PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 9 min gelezen

DPA voor een backend as a service: wat deze moet bevatten

Affane Daylami · Fondateur · 8 mei 2026

Terug naar blog

Een Gegevensverwerkingsovereenkomst (DPA) wordt verplicht zodra een backend als dienst namens u persoonsgegevens verwerkt: het is een vereiste uit artikel 28 AVG, geen optionele clausule. Een uitgebreide DPA documenteert een vaste basis van clausules: wie de partijen zijn, welke gegevens worden verwerkt, wie de subverwerkers zijn. Het specificeert ook hoe de rechten van mensen worden ondersteund, binnen welk tijdsbestek een overtreding wordt gemeld en wat er aan het einde van het contract met de gegevens gebeurt.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

Deze basis varieert niet van leverancier tot leverancier: het is de wet die deze bepaalt, en niet een commercieel beleid. Wat varieert, is de mate van nauwkeurigheid waarmee aan elke clausule wordt voldaan: een gekwantificeerde of vage kennisgevingstermijn, onderaannemers genoemd of in stilte genegeerd. Deze gids beschrijft elke verplichte clausule, met de openbare DPA van Aurabase als een concreet voorbeeld, en is gebaseerd op onze AVG en EU-soevereiniteitsgids voor het bredere wettelijke kader.

De essentie

  • Een DPA is verplicht zodra er sprake is van verwerking van persoonsgegevens (Art. 28 AVG), ongeacht het onderschreven prijsniveau.
  • De wet zelf bepaalt acht clausules (Art. 28 §3): gedocumenteerde instructies, vertrouwelijkheid, veiligheid, onderaannemers, hulp bij rechten, veiligheidsbijstand, lot van gegevens aan het einde van het contract, recht op audit.
  • De AVG legt geen numerieke termijn op voor de melding van een overtreding door de onderaannemer aan de verwerkingsverantwoordelijke (“zonder onnodige vertraging”): een serieuze DPA voegt daar een nauwkeurig cijfer aan toe.
  • De lijst met subverwerkers moet worden vermeld, met kennisgeving van wijziging en het recht om bezwaar te maken, en niet met een vage formule van het type ‘onze partners’.
  • De Aurabase DPA kan met één klik vanuit de Studio worden ondertekend (Pro-abonnement); Selfservice PDF-export is op het moment van schrijven nog niet beschikbaar.
#
Juridisch kader

Wat is een DPA en wanneer wordt deze verplicht?

Een DPA is het contract dat juridisch van toepassing is op een leverancier die optreedt als onderaannemer van persoonsgegevens, in de zin vanartikel 28 van de AVG. Het wordt verplicht zodra een verwerkingsverantwoordelijke, u of uw bedrijf, de verwerking van persoonsgegevens aan een derde partij toevertrouwt. Dit is systematisch het geval bij een backend as a service: gebruikersaccounts, e-mails, IP-adressen en applicatie-inhoud passeren allemaal de infrastructuur ervan.

De DPA zijn niet de algemene gebruiksvoorwaarden. De Algemene Voorwaarden hebben betrekking op de algemene commerciële relatie: facturering, eigendom van de inhoud, beëindiging. De DPA heeft specifiek betrekking op de verwerking van persoonsgegevens, met clausules die door de wet zijn vastgelegd en in principe niet onderhandelbaar zijn. De precieze formulering ervan kan van leverancier tot leverancier verschillen. Een leverancier die alleen CGU aanbiedt, zonder aparte DPA, voldoet niet aan de eis van artikel 28.

#
Kunst. 28 §3 AVG

De acht clausules die een backend DPA moet bevatten

Artikel 28 §3 van de AVG bepaalt acht verplichtingen die het contract aan de onderaannemer moet opleggen, gaande van de gedocumenteerde instructie tot het auditrecht van de beheerder. Deze acht clausules komen uit de regelgevingstekst zelf. Een leverancier kan ze niet verwijderen of vervangen door iets vager.

(a)Verwerking op basis van gedocumenteerde instructies

De verwerker verwerkt de gegevens uitsluitend op schriftelijke instructie van de verantwoordelijke, ook voor doorgifte naar een derde land zonder adequaatheidsbesluit.

(b)Vertrouwelijkheid van het personeel

De personen die bevoegd zijn om de gegevens te verwerken, verbinden zich contractueel tot vertrouwelijkheid.

(c)Veiligheidsmaatregelen (Art. 32)

Encryptie, toegangscontrole, regelmatige tests: technische en organisatorische maatregelen passend bij het risico van verwerking.

(d) Subverwerkers

Voorafgaande toestemming, algemeen of specifiek, en kennisgeving van elke wijziging met het recht van bezwaar van de beheerder.

(e) Hulp voor de rechten van mensen

De verwerker helpt de verwerkingsverantwoordelijke bij het reageren op verzoeken om toegang, rectificatie, verwijdering en portabiliteit.

f) Beveiligingsbijstand en -melding

Assistentie bij overtredingsmelding, impactanalyse en eventueel voorafgaand overleg met de autoriteit.

(g) Beschikking over gegevens aan het einde van het contract

Verwijdering of restitutie van alle gegevens is ter beoordeling van de verantwoordelijke, tenzij er een wettelijke bewaarplicht bestaat.

(h) Controlerecht van de beheerder

Verstrekking van de informatie die nodig is om naleving aan te tonen, met het recht van de onderaannemer om audits uit te voeren.

Wat een werkelijk functionerende DPA onderscheidt van een gekopieerd en geplakt model zonder aanpassingen is de nauwkeurigheid waarmee elke clausule wordt aangevuld, en niet de simpele aanwezigheid ervan in de samenvatting van het document.

#
Subverwerkers

Waarom de lijst met onderaannemers moet worden genoemd, en niet generiek

Verplichting (d) vereist een benoemde lijst van subverwerkers, en niet een generieke formule zoals “onze technische partners”. De verwerkingsverantwoordelijke moet elke derde partij die in aanraking komt met zijn gegevens, zijn precieze functie en zijn locatie kunnen identificeren.

De openbare gegevensbeschermingsautoriteit van Aurabase vermeldt bijvoorbeeld zes genoemde onderaannemers, gerangschikt naar functie. Infrastructuurhosting brengt Scaleway en Hetzner, twee in de EU gevestigde providers, samen met Mollie (Nederland) voor betaling. De authenticatie-sms gaat via Twilio (Ierland), pushmeldingen via Apple en Google, en TLS-certificaten via Let’s Encrypt. Voor elke wijziging van onderaannemer geldt een opzegtermijn van 30 dagen, met het recht om bezwaar te maken, zoals gedocumenteerd op de pagina.

Een lijst die kan evolueren

Op het moment van schrijven blijft de productie-infrastructuur, geverifieerd in Aurabase-code, gehost bij Hetzner (Duitsland, Finland). De lijst met onderaannemers van een DPA kan wisselen tussen twee versies. Controleer altijd de datum van de geldende versie voordat u deze vermeldt in uw eigen verwerkingsregister (art. 30 AVG), ongeacht de beoordeelde aanbieder.

Wanneer een subverwerker gegevens buiten de EU verwerkt, moet de DPA verwijzen naar een erkende overdrachtsgarantie, meestal de standaardcontractbepalingen aangenomen door de Europese Commissie (besluit 2021/914). De nationaliteit van het bedrijf dat uw gegevens host of verwerkt is ook van belang, ongeacht de gekozen regio, zie ons artikel over de nationaliteit van de provider en de CLOUD Act.

#
Rechten van mensen

Hoe de DPA de rechten van betrokkenen moet afdekken

Verplichting (e) vereist dat de onderaannemer de verwerkingsverantwoordelijke assisteert bij het reageren op verzoeken van betrokkenen: toegang, rectificatie, verwijdering, overdraagbaarheid, verzet, beperking. In de praktijk wordt deze hulp gemeten aan de hand van twee concrete zaken: een gedocumenteerd contactkanaal en een gekwantificeerde responstijd.

De AVG stelt deze termijn voor de verwerkingsverantwoordelijke op één maand, verlengbaar met twee maanden voor complexe verzoeken (Art. 12 AVG). De Aurabase DPA hanteert dezelfde termijn, ongeveer 30 dagen, voor elk verzoek gericht aan privacy@aurabase.cloud. Een machinaal leesbare export blijft beschikbaar via de CLI-opdracht aura export --user <email> --format jsonlvoor toegangs- en portabiliteitsverzoeken.

Astuce

Een gestructureerde export (JSON, CSV) geldt als portabiliteit in de zin van artikel 20 AVG. Een ongestructureerde PDF-export is doorgaans niet voldoende om aan deze verplichting te voldoen.

#
Datalek

De meldingstermijn: wat de wet vereist, wat een serieuze AP toevoegt

De AVG onderscheidt twee, vaak verwarde, meldingsverplichtingen. De verantwoordelijke voor de verwerking moet de toezichthoudende autoriteit (de CNIL in Frankrijk) binnen 72 uur nadat hij kennis heeft gekregen van een overtreding die waarschijnlijk een risico voor individuen kan opleveren, op de hoogte stellen (Art. 33 §1). De onderaannemer moet de verantwoordelijke persoon “zonder onnodige vertraging” op de hoogte brengen (Art. 33 §2): de wet bepaalt geen exact bedrag voor deze tweede termijn.

Dit is waar een serieuze DPA precisie toevoegt die de wet alleen niet biedt. De Aurabase DPA verplicht zich tot een maximale periode van 48 uur om de verantwoordelijke persoon op de hoogte te stellen, met een gedetailleerd incidentrapport binnen vijf werkdagen. Een DPA die geen deadline kwantificeert, brengt een reactiviteitsrisico met zich mee dat de manager zelf niet kan beheersen.

#
Einde contract

Wat moet de DPA regelen voor het lot van de gegevens aan het einde van het contract?

Verplichting (g) vereist de verwijdering of restitutie van alle persoonlijke gegevens aan het einde van het contract, naar keuze van de verantwoordelijke persoon, met vernietiging van bestaande kopieën, tenzij er een wettelijke bewaarplicht bestaat. Deze clausule moet een concrete deadline specificeren, en niet alleen het principe.

CategorieBetrokken gegevensDuur
Applicatie-inhoudAlle gegevens die zijn opgeslagen in de Postgres-tabellen van het projectProjectduur + 30 dagen na verwijdering
BestandenBinaire objecten in opslagbucketsProjectduur + 30 dagen
FactureringNaam, adres, BTW-nummer, historie10 jaar (wettelijke verplichting)

Nauwkeurige looptijden, in plaats van een formule van het type ‘binnen een redelijke termijn’, zijn waar u op moet letten in de DPA van een leverancier voordat u ondertekent. Een niet gekwantificeerde duur bemoeilijkt uw eigen bewijs van naleving bij een inspectie.

#
Actie ondernemen

Checklist voordat u een DPA ondertekent met een backend as a service

Deze checklist gaat over de inhoud van de Wbp zelf. Voor de bredere selectie van een compatibele backend-provider (hosting, moederbedrijf, beveiliging), zie onze volledige GDPR-compliancechecklist voor een BaaS.

  • Zijn alle acht clausules van artikel 28 §3 aanwezig, of verwijzen sommige naar een document van derden dat niet kan worden gevonden?
  • Worden subverwerkers individueel genoemd, met hun functie en locatie?
  • Wordt het tijdsbestek voor het melden van een inbreuk gemeten in uren, of blijft het “zo snel mogelijk”?
  • Geeft het lot van de gegevens aan het einde van het contract een exacte verwijderingsduur aan, en niet alleen het principe?
  • Verwijst de DPA naar standaardcontractbepalingen voor elke overdracht buiten de EU die in de lijst van onderaannemers wordt vermeld?
  • Is het document gedateerd, met een zichtbare datum van laatste update?
#
Veelgestelde vragen

Veelgestelde vragen

Vervangt een DPA de algemene gebruiksvoorwaarden (CGU)?+
Nee. De DPA regelt specifiek de verwerking van persoonsgegevens in de zin van artikel 28 van de AVG, terwijl de Algemene Voorwaarden het algemene gebruik van de dienst regelen: facturering, eigendom van de inhoud, beëindiging. De twee documenten bestaan ​​naast elkaar. Ze vervangen elkaar niet.
Moet u een DPA ondertekenen, zelfs met een gratis abonnement of met een kleine structuur?+
Ja, zodra persoonsgegevens worden verwerkt, ongeacht de grootte van het bedrijf of het abonnementsprijsniveau. De verplichting vloeit voort uit de aard van de verwerking (art. 28 AVG), en niet uit het gefactureerde bedrag. Bij Aurabase is ondertekenen met één klik vanuit de Studio beschikbaar in het Pro-abonnement; buiten dit niveau gaat het verzoek via legal@aurabase.cloud.
Hoe lang duurt het om te reageren op een verzoek om rechten uit te oefenen (toegang, verwijdering)?+
De AVG stelt een termijn van één maand vast, die voor complexe verzoeken met twee maanden kan worden verlengd (Art. 12 AVG). Dit is de deadline die door de Aurabase DPA wordt gebruikt voor verzoeken die worden verzonden naar privacy@aurabase.cloud, waarbij een machinaal leesbare export beschikbaar is voor portabiliteits- of toegangsverzoeken.
Is de PDF van de Aurabase DPA direct te downloaden?+
Op het moment van schrijven nog geen zelfbediening: de DPA-pagina van Aurabase geeft aan dat een PDF-export "binnenkort beschikbaar" is. In de tussentijd gebeurt de elektronische handtekening vanuit Studio (Pro-abonnement) en loopt elke aanvraag voor een ondertekend document via legal@aurabase.cloud.
Wat is het verschil tussen de DPA en standaard contractuele clausules (SCC)?+
De DPA regelt de algemene contractuele relatie tussen beheerder en onderaannemer (Art. 28 AVG). De modelcontractbepalingen (besluit 2021/914 van de Europese Commissie) regelen specifiek de overdracht van gegevens naar een niet-EU-land zonder een adequaatheidsbesluit. Een serieuze DPA verwijst naar SCC's wanneer een subverwerker gegevens buiten de EU verwerkt. De twee documenten overlappen elkaar niet volledig.

De DPA is slechts een onderdeel van de AVG-naleving van een backend. De volledige checklist, die ook de hosting, het moederbedrijf en de beveiligingssituatie omvat, wordt gedetailleerd beschreven in onze GDPR-compliancechecklist voor een BaaS.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU