AI-hosting in Duitsland: Wat de locatie werkelijk garandeert

Leer welke vragen over gegevensbescherming en -beveiliging Duitse hosting beantwoordt en welke aanvullende documentatie nog vereist is.

Wat Duitse hosting in eerste instantie betekent

Wanneer een provider adverteert met hosting in Duitsland, moet dit verwijzen naar een specifiek onderdeel van hun dienstverlening. Input, output of opgeslagen bestanden kunnen worden verwerkt op servers in Duitse datacenters. Dit is een nuttig uitgangspunt voor organisaties, omdat de fysieke datalocatie gemakkelijker kan worden gedefinieerd en contractueel vastgelegd.

De term op zich specificeert niet welke gegevens daadwerkelijk in Duitsland blijven. Logboeken, back-ups, ondersteuningsgegevens of accountinformatie kunnen op andere systemen worden verwerkt. Bovendien is de locatie waar een dienst wordt gehost niet automatisch dezelfde als de opslaglocatie van een klantaccount. Kopers moeten daarom altijd de gehele dienst in overweging nemen, niet alleen de locatie waar de gegevensverwerking plaatsvindt.

"Duitse hosting" is op zich ook geen garantie voor gegevensbescherming. De Algemene Verordening Gegevensbescherming (AVG) vereist dat persoonsgegevens rechtmatig, met duidelijke doeleinden en passende waarborgen worden verwerkt. Een serverlocatie kan risico's verminderen en de documentatie vereenvoudigen. Het maakt echter onnodige gegevensverzameling of onvoldoende beveiligde toegang niet rechtmatig. De rechten van de betrokkene moeten ook in de praktijk worden gewaarborgd, ongeacht de locatie. Daarom moet de term altijd vergezeld gaan van een nauwkeurige beschrijving van de diensten.

Beschouw de serverlocatie en het hoofdkantoor van de provider afzonderlijk

Een datacenter kan zich in Frankfurt bevinden, terwijl de contractpartner gevestigd is in een andere EU-lidstaat of buiten de Europese Economische Ruimte. Deze situaties zijn niet automatisch ontoelaatbaar. Ze hebben echter wel invloed op welke wetgeving van toepassing is op de provider, welke groepsmaatschappijen betrokken zijn en of buitenlandse entiteiten wettelijk of praktisch toegang kunnen eisen.

Medewerkers kunnen ook vanuit een ander land toegang krijgen tot systemen. Onderhoud op afstand, probleemoplossing en klantondersteuning moeten daarom in overweging worden genomen. Als persoonsgegevens uit een derde land zichtbaar of toegankelijk worden, moet deze toegang worden beoordeeld als een overdracht naar een derde land overeenkomstig hoofdstuk V van de AVG, zelfs als er geen permanente kopie van de Duitse server wordt verwijderd.

De relevante contractuele vraag is vanuit welke locaties en door welke bedrijven persoonsgegevens mogen worden verwerkt. Dit omvat opslag, doorlopende verwerking, ondersteuning en back-ups. Een duidelijk antwoord maakt onderscheid tussen geplande verwerking en zeldzame noodsituaties en specificeert de waarborgen. Vage toezeggingen zoals "Europese infrastructuur" laten essentiële beslissingen open. Een locatielijst moet daarom in elk geval het getroffen deel van de dienst specificeren. Er moet ook duidelijk onderscheid worden gemaakt tussen Duitsland, de EU en de EER.

Ruimtelijk gescheiden verwerking en opslag

In een AI-spraakdienst kunnen verwerking en opslag op verschillende locaties plaatsvinden. Een tekst kan in Duitsland worden opgeslagen, terwijl de daadwerkelijke modelberekening in een andere regio wordt uitgevoerd. Omgekeerd kan een zoekopdracht in Duitsland worden verwerkt, maar het resultaat ervan worden opgeslagen in een Europees klantaccount. De locatietoezegging moet beide processen expliciet benoemen.

De voortdurende verwerking omvat meer dan alleen de zichtbare modeloproep. Wachtrijen, buffers, contentfilters en loadbalancing-systemen kunnen delen van een invoer of technische identificaties bevatten. Als alleen de centrale modelopslag zich in Duitsland bevindt, blijft het datapad onvolledig beschreven. Kopers hebben de regio's nodig van alle componenten die klantcontent kunnen verwerken.

De termen "data in rust" en "data in verwerking" moeten ook duidelijk worden uitgelegd. Ze mogen er niet toe leiden dat kortstondige kopieën van de verbintenis worden uitgesloten. Een gegarandeerde Duitse regio is bijzonder robuust als de aanbieder duidelijk aangeeft welke tijdelijke gegevens worden gegenereerd, waar deze zich bevinden en wanneer ze het beoogde verwerkingspad kunnen verlaten. Dit omvat ook automatische herhaalpogingen van mislukte verzoeken.

Neem back-ups en fallback-systemen op in de verbintenis.

Productiegegevens zijn niet de enige kopie van een service. Back-ups, replica's en herstelsystemen kunnen zich in een secundaire regio bevinden. Dit biedt bescherming tegen uitval, maar kan de verplichting tot een locatie in Duitsland beïnvloeden. Een provider moet aangeven of back-ups ook uitsluitend in Duitsland blijven of verspreid zijn over een groter Europees gebied.

Hetzelfde geldt voor failover-bewerkingen. Als een Duits datacenter uitvalt, kan de dienst overschakelen naar een andere regio. Deze overschakeling verbetert de beschikbaarheid, maar mag de contractuele locatiebeperking niet impliciet opheffen. Kopers moeten weten of de dienst stopt als de Duitse capaciteit niet beschikbaar is, doorgaat met beperkte functionaliteit of gegevens in een andere regio verwerkt.

Een betrouwbare overeenkomst specificeert de toegestane primaire, back-up- en failover-regio's. Het beschrijft ook of klanten zelf een regiowissel kunnen initiëren en hoe zij op de hoogte worden gesteld van een noodoverschakeling. Dit maakt een bewuste keuze mogelijk tussen strikte dataresidentie en een hogere geografische beschikbaarheid, in plaats van simpelweg van beide aan te nemen. Bij terugkeer moeten tijdelijke kopieën op de alternatieve locatie worden behandeld in overeenstemming met de regelgeving.

Gegevensoverdracht naar derde landen eindigt niet bij het Duitse datacenter

Hoofdstuk V van de AVG regelt de overdracht van persoonsgegevens naar derde landen en internationale organisaties. Een Duitse opslaglocatie kan dergelijke overdrachten voorkomen als alle relevante verwerking daadwerkelijk binnen de Europese Economische Ruimte blijft. Als er echter toegang, onderaannemers of andere systemen buiten dit gebied zijn, moet de specifieke overdracht afzonderlijk worden beoordeeld.

Voor sommige landen is er een adequaatheidsbesluit van de Europese Commissie. In andere gevallen kunnen passende waarborgen, zoals standaardcontractbepalingen, vereist zijn. Deze instrumenten bieden niet automatisch een antwoord op alle technische risicovragen. Organisaties moeten begrijpen welke gegevens worden getroffen, welke wetgeving van toepassing is in het land van bestemming en welke aanvullende waarborgen in het specifieke geval van toepassing zijn.

Het moederbedrijf van een Europese aanbieder kan ook relevant zijn voor de beoordeling. Het gaat hierbij niet alleen om de nationaliteit, maar ook om de wettelijke verplichtingen, instructierechten en toegangsmogelijkheden. Kopers mogen er daarom niet automatisch van uitgaan dat een Duitse server geen risico's uit derde landen met zich meebrengt. Zij moeten uitleg krijgen over de daadwerkelijke gegevensstroom en de betrokken partijen. Regelmatige toegang moet anders worden beoordeeld dan nauw omschreven uitzonderlijke gevallen. Elk uitzonderlijk geval vereist echter nog steeds een solide juridische en technische basis.

Fysieke controle van logbestanden en operationele gegevens

Technische logbestanden worden vaak apart van de daadwerkelijke tekstinvoer opgeslagen. Ze kunnen accountidentificaties, tijdstempels, IP-adressen, foutmeldingen of, in sommige gevallen, inhoudsfragmenten bevatten. Als de aanbieder alleen de locatie van de klantendatabase specificeert, blijft het onduidelijk waar persoonlijke operationele gegevens worden opgeslagen en welk team deze analyseert.

Systemen voor misbruikdetectie, prestatiemeting en ondersteuning kunnen ook hun eigen regio's gebruiken. Een Duitse modelinstantie garandeert niet dat elke diagnose ook in Duitsland wordt uitgevoerd. Kopers moeten informeren naar de locatie van deze operationele gegevens en onderscheiden of logbestanden alleen technische identificaties bevatten of daadwerkelijk delen van de ingevoerde inhoud.

De locatieverplichting moet expliciet actieve logbestanden, gearchiveerde logbestanden en hun back-ups omvatten. Uitzonderingen voor beveiligingsanalyses vereisen ook gespecificeerde locaties, beperkte toegang en traceerbare opslag. Als de aanbieder een centrale analysetool buiten de gegarandeerde regio gebruikt, moet dit gegevenspad ook worden geëvalueerd. Pas dan beschrijft "Duitse hosting" meer dan alleen de locatie van de zichtbare modeloproep.

Sleutels en administratieve toegang lokaliseren

Versleuteling is een aanvulling op de locatiebepaling, maar vervangt deze niet. Sleutels kunnen in Duitsland worden beheerd, terwijl geautoriseerd personeel er toegang toe heeft via een operationeel team in een ander land. Omgekeerd kan een wereldwijde sleutelprovider een Duitse dataregio beveiligen. Kopers moeten daarom weten waar sleutels worden opgeslagen en beheerd en welke entiteiten het gebruik ervan kunnen autoriseren.

Administratieve toegang verdient dezelfde ruimtelijke precisie als servers. Een operationeel team in Duitsland, een storingsdienst in de EER en een supportteam in een derde land resulteren in verschillende datapaden. De contractdocumenten moeten onderscheid maken tussen reguliere toegang, noodtoegang en pure systeemmonitoring, en in elk geval uitleggen of de onversleutelde tekst kan worden ingezien.

Bewijsmateriaal kan deze beweringen ondersteunen als het de systemen en regio's in kwestie omvat. BSI C5 vereist transparantie met betrekking tot geografische datalocaties en uitbestede functies in de systeemomschrijving. Voor de locatiekeuze is het cruciaal dat het ingediende rapport de geboekte Duitse omgeving nauwkeurig beschrijft, en niet het aantal algemene certificaten dat de provider bezit. De auditperiode moet ook de momenteel in gebruik zijnde omgeving omvatten.

Zichtbaarheid van groepsmaatschappijen en ondersteuningslocaties

Een provider kan de Duitse infrastructuur beheren via een lokale dochteronderneming en tegelijkertijd ondersteuning, ontwikkeling of beveiligingsanalyses afnemen van andere groepsmaatschappijen. De gedeelde merknaam verhult deze geografische spreiding gemakkelijk. Daarom hebben kopers niet alleen de locatie van de contractpartner nodig, maar ook de locaties van de teams die daadwerkelijk klantgegevens bekijken of systemen met toegang beheren.

Ondersteuning is met name relevant omdat klanten daar vaak screenshots, tekstfragmenten of exportbestanden delen. Zelfs als het productieplatform strikt in Duitsland wordt beheerd, kan een wereldwijd ticketsysteem een nieuwe datastroom creëren. Beveiligde gegevensoverdracht, regionale verwerking en een duidelijke beperking van de zichtbare inhoud moeten onderdeel uitmaken van dezelfde locatiebeschrijving.

Algemene eisen voor gegevensverwerkers en onderaannemers moeten gedetailleerd worden opgenomen in de beoordeling van de gegevensverwerkingsovereenkomst (DPA). Voor hosting in Duitsland is een specifiekere vraag van cruciaal belang: Welk deelnemend bedrijf is gemachtigd om toegang te krijgen tot welke gegevens vanuit welk land? Dit antwoord moet ook betrekking hebben op wijzigingen in ondersteunings- of storingsdienstteams, niet alleen op de vervanging van een datacenter. Tijdelijke projecttoegang moet ook in deze beschrijving worden opgenomen.

Contractueel beveiligde regionale garanties en bewijs van locatie.

Een regioselectie in de productinterface is nuttig, maar gemakkelijker te wijzigen dan een contractuele garantie. De overeenkomst moet specificeren welke gegevenstypen en verwerkingsstappen aan Duitsland zijn gekoppeld. Termen als 'standaard' of 'voorkeur' laten ruimte voor uitzonderingen. Indien dergelijke uitzonderingen noodzakelijk zijn, vereisen ze duidelijke voorwaarden en kennisgeving.

Locatieverificatie kan worden afgeleid uit een systeemomschrijving, een relevant auditrapport en technische informatie. Deze moet betrekking hebben op productieverwerking, opslag, back-ups, logboeken en administratieve toegang. Een factuur van een datacenter bewijst alleen dat de infrastructuur in Duitsland wordt gebruikt, niet dat alle klantgegevens uitsluitend daar worden verwerkt.

Wijzigingen moeten ook traceerbaar blijven. Nieuwe regio's, gewijzigde failoverregels of een verplaatst supportteam kunnen de oorspronkelijke beoordeling beïnvloeden. Een contractuele verplichting tot het verstrekken van informatie maakt een herbeoordeling mogelijk voordat het datapad verandert. Dit zorgt ervoor dat de toezegging tot hosting in Duitsland gedurende de gehele gebruiksperiode aantoonbaar blijft en niet alleen op het moment van verkoop wordt vastgelegd. Regelmatige locatiebevestigingen kunnen dit bewijs effectief aanvullen.

Hosting in Duitsland is een belangrijk onderdeel van een goede beslissing

Een pilotproject in Duitsland kan organisaties een reëel voordeel bieden. Het legt een duidelijke geografische verbinding, kan gegevensoverdracht naar derde landen verminderen en vereenvoudigt bepaalde contractuele verplichtingen. Dit voordeel is het grootst wanneer input, output, back-ups, logs en support gezamenlijk worden beschouwd en transparant worden beperkt. De geografische toezegging moet bindend blijven gedurende de gehele contractduur. Deze moet ook expliciet alle toekomstige functionaliteiten van de geboekte dienst omvatten.

Verschillende precieze antwoorden zijn daarom cruciaal voor het selectieproces. Wie is de contractpartner en gegevensverwerker? Welke onderaannemers zijn betrokken? Waar hebben personen en systemen toegang tot gegevens? Wordt content opgeslagen of gebruikt voor trainingsdoeleinden? Welke beveiligingscertificeringen dekken de geboekte dienst specifiek? Alleen samen beschrijven deze antwoorden het daadwerkelijke beschermende effect van het aanbod.

De beste beslissing combineert de locatie met het doel en het risico van het beoogde gebruik. Teksten op openbare websites hebben andere eisen dan personeelsdossiers of medische adviezen. Duitse hosting vervangt deze classificatie niet, maar kan deze wel effectief ondersteunen. Wanneer marketingbeloftes worden vertaald in duidelijke contracten en controleerbare beschermingsmaatregelen, wordt de locatie een betrouwbaar kenmerk in plaats van slechts een label. Deze duidelijkheid vergemakkelijkt ook latere wijzigingen in de dienst of het gebruik ervan. Het geeft ook aan wanneer een nieuwe locatiebeoordeling nodig is.

Gezaghebbende bronnen

  1. Algemene Verordening Gegevensbescherming (AVG), met name de artikelen 5, 28, 32 en 44
  2. Federale Commissaris voor Gegevensbescherming en Informatievrijheid (BfDI): Modelovereenkomst voor gegevensverwerking
  3. Bundesinstitut für Informationssicherheit (BSI): Catalogus met nalevingscriteria voor cloudcomputing C5
  4. Bundesinstitut für Informationssicherheit (BSI): Minimumnorm voor het gebruik van externe clouddiensten

Begin gratis met het gebruik van Simple8.

Maak uw gratis account aan en gebruik elke maand gratis maximaal 15.000 tekens.