een ongestructureerde PDF-export is doorgaans niet voldoende om aan deze verplichting te voldoen.
De meldingstermijn: wat de wet vereist, wat een serieuze AP toevoegt
De AVG onderscheidt twee, vaak verwarde, meldingsverplichtingen. De verantwoordelijke voor de verwerking moet de toezichthoudende autoriteit (de CNIL in Frankrijk) binnen 72 uur nadat hij kennis heeft gekregen van een overtreding die waarschijnlijk een risico voor individuen kan opleveren, op de hoogte stellen (Art. 33 §1). De onderaannemer moet de verantwoordelijke persoon “zonder onnodige vertraging” op de hoogte brengen (Art. 33 §2): de wet bepaalt geen exact bedrag voor deze tweede termijn.
Dit is waar een serieuze DPA precisie toevoegt die de wet alleen niet biedt. De Aurabase DPA verplicht zich tot een maximale periode van 48 uur om de verantwoordelijke persoon op de hoogte te stellen, met een gedetailleerd incidentrapport binnen vijf werkdagen. Een DPA die geen deadline kwantificeert, brengt een reactiviteitsrisico met zich mee dat de manager zelf niet kan beheersen.
Wat moet de DPA regelen voor het lot van de gegevens aan het einde van het contract?
Verplichting (g) vereist de verwijdering of restitutie van alle persoonlijke gegevens aan het einde van het contract, naar keuze van de verantwoordelijke persoon, met vernietiging van bestaande kopieën, tenzij er een wettelijke bewaarplicht bestaat. Deze clausule moet een concrete deadline specificeren, en niet alleen het principe.
| Categorie | Betrokken gegevens | Duur |
|---|---|---|
| Applicatie-inhoud | Alle gegevens die zijn opgeslagen in de Postgres-tabellen van het project | Projectduur + 30 dagen na verwijdering |
| Bestanden | Binaire objecten in opslagbuckets | Projectduur + 30 dagen |
| Facturering | Naam, adres, BTW-nummer, historie | 10 jaar (wettelijke verplichting) |
Nauwkeurige looptijden, in plaats van een formule van het type ‘binnen een redelijke termijn’, zijn waar u op moet letten in de DPA van een leverancier voordat u ondertekent. Een niet gekwantificeerde duur bemoeilijkt uw eigen bewijs van naleving bij een inspectie.
Checklist voordat u een DPA ondertekent met een backend as a service
Deze checklist gaat over de inhoud van de Wbp zelf. Voor de bredere selectie van een compatibele backend-provider (hosting, moederbedrijf, beveiliging), zie onze volledige GDPR-compliancechecklist voor een BaaS.
- Zijn alle acht clausules van artikel 28 §3 aanwezig, of verwijzen sommige naar een document van derden dat niet kan worden gevonden?
- Worden subverwerkers individueel genoemd, met hun functie en locatie?
- Wordt het tijdsbestek voor het melden van een inbreuk gemeten in uren, of blijft het “zo snel mogelijk”?
- Geeft het lot van de gegevens aan het einde van het contract een exacte verwijderingsduur aan, en niet alleen het principe?
- Verwijst de DPA naar standaardcontractbepalingen voor elke overdracht buiten de EU die in de lijst van onderaannemers wordt vermeld?
- Is het document gedateerd, met een zichtbare datum van laatste update?
Veelgestelde vragen
De DPA is slechts een onderdeel van de AVG-naleving van een backend. De volledige checklist, die ook de hosting, het moederbedrijf en de beveiligingssituatie omvat, wordt gedetailleerd beschreven in onze GDPR-compliancechecklist voor een BaaS.