In deze handleiding worden de blinde vlekken beschreven die de regiobox openlaat, met een concrete methode om deze zelf, leverancier per leverancier, te controleren. Voor het volledige AVG- en CLOUD Act-framework raadpleegt u onze handleiding AVG-compatibel en EU-soevereine backend. Hier blijft de invalshoek praktisch: wat ontbreekt er echt in de regiokiezer, en hoe je dit in minder dan een uur kunt controleren.
De essentie
De regiokiezer van een cloudprovider configureert doorgaans de primaire basis, en niet de andere vier lagen die de daadwerkelijke blootstelling bepalen: back-ups en herstelplan, logboeken en telemetrie, externe contractanten (ondersteuning, e-mailen, analyses) en de nationaliteit van de exploiterende onderneming. Met een checklist van zes stappen kunt u deze punten verifiëren met behulp van openbare documenten: DPA, privacybeleid, technische documentatie. Gecontroleerd in de Aurabase-implementatierepository: productieback-ups verwijzen naar Falkensteins Hetzner-objectopslag, niet naar een bucket van derden die zich buiten de EU bevindt.
Wat de regiobox feitelijk configureert
De regiokiezer van een cloudprovider verandert meestal één specifiek ding: het geografische gebied waar de primaire database zijn bestanden opslaat. AWS RDS in eu-west-1, Cloud SQL in europe-west1of het equivalent in een BaaS: deze instelling bepaalt het datacenter dat de tabellen en indexen host bij normaal gebruik. Dit is echte en verifieerbare informatie, maar bestrijkt slechts een fractie van de verwerkingsketen van persoonsgegevens.
Een Postgres-project produceert gegevens elders dan in de hoofdtabellen: querylogboeken, monitoringstatistieken, debug-traceringen, applicatiecaches, back-ups. Elk van deze stromen kan een locatiebeleid volgen dat verschilt van de primaire database, afzonderlijk geconfigureerd, soms zelfs standaard zonder een speciaal scherm in de console. De regio-instelling dekt ze niet automatisch.
Een goede gewoonte is om de provider om een exact diagram van hun data-architectuur te vragen, en niet alleen om de naam van de regio die in het dashboard wordt weergegeven. Een serieuze leverancier documenteert deze architectuur. Een leverancier die alleen maar antwoordt “wij zijn AVG-compliant”, zonder verifieerbare technische details, laat een signaal achter dat in vraag gesteld kan worden.
De nationaliteit van het bedrijf weegt evenveel als de geografie van de server
Zelfs met een database en back-ups fysiek in de EU blijft een aanbieder onderworpen aan de Amerikaanse CLOUD Act zodra het bedrijf dat deze exploiteert legaal aanwezig is in de Verenigde Staten. De wet richt zich op de rechtspersoon, niet op het datacenter: het is de nationaliteit van het bedrijf die de verplichting in werking stelt, niet de locatie van de harde schijf.
Dit mechanisme wordt gedetailleerd beschreven in onze analyse waarom de CLOUD Act de keuze van uw BaaS verandert en in ons artikel gewijd aan de nationaliteit van de provider. Dit gedeelte beperkt zich tot de snelle controlemethode.
Om dit punt te verifiëren zonder voorafgaand juridisch advies, zoekt u naar de woorden ‘gegevensbeheerder’ of ‘gegevensbeheerder’ in het privacybeleid van de aanbieder, en naar de toepasselijke wettelijke clausule in de algemene voorwaarden. Deze twee regels zijn over het algemeen voldoende om de feitelijke aanbestedende dienst te identificeren, ongeacht de merknaam die op de site wordt weergegeven.
Back-ups en noodherstel: een tweede, vaak verborgen instelling
Een beheerde Postgres-database repliceert de back-ups over het algemeen naar objectopslag, gescheiden van de primaire machine, om redenen van duurzaamheid en noodherstelplannen. Deze opslag volgt zijn eigen netwerkconfiguratie (eindpunt, bucket, soms regio), die niet automatisch degene is die wordt weergegeven in de hoofdconsoleselector.
Gecontroleerd in de Aurabase-implementatierepository (values.hetzner.yaml): de variabele die CloudNativePG-back-ups naar het opslagobject verwijst, luidt fsn1.your-objectstorage.com, het Hetzner-eindpunt van Falkenstein, in dezelfde Duitse perimeter als het primaire cluster, en niet een bucket van derden die zich elders bevindt. Dit is precies het type configuratieregel dat elke leverancier moet vragen voordat hij ondertekent: niet "zijn uw back-ups veilig", maar "naar welke eindpunt-URL verwijzen ze".
Als een leverancier deze specifieke vraag niet kan beantwoorden, of alleen naar een algemene marketingpagina linkt, beschouw het antwoord dan als niet-geverifieerd in plaats van als geruststellend.
Subverwerkers: ondersteuning, e-mailing, analyses
Een backend is vrijwel nooit een geïsoleerde dienst. Het is afhankelijk van onderaannemers: een tool voor klantenondersteuning, een transactionele e-mailverzendservice, een analyse- of foutopsporingsplatform. Elk van deze tools kan, zelfs kortstondig, gegevens verwerken die door uw applicatie gaan, met een eigen locatie, onafhankelijk van de regio die voor de database is gekozen.
De AVG vereist dat de gegevensbeheerder deze string kent (Art. 28 en 30). Een serieuze leverancier publiceert de lijst van zijn eigen subverwerkers, met hun rol en locatie. Een ontbrekende of verouderde lijst is een signaal om vragen te stellen vóór ondertekening, en niet na een nalevingsaudit die door een klant is opgelegd. Zie de DPA Aurabase pagina voor een voorbeeld van dit type document.
Een Amerikaanse ondersteuningstool met toegang tot klantentickets kan persoonlijke gegevens blootstellen aan een ander rechtsgebied dan de database, zelfs als de database fysiek in de EU blijft. Vraag expliciet welke tools van derden toegang hebben tot productiegegevens en onder welke jurisdictie ze opereren.
De checklist in zes stappen om verder te kijken dan het regiovak
Dit is de methode die wordt gebruikt om de in deze handleiding genoemde feiten te verifiëren. Deze is van toepassing op elke cloud- of BaaS-provider in minder dan een uur, zonder voorafgaand juridisch advies.
| Stap | Waar te controleren | Wat zou moeten verschijnen |
|---|---|---|
| 01 · Primaire basis | Leveranciersconsole, regiopagina | De exacte naam van het datacenter, niet alleen het ‘EU’-label |
| 02 · Back-ups en DR | Technische documentatie, back-up van documenten | Het eindpunt of de doelregio van de back-ups |
| 03 · Logboeken en telemetrie | Privacybeleid, doc-monitoring | Locatie van verzamelde logboeken, statistieken en sporen |
| 04 · Subverwerkers | “Sub-verwerkers” of DPA-pagina | Een gedateerde, actuele lijst met de jurisdictie van elk |
| 05 · Werkmaatschappij | Privacybeleid (“gegevensbeheerder”) | De wettelijke naam en het land van oprichting van het bedrijf |
| 06 · Toepasselijk recht | Algemene voorwaarden, clausule “toepasselijk recht”. | Het rechtsgebied waaronder het contract wordt ondertekend |
Deze zes antwoorden passen doorgaans op één pagina als ze worden verzameld. Bewaar ze: ze dienen ook als bewijs bij een compliance audit of een review door een DPO.
Wat dit verandert voor uw Kunstregister. 30 en een DPIA
Het register van verwerkingsactiviteiten (Art. 30 AVG) vereist voor elke onderaannemer de documentatie van zijn locatie en de toepasselijke overdrachtsgaranties. Als een regiovakje is aangevinkt zonder details over back-ups, logboeken en daaropvolgende onderaannemers, blijft dit register onvolledig, een punt dat doorgaans wordt opgemerkt bij het eerste bezoek van een auditor of een externe DPO.
Voor verwerking met een hoog risico, gezondheidsgegevens, biometrie en grootschalige profilering wordt een gegevensbeschermingsimpactanalyse (DPIA, art. 35) verplicht. De zes antwoorden uit de vorige checklist bieden een directe basis voor deze analyse: ze beantwoorden de centrale vraag: waar gaan de gegevens eigenlijk heen, en onder welke autoriteit.
Deze checklist wordt gebruikt om een leverancier snel te kwalificeren voordat er tijd wordt geïnvesteerd in technische integratie. Bij een risicovolle behandeling of een meerjarig contract blijft een toetsing door een DPO of een gespecialiseerde advocaat aanbevolen vóór ondertekening.
Voor het volledige AVG-framework en self-hosting versus soevereine BaaS-arbitrage, zie onze AVG-compatibele en EU-soevereinehandleiding. Voor nalevingsdocumentatie van Aurabase, zie AVG.
Veelgestelde vragen
Een aangevinkt regiovakje is geen bewijs van naleving van de AVG. Dit is een startpunt, geen conclusie. De volledige verificatie omvat vijf verschillende lagen: de primaire database, back-ups, logs, onderaannemers en de werkmaatschappij.
De hier beschreven methode duurt minder dan een uur en is uitsluitend gebaseerd op openbare documenten. Pas het toe vóór ondertekening, niet na een audit opgelegd door een klant of toezichthouder.