Kennisbank › Digitaal en marketing

AVG voor B2B-SaaS-startups: klantdata van je klanten, DPA's en beveiligingsbewijs

Je eerste grote klant staat op het punt te tekenen en dan komt de vraag van hun inkoopafdeling: stuur even de verwerkersovereenkomst en jullie beveiligingsdocumentatie. Voor een kleine B2B-SaaS is de AVG geen abstract thema maar een verkoopvoorwaarde: jouw product draait op de klantdata van je klanten, en die willen zwart op wit weten wat je daarmee doet.

De DPA-vraag van je eerste grote klant

Zodra jouw software persoonsgegevens van de klanten van je klant verwerkt (gebruikers, eindklanten, medewerkers), ben je verwerker en is een verwerkersovereenkomst geen beleefdheid maar een verplichting. Grotere klanten sturen anders hun eigen versie, met bepalingen die voor een leverancier van jouw omvang ongunstig uitpakken. Wie zelf een nette standaard-DPA klaar heeft liggen, houdt de regie: welke subverwerkers je gebruikt, hoe je beveiligt, wat er bij een datalek gebeurt en wat er met de data gebeurt bij einde contract. Stel dat document één keer goed op, publiceer je subverwerkerslijst op je site en verwijs elke klant naar hetzelfde document. Dat scheelt per deal dagen aan juridisch heen-en-weer.

art. 28 + art. 32 AVG

Subverwerkers en de AI-feature die data naar de VS stuurt

Achter een gemiddelde SaaS-stack zitten al snel tien subverwerkers: hosting, e-mail, error tracking, product analytics, support, en steeds vaker een AI-aanbieder voor een slimme feature. Veel daarvan draaien in de VS, en elke nieuwe tool die een developer aansluit verwerkt stilletjes klantdata mee. Jouw klanten moeten kunnen weten wie er onder jou verwerkt; een AI-feature die klantdata naar een Amerikaans model stuurt zonder dat het in je subverwerkerslijst staat, is precies het soort verrassing dat een enterprise-deal opblaast. Houd een actuele subverwerkerslijst bij als onderdeel van je DPA, kies waar mogelijk EU-regio's, en maak een vaste regel: geen nieuwe tool op productiedata voordat de lijst is bijgewerkt en klanten zijn geïnformeerd.

art. 28 + art. 44 e.v. AVG

Verwijderen en exporteren moet echt werken

In je privacyverklaring staat dat gebruikers hun account zelf kunnen verwijderen. Maar werkt die knop ook, en verdwijnt de data dan echt: uit de database, uit de back-ups volgens schema, uit je analytics en uit de mailtool? De verwijderroute die technisch struikelt is een klassieker: de belofte staat er, de uitvoering ontbreekt. Hetzelfde geldt voor inzage en export. Bij B2B komt er een laag bij: vaak moet jouw klant (de werkgever of de webwinkel) het verzoek van een eindgebruiker afhandelen, en daarvoor heeft die jouw tooling nodig. Test de hele route periodiek met een testaccount, documenteer wat er waar verwijderd wordt, en geef klanten een export- en verwijderfunctie zodat zij verzoeken zelf kunnen afhandelen.

art. 12 + art. 15 + art. 17 AVG

De tenant van de opgezegde klant blijft staan

Een klant zegt op en de tenant blijft staan: misschien komen ze terug, en niemand heeft het opruimen ooit gebouwd. Zo stapelen zich complete datasets op van bedrijven waar je geen relatie meer mee hebt, inclusief de persoonsgegevens van hún klanten en medewerkers. Je reden om die te bewaren is met het contract verdwenen, en elke bewaarde tenant vergroot de schade bij een inbraak. Bouw de levenscyclus af: een vaste termijn na einde contract (bijvoorbeeld dertig of negentig dagen, vastgelegd in je DPA), een export voor de klant vóór die deadline, en daarna automatische verwijdering die ook de back-upcyclus volgt. Automatiseer dit; handmatig opruimen gebeurt in de praktijk nooit.

art. 5 + art. 17 AVG

Dit ziet de gratis websitescan

  • trackers en analytics op je marketingsite en loginpagina
  • cookiebanner, privacyverklaring en beveiligingsheaders
  • naar welke externe domeinen je marketingsite en de publiek bereikbare loginpagina verwijzen
  • de formulieren voor trial-aanmelding en lead-capture

Dit valt buiten de scan (zelf nalopen)

  • je DPA, subverwerkerslijst en de contracten met je klanten
  • of verwijderen, export en tenant-opruiming in het product echt werken
  • waar klantdata in je backend en back-ups staat en hoe lang

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Wat moet er minimaal in een verwerkersovereenkomst (DPA) staan?

Het onderwerp en de duur van de verwerking, de soorten gegevens en betrokkenen, jouw beveiligingsmaatregelen, je subverwerkers, de meldroute bij een datalek en wat er met de data gebeurt bij einde contract. Zet je subverwerkerslijst in een bijlage die je apart kunt actualiseren.

Mag ik een Amerikaanse AI-dienst of Amerikaanse hosting gebruiken?

Het kan, mits je de doorgifte regelt, de partij als subverwerker opneemt en je klanten dit weten. Een EU-regio scheelt in de praktijk veel vragen bij inkoopafdelingen. Wat niet kan: een AI-feature op klantdata aanzetten zonder dat het ergens vermeld staat.

Heb ik als kleine startup al een verwerkingsregister nodig?

Vrijwel zeker. De uitzondering voor kleine organisaties geldt alleen als de verwerking incidenteel is, en een SaaS verwerkt per definitie structureel. Het register hoeft niet groot te zijn: voor een gemiddelde startup past het op een paar pagina's, en inkoopafdelingen vragen er toch al om.

Hoe lang mag ik data bewaren van een klant die heeft opgezegd?

Zo lang als je met de klant hebt afgesproken in de DPA; dertig tot negentig dagen na einde contract is gebruikelijk. Geef de klant binnen die termijn een export en verwijder daarna automatisch, inclusief de back-ups volgens je back-upschema.

Moet ik een functionaris gegevensbescherming aanstellen?

Alleen als je kernactiviteit bestaat uit grootschalige, stelselmatige monitoring van personen of grootschalige verwerking van bijzondere gegevens. Voor de meeste kleine B2B-SaaS-bedrijven is het niet verplicht. Wijs wel iemand aan die privacy in portefeuille heeft, zodat vragen van klanten niet blijven liggen.

Ook in deze sector

Online retail / webshops (MKB)Marketing-, reclame- en databureausICT-dienstverleners & MSP'sWeb- & appbureaus, hostingpartijen

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.