Uw impactanalyse geeft “OVH France hosting” aan. De luisteraar opent HTTP-headers: Cloudflare US. De logbestanden gaan naar Datadog US. Het supportticket wordt verwerkt vanuit een tool die wordt gehost in Ohio. In het register stond ‘EU’ – de realiteit is een transatlantische grafiek die niemand had getekend.
Het in kaart brengen van afhankelijkheden gaat niet over het aanvinken van een juridisch vakje. Het volgt elke onderaannemer die persoonlijke gegevens aanraakt, niet alleen de speld op de datacenterkaart.
Waarom serverlocatie niet genoeg is
Een Franse host kan uw oorsprong in Roubaix hosten terwijl services van derden worden geactiveerd: CDN, anti-DDoS, monitoring, e-mail, ondersteuningchat, objectback-up. Elke integratie kan een overdracht buiten de Europese Unie tot gevolg hebben als de verwerking of administratieve toegang elders plaatsvindt. De eindklant ziet alleen jouw domein; de DPO moet de volledige keten zien.
Veel teams ontdekken een Amerikaanse overdracht op de dag dat de auditor de CDN DPA aanvraagt – en niet op de dag dat de hostingkeuze wordt gemaakt.
Lagen om te controleren achter hosting
| Laag | Voorbeelden | Overdrachtsrisico |
|---|---|---|
| Rand / CDN | Cloudflare, snel | Frequente Amerikaanse entiteit |
| Herkomst | VPS Frankrijk | Oké, al was het maar link |
| Back-up | S3 us-oost-1 | Overdracht indien persoonsgegevens |
| Toezicht | Datadog, nieuw relikwie | Amerikaanse standaard |
| Ondersteuning | Zendesk, Intercom | Als tickets PII |
| SendGrid, Mailgun | Metadata en inhoud |
Vijfstappenmethode
Begin met het vermelden van alle persoonlijke gegevensstromen: bezoekers, klanten, beheerders. Identificeer vervolgens de verwerker en onderaannemers per stroom, met het land van het hoofdkantoor en het verwerkingsgebied. Controleer het mechanisme van artikel 44 AVG: adequaatheidsbesluit, standaardcontractbepalingen of bindende bedrijfsregels.
Schrijf een TIA voor landen zonder match: de Verenigde Staten blijven het meest voorkomende geval. Update ten slotte het register, het DPA- en privacybeleid om het werkelijke schema weer te geven, niet de oorspronkelijke bedoeling.
Schrems II en aanvullende maatregelen
Ondertekende SCC's sluiten het dossier niet af als toegang door de overheid plausibel blijft. De TIA moet encryptie, pseudonimisering, minimalisering en, indien van toepassing, encryptiesleutels buiten het betreffende land documenteren. Kruis met Schrems II en hosting en Cloud Act en contract om contract, architectuur en register op één lijn te brengen.
Het hoekpunt: het gekozen gebied is niet de gegevensgrens
Beslis en ga vooruit zonder blinde vlek
Teken de productie-, enscenerings- en back-upgrafiek met acteur, land en wettelijke basis op elke pijl. Vervang Amerikaanse diensten waar mogelijk door Europese equivalenten zonder de bedrijfsvoering te verstoren. Documenteer een TIA voor elke resterende Amerikaanse stroom en update het AVG-register dienovereenkomstig. Valideer het diagram met het technische team voordat u het door de juridische afdeling laat herlezen; een register zonder architectuur blijft kwetsbaar. Raadpleeg onze compliancehandleidingen en de overzicht om hosts te vergelijken die onderaannemers en regio's duidelijk documenteren.
Veelgestelde vragen
Frankrijk = nul overdrachten?
Nee. CDN, ondersteuning, back-up, Amerikaans moederbedrijf of SaaS-tools kunnen gegevens overbrengen, zelfs met een oorsprong in Frankrijk. Het datacenter is slechts één schakel.
Hoe in kaart brengen?
Teken op elke pijl de volledige route met actor, land en rechtsgrondslag. Begin met de productie en vervolgens met back-ups, logboeken en ondersteuningstools.
Zijn SCC's voldoende?
Na Schrems II: SCC plus aanvullende maatregelen plus TIA als het land gevaar loopt. Ondertekenen zonder analyse is niet voldoende.
Essentiële Amerikaanse dienst?
Minimaliseer, versleutel, documenteer een TIA, evalueer een EU-alternatief en informeer mensen indien nodig. De keuze moet gedateerd en geaccepteerd zijn.
Het Franse datacenter is een knooppunt, niet de grens. Volg de pijlen helemaal.
