PRODSoeverein Europees BaaS-platformOpen Dashboard →

Soevereiniteit · 10 min gelezen

AVG en cloudhosting: een EU-regio is niet genoeg

Affane Daylami · Fondateur · 11 mei 2026

Terug naar blog

Het controleren van een EU-hostingregio in de console van een cloudprovider garandeert op zichzelf niet dat uw backend voldoet aan de AVG. Deze instelling configureert over het algemeen de locatie van de primaire database, meer niet. Het zegt niets over back-ups, technische logboeken, externe contractanten of de nationaliteit van het bedrijf dat de dienst exploiteert.

Deze Engelse tekst is automatisch gegenereerd op basis van het Franse origineel en is nog niet beoordeeld.
Deze pagina is automatisch vertaald. De Engelse versie is gezaghebbend.

In deze handleiding worden de blinde vlekken beschreven die de regiobox openlaat, met een concrete methode om deze zelf, leverancier per leverancier, te controleren. Voor het volledige AVG- en CLOUD Act-framework raadpleegt u onze handleiding AVG-compatibel en EU-soevereine backend. Hier blijft de invalshoek praktisch: wat ontbreekt er echt in de regiokiezer, en hoe je dit in minder dan een uur kunt controleren.

De essentie

De regiokiezer van een cloudprovider configureert doorgaans de primaire basis, en niet de andere vier lagen die de daadwerkelijke blootstelling bepalen: back-ups en herstelplan, logboeken en telemetrie, externe contractanten (ondersteuning, e-mailen, analyses) en de nationaliteit van de exploiterende onderneming. Met een checklist van zes stappen kunt u deze punten verifiëren met behulp van openbare documenten: DPA, privacybeleid, technische documentatie. Gecontroleerd in de Aurabase-implementatierepository: productieback-ups verwijzen naar Falkensteins Hetzner-objectopslag, niet naar een bucket van derden die zich buiten de EU bevindt.

#
Vals bewijs

Wat de regiobox feitelijk configureert

De regiokiezer van een cloudprovider verandert meestal één specifiek ding: het geografische gebied waar de primaire database zijn bestanden opslaat. AWS RDS in eu-west-1, Cloud SQL in europe-west1of het equivalent in een BaaS: deze instelling bepaalt het datacenter dat de tabellen en indexen host bij normaal gebruik. Dit is echte en verifieerbare informatie, maar bestrijkt slechts een fractie van de verwerkingsketen van persoonsgegevens.

Een Postgres-project produceert gegevens elders dan in de hoofdtabellen: querylogboeken, monitoringstatistieken, debug-traceringen, applicatiecaches, back-ups. Elk van deze stromen kan een locatiebeleid volgen dat verschilt van de primaire database, afzonderlijk geconfigureerd, soms zelfs standaard zonder een speciaal scherm in de console. De regio-instelling dekt ze niet automatisch.

Een goede gewoonte is om de provider om een exact diagram van hun data-architectuur te vragen, en niet alleen om de naam van de regio die in het dashboard wordt weergegeven. Een serieuze leverancier documenteert deze architectuur. Een leverancier die alleen maar antwoordt “wij zijn AVG-compliant”, zonder verifieerbare technische details, laat een signaal achter dat in vraag gesteld kan worden.

#
Juridische blinde vlek

De nationaliteit van het bedrijf weegt evenveel als de geografie van de server

Zelfs met een database en back-ups fysiek in de EU blijft een aanbieder onderworpen aan de Amerikaanse CLOUD Act zodra het bedrijf dat deze exploiteert legaal aanwezig is in de Verenigde Staten. De wet richt zich op de rechtspersoon, niet op het datacenter: het is de nationaliteit van het bedrijf die de verplichting in werking stelt, niet de locatie van de harde schijf.

Dit mechanisme wordt gedetailleerd beschreven in onze analyse waarom de CLOUD Act de keuze van uw BaaS verandert en in ons artikel gewijd aan de nationaliteit van de provider. Dit gedeelte beperkt zich tot de snelle controlemethode.

Om dit punt te verifiëren zonder voorafgaand juridisch advies, zoekt u naar de woorden ‘gegevensbeheerder’ of ‘gegevensbeheerder’ in het privacybeleid van de aanbieder, en naar de toepasselijke wettelijke clausule in de algemene voorwaarden. Deze twee regels zijn over het algemeen voldoende om de feitelijke aanbestedende dienst te identificeren, ongeacht de merknaam die op de site wordt weergegeven.

#
Technische dode hoek

Back-ups en noodherstel: een tweede, vaak verborgen instelling

Een beheerde Postgres-database repliceert de back-ups over het algemeen naar objectopslag, gescheiden van de primaire machine, om redenen van duurzaamheid en noodherstelplannen. Deze opslag volgt zijn eigen netwerkconfiguratie (eindpunt, bucket, soms regio), die niet automatisch degene is die wordt weergegeven in de hoofdconsoleselector.

Gecontroleerd in de Aurabase-implementatierepository (values.hetzner.yaml): de variabele die CloudNativePG-back-ups naar het opslagobject verwijst, luidt fsn1.your-objectstorage.com, het Hetzner-eindpunt van Falkenstein, in dezelfde Duitse perimeter als het primaire cluster, en niet een bucket van derden die zich elders bevindt. Dit is precies het type configuratieregel dat elke leverancier moet vragen voordat hij ondertekent: niet "zijn uw back-ups veilig", maar "naar welke eindpunt-URL verwijzen ze".

Als een leverancier deze specifieke vraag niet kan beantwoorden, of alleen naar een algemene marketingpagina linkt, beschouw het antwoord dan als niet-geverifieerd in plaats van als geruststellend.

#
Contractuele dode hoek

Subverwerkers: ondersteuning, e-mailing, analyses

Een backend is vrijwel nooit een geïsoleerde dienst. Het is afhankelijk van onderaannemers: een tool voor klantenondersteuning, een transactionele e-mailverzendservice, een analyse- of foutopsporingsplatform. Elk van deze tools kan, zelfs kortstondig, gegevens verwerken die door uw applicatie gaan, met een eigen locatie, onafhankelijk van de regio die voor de database is gekozen.

De AVG vereist dat de gegevensbeheerder deze string kent (Art. 28 en 30). Een serieuze leverancier publiceert de lijst van zijn eigen subverwerkers, met hun rol en locatie. Een ontbrekende of verouderde lijst is een signaal om vragen te stellen vóór ondertekening, en niet na een nalevingsaudit die door een klant is opgelegd. Zie de DPA Aurabase pagina voor een voorbeeld van dit type document.

Het concrete punt van waakzaamheid

Een Amerikaanse ondersteuningstool met toegang tot klantentickets kan persoonlijke gegevens blootstellen aan een ander rechtsgebied dan de database, zelfs als de database fysiek in de EU blijft. Vraag expliciet welke tools van derden toegang hebben tot productiegegevens en onder welke jurisdictie ze opereren.

#
Methode

De checklist in zes stappen om verder te kijken dan het regiovak

Dit is de methode die wordt gebruikt om de in deze handleiding genoemde feiten te verifiëren. Deze is van toepassing op elke cloud- of BaaS-provider in minder dan een uur, zonder voorafgaand juridisch advies.

StapWaar te controlerenWat zou moeten verschijnen
01 · Primaire basisLeveranciersconsole, regiopaginaDe exacte naam van het datacenter, niet alleen het ‘EU’-label
02 · Back-ups en DRTechnische documentatie, back-up van documentenHet eindpunt of de doelregio van de back-ups
03 · Logboeken en telemetriePrivacybeleid, doc-monitoringLocatie van verzamelde logboeken, statistieken en sporen
04 · Subverwerkers“Sub-verwerkers” of DPA-paginaEen gedateerde, actuele lijst met de jurisdictie van elk
05 · WerkmaatschappijPrivacybeleid (“gegevensbeheerder”)De wettelijke naam en het land van oprichting van het bedrijf
06 · Toepasselijk rechtAlgemene voorwaarden, clausule “toepasselijk recht”.Het rechtsgebied waaronder het contract wordt ondertekend

Deze zes antwoorden passen doorgaans op één pagina als ze worden verzameld. Bewaar ze: ze dienen ook als bewijs bij een compliance audit of een review door een DPO.

#
Praktisch gevolg

Wat dit verandert voor uw Kunstregister. 30 en een DPIA

Het register van verwerkingsactiviteiten (Art. 30 AVG) vereist voor elke onderaannemer de documentatie van zijn locatie en de toepasselijke overdrachtsgaranties. Als een regiovakje is aangevinkt zonder details over back-ups, logboeken en daaropvolgende onderaannemers, blijft dit register onvolledig, een punt dat doorgaans wordt opgemerkt bij het eerste bezoek van een auditor of een externe DPO.

Voor verwerking met een hoog risico, gezondheidsgegevens, biometrie en grootschalige profilering wordt een gegevensbeschermingsimpactanalyse (DPIA, art. 35) verplicht. De zes antwoorden uit de vorige checklist bieden een directe basis voor deze analyse: ze beantwoorden de centrale vraag: waar gaan de gegevens eigenlijk heen, en onder welke autoriteit.

Dit is geen juridisch advies

Deze checklist wordt gebruikt om een leverancier snel te kwalificeren voordat er tijd wordt geïnvesteerd in technische integratie. Bij een risicovolle behandeling of een meerjarig contract blijft een toetsing door een DPO of een gespecialiseerde advocaat aanbevolen vóór ondertekening.

Voor het volledige AVG-framework en self-hosting versus soevereine BaaS-arbitrage, zie onze AVG-compatibele en EU-soevereinehandleiding. Voor nalevingsdocumentatie van Aurabase, zie AVG.

#
Veelgestelde vragen

Veelgestelde vragen

Wordt een EU-regio door een cloudprovider nep weergegeven?+
Nee, over het algemeen is dit nauwkeurige informatie voor de primaire database. Het probleem is niet de juistheid ervan, maar de onvolledigheid ervan: het geeft geen informatie over back-ups, noch over onderaannemers, noch over de nationaliteit van de werkmaatschappij.
Hoe lang duurt een volledige audit voor een leverancier?+
Ongeveer dertig tot zestig minuten om de zes antwoorden op de checklist te verzamelen, op voorwaarde dat de leverancier zijn nalevingsdocumentatie en de lijst met onderaannemers publiceert. Zonder deze openbare documenten kunt u via een schriftelijk verzoek enkele dagen uitstel toestaan.
Vervangt deze checklist juridisch advies?+
Nee. Het wordt gebruikt om een leverancier snel te kwalificeren voordat er tijd wordt geïnvesteerd in technische integratie. Bij een risicovolle behandeling of een meerjarig contract blijft een toetsing door een DPO of een gespecialiseerde advocaat aanbevolen vóór ondertekening.
Is een soevereine leverancier uit de EU vrijgesteld van deze verificatie?+
Nee. Zelfs een leverancier wiens hosting en bedrijf zich in de EU bevinden, kan een beroep doen op een externe onderaannemer buiten de EU voor een extra hulpmiddel zoals ondersteuning of e-mailen. De checklist blijft bruikbaar voor het controleren van de hele keten, ook bij een soevereine leverancier. Zie het Aurabase Compliance Center.

Een aangevinkt regiovakje is geen bewijs van naleving van de AVG. Dit is een startpunt, geen conclusie. De volledige verificatie omvat vijf verschillende lagen: de primaire database, back-ups, logs, onderaannemers en de werkmaatschappij.

De hier beschreven methode duurt minder dan een uur en is uitsluitend gebaseerd op openbare documenten. Pas het toe vóór ondertekening, niet na een audit opgelegd door een klant of toezichthouder.

KLAAR VOOR IMPLEMENTATIE?

Uw backend in vijf minuten.

Geen creditcard vereist · 500 MB gratis · 50.000 MAU