Overstappen van Dropbox naar Nextcloud, of van Google Analytics naar Matomo, verandert je juridische positie sterker dan de meeste handleidingen toegeven. Op het moment dat je VPS de naam, het e-mailadres, het IP-adres of de foto van iemand anders opslaat, ben jij de verwerkingsverantwoordelijke onder de AVG en is je hostingaanbieder je verwerker. „Het is maar mijn homelab” gaat niet langer op zodra familieleden, verenigingsleden of klanten een eigen account hebben.
Een „AVG-conforme VPS” die je kunt kopen bestaat niet. Naleving is een eigenschap van jouw opzet, niet van de aanbieder. Wat een aanbieder wél kan leveren, zijn de documenten en de dataresidentie die naleving mogelijk maken.
Het ene document dat je echt nodig hebt
Artikel 28, lid 3 van de AVG vereist een schriftelijk contract tussen jou en elke verwerker die namens jou persoonsgegevens verwerkt. In het Nederlands is dat de verwerkersovereenkomst; in het Engels een Data Processing Agreement (DPA). Zonder die overeenkomst is je hosting niet conform, hoe goed je de server ook hebt geconfigureerd.
Alle drie de grote EU-budgetaanbieders leveren hem rechtstreeks vanuit het controlepaneel, zonder meerkosten:
| Aanbieder | Waar je de overeenkomst krijgt | Opmerkingen |
|---|---|---|
| Hetzner | Rechtstreeks in je klantaccount afgesloten | Dekt de plichten uit art. 28 (verantwoordelijke/verwerker); de technische en organisatorische maatregelen worden jaarlijks getoetst door TÜV Rheinland (i-sec GmbH) |
| Netcup | CCP → Master Data → Order Processing | Contractgenerator, geen extra kosten |
| Contabo | Controlepaneel → Data Processing Agreement → „Create new” | Dekt VPS, VDS, dedicated servers, Object Storage en colocatie |
Contabo biedt daarnaast de EU-modelcontractbepalingen aan als de serverlocatie die je koos buiten de EU ligt – handig om te weten, want Contabo verkoopt Amerikaanse en Aziatische regio’s voor dezelfde prijs als de Duitse.
Waar de data fysiek staan
De regiokeuze is waar de meeste mensen de fout ingaan, omdat aanbieders EU- en niet-EU-locaties achter één login door elkaar zetten.
Hetzner trekt hier een duidelijke grens. Falkenstein, Neurenberg en Helsinki houden zowel je klantstamgegevens als je serverdata binnen de EU. Ashburn (Virginia), Hillsboro (Oregon) en Singapore staan ook op het menu – daar verlaten de serverdata de EU, terwijl de klantstamgegevens er blijven. Een Amerikaanse regio kiezen bij een Duitse aanbieder houdt de bestanden van je gebruikers dus niet in Europa.
Netcup draait Neurenberg en Wenen. Het goedkoopste niveau van Contabo staat standaard op Duitsland, maar verkoopt regio’s in de VS, het VK, Singapore en Australië vanuit hetzelfde uitklapmenu.
De praktische regel: kies de regio bewust bij het aanmaken en controleer hem daarna, in plaats van te vertrouwen op de standaardinstelling.
De kwestie rond Amerikaanse aanbieders is niet beslecht
DigitalOcean, Vultr en Akamai/Linode draaien allemaal EU-datacenters, en alle drie hebben hun hoofdkantoor in de VS. Dat is van belang omdat de CLOUD Act Amerikaanse bedrijven bereikt ongeacht waar de hardware staat – een andere vraag dan of het datacenter in Frankfurt staat.
De juridische grond is hier echt onstabiel, dus behandel elke handleiding die met stelligheid spreekt als verouderd:
- Het adequaatheidsbesluit van de Europese Commissie van juli 2023 voor het EU-VS Data Privacy Framework is vandaag geldend recht.
- Op 3 september 2025 verwierp het Gerecht van de EU de zaak van Philippe Latombe daartegen, en oordeelde dat de Data Protection Review Court voldoende onafhankelijk is.
- Latombe ging op 31 oktober 2025 in hoger beroep. De zaak ligt bij het Hof van Justitie als zaak C-703/25 P en is nog aanhangig, zonder aangekondigde zittingsdatum in mei 2026.
- Twee dragende pijlers wankelen: de PCLOB, die toezicht houdt op de inlichtingenwaarborgen van het framework, verkeert in juridisch niemandsland, en FISA Section 702 draait op een kortlopende verlenging.
Mocht het HvJ-EU het framework inhoudelijk afwijzen, dan zou het na Safe Harbour en Privacy Shield het derde neergehaalde trans-Atlantische doorgiftemechanisme zijn. Voor een zelfhoster is de pragmatische lezing eenvoudig: een EU-aanbieder in een EU-regio omzeilt de hele kwestie – en kost niet meer.
Wat de AVG van de server zelf vraagt
Artikel 32 vereist beveiliging die „passend is bij het risico” in plaats van een vaste checklist, en daarom is algemeen advies nutteloos. Concreet, voor een opzet op één VPS:
- Versleutel de back-ups, niet alleen de schijf. Snapshots van de aanbieder staan meestal onversleuteld in hetzelfde account.
resticofborgmet een wachtwoordzin, weggeschreven naar aparte opslag, is de maatregel die telt. - Weet waar de back-ups belanden. Een Hetzner-server in Falkenstein die naar een Amerikaanse S3-bucket back-upt, is een doorgifte die je moet documenteren.
- Beperk de logbewaring. Nginx en Traefik loggen standaard volledige IP-adressen, en een IP is een persoonsgegeven. Anonimiseer het laatste octet of roteer agressief – 7 tot 14 dagen dekt het debuggen zonder een aansprakelijkheid op te bouwen.
- Houd een register bij op grond van art. 30. Voor de meeste zelfhosters past dat op één pagina: wat je verwerkt, waarom, waar het staat, wie er nog meer bij kan en hoe lang je het bewaart.
- Noem je subverwerkers. Je VPS-host, je back-upbestemming, je mailrelay en je CDN tellen elk mee.
Aandachtspunten op app-niveau
Nextcloud slaat bestandsnamen, deellinks en inlog-IP’s op – de volle reikwijdte, en de serverlogs vragen dezelfde bewaardiscipline als de reverse proxy.
Matomo en Plausible zijn vaak de reden zelf om te migreren: beide draaien zonder cookies en zonder toestemmingsbanner wanneer ze zo zijn ingesteld dat ze IP’s anonimiseren, precies wat Google Analytics niet kan bieden. Zie Plausible zelf hosten.
Vaultwarden bewaart een versleutelde kluis die de server niet kan lezen, maar het accounte-mailadres en de inlogtijdstempels blijven persoonsgegevens.
Tussen twee Duitse aanbieders beslist niet de AVG, maar de specificaties en de prijs – zie onze vergelijking Hetzner tegen Netcup en de volledige VPS-vergelijking.
Dit is een samenvatting uit de praktijk, geen juridisch advies. Verwerk je gezondheidsgegevens, gegevens van kinderen of iets op grote schaal, raadpleeg dan een advocaat gespecialiseerd in gegevensbescherming.
Frequently asked questions
Maakt een Duitse aanbieder mij automatisch AVG-conform?
Nee. Een Duitse aanbieder haalt het probleem van internationale doorgifte weg en levert eenvoudig een verwerkersovereenkomst. Maar de verplichtingen waarop een audit strandt, blijven bij jou als verwerkingsverantwoordelijke: het register uit artikel 30, bewaartermijnen, melding van datalekken binnen 72 uur en het beantwoorden van inzageverzoeken.
Heb ik een verwerkersovereenkomst nodig voor een puur persoonlijke server?
Als jij de enige bent wiens gegevens op de server staan, geldt doorgaans de huishouduitzondering en is geen overeenkomst nodig. Hetzner wijst op deze uitzondering voor privégebruik. Zodra één externe gebruiker een account heeft, vervalt de uitzondering.
Is Hetzner of Netcup beter voor de AVG?
Geen van beide heeft een juridisch voordeel. Het zijn twee Duitse bedrijven die de verwerkersovereenkomst rechtstreeks vanuit het controlepaneel aanbieden. Kies dus op specificaties en prijs in plaats van op de AVG: juridisch ontlopen ze elkaar niet.