Subverwerkers: behoud het recht om te weten wie erbij betrokken zijn
Uw Europese host vertrouwt op een Amerikaanse cloud, een wereldwijd CDN en offshore-ondersteuning – zonder een solide onderaannemerclausule weet u niet wie aan uw gegevens komt.
Bekijk onze « Compliance »-artikelen over Europese hosting.
Geen resultaten voor deze zoekopdracht
Uw Europese host vertrouwt op een Amerikaanse cloud, een wereldwijd CDN en offshore-ondersteuning – zonder een solide onderaannemerclausule weet u niet wie aan uw gegevens komt.
Serverlogboeken, analyses, WAF, CDN – IP-adressen zijn persoonlijke gegevens. Zonder een duidelijk bewaarbeleid bouwt u onzichtbare AVG-risico's op.
Alles voor onbepaalde tijd bewaren “voor het geval dat” is in strijd met de AVG; opruimen na 7 dagen voorkomt onderzoek na een incident; het beleid moet worden gekalibreerd op logboektype en risico.
Een goed geconfigureerd KMS verandert encryptie in controleerbaar bewijs. Als het slecht is geconfigureerd, wordt het een zwarte doos waarin host en client de verantwoordelijkheid aan elkaar overdragen.
OVHcloud toont ISO 27001 op zijn cloudaanbod, maar het certificaat dekt nooit de hele catalogus in één keer. Hier leest u hoe u de reikwijdte leest voordat u kiest voor Public Cloud, Hosted Private Cloud of een gedeelde cloud.
In België wil de DPA een duidelijke toeleveringsketen: naast de DPA van de gastheer, vermeldt u ook de eigen onderaannemers en de onderaannemers die zij voor uw project inhuurt.
Het aanvinken van ‘encryptie ingeschakeld’ in een citaat zegt niets over wie uw gegevens kan lezen in geval van een incident of wettelijke beperking. Hier ziet u hoe u decoratieve encryptie kunt onderscheiden van echte controle.
SecNumCloud brengt operationele soevereiniteit met zich mee, maar het verlaten van de gekwalificeerde cloud zonder lock-in vereist contractuele formats, deadlines en hulp – waarover moet worden onderhandeld vóór ondertekening.
De Hetzner DPA reguleert de AVG-verwerking, maar deze moet regel voor regel worden gelezen voordat klantgegevens worden gehost – inclusief onderaannemers, Duitse lokalisatie en IaaS-verantwoordelijkheden.
SecNumCloud is geen tedere decoratie. Cloud Temple biedt het aan op specifieke perimeters - handig voor gevoelige staatsgegevens en kritische operators, buiten het bereik van een klassiek gemeentehuisdisplay.
Productiegegevens in Frankrijk, back-ups in Ierland of op tape bij een derde partij: soevereiniteit speelt ook een rol op de kopieën – vaak afwezig in de commerciële dia.
SecNumCloud is geen AVG plus, noch een algemene HDS – het is een strikte ANSSI-kwalificatie waarvan de productreikwijdte bepaalt of uw kosten werkelijk gedekt zijn.
Hosting in de EU is niet voldoende als de CDN, edge logs en WAF’s elders IP’s en URL’s verzamelen. Breng de distributielaag in kaart voordat u een strikte verblijfsvergunning belooft.
Het inkorten van te brede beheerdersrechten verkleint het aanvalsoppervlak, maar als het slecht gekalibreerd is, verlamt het kleinste privilege de ondersteuning en beperkingen. Hoe u operationeel evenwicht kunt vinden.
“Alles tien jaar bewaren” of “binnen 30 dagen verwijderen” zonder een professioneel kader stelt u bloot aan de AVG en de rechtbanken. De juiste duur is er een die u kunt toepassen en rechtvaardigen.
ISO 27001 heeft op commercieel vlak vaak alleen betrekking op het hoofdkantoor en de interne IT – niet op het gedeelde datacenter waar uw VPS draait. Het certificaat kunt u lezen in de bijlage.
Ondertekende SCC en EU-regio sluiten het dossier niet langer: TIA, aanvullende maatregelen en keten van onderaannemers – de gastheer moet bewijzen, niet beweren.
Het verwijderen van een databaserecord is niet voldoende: back-ups, CDN's, logs en onderaannemers bewaren vaak kopieën; het recht om te wissen vereist mapping.
De generieke DPA in de bijlage is niet voldoende: gedocumenteerde instructies, lijst met onderaannemers, melding van inbreuk binnen 72 uur en hulp bij de TIA – dit is wat een hostingcontract moet garanderen.
Bij HDS laat een certificaat dat back-ups of herstel uitsluit een gapend gat achter. Hier leest u hoe u kunt controleren of de productie, kopieën en DR-procedures goed zijn gecontroleerd.
Twee identieke ISO 27001-logo's kunnen tegenover elkaar liggende randen verbergen. Hier leest u hoe u product, regio en back-ups op elkaar afstemt voordat u OVHcloud, Hetzner of Infomaniak vergelijkt.
Type II SOC 2 stelt een Amerikaanse klant gerust – maar het rapport valt onder een geheimhoudingsverklaring, de reikwijdte sluit vaak uw gedeelde aanbod uit en de criteria vervangen de AVG niet.
Datacenter in Roubaix garandeert niet dat er geen overdracht plaatsvindt: US CDN, India-ondersteuning, gerepliceerde back-up – de flowmap ontbreekt bij negen van de tien contracten.
ISO op de dia, SOC2 “op aanvraag”, generieke DPA: een nuttige audit begint met gedateerde, tijdsgebonden en begrijpelijke documenten – niet met een marketingchecklist.