Stel je de due diligence van een HR SaaS voor: de commerciële slide belooft “100% Franse hosting”, het contract zwijgt over back-ups, Indiase ondersteuning verschijnt nergens en een clausule staat een overdracht “indien nodig” naar de Verenigde Staten toe. De functionaris voor gegevensbescherming blokkeert de handtekening – niet uit paranoia, maar omdat Art. 28 vereist garanties die de PDF niet bevat.
Het kiezen van een host onder de AVG betekent niet dat u “Europese Unie” moet aanvinken. Dit betekent dat u controleert of verwerking, uitbesteding en incidenten geregeld zijn voordat de eerste euro wordt afgeschreven. Het goede nieuws: de juiste vragen zijn hetzelfde voor een winkel, een vereniging of een software-uitgever. Het slechte: weinig verkopers reageren spontaan.
Contractuele vragen: de DPA vóór de badge
Het hostingcontract (CGV) en de Verwerkersovereenkomst (DPA) spelen niet dezelfde rol. De Algemene Voorwaarden beschermen vooral de dienstverlener; de DPA regelt wat zij met uw persoonsgegevens doet. Controleer vóór ondertekening of de DPA expliciet uw rol als gegevensbeheerder en die van de host als onderaannemer vermeldt.
Er moeten negen punten verschijnen of worden toegevoegd: het doel en de duur van de verwerking; de aard van de gegevens (accounts, IP-adreslogboeken, gebruikersinhoud); gedocumenteerde instructies (verwijdering, export, lokalisatie); vertrouwelijkheid van het personeel; de lijst met subverwerkers en de meldingsprocedure bij wijziging; ondersteuning voor DPO, impactanalyses en 72-uurs melding van inbreuken; het lot van de gegevens aan het einde van het contract (verwijdering van gegevens); en het recht op informatie of audit.
| Zwakke reactie | Solide reactie |
|---|---|
| “Wij zijn AVG” | DPA ondertekend in bijlage, gedateerd |
| “Data in Europa” | Prod-regio's, back-ups en CDN's vermeld |
| “ISO bezig” | Gedateerd en verifieerbaar scopecertificaat |
Technische vragen: waar de gegevens eigenlijk naartoe gaan
Vraag naast het contract om een eenvoudige kaart: productie, back-ups, logboeken, supporttickets. Vinden deze stromen plaats in hetzelfde land? Verlaten reservekopieën de Europese Unie? Welke garanties zijn van toepassing in het geval van een overdracht buiten de EU (modelcontractbepalingen, adequaatheidsbesluit) en hoe wordt de Cloud Act aangepakt als een Amerikaanse onderaannemer tussenbeide komt?
Stel ook vraagtekens bij encryptie in rust en onderweg, sleutelbeheer en beheerderstoegangslogboeken aan de hostzijde: wie kan wat lezen, voor hoe lang, met welk goedkeuringsproces. In geval van een incident, welk tijdsbestek en kanaal voor schendingsmelding? Is omkeerbaarheid gedocumenteerd (exportformaat, tijd, kosten)?
Vergelijk deze antwoorden met onze real location survey en de overzicht bestanden – twee bronnen die het commerciële discours aanvullen.
Scenario's volgens de gevoeligheid van het project
Niet alle toepassingen vereisen hetzelfde nauwkeurigheidsniveau. Een showcaseblog kan worden onderhouden met een standaard DPA, een regio van de Europese Unie en geminimaliseerde logboeken. Een e-commercesite moet naast de AVG ook de back-ups, het contentdistributienetwerk en, indien geïntegreerde betaling, PCI-compliance beheren.
Voor gezondheids- of andere gevoelige gegevens in Frankrijk kan het HDS-framework worden toegevoegd aan de AVG – een generieke gedeelde dienst zonder certificering is niet voldoende. Vergelijk de raamwerken in GDPR, HDS, SecNumCloud – wie heeft wat nodig? voordat u acroniemen combineert in een enkele aanhalingstekenparagraaf.
Veelvoorkomende fouten vóór ondertekening
Verwarrend registrar en hosting: twee providers, soms twee afzonderlijke DPA's. Vergeet het contentleveringsnetwerk van derden zonder on-chain DPA. Kiezen voor een “gratis” aanbod zonder de onderliggende cloud-outsourcing te lezen. Update het verwerkingsregister niet na ondertekening – de interne audit zal de discrepantie zes maanden later aan het licht brengen.
De top: getoonde naleving is geen gecontracteerde naleving
Stel de vragen voor de jaarlijkse verplichting. Opnieuw onderhandelen na de migratie is duurder dan het weigeren van een onvolledig aanbod.
Beslis en ga vooruit zonder blinde vlek
Begin met het downloaden van de DPA en de volledige algemene voorwaarden, geen commerciële samenvatting. Breng vervolgens de datastromen in kaart: productie, back-ups, distributienetwerk, transactionele berichtenuitwisseling. Bekijk de lijst met onderaannemers en mogelijke overdrachten buiten de Europese Unie. Stem uw verwerkingsregister en eventueel uw impactanalyse af op wat het contract daadwerkelijk toestaat. Vergelijk ten slotte de hosts die deze punten documenteren via de vergelijker en de gidsen — de shortlist wordt snel kleiner zodra de juiste vragen worden gesteld.
Veelgestelde vragen
Voldoet een EU-host automatisch aan de AVG?
Nee. De AVG vereist een gedocumenteerd contractueel en technisch raamwerk. Een datacenter in Frankrijk garandeert niets als het back-up-, ondersteunings- of distributienetwerk via landen of serviceproviders loopt die niet onder de DPA vallen.
Is een DPA vereist bij de host?
Ja, zodra de host namens u persoonsgegevens verwerkt – art. 28. Een weigering of een leeg model is een waarschuwingssignaal. Zonder een ondertekende DPA kunt u geen conforme onderaanneming aantonen.
Wat te vragen over onderaannemers?
Een actuele lijst met locatie- en overdrachtsgaranties. Uw register en uw DPA moeten deze weerspiegelen. Elke wijziging aan de ketting moet worden gemeld voordat deze in productie wordt genomen.
Is ISO 27001 voldoende?
Handig als de gecertificeerde scope uw aanbod dekt. De ISO is een aanvulling op de AVG, maar vervangt noch de DPA, noch de rechten van individuen. Lees het certificaat voordat u het in een vergadering citeert.
Voordat u zich aanmeldt bij een AVG-host, is de juiste vraag niet “bevindt u zich in Europa?” » — het is “laat me de DPA en het back-uppad zien”.
