AVG · Hostinggids

AVG-proof hosting, uitgelegd door wie de verwerkersovereenkomst tekent.

Als een host je website, je database en je mailboxen bewaart, verwerkt hij persoonsgegevens in jouw opdracht. Daarvoor heeft de AVG eigen regels: een verwerkersovereenkomst, beveiliging, het melden van datalekken en waar de gegevens naartoe mogen. Hier lees je wat dat van jou vraagt, een checklist voor je website, en precies wat wij tekenen.

Dit is algemene informatie, geen juridisch advies.

Kort gezegd

Geen enkele host maakt je website AVG-proof.

Hosting in de EU helpt bij één deel van de AVG — waar de gegevens staan en wie erbij kan — en een goede host geeft je de overeenkomst en de beveiliging die de wet van een verwerker verwacht. Maar de formulieren op je site, de plugins die je installeert, de analytics en embeds die je toevoegt, je cookiebanner, je privacyverklaring en de reden waarom je gegevens verzamelt, zijn jouw keuzes. Als verwerkingsverantwoordelijke blijf jij daarvoor verantwoordelijk, wie je site ook host.

Zo verdeelt ook onze eigen verwerkersovereenkomst het werk: wij zijn verwerker voor wat je bij ons host, jij bent de verwerkingsverantwoordelijke.

Wat de AVG vraagt

Zes regels die gelden zodra een host je gegevens bewaart.

Artikelnummers verwijzen naar de Algemene verordening gegevensbescherming (EU) 2016/679, internationaal bekend als de GDPR. De toezichthouder in Nederland is de Autoriteit Persoonsgegevens (AP).

Art. 4 lid 7 en 8

Verwerkingsverantwoordelijke en verwerker

De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verwerkt — voor je website ben jij dat. De verwerker verwerkt ze in jouw opdracht: je webhost. De EDPB benadrukt dat die rollen volgen uit wat partijen feitelijk doen, niet uit hoe een contract ze noemt. En de AP is duidelijk: je blijft verantwoordelijk voor verwerkingen die je uitbesteedt.

Art. 28 lid 1 en 3

Een verwerkersovereenkomst

Je mag alleen werken met een verwerker die voldoende garanties biedt, en de verwerking moet geregeld zijn in een overeenkomst — de verwerkersovereenkomst — die schriftelijk is vastgelegd, ook elektronisch mag (art. 28 lid 9). Volgens de AP zijn zonder zo’n overeenkomst beide partijen in overtreding.

Art. 28 lid 2 en 4

Subverwerkers

Een verwerker mag geen andere verwerker inschakelen zonder jouw voorafgaande specifieke of algemene schriftelijke toestemming. Bij algemene toestemming moet hij je over voorgenomen wijzigingen informeren zodat je bezwaar kunt maken, dezelfde verplichtingen doorleggen, en blijft hij tegenover jou volledig aansprakelijk voor de subverwerker.

Art. 32

Beveiliging van de verwerking

Verwerkingsverantwoordelijke en verwerker nemen allebei maatregelen die passen bij het risico, waaronder waar passend: versleuteling, blijvende vertrouwelijkheid, integriteit en beschikbaarheid, gegevens na een incident tijdig kunnen herstellen, en een procedure om die maatregelen regelmatig te testen.

Art. 33 en 34

Datalekken melden

De verwerkingsverantwoordelijke meldt een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de toezichthouder — tenzij het waarschijnlijk geen risico oplevert voor mensen. De verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging. Bij een hoog risico informeer je ook de betrokkenen, en elk datalek leg je vast (art. 33 lid 5).

Art. 44–49

Doorgifte buiten de EER

Persoonsgegevens mogen alleen naar een land buiten de EER onder hoofdstuk V: een adequaatheidsbesluit van de Europese Commissie (art. 45), passende waarborgen zoals de standaardcontractbepalingen van de Commissie (art. 46 lid 2 sub c), of een beperkte uitzondering (art. 49). Dat geldt ook voor verdere doorgifte.

Art. 28 lid 3

Wat er in een verwerkersovereenkomst moet staan.

Ze beschrijft het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens, de categorieën betrokkenen, en jouw rechten en plichten als verwerkingsverantwoordelijke. Daarna verplicht ze de verwerker tot acht dingen.

Lees je de verwerkersovereenkomst van een host, controleer dan of elk punt er echt in staat — en of de subverwerkers met hun locatie erin genoemd worden.

  1. Alleen verwerken op jouw gedocumenteerde instructies, ook voor doorgifte buiten de EER.
  2. Iedereen die de gegevens verwerkt aan geheimhouding binden.
  3. De beveiligingsmaatregelen van art. 32 nemen.
  4. De regels voor subverwerkers van art. 28 lid 2 en 4 volgen.
  5. Je helpen verzoeken van betrokkenen te beantwoorden.
  6. Je helpen met beveiliging, datalekmeldingen en DPIA’s (art. 32–36).
  7. Na afloop, naar jouw keuze, de gegevens wissen of teruggeven.
  8. Je de informatie geven om naleving aan te tonen, en audits mogelijk maken en eraan bijdragen.
EU-servers, EU-eigenaar

Waarom de eigenaar van de host telt, niet alleen het datacenter.

Met de Amerikaanse CLOUD Act kunnen Amerikaanse autoriteiten aanbieders van elektronische communicatie- en remote-computingdiensten verplichten gegevens te verstrekken die zij in bezit, bewaring of beheer hebben — ongeacht of die gegevens binnen of buiten de Verenigde Staten staan. De EDPB en de EDPS hebben de gevolgen daarvan voor het Europese gegevensbeschermingsrecht in 2019 beoordeeld in een gezamenlijke reactie aan het Europees Parlement.

Daarom vragen inkoopvragenlijsten niet alleen waar de servers staan, maar ook wie ze beheert en welke bedrijven in de keten zitten. Stel die vraag aan elke host — ook aan ons. Ons antwoord staat hieronder.

Checklist

AVG-checklist voor de website van een mkb-bedrijf.

Vijftien punten om na te lopen, wie je site ook host. De eerste zeven gaan over je host; de rest over je eigen website.

  1. Een getekende verwerkersovereenkomst met je host. Schriftelijk of elektronisch, met alles uit art. 28 lid 3. Bewaar een kopie bij je administratie.
  2. Een lijst van de subverwerkers van je host. Wie ze zijn, wat ze doen en waar ze verwerken — en hoe je vooraf hoort dat er een bijkomt of wordt vervangen (art. 28 lid 2).
  3. Waar de gegevens en de back-ups staan. Vraag naar de landen van de servers, de back-upkopieën en de mailboxen, niet alleen naar de regio uit de reclame.
  4. Geen doorgifte buiten de EER zonder grondslag. Zit er een partij buiten de EER in de keten, controleer dan de grondslag uit hoofdstuk V: adequaatheid, standaardcontractbepalingen of een uitzondering (art. 44–49).
  5. Wie gedwongen kan worden gegevens af te geven. Weet welke bedrijven in de keten onder niet-Europees recht vallen, zoals de Amerikaanse CLOUD Act.
  6. Een datalekprocedure in de overeenkomst. Hoe snel de host je informeert over een datalek, met welke informatie, en wie bij jou de melding ontvangt — jij hebt richting de AP 72 uur (art. 33).
  7. Back-ups, en een terugzetactie die je echt hebt geprobeerd. Art. 32 vraagt dat je gegevens na een incident tijdig kunt herstellen. Weet hoe vaak back-ups draaien, hoe lang ze bewaard blijven, en zet er één keer een terug.
  8. HTTPS op elke pagina. Elk formulier en elke login gaat versleuteld over de lijn. Certificaten worden automatisch verlengd.
  9. Persoonlijke logins en tweestapsverificatie. Voor het hostingdashboard en je CMS: geen gedeelde wachtwoorden, een tweede factor aan, en toegang intrekken als een medewerker of bureau vertrekt.
  10. Software up-to-date. De core van je CMS, plugins en thema’s. Verwijder wat je niet gebruikt.
  11. Embeds van derden die bezoekersgegevens lekken. Lettertypen van Google, analytics, CDN-scripts, YouTube-embeds en chatwidgets sturen allemaal het IP-adres van je bezoeker naar een ander. Host zelf wat kan en laad de rest pas na toestemming.
  12. Contactformulieren die alleen vragen wat nodig is. Vraag wat je nodig hebt om te antwoorden, vermeld het in je privacyverklaring (art. 13), en weet waar de inzendingen terechtkomen — meestal in een mailbox.
  13. Toestemming vóór niet-noodzakelijke cookies. Volgens de AP hebben functionele cookies en beperkt analytische cookies met geringe gevolgen voor de privacy geen toestemming nodig; trackingcookies en de meeste andere cookies wel (Telecommunicatiewet, art. 11.7a).
  14. Bewaartermijnen die je hebt vastgesteld. Formulierinzendingen, bestellingen, logs, oude mailboxen en oude back-ups: bewaar persoonsgegevens niet langer dan nodig (art. 5 lid 1 sub e).
  15. E-mail onder dezelfde regels. Mailboxen staan vol persoonsgegevens. Controleer dat je e-mailaanbieder onder een verwerkersovereenkomst valt en waar hij de mail bewaart, net als bij je website.

Meer over embeds (Engelstalig): Your fonts are snitching on your visitors — wat een lettertype-verzoek verstuurt, en hoe je lettertypen zelf host.

Wat wij tekenen

Wat veldhost doet, in de woorden van ons contract.

Alles hieronder staat in de openbare verwerkersovereenkomst, die is opgesteld om aan art. 28 lid 3 te voldoen.

De overeenkomst

De verwerkersovereenkomst maakt deel uit van onze voorwaarden en is via een verwijzing onderdeel van je contract, dus ze geldt vanaf het moment dat je bestelt. Wil je een door ons ondertekend exemplaar voor je administratie, mail dan naar legal@veldhost.eu.

Verwerkersovereenkomst →

De rollen

Voor je websites, databases, bestanden, mailboxen, back-ups en DNS-records ben jij de verwerkingsverantwoordelijke en is veldhost je verwerker. Voor account-, facturatie- en supportgegevens is veldhost zelfstandig verwerkingsverantwoordelijke onder de privacyverklaring.

§1 →

Waar de gegevens staan

Servers in Duitsland — Falkenstein en Neurenberg — gehuurd van Hetzner en door ons beheerd. De verwerkersovereenkomst staat ook de Finse regio van Hetzner toe. We plaatsen je content, productieservers of back-ups niet bewust buiten de EU/EER.

§5 →

Subverwerkers

Een register met versienummer, nu v1.3. Voor je content: Hetzner Online GmbH (Duitsland/Finland) en onze eigen, zelf gehoste maildienst op die infrastructuur. Minstens 14 dagen vooraf bericht als we er een toevoegen of vervangen, een recht van bezwaar, en het recht de betreffende dienst op te zeggen als het bezwaar niet binnen 30 dagen is opgelost.

Register →

Een datalek

We informeren je zonder onredelijke vertraging en in ieder geval binnen 48 uur nadat we op de hoogte zijn van een datalek dat je content raakt, met de feiten die je nodig hebt voor je eigen plichten onder art. 33/34. Als verwerkingsverantwoordelijke meld jij het, waar nodig, bij de AP en de betrokkenen.

§10 →

Beveiligingsmaatregelen

TLS op al het verkeer van klanten en beheer, meerfactorauthenticatie en auditlogging voor beheerderstoegang, een aparte container per klant, automatische beveiligingsupdates, en back-ups naar opslag in de EU — wekelijks bij elk abonnement, dagelijks met de add-on.

§7 →

Als je vertrekt

Je export blijft 30 dagen na het einde van de dienst beschikbaar. Kopieën in back-ups worden niet één voor één gewist; ze worden overschreven naarmate de rotatie loopt en zijn uiterlijk 35 dagen na het wissen van de live gegevens weg.

§11 →

Wat we niet claimen

We hebben geen ISO 27001-certificering en geen SOC 2-rapport. Het trustcenter vermeldt wat we wel en niet hebben, en de beveiligingsvragenlijst is vooraf ingevuld.

Trustcenter →

Trustcenter → · Vooraf ingevulde beveiligingsvragenlijst → · Privacyverklaring →

Vragen

AVG en hosting, beantwoord.

Is mijn website AVG-proof als hij in de EU wordt gehost?

Nee. Hosting in de EU gaat over waar je gegevens staan en welk recht erbij kan, en een verwerkersovereenkomst regelt wat de host ermee doet. Je formulieren, plugins, embeds, cookies, privacyverklaring en de redenen waarom je gegevens verzamelt, blijven jouw verantwoordelijkheid als verwerkingsverantwoordelijke.

Heb ik een verwerkersovereenkomst met mijn webhost nodig?

Ja, als de host persoonsgegevens voor je bewaart — en een website met een contactformulier, een webshop of mailboxen doet dat bijna altijd. Art. 28 lid 3 AVG eist een overeenkomst, schriftelijk of elektronisch, en volgens de Autoriteit Persoonsgegevens zijn zonder zo’n overeenkomst beide partijen in overtreding.

Moet ik met veldhost apart iets ondertekenen?

Nee. Onze verwerkersovereenkomst maakt deel uit van de voorwaarden en is via een verwijzing onderdeel van je contract zodra je bestelt. Wil je een door ons ondertekend exemplaar voor je administratie, mail dan naar legal@veldhost.eu.

Lees de verwerkersovereenkomst →

Wie meldt een datalek bij de Autoriteit Persoonsgegevens?

Jij, als verwerkingsverantwoordelijke: zonder onredelijke vertraging en zo mogelijk binnen 72 uur nadat je ervan op de hoogte bent, tenzij het datalek waarschijnlijk geen risico oplevert. Je host moet jou als verwerker zonder onredelijke vertraging informeren; onze verwerkersovereenkomst verplicht ons dat binnen 48 uur te doen nadat we op de hoogte zijn van een datalek dat je content raakt.

Waar bewaart veldhost mijn gegevens?

In Duitsland, in Falkenstein en Neurenberg, op servers die we huren van Hetzner en zelf beheren. Onze verwerkersovereenkomst staat ook de Finse regio van Hetzner toe, die eveneens in de EU ligt. Websites, databases, mailboxen en back-ups blijven in de EU/EER.

Bekijk het subverwerkersregister →

Waarom gaat het bij het kiezen van een host over de CLOUD Act?

Omdat Amerikaanse autoriteiten daarmee aanbieders van elektronische communicatie- en remote-computingdiensten kunnen verplichten gegevens te verstrekken die zij in bezit, bewaring of beheer hebben, waar die gegevens ook staan. Kopers vragen daarom wie de host bezit en beheert, niet alleen waar de servers staan. veldhost is een Nederlands bedrijf; de subverwerker voor je content is Hetzner Online GmbH, een Duits bedrijf.

Is veldhost ISO 27001- of SOC 2-gecertificeerd?

Nee. We hebben geen ISO 27001-certificering en geen SOC 2-rapport, en we suggereren ook niet dat we die hebben. Het trustcenter vermeldt welke maatregelen er zijn, wat we niet hebben, en een vooraf ingevulde beveiligingsvragenlijst.

Trustcenter →

Heb ik een cookiebanner nodig?

Dat hangt af van wat je site plaatst. Volgens de Autoriteit Persoonsgegevens hebben functionele cookies en beperkt analytische cookies met geringe gevolgen voor de privacy geen toestemming nodig, al moet je bezoekers wel informeren; trackingcookies en de meeste andere cookies hebben wel toestemming nodig.

Bronnen

Dit is algemene informatie, geen juridisch advies. Vraag voor je eigen situatie een jurist of je functionaris gegevensbescherming.

Beheerde hosting in de EU

De papieren zijn openbaar. Lees ze eerst.

Een verwerkersovereenkomst die geldt vanaf je eerste bestelling, een subverwerkersregister met versienummer en servers in de EU — met 14 dagen gratis, en wij verhuizen je huidige site voor je.

Bekijk de abonnementen en probeer gratis