Als ICT-dienstverlener of MSP heb je beheerderstoegang tot de mailboxen, servers en klantsystemen van tientallen bedrijven. Daarmee ben je verwerker van meer persoonsgegevens dan de meeste van je klanten zelf beseffen. Juist omdat alles bij jou samenkomt, telt elk los eindje dubbel: één ontbrekend contract of één slordige logging raakt al je klanten tegelijk.
Je beheert de Microsoft 365-omgeving van een accountantskantoor, de server van een zorgpraktijk en de werkplekken van een advocatenkantoor. Via die toegang kun je bij persoonsgegevens van al hun klanten en patiënten. Dat maakt je verwerker, en voor elke klant hoort er een verwerkersovereenkomst te liggen die klopt met wat je feitelijk doet. In de praktijk ligt er vaak een verouderd contract uit de begintijd, of helemaal niets, terwijl de dienstverlening intussen groeide van af en toe helpen naar volledig beheer. Loop je klantenlijst langs: welke toegang heb je per klant, dekt de overeenkomst dat, en staan je eigen subverwerkers erin? Een eigen standaardovereenkomst die je actief aanbiedt, is ook commercieel een sterk verhaal.
art. 28 AVGJe RMM-tool, back-upoplossing, monitoringplatform en ticketsysteem draaien vaak bij Amerikaanse aanbieders of in datacenters buiten de EU. Daarmee stuur je persoonsgegevens van je klanten de grens over, en dat is een doorgifte waarvoor regels gelden. Je klanten weten dit meestal niet, en het staat zelden in de verwerkersovereenkomst. Dat wringt extra bij klanten in zorg, financieel of juridisch, waar de eisen strenger zijn. Breng per tool in kaart waar de data staat: het datacenter, maar ook de supportafdeling die kan meekijken. Kies waar mogelijk voor EU-regio's en EU-aanbieders, leg per tool vast welk doorgiftemechanisme geldt en neem je toolstack als bijlage op in je verwerkersovereenkomsten. Dan volstaat één update als er iets wijzigt.
art. 28 + art. 44 e.v. AVGServerlogs, monitoringdata en supporttickets zitten vol persoonsgegevens: gebruikersnamen, e-mailadressen, IP-adressen en soms complete foutmeldingen met klantdata erin. Ook screenshots die klanten meesturen in tickets bevatten regelmatig gevoelige informatie, van loonstroken tot patiëntgegevens. Die data blijft vaak jaren staan, doorzoekbaar voor iedere medewerker, en is bij een inbraak in jouw systemen in één keer buit. Kijk kritisch naar wat je logt en hoe lang: stel bewaartermijnen in op je logging en monitoring, schoon oude tickets op of anonimiseer ze, en beperk wie bij welke klantomgeving kan. Je eigen huis op orde hebben is bovendien precies het bewijs waar klanten bij een leveranciersbeoordeling steeds vaker om vragen.
art. 5 + art. 32 AVGBij een ransomware-aanval of een gehackte mailbox van een klant ben jij vaak de eerste die het ziet. Als verwerker moet je een datalek zonder onredelijke vertraging aan je klant melden; die moet vervolgens binnen 72 uur beoordelen of er een melding naar de Autoriteit Persoonsgegevens moet. Jouw vertraging eet dus de termijn van je klant op. In de praktijk gaat hier kostbare tijd verloren omdat niemand heeft afgesproken wie wat meldt, aan wie en hoe snel. Leg in elke verwerkersovereenkomst een concrete meldtermijn vast, richt een vast meldkanaal in en oefen het scenario één keer intern. Een klant die ziet dat jij dit strak geregeld hebt, blijft ook na een incident.
art. 33 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, zodra je bij persoonsgegevens van die klant kunt, en dat is bij beheer van mailboxen, servers of werkplekken vrijwel altijd zo. Ook als je alleen technisch beheert en de inhoud niet nodig hebt, telt je toegang. Zorg dat de overeenkomst je huidige dienstverlening dekt, niet die van vijf jaar geleden.
Het is niet automatisch verboden, maar het is een doorgifte die je moet regelen en waarover je klanten geïnformeerd horen te zijn. Kies waar mogelijk een EU-regio, leg per tool het doorgiftemechanisme vast en zet je toolstack in de bijlage van je verwerkersovereenkomst.
De klant, als verwerkingsverantwoordelijke. Jouw taak als verwerker is het lek zonder onredelijke vertraging aan de klant te melden en mee te werken aan het onderzoek. Spreek vooraf een concrete meldtermijn en een vast meldkanaal af, want de 72-uurstermijn van de klant loopt intussen door.
De klant blijft verantwoordelijke voor de inhoud. Jij bent als verwerker verantwoordelijk voor wat binnen jouw invloed ligt: de beveiliging van je toegang, de vertrouwelijkheid van je medewerkers en het netjes volgen van de afspraken in de verwerkersovereenkomst.
Vrijwel zeker. Ook verwerkers moeten een register bijhouden van de verwerkingen die ze voor klanten uitvoeren. De uitzondering voor kleine organisaties geldt alleen bij incidentele verwerking, en beheer voor klanten is per definitie structureel.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.