Ga naar inhoud
HexaTransfer
Terug naar blog
Cloud & opslag

Cloudopslag Compliance: GDPR, HIPAA, en Beyond

Navigate cloud storage compliance requirements. Understen GDPR, HIPAA, SOC 2, en other regulations affecting bestand storage en transfer.

De Autoriteit Persoonsgegevens (AP) heeft in 2024-2025 tientallen boetes opgelegd voor onrechtmatige cloudopslag van persoonsgegevens — sommige in de miljoenen euro's. Cloudopslag-compliance betekent auditors vier dingen kunnen aantonen: data is versleuteld in rust en in transit, toegang is geregistreerd en minimaal noodzakelijk, bewaring volgt gedocumenteerd beleid, en geografische controles voldoen aan regelgevingsgrenzen. AVG, HIPAA, SOC 2 Type II, PCI DSS 4.0 en CCPA voegen elk nuances toe, maar ze delen een gemeenschappelijk skelet dat je eenmalig kunt bouwen.

AVG: rechtmatige grondslag en het recht op verwijdering

Het opslaan van persoonsgegevens van EU-inwoners in cloudbuckets activeert AVG-verplichtingen ongeacht waar je bedrijf gevestigd is. Artikel 6 vereist een gedocumenteerde rechtmatige grondslag — toestemming, overeenkomst, gerechtvaardigd belang, of één van drie andere grondslagen — voor elke verwerkingsactiviteit. Artikel 30 vereist een Register van Verwerkingsactiviteiten (RVA) met de data, het doel, de ontvangers en de bewaarperiode.

Artikel 17 (het "recht op verwijdering") is de operationele uitdaging. Wanneer een betrokkene om verwijdering verzoekt, heb je 30 dagen om de bestanden te wissen uit primaire opslag, back-ups en alle gerepliceerde lagen. Objectniveau-tags (betrokkene-id: 4829) maken dit beheersbaar; anders ben je door petabytes aan het grep-pen. S3 Object Tagging en Azure Blob Index Tags ondersteunen beide geïndexeerde verwijdering op schaal.

HIPAA: BAA's, versleuteling en de zes-jaar-log

De HIPAA Security Rule heeft drie categorieën van waarborgen — administratief (§164.308), fysiek (§164.310) en technisch (§164.312). Voor cloudopslag zijn de technische waarborgen het belangrijkst: toegangscontrole (unieke gebruikers-ID's, automatische afmelding, versleuteling), auditcontroles (activiteit registreren en onderzoeken), integriteitscontroles en transmissiebeveiliging.

Je hebt een Business Associate Agreement (BAA) nodig met elke cloudprovider die PHI verwerkt. AWS, Azure, Google Cloud en Cloudflare tekenen allemaal BAA's; kleinere consumentendiensten doorgaans niet. Bewaar auditlogs zes jaar conform §164.316(b)(2)(i). Versleuteling is "adresseerbaar" in plaats van "vereist", maar OCR-handhavingsacties behandelen het als effectief vereist — onversleutelde laptopinbreuken leiden gemiddeld tot schikkingen van $1,8 miljoen.

SOC 2 Type II: vertrouwensservicecriteria

SOC 2 is geen regelgeving maar een raamwerk dat auditors gebruiken om controles te certificeren op het gebied van Beveiliging, Beschikbaarheid, Verwerkingsintegriteit, Vertrouwelijkheid en Privacy. Type II-rapporten beslaan een observatievenster van 6-12 maanden en zijn wat de meeste zakelijke klanten daadwerkelijk vereisen voor ondertekening.

Voor cloudopslag zijn de sleutelcontroles CC6.1 (logische toegang), CC6.6 (versleuteling in transit), CC6.7 (versleuteling in rust) en CC7.2 (monitoring). Je auditbewijzen: IAM-beleidsexports, KMS-sleutelroutatieregisters, CloudTrail-logboeken en bucketbeleid. Vanta, Drata en Secureframe automatiseren bewijsverzameling; een handmatige SOC 2 kost 400-600 engineeringuren per jaar.

PCI DSS 4.0: scope voor kaarthouderdata

Als een bestand in je buckets een PAN (primair rekeningnummer) bevat, valt de hele bucket binnen PCI-scope. PCI DSS 4.0 Vereiste 3.5 vereist dat PAN's onleesbaar zijn waar ze ook worden opgeslagen — via eenrichtingshash (SHA-256), afkapping, tokenisatie of AES-256-versleuteling met sterk sleutelbeheer.

Vereiste 4.2.1 schrijft sterke cryptografie voor kaarthouderdata over publieke netwerken voor, wat TLS 1.2+ minimum (1.3 aanbevolen) betekent. Vereiste 10 vereist auditlogging van alle toegang tot kaarthouderdata met dagelijkse beoordeling. De goedkoopste compliancestrategie: sla PAN's helemaal niet op. Tokeniseer bij de betalingsverwerker en sla alleen tokens op in cloudbestanden.

CCPA en CPRA: het Californische pakket

De California Consumer Privacy Act en de 2023-aanpassing (CPRA) geven inwoners van Californië rechten die de AVG weerspiegelen: weten, verwijderen, corrigeren, opt-out van verkoop/delen, en beperking van gebruik van gevoelige persoonsgegevens. De omzetdrempel van $25 miljoen betekent dat middelgrote bedrijven steeds vaker binnen de reikwijdte vallen.

Praktische opslagimplicaties: houd een consumentenverzoekenworkflow bij die iemands data kan vinden over alle buckets binnen 45 dagen (Civil Code §1798.130), implementeer dataminimalisatie en bied verwijdering aan zonder accountaanmaak te vereisen. CPRA voegt "gevoelige persoonsgegevens" toe als categorie die extra controles vereist — BSN-equivalenten, precieze geolocatie, ras, religie, gezondheid en biometrie.

Grensoverschrijdende overdrachten van persoonsgegevens

Na Schrems II is het verplaatsen van EU-data naar de VS zonder geldige waarborgen een overtreding. Het EU-VS Data Privacy Framework (juli 2023) heeft overdrachten naar gecertificeerde Amerikaanse bedrijven opnieuw mogelijk gemaakt, maar niet iedereen is gecertificeerd. Standaard Contractuele Clausules (SCC's) blijven de terugvaloptie, en de nieuwe SCC-sjablonen uit 2021 vereisen een Transfer Impact Assessment.

Voor opslag betekent dit: kies regio's bewust. AWS eu-west-3 (Parijs), Azure France Central en Google europe-west9 (Parijs) houden data in de EU. Repliceer alleen naar andere EU-regio's tenzij de overdracht gedekt is door SCC's, DPF-certificering of expliciete toestemming. Cloudflare's Regional Services en AWS Nitro Enclaves helpen data-vestigingsplaatsgaranties op infrastructuurniveau af te dwingen.

Versleutelingsarchitectuur die iedereen tevreden stelt

De gemeenschappelijke noemer over AVG, HIPAA, PCI en SOC 2: versleuteling in rust en in transit met gedocumenteerd sleutelbeheer. Gebruik AES-256-GCM in rust (AWS KMS, Azure Key Vault, Google Cloud KMS) en TLS 1.3 in transit. Roteer klant-hoofdsleutels minimaal jaarlijks.

Voor extra-gevoelige werkstromen houdt client-side versleuteling plaintext volledig weg van de provider. Tools die zero-knowledge end-to-end encryptie doen — versleutelen in de browser met PBKDF2-afgeleide sleutels, alleen cijfertekst uploaden — maken compliance-argumenten eenvoudiger omdat de provider de data niet kan inzien, zelfs niet onder dagvaarding. HexaTransfer werkt op deze manier voor ad-hoc bestandsdeling tijdens compliance-gevoelige projecten.

Een bewijspijplijn bouwen, geen ordner

Auditors willen continue bewijzen, geen momentopname samengesteld in de week voor het bezoek. Stuur CloudTrail/Activity Log/Cloud Audit Logs naar een SIEM (Splunk, Elastic, Datadog). Tag elke resource met eigenaar, dataclassificatie en bewaringsbeleid. Voer geautomatiseerde configuratiechecks uit met AWS Config Rules, Azure Policy of Open Policy Agent.

Documenteer de controle, de bewijsbron en de eigenaar in één matrix. Wanneer de auditor vraagt "hoe weet u dat MFA wordt afgedwongen op de bucket?", moet het antwoord een screenshot zijn uit een dagelijks geautomatiseerd rapport, niet een haastige zoektocht in de console. Organisaties die audits moeiteloos doorstaan, behandelen compliance als een pijplijn, niet als een evenement.

Probeer het op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden