Een B2B SaaS kiest voor Hetzner Cloud vanwege de prijs-kwaliteitverhouding en de Duitse latentie. De oprichter controleert “GDPR OK” op de klantenvragenlijst en ontdekt vervolgens dat de DPA nooit is ondertekend, dat de snapshots naar een externe bucket zijn gekopieerd en dat het register van onderaannemers Hetzner Online GmbH of de gefactureerde dochteronderneming niet vermeldt.
Hetzner is een solide keuze voor veel Europese workloads. De valkuil is niet het ontbreken van een contractueel raamwerk: het is een Duitse gastheer verwarren met een gesloten nalevingsketen.
Wat de Hetzner DPA inhoudt – in de praktijk
In de onderaannemingsovereenkomst wordt de rol van Hetzner vastgelegd als onderaannemer in de zin van de AVG: het verwerken van persoonsgegevens alleen volgens gedocumenteerde instructies, het assisteren van de gegevensbeheerder, het melden van overtredingen, het verwijderen of retourneren van gegevens aan het einde van het contract.
Lees eerst:
| Clausule | Wat het inhoudt | Wat het niet verplicht |
|---|---|---|
| Doel en duur | Clouddiensten besteld | Uw illegale of niet-doelmatige gebruik |
| Locatie | DC Duitsland / Finland volgens aanbieding | Uw doe-het-zelf-back-ups elders |
| Onderaannemers | Lijst of informatiemechanisme | Uw eigen SaaS-onderaannemers |
| Beveiligingsmaatregelen | Reikwijdte en platform van datacenters | Uw VM sterker maken |
| Audits en assistentie | Samenwerkingsvoorwaarden | Onbeperkt gratis audit |
| Overboekingen | Buiten de EER indien vermeld | Uw Amerikaanse CDN is achteraf aangesloten |
Vraag de bijgewerkte versie aan op de juridische website van Hetzner of via verkoopondersteuning – en archiveer de handtekeningdatum.
Onderaannemers: de keten voorbij de server
Als gegevensbeheerder (of onderaannemer) moet u alle onderaannemers vermelden die met klantgegevens te maken hebben – inclusief Hetzner, maar ook uw back-uptool, uw monitoring, uw CI/CD, uw ondersteuning en uw transactionele berichtenuitwisseling.
Hetzner documenteert zijn eigen onderaannemers in de DPA of een bijlage. Uw AVG-register moet de twee niveaus samenvoegen: die van Hetzner en die van u.
De Hetzner DPA stelt u niet vrij van een DPA met uw eigen klanten als u hun gegevens namens hen verwerkt.
IaaS: verdeling van verantwoordelijkheden
Op Hetzner Cloud of een dedicated server is het model IaaS: u beheert het systeem, de applicaties, de certificaten, de applicatiefirewall (naast de cloud firewall), de root-accounts.
Controleer voordat u klantgegevens plaatst: DPA ondertekend met de juiste Hetzner-entiteit; gekozen regio (DE/FI) gedocumenteerd in het register; encryptie in rust en onderweg geconfigureerd door u; gelokaliseerde en contractueel gecontroleerde back-ups; verwijderingsprocedure getest aan het einde van het klantencontract; melding van overtreding met duidelijke verantwoordelijkheden binnen 72 uur.
Ons blad geeft de naleving van de AVG en ISO 27001 weer in de openbare matrix – het startpunt en is geen vervanging voor uw analyse.
Frequente fouten vóór klantaudit
DPA gedownload, maar nooit ondertekend of vermeld in het klantcontract.
Gebruik een persoonlijk account voor een B2B SaaS — vage juridische entiteit.
Objectopslag of momentopname zonder retentiebeleid: overmatige retentie.
Ondersteunt Hetzner-toegang tot machine zonder sporen - log beheerderstoegang in.
Vergeet Finland als je Helsinki hebt gekozen voor de Scandinavische latentie.
Om te vergelijken met een andere Duitse host, zie Duitsland: wat de BDSG toevoegt.
De top: de DPA vervangt uw klantbelofte niet
Dit is het verschil in de “compliant host”-vragenlijsten. »: naleving is trapsgewijze.
Beslis en ga vooruit zonder blinde vlek
Download en onderteken deze week de DPA en koppel deze vervolgens aan het raamcontract met uw opdrachtgever. Breng productie, back-ups, logs en ondersteuning in kaart op één kaart. Update het register en het privacybeleid met de exacte dochteronderneming van Hetzner.
Test het verwijderen en exporteren van klantgegevens op een fictief account. Vergelijk via de vergelijker en de overzicht of een managed host uw bedrijfskosten zou verlagen. Raadpleeg het Hetzner-blad voor het productframework, valideer vervolgens de regio en bied de robot aan.
Veelgestelde vragen
Biedt Hetzner een AVG-conforme DPA?
Ja, voor professionele klanten. Het regelt instructies, beveiliging, onderaannemers en overdrachten – zonder een slecht geconfigureerde VPS te garanderen.
Waar worden gegevens verwerkt bij Hetzner?
Datacenters in Duitsland en Finland afhankelijk van aanbod. Uw back-ups of externe integraties kunnen de daadwerkelijke kaart wijzigen.
Welke verplichtingen blijven er bij de klant?
Firewall, verharding, toegang, encryptie, back-ups, updates en overtredingsmeldingen aan de kant van de gegevensbeheerder.
Moeten eindklanten worden geïnformeerd?
Ja: vermeld Hetzner in register, privacybeleid en DPA bij uw klanten als u hun persoonsgegevens verwerkt.
Voordat u “ja” antwoordt op de AVG-vragenlijst van uw klant, controleert u het volgende: ondertekende DPA, up-to-date register en een kaart van de stromen die u zou verwachten in het bijzijn van een DPO.
