Wat zelf hosten doet voor de AVG
Zelf hosten geeft je controle over waar persoonsgegevens fysiek staan en wie erbij kan – encryptiesleutels, bewaarregels, toegangsbeleid en audittrails stel je zelf in. Voor een team dat belang hecht aan dataresidentie en aan zo weinig mogelijk derde partijen, is dat echt nuttig – en kies je nog een platform, dan vergelijkt ons overzicht van open source tools voor marketing automation opties die klantdata op je eigen infrastructuur houden. Maar controle is het middel, niet het doel: de AVG beoordeelt wat je met de data doet, niet waar de server staat.
De mythe: zelf hosten staat gelijk aan compliance
Dat klopt niet. Bepaal je waarom en hoe klantdata wordt verwerkt, dan ben je de verwerkingsverantwoordelijke en draag je de primaire verantwoordelijkheid, of je nu zelf host of SaaS gebruikt. De servers naar je eigen VPC verhuizen verandert de dataresidentie en het risico-oppervlak; het ontslaat je van geen enkele verplichting. Dit is het allerbelangrijkste om goed te begrijpen, en het punt dat het vaakst wordt overdreven.
Dataresidentie is iets anders dan een opslagregel
Een veelvoorkomende misvatting: dat de AVG eist dat persoonsgegevens in de EU blijven. Dat doet ze niet. Hoofdstuk V van de AVG beperkt doorgiften van data buiten de EER, tenzij er een adequaatheidsbesluit of passende waarborgen zijn – dat is een regel over doorgiften, geen verplichting om alles lokaal op te slaan. Als je zelf host, kies je zelf de jurisdictie van je data, wat doorgiften eenvoudiger kan maken, maar de verplichting gaat over hoe je data verplaatst, niet alleen over waar je die bewaart. Wat het draaien vraagt als je zelf host – de stack, het datamodel, de uitrol – staat op onze pagina over de architectuur voor zelf hosten.
Ook je logs zijn persoonsgegevens
Een punt dat vaak wordt onderschat: de toestemmingsregistraties en auditlogs die je bijhoudt om compliance aan te tonen, bevatten zelf persoonsgegevens. Ze hebben een rechtsgrond, minimalisatie, beveiliging en een bewaartermijn nodig, net als alle andere data. Ingebouwde registratie van toestemming, suppressie en auditlogs zijn tools die compliance ondersteunen – ze maken de verplichtingen uitvoerbaar. Ze vervangen het juridische werk niet, en ook geen functionaris voor gegevensbescherming of juridisch adviseur.