Bedrijfsvoering
Welke eisen stelt de AVG aan technologieleveranciers?
Sinds 25 mei 2018 geldt de AVG in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens).
Rol en toepasselijkheid: is de technologieleverancier verwerker of verwerkingsverantwoordelijke?
Sinds 25 mei 2018 geldt de AVG in de hele EU voor iedereen die persoonsgegevens verwerkt: grote bedrijven, kleine ondernemers, de overheid en individuele personen (Autoriteit Persoonsgegevens). Raakt een technologieleverancier in opdracht van een klant namen, e-mailadressen, klantnummers, aankoopgedrag of personeelsgegevens aan, dan valt hij onder de wet, ongeacht zijn omvang. Alleen politie en justitie vallen bij het voorkomen, onderzoeken, opsporen en vervolgen van strafbare feiten niet onder de AVG, maar onder een apart kader (de RGR, in Nederland via de Wet politiegegevens en de Wet justitiële en strafvorderlijke gegevens). Voor andere taken, zoals personeelsgegevens, geldt de AVG weer wel (AP).
Welke eisen gelden, hangt af van de rolverdeling. De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking (Staatscourant 2020, 44874). Een verwerker, zoals een cloudprovider, mag alleen volgens instructies van die verwerkingsverantwoordelijke handelen (ITRC). De rolverdeling beïnvloedt contracten, aansprakelijkheid en de omgang met datalekken (ITRC).
In de praktijk heeft één leverancier vaak beide rollen. Als SaaS-leverancier verwerkt hij klantgegevens in opdracht (verwerker), maar voor eigen facturatie, marketing of productverbetering bepaalt hij zelf doel en middelen (verwerkingsverantwoordelijke). Bepaalt hij zelf doel en middelen, dan is hij verwerkingsverantwoordelijke en moet hij bijvoorbeeld een eigen grondslag voor de verwerking hebben. Leadstars beschrijft dat patroon voor AI-sourcing: bij passieve sourcing, waarbij software publiek beschikbare data van platforms zoals LinkedIn of GitHub verzamelt, is er geen voorafgaande toestemming en baseren recruitmentbureaus de verwerking doorgaans op gerechtvaardigd belang. Die afweging hoort in het algemeen bij de partij die de verwerking bepaalt.
Leg daarom per dienst vast wie doel en middelen bepaalt en of een verwerkersovereenkomst nodig is. Verwerkt de leverancier uitsluitend volgens instructie, dan is een verwerkersovereenkomst het instrument. Bepaalt hij zelf mee waarvoor gegevens worden gebruikt, dan moet hij als verwerkingsverantwoordelijke aan de volledige AVG voldoen; bevraag hem daarop.
Rolverschil: Verwerkingsverantwoordelijke vs. Verwerker
- Bepaalt doel en middelen van verwerking
- Verwerkingsverantwoordelijke
- Handelt volgens instructies van verwerkingsverantwoordelijke
- Verwerker
- Houdt eindverantwoordelijkheid voor AVG-naleving
- Verwerkingsverantwoordelijke
- Moet eigen grondslag voor verwerking hebben
- Verwerkingsverantwoordelijke
Verwerkersovereenkomst: verplichte afspraken met de technologieleverancier
Zodra de leverancier persoonsgegevens voor de klant verwerkt, is een verwerkersovereenkomst nodig. Bij AI-sourcing en softwaretools moet altijd een getekende verwerkersovereenkomst (DPA) zijn afgesloten, met opslag binnen de Europese Economische Ruimte (Leadstars). Bij cloudmigratie moet die overeenkomst expliciet vastleggen welke technische en organisatorische maatregelen de provider neemt, waaronder encryptie (ITRC).
Vaste onderdelen zijn: de instructies waarbinnen de verwerker mag handelen (ITRC), vertrouwelijkheid van medewerkers die de gegevens zien, concrete technische en organisatorische maatregelen zoals encryptie, voorwaarden voor het inschakelen van subverwerkers, de plicht om gegevens bij het einde van het contract terug te geven of te verwijderen, en hoe de leverancier naleving aantoont.
Besteed apart aandacht aan het einde van de overeenkomst. Vendor lock-in kan een AVG-risico zijn: als u later wilt overstappen of uw data wilt terugkrijgen, moet u kunnen garanderen dat alle persoonsgegevens volledig van de oude systemen worden verwijderd. Niet alle cloudproviders geven daarvoor duidelijke garanties (ITRC). Neem daarom een concrete verwijder- en terugleveringsafspraak op, met een termijn en een bevestiging die u als bewijs bewaart.
Spreek ook af hoe de leverancier u informeert over incidenten en over instructies die hij niet kan uitvoeren. U blijft eindverantwoordelijk en de omgang met datalekken hangt mede af van de rolverdeling en de contractafspraken (ITRC); leg de meldroute en het aanspreekpunt daarom concreet vast.
Verplichte eisen aan technologieleveranciers volgens de AVG
- Getekende verwerkersovereenkomst (DPA) afgesloten
- Gegevens opslag binnen de Europese Economische Ruimte (EER)
- Encryptie van gegevensstroom en opslag
- Concreet afspraak over verwijdering en teruglevering bij contract einde
- Afspraak over incidentmelding en meldroute met aanspreekpunt
Technische en organisatorische maatregelen: beveiliging en privacy by design
Artikel 5 AVG noemt zes beginselen: rechtmatigheid, behoorlijkheid en transparantie; doelbinding; dataminimalisatie; juistheid; opslagbeperking; en vertrouwelijkheid en integriteit. Wie persoonsgegevens verwerkt, moet zich daaraan houden én dat kunnen aantonen; dat laatste is het zevende, overkoepelende beginsel: de verantwoordingsplicht (Autoriteit Persoonsgegevens). Voor een technologieleverancier betekent vertrouwelijkheid en integriteit aantoonbare beveiliging van de gegevens die hij onder zich heeft.
ITRC noemt de risico's bij het verplaatsen van data naar de cloud: ongeautoriseerde toegang tot persoonsgegevens tijdens de overdracht doordat gegevens onvoldoende versleuteld over het netwerk gaan, en datalekken door menselijke fouten zoals verkeerde configuraties of het per ongeluk delen van toegangsgegevens. Vraag de leverancier daarom om versleuteling van de gegevensstroom en om maatregelen tegen foutieve configuraties en gedeelde inloggegevens. Daarop kunt u de aangeboden maatregelen concreet toetsen.
Naast beveiliging moeten producten en diensten standaard privacyvriendelijk zijn ingesteld. Verwerk ook in de standaardinstellingen niet meer persoonsgegevens dan nodig is (privacy by default): laat een app niet zonder goede reden de locatie van gebruikers registreren en vink bij de check-out van een webwinkel niet standaard vakjes aan voor mailings. Ontwerpt de leverancier nieuwe producten of diensten, dan moeten persoonsgegevens in de ontwerpfase al goed worden beschermd (privacy by design) (Ondernemersplein).
Bij publieke opdrachtgevers komt een extra laag. De OWO-gemeenten leggen in hun informatiebeveiligingsbeleid vast hoe met (persoons)gegevens wordt omgegaan, met onder meer de overgang naar de cloud, aansluiting bij de Baseline Informatiebeveiliging Overheid en NIS2, en verantwoording via audits (ENSIA). Dat beleid benoemt dat de gemeente over veel gevoelige gegevens beschikt en dat de inwoner mag verwachten dat die gegevens passend worden beveiligd. Als leverancier aan zo'n organisatie wordt u op die kaders afgerekend; vraag vooraf welke baseline en welke auditverplichtingen in het contract doorwerken.
Stappenplan bij cloudmigratie onder AVG
- Beoordelingsfaserisicoanalyse en controle op beveiliging
- ContractafsprakenDPA, encryptie, subverwerkersbeleid
- Implementatieprivacy by design en default in productconfiguratie
- Toezichtaudit, rapportage en verantwoording
Doelbinding, dataminimalisatie en bewaartermijnen in de leveranciersoplossing
Volgens de AVG mogen organisaties persoonsgegevens alleen met een gerechtvaardigd doel verzamelen, niet meer gegevens verwerken dan nodig (dataminimalisatie) en niet langer bewaren dan nodig (opslagbeperking) (Autoriteit Persoonsgegevens). Een leveranciersoplossing moet die drie beginselen daarom ondersteunen en niet ondermijnen, in de software en in de standaardconfiguratie.
Ondernemersplein geeft de praktische invulling: voor een nieuwsbrief is een e-mailadres nodig, maar geen geboortedatum; een e-mailadres dat is gevraagd om de factuur te versturen, mag niet worden gebruikt om reclame naar de klant te sturen; en de wet kent geen vaste bewaartermijn, maar gegevens mogen niet langer worden bewaard dan nodig. Toets de leverancier dus op de velden die zijn oplossing standaard uitvraagt, op de scheiding tussen gegevens voor de eigen dienstverlening en gebruik voor andere doeleinden, en op de mogelijkheid om gegevens daadwerkelijk te wissen.
Voor specifieke toepassingen kunnen expliciete termijnen gelden. Volgens Leadstars geldt voor kandidaatdata zonder expliciete toestemming een bewaartermijn van maximaal 4 weken na afronding van de procedure, en maximaal 12 maanden wanneer de kandidaat daarvoor actieve toestemming geeft. Wie zulke software inkoopt, moet kunnen instellen en aantonen wanneer gegevens worden verwijderd.
Vertaal dit naar concrete contracteisen: configureerbare bewaartermijnen met automatische verwijdering, geen standaard ingeschakelde velden of opties die meer gegevens vastleggen dan het overeengekomen doel vereist, en een verbod op hergebruik van de gegevens voor eigen marketing of productdoeleinden van de leverancier zonder diens eigen grondslag.
Bewaartermijnen voor kandidaatgegevens volgens AVG en Leadstars
- 4Zonder toestemming
- 12Met actieve toestemming
Opslaglocatie, doorgifte en toegang door derden
Binnen de EU gelden dezelfde regels, maar opslag buiten Europa vraagt extra waarborgen, zoals Standard Contractual Clauses of een adequaatheidsbesluit van de Europese Commissie (ITRC). Vraag de leverancier daarom altijd waar de gegevens staan en op welke juridische grondslag een eventuele doorgifte plaatsvindt, vóór u tekent en niet pas bij een controle achteraf.
Verlies van controle over de exacte locatie van de data is een belangrijk risico, vooral wanneer een cloudprovider datacenters wereldwijd gebruikt; internationale gegevensoverdracht wordt complexer wanneer landen zoals de Verenigde Staten andere privacywetten hebben die met de AVG kunnen conflicteren (ITRC). Leadstars verbindt hieraan de eis dat AI-sourcingtools altijd een getekende verwerkersovereenkomst hebben met opslag binnen de Europese Economische Ruimte. Als leverancier van een AI- of analyseoplossing moet u dus kunnen aantonen waar de data staat en of derde partijen erbij betrokken zijn.
Regel ook de keten. Vraag om een actuele lijst van subverwerkers en locaties, leg vast onder welke voorwaarden de leverancier nieuwe subverwerkers mag inschakelen en zorg dat dezelfde verplichtingen die u met de hoofdleverancier afspreekt, doorwerken naar die partijen. Zonder dat inzicht is niet na te gaan of de gegevens ergens terechtkomen waar u ze niet wilt.
Voordelen en risico’s van opslag buiten de EU
- VoordelenMeer schaalbaarheid, lagere kosten, snellere datatoegang
- Risico’sExtra juridische vereisten (SCCs), conflict met wetgeving zoals de US CLOUD Act, minder controle over gegevenslocatie
Rechten, transparantie en verantwoordingsplicht
Rechtmatigheid, behoorlijkheid en transparantie vormen het eerste AVG-beginsel: een verwerking moet op een grondslag uit de AVG berusten en mag niet in strijd zijn met andere wetgeving; de verwerking mag niet nadelig, onverwacht of misleidend zijn voor betrokkenen; en het moet voor hen transparant zijn hoe en waarom hun persoonsgegevens worden verwerkt. De organisatie moet daar open en duidelijk over communiceren; het recht op informatie hoort daarbij (Autoriteit Persoonsgegevens).
Voor de leverancier betekent dit dat de oplossing de informatieplicht en de rechten van betrokkenen moet ondersteunen. Leadstars noemt een concreet geval: bij passief gesourcete kandidaten moet de informatie op grond van artikel 14 van de AVG binnen uiterlijk 30 dagen na de eerste dataverzameling worden verstrekt. Vraag dus om functionaliteit waarmee u binnen die termijn kunt vaststellen welke gegevens van iemand zijn verzameld, en om de mogelijkheid gegevens te exporteren, te corrigeren en te verwijderen.
Bij geautomatiseerde verwerking geldt aanvullend dat geautomatiseerde besluitvorming nooit zonder menselijke tussenkomst mag plaatsvinden (Leadstars). Automatiseert een leverancier scoring, matching of selectie, dan moet de inrichting voorzien in een menselijke beoordelingsstap en in vastlegging daarvan.
Ten slotte de verantwoordingsplicht, het zevende en overkoepelende AVG-beginsel (Autoriteit Persoonsgegevens). De klant blijft als verwerkingsverantwoordelijke eindverantwoordelijk voor de bescherming van de persoonsgegevens, ook wanneer de leverancier als verwerker optreedt (ITRC). Van de leverancier mag worden gevraagd dat hij naleving aantoonbaar maakt met rapportages, registraties en medewerking aan audits. Zonder die aantoonbaarheid kan de verwerkingsverantwoordelijke zijn eigen verantwoordingsplicht niet invullen; houdt de leverancier zich niet aan de regels, dan kan dat leiden tot een boete van de Autoriteit Persoonsgegevens (AP).