Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

AVG-naleving voor cloudopslag: gids met best practices

Best practices voor AVG-conforme cloudopslag, inclusief versleuteling, toegangscontrole, eisen aan datalocatie en criteria voor leveranciersbeoordeling.

AVG-conforme cloudopslag vereist vijf gelaagde controles: (1) versleuteling in rust met AES-256 en in transit met TLS 1.3, idealiter aangevuld met clientsijdige versleuteling voor gevoelige data; (2) een Verwerkersovereenkomst met de leverancier die voldoet aan Artikel 28(3); (3) gedocumenteerde datalocatie — gewoonlijk EU/EER voor EU-persoonsgegevens — met transparantie over subverwerkers; (4) gedetailleerde toegangscontroles met MFA, rolgebaseerde rechten en auditlogboeken bewaard gedurende minimaal zes maanden; (5) inbreukdetectie die in staat is te voldoen aan het 72-uursmeldingsvenster van Artikel 33. Mis één laag en de opslaglaag wordt het zwakste punt in je compliancestack.

Een Artikel 28-conforme provider kiezen

De Europese DPA-markt deelt providers in duidelijke niveaus in. Hyperscalers (AWS, Azure, Google Cloud) bieden uitgebreide verwerkersovereenkomsten en EU-regio's maar dragen CLOUD Act-blootstelling. Europese soevereine providers (OVHcloud, Scaleway, Infomaniak, Hetzner, IONOS) vermijden Amerikaanse jurisdictie en hebben vaak C5-, SecNumCloud- of ISO 27001-certificeringen. Gespecialiseerde privacygerichte providers (Tresorit, Proton Drive, Internxt, Nextcloud-gehoste) voegen een zero-knowledge-architectuur toe. Kies op basis van datagevoeligheid: medische dossiers en defensiedata vereisen soevereine of zero-knowledge providers; algemene bedrijfsbestanden werken op hyperscalers bij goede configuratie.

Serversijdige versus clientsijdige versleuteling

Serversijdige versleuteling — AWS S3 SSE-KMS, Azure Storage Service Encryption, Google Cloud door klant beheerde sleutels — beschermt tegen fysieke schijfdiefstal maar niet tegen medewerkers van de provider met sleuteltoegang en niet tegen juridische dwang van de provider. Clientsijdige versleuteling met sleutels die de provider nooit ziet (XChaCha20-Poly1305 in Tresorit, AES-256-GCM met PBKDF2-SHA-256 sleutelafleiding in HexaTransfer) biedt zero-knowledge-bescherming. Voor gevoelige gegevens onder Artikel 9 (gezondheid, biometrie, politieke opvattingen) is clientsijdige versleuteling de conforme standaard; serversijdig alleen is marginaal.

AWS S3 configureren voor de AVG

S3 is standaard niet compliant. Voor EU-persoonsgegevens: stel de bucket-regio in op eu-central-1 (Frankfurt), eu-west-1 (Ierland), eu-west-3 (Parijs) of eu-south-1 (Milaan). Schakel standaardversleuteling in met SSE-KMS via een door klant beheerde CMK met sleutelrotatie. Blokkeer openbare toegang op accountniveau. Stel Object Lock in voor onveranderlijke compliance-opslag waar wettelijke bewaarplicht geldt. Schakel S3-toegangslogboeken en AWS CloudTrail in voor audit. Gebruik VPC-eindpunten zodat verkeer nooit het openbare internet kruist. Schakel S3 Transfer Acceleration uit tenzij je kunt bewijzen dat CloudFront-edge-caches in de EU blijven.

Azure en Google Cloud equivalenten

Azure: kies West Europe (Amsterdam) of North Europe (Dublin), schakel Storage Service Encryption in met door klant beheerde sleutels via Key Vault, configureer Private Endpoints, stel Azure Policy in om niet-EU-implementaties te weigeren, en schakel Microsoft Defender for Storage in. Google Cloud: kies europe-west1 (België), europe-west3 (Frankfurt) of europe-west9 (Parijs), schakel Customer-Managed Encryption Keys in via Cloud KMS, gebruik VPC Service Controls om exfiltratie te voorkomen, en schakel Cloud Audit Logs in. Beide hyperscalers publiceren AVG-specifieke configuratiehandleidingen; volg ze letterlijk, improviseer niet.

Toegangscontroles onder Artikel 32(1)(b)

Rolgebaseerde toegang is de basislijn. Elke identiteit — menselijk of dienst — moet minimale rechten hebben, beperkt tot een specifieke bucket, prefix of map. MFA is verplicht voor consoletoegang en aanbevolen voor API-sleutels via sessietokens. Instroom-doorstroom-uitstroom-workflows geïntegreerd met je identiteitsprovider (Okta, Azure AD, Google Workspace) voorkomen verouderde toegang. Kwartaallijkse toegangsreviews detecteren scope-uitbreiding. Voor zeer gevoelige bestanden: noodtoegang met dubbele goedkeuring en automatisch verval van verhoogde rechten na 4-8 uur beperkt schade van gecompromitteerde beheerdersaccounts.

Bewaarbeleid dat overeenkomt met het doel

Artikel 5(1)(e) (opslagbeperking) dwingt je gegevens te verwijderen wanneer het verwerkingsdoel verloopt. Cloudopslag maakt onbeperkte bewaring verleidelijk — opslag is goedkoop. Bouw lifecycle-beleid dat doelgebonden bewaring afdwingt: 30 dagen voor overdrachtsdroppunten, 13 maanden voor klantondersteuningsbijlagen, 7 jaar voor facturen (belastingrecht), 10 jaar voor medische dossiers in sommige rechtsgebieden. S3 Lifecycle-regels, Azure Blob Lifecycle Management en GCS Object Lifecycle automatiseren dit allemaal. Combineer met Object Lock voor WORM-compliance waar wettelijk verplichte bewaring geldt.

Beheer van versleutelingssleutels

Sleutels zijn het zwaartepunt. Wie de sleutel bezit, bezit de data. Onder de AVG bepaalt sleutelbeheer of de opslagprovider een verwerker is (zij kunnen ontsleutelen) of slechts een datakanaal (zij bewaren ciphertext). Gebruik HSM-ondersteunde sleutelopslag (AWS KMS, Azure Key Vault Managed HSM, Google Cloud HSM) voor door server beheerde scenario's. Voor zero-knowledge: leid sleutels in de browser af via Web Crypto API's PBKDF2 of Argon2id (libsodium's crypto_pwhash) en verstuur ze nooit. Roteer sleutels jaarlijks of wanneer personeel met toegang vertrekt. Documenteer sleutelbeheer in je RoPA onder Artikel 30.

Back-upversleuteling en -locatie

Back-ups doorbreken vaak de locatie- en versleutelingsverhalen. Een bucket in eu-central-1 met een replicatieregel naar us-east-1 voor "veerkracht" heeft zojuist elk bestand naar de VS verplaatst zonder je Verwerkersovereenkomst bij te werken. Controleer CRR-configuraties en stel bestemmingen in binnen de EER — eu-west-1 (Ierland) en eu-central-1 (Frankfurt) passen goed samen. Versleutel back-ups met een afzonderlijke sleutel van de primaire opslag zodat compromittering van één sleutel niet beide kopieën onthult. Test herstel elk kwartaal; een niet-herstelbare back-up is erger dan geen back-up voor DR-doeleinden.

Inbreukdetectie die 72 uur haalt

De 72-uurklok van Artikel 33 begint te lopen wanneer je "op de hoogte" raakt. Detectiegereedschap verkort de periode tussen inbreuk en bewustwording. CloudTrail + GuardDuty op AWS, Microsoft Defender for Cloud op Azure, en Security Command Center Premium op GCP markeren allen ongebruikelijke toegangspatronen — massale downloads, toegang vanuit nieuwe geografieën, sleutels gebruikt buiten kantooruren. Routeer meldingen naar een 24/7 SOC of minimaal naar een roterende piketdienst. Voor kleinere organisaties vullen managed detection-and-response-diensten (Arctic Wolf, Red Canary) de leemte. Documenteer het draaiboek: wie meldt aan de AP, wie stelt het Artikel 33-formulier op, wie communiceert naar betrokkenen onder Artikel 34.

Checklist voor leveranciersbeoordeling

Eis voor het ondertekenen van een cloudopslagcontract: (1) AVG Artikel 28-conforme verwerkersovereenkomst die alle acht onderwerpen dekt; (2) ISO 27001-certificaat met scopestatement; (3) SOC 2 Type 2-rapport (SOC 2 Type 1 volstaat niet — het test ontwerp, niet werking); (4) EU-datalocatietoezegging met genoemde datacenters; (5) subverwerkerregister met rechtsgebieden; (6) gepubliceerde tijdlijn voor inbreukmelding (≤24 uur verdient de voorkeur); (7) versleutelingsdocumentatie inclusief sleutelbeheer; (8) auditrechten onder Artikel 28(3)(h). HexaTransfer publiceert alle acht op zijn vertrouwenspagina; gerenommeerde alternatieven (Tresorit, Proton, Infomaniak) doen hetzelfde.

Behandel de vertrouwenspagina van de leverancier als een contract — als die ontbreekt, neemt de leverancier het niet serieus. Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden