Naar de inhoud

De AVG en zelf hosten

Zelf hosten kan helpen om aan de AVG (GDPR) te voldoen, omdat persoonsgegevens op infrastructuur blijven die je zelf beheert en je kunt kiezen waar ze staan – maar de AVG stelt geen eis om zelf te hosten, en zelf hosten alleen is geen compliance. Je hebt nog steeds een rechtsgrond nodig, vastlegging van toestemming, dataminimalisatie, bewaartermijnen, verwerkersovereenkomsten en een manier om verzoeken tot wissen uit te voeren.

Bijgewerkt op 7 min. leestijdDoor fromHello

In het kort

  1. Zelf hosten helpt bij controle en dataresidentie; op zichzelf is het geen naleving van de AVG.

  2. De AVG eist geen opslag in de EU – hoofdstuk V beperkt grensoverschrijdende doorgiften, en dat is iets anders.

  3. Je hebt nog steeds een rechtsgrond, vastlegging van toestemming, dataminimalisatie, bewaartermijnen en verwerkersovereenkomsten nodig.

  4. Auditlogs en toestemmingsregistraties bevatten persoonsgegevens, dus ook die vallen onder de AVG.

Wat zelf hosten doet voor de AVG

Zelf hosten geeft je controle over waar persoonsgegevens fysiek staan en wie erbij kan – encryptiesleutels, bewaarregels, toegangsbeleid en audittrails stel je zelf in. Voor een team dat belang hecht aan dataresidentie en aan zo weinig mogelijk derde partijen, is dat echt nuttig – en kies je nog een platform, dan vergelijkt ons overzicht van open source tools voor marketing automation opties die klantdata op je eigen infrastructuur houden. Maar controle is het middel, niet het doel: de AVG beoordeelt wat je met de data doet, niet waar de server staat.

De mythe: zelf hosten staat gelijk aan compliance

Dat klopt niet. Bepaal je waarom en hoe klantdata wordt verwerkt, dan ben je de verwerkingsverantwoordelijke en draag je de primaire verantwoordelijkheid, of je nu zelf host of SaaS gebruikt. De servers naar je eigen VPC verhuizen verandert de dataresidentie en het risico-oppervlak; het ontslaat je van geen enkele verplichting. Dit is het allerbelangrijkste om goed te begrijpen, en het punt dat het vaakst wordt overdreven.

Wat zelf hosten niet wegneemt: de verplichtingen die een verwerkingsverantwoordelijke heeft, waar de data ook staat.

Dataresidentie is iets anders dan een opslagregel

Een veelvoorkomende misvatting: dat de AVG eist dat persoonsgegevens in de EU blijven. Dat doet ze niet. Hoofdstuk V van de AVG beperkt doorgiften van data buiten de EER, tenzij er een adequaatheidsbesluit of passende waarborgen zijn – dat is een regel over doorgiften, geen verplichting om alles lokaal op te slaan. Als je zelf host, kies je zelf de jurisdictie van je data, wat doorgiften eenvoudiger kan maken, maar de verplichting gaat over hoe je data verplaatst, niet alleen over waar je die bewaart. Wat het draaien vraagt als je zelf host – de stack, het datamodel, de uitrol – staat op onze pagina over de architectuur voor zelf hosten.

Ook je logs zijn persoonsgegevens

Een punt dat vaak wordt onderschat: de toestemmingsregistraties en auditlogs die je bijhoudt om compliance aan te tonen, bevatten zelf persoonsgegevens. Ze hebben een rechtsgrond, minimalisatie, beveiliging en een bewaartermijn nodig, net als alle andere data. Ingebouwde registratie van toestemming, suppressie en auditlogs zijn tools die compliance ondersteunen – ze maken de verplichtingen uitvoerbaar. Ze vervangen het juridische werk niet, en ook geen functionaris voor gegevensbescherming of juridisch adviseur.

FAQ

Veelgestelde vragen

  • Voldoe ik aan de AVG als ik zelf host?

    Nee. Zelf hosten bepaalt waar data staat en wie erbij kan, en dat helpt, maar je blijft de verwerkingsverantwoordelijke. Compliance gaat over je werkwijze – rechtsgrond, toestemming, minimalisatie, bewaartermijnen, verwerkersovereenkomsten – niet over waar de servers staan.

  • Moet ik volgens de AVG data in de EU opslaan?

    Nee. De AVG beperkt doorgiften van persoonsgegevens buiten de EER (hoofdstuk V), tenzij er een adequaatheidsbesluit of passende waarborgen zijn. Ze schrijft geen opslag uitsluitend in de EU voor. De dataresidentie kan doorgiften eenvoudiger maken, maar is zelf niet de regel.

  • Wat moet ik nog doen als ik zelf host?

    Een rechtsgrond bepalen, toestemming vastleggen, data minimaliseren en bewaartermijnen beperken, overeenkomsten volgens artikel 28 sluiten met elke verwerker, je logs beveiligen en rechten zoals inzage en wissen kunnen honoreren. Zelf hosten neemt daar niets van weg.

  • Tellen toestemmingsregistraties en auditlogs als persoonsgegevens?

    Ja. De registraties die je bijhoudt om compliance aan te tonen, bevatten persoonsgegevens, dus ze hebben zelf ook een rechtsgrond, minimalisatie, beveiliging en een bewaartermijn nodig.

fromHello is open source marketing automation: berichten die worden getriggerd door wat mensen doen.

fromHello Cloud is in early access via de wachtlijst.

Early access

fromHello Cloud

Je bent niet begonnen om klein te blijven.

Early access tot fromHello Cloud gaat gefaseerd open. De onboarding is persoonlijk: we helpen je met de inrichting en met het overzetten van je contacten.

We mailen je zodra je plek vrijkomt. Geen spam.

Nog niet zover? Bekijk op GitHub