Kennisbank › Techniek en gebouw

AVG voor particuliere alarmcentrales: 24/7 meekijken brengt eigen regels mee

Er komt een alarm binnen, je centralist schakelt de camera bij en kijkt live de woonkamer van een abonnee in. Dat is precies waarvoor de klant betaalt, maar het betekent ook dat jouw meldkamer dag en nacht persoonsgegevens verwerkt: beelden, audio, alarmlogs en sleutelhouderslijsten. De AVG stelt daar concrete eisen aan, en de meeste zitten niet in de techniek maar in de afspraken eromheen.

De keten installateur, centrale, abonnee: wie mag wat met de beelden?

Beelden en alarmdata komen bij jou binnen via een keten: de abonnee is verantwoordelijk voor zijn eigen systeem, de installateur heeft het geplaatst, en jouw centrale verwerkt de meldingen en kijkt bij verificatie live mee. In die keten verwerk jij persoonsgegevens namens de abonnee, en dat vraagt om een verwerkersovereenkomst of gelijkwaardige afspraken: wat mag de centralist zien, hoe lang blijft een opname staan, wie mag beelden opvragen na een incident. Vaak staat er wel een aansluitcontract, maar zonder dit soort bepalingen. Concreet: loop je abonnementsvoorwaarden na op deze punten en leg ook met installateurs vast wie welke toegang heeft tot doorgeschakelde systemen.

art. 28 AVG

Alarmlogs en beeldfragmenten: opruimen hoort bij het werk

Elke melding laat sporen na: een logregel, een beeldfragment, een gespreksnotitie van de centralist, de naam en het nummer van de sleutelhouder die is gebeld. Dat archief groeit vanzelf, en bijna niemand ruimt het op. De AVG vraagt dat je gegevens niet langer bewaart dan nodig, en voor camerabeelden hanteert de toezichthouder als uitgangspunt: kort bewaren, tenzij er een incident op staat dat nog wordt afgehandeld. Meldkamerlogs kun je langer nodig hebben, bijvoorbeeld voor aansprakelijkheid of certificeringseisen, maar dan moet je die termijn wel bewust kiezen en vastleggen. Concreet: bepaal per gegevenssoort een termijn, zet automatische verwijdering aan waar je software dat kan, en documenteer de uitzonderingen.

art. 5 AVG

Een hack bij jou vertelt inbrekers wie niet thuis is

Jouw systemen weten wanneer een pand in en uit de nachtstand gaat, wie de sleutelhouders zijn en waar de camera's hangen. Als iemand daar binnendringt, is dat niet zomaar een datalek: het is bruikbare informatie voor precies het misdrijf waartegen je klanten zich verzekeren. De AVG verwacht beveiliging die bij dat risico past: versleutelde verbindingen met aangesloten systemen, strikte toegangsrechten per centralist, logging van wie welke beelden bekeek, en tweefactorauthenticatie op beheertoegang. Gaat het toch mis, dan moet je het lek doorgaans binnen 72 uur melden bij de Autoriteit Persoonsgegevens en bij ernstig risico ook de abonnees informeren. Concreet: test je meldprocedure een keer droog, voordat je hem onder druk voor het eerst nodig hebt.

art. 32 + art. 33 AVG

De website van een beveiliger die zelf bezoekersdata laat weglekken

Het overkomt veel beveiligingsbedrijven: de eigen website laadt lettertypen rechtstreeks bij Google, waardoor het IP-adres van elke bezoeker naar de VS gaat, of er draait een chatwidget of analytics-tool die data doorstuurt zonder dat de privacyverklaring dat vermeldt. Voor een bedrijf dat veiligheid verkoopt is dat een pijnlijk visitekaartje: potentiële klanten die je site bezoeken, worden al gevolgd voordat ze klant zijn. Doorgifte buiten de EU vereist een geldige grondslag, en je moet er vooraf over informeren. Concreet: laat nalopen welke externe diensten je site inlaadt, host lettertypen zelf, en zorg dat je privacyverklaring beschrijft wat er werkelijk gebeurt in plaats van wat er ooit gebeurde.

art. 13 + art. 44 e.v. AVG

Dit ziet de gratis websitescan

  • Welke externe diensten je website inlaadt, zoals lettertypen, chatwidgets en analytics
  • Je cookiebanner en of weigeren net zo makkelijk is als accepteren
  • Of je privacyverklaring bereikbaar is en of je contactformulieren beveiligd verlopen
  • De beveiligingsheaders van je website

Dit valt buiten de scan (zelf nalopen)

  • Wat er in je meldkamer gebeurt: wie beelden bekijkt, hoe lang opnames en logs bewaard blijven
  • De afspraken in je abonnementsvoorwaarden en contracten met installateurs
  • De beveiliging van de verbindingen tussen aangesloten alarmsystemen en je centrale

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Hoe lang mag een alarmcentrale camerabeelden bewaren?

De AVG noemt geen vaste termijn, maar het uitgangspunt is kort: als richtlijn wordt vaak maximaal vier weken aangehouden, tenzij op de beelden een incident staat dat nog wordt afgehandeld. Leg je gekozen termijn vast en zorg dat verwijdering ook echt gebeurt, het liefst automatisch.

Moet ik een datalek melden als ons meldkamersysteem is gehackt?

Vrijwel zeker wel. Een inbraak in systemen met alarmstatussen, beelden en sleutelhoudersgegevens levert een reëel risico op voor de betrokkenen en moet dan binnen 72 uur bij de Autoriteit Persoonsgegevens gemeld worden. Bij ernstig risico moet je ook de abonnees zelf informeren. Leg daarnaast intern vast wat er gebeurd is, ook als je uiteindelijk niet hoeft te melden.

Is een verwerkersovereenkomst nodig met elke abonnee?

Je verwerkt beelden en meldingen namens je abonnees, dus die afspraken moeten er liggen. Dat hoeft geen los document per klant te zijn: je kunt de verwerkersbepalingen opnemen in je standaard aansluitvoorwaarden. Belangrijk is dat erin staat wat centralisten mogen zien, hoe lang data bewaard blijft en wie beelden mag opvragen.

Moet een alarmcentrale een DPIA uitvoeren?

Grootschalige en stelselmatige monitoring is precies het soort verwerking waarvoor een DPIA bedoeld is, dus voor een meldkamer die doorlopend beelden en alarmen van veel aansluitingen verwerkt ligt dat voor de hand. Heb je er nog nooit een gedaan, plan dat dan in: het dwingt je bovendien om je bewaartermijnen en toegangsrechten scherp te krijgen.

Mogen centralisten live meekijken en meeluisteren bij een alarm?

Ja, dat is de kern van de dienst, maar het moet begrensd zijn: alleen bij een melding of afgesproken verificatie, niet vrij rondkijken. Zorg dat dit in de afspraken met de abonnee staat, dat toegang per centralist geregeld is en dat wordt gelogd wie wanneer meekeek. Audio ligt extra gevoelig, dus wees daar terughoudend mee.

Ook in deze sector

Smart-home- & camera-installateursFacilitair beheer met toegangspassenEnergieadviseurs (slimme-meterdata)Glasvezel-/telecomresellers

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.