Kennisbank › Digitaal en marketing

AVG voor ICT-dienstverleners en MSP's: verantwoord beheer van andermans data

Als ICT-dienstverlener of MSP heb je beheerderstoegang tot de mailboxen, servers en klantsystemen van tientallen bedrijven. Daarmee ben je verwerker van meer persoonsgegevens dan de meeste van je klanten zelf beseffen. Juist omdat alles bij jou samenkomt, telt elk los eindje dubbel: één ontbrekend contract of één slordige logging raakt al je klanten tegelijk.

Toegang tot alles, papier voor niets

Je beheert de Microsoft 365-omgeving van een accountantskantoor, de server van een zorgpraktijk en de werkplekken van een advocatenkantoor. Via die toegang kun je bij persoonsgegevens van al hun klanten en patiënten. Dat maakt je verwerker, en voor elke klant hoort er een verwerkersovereenkomst te liggen die klopt met wat je feitelijk doet. In de praktijk ligt er vaak een verouderd contract uit de begintijd, of helemaal niets, terwijl de dienstverlening intussen groeide van af en toe helpen naar volledig beheer. Loop je klantenlijst langs: welke toegang heb je per klant, dekt de overeenkomst dat, en staan je eigen subverwerkers erin? Een eigen standaardovereenkomst die je actief aanbiedt, is ook commercieel een sterk verhaal.

art. 28 AVG

Je RMM, back-up en monitoring: waar staat de data eigenlijk?

Je RMM-tool, back-upoplossing, monitoringplatform en ticketsysteem draaien vaak bij Amerikaanse aanbieders of in datacenters buiten de EU. Daarmee stuur je persoonsgegevens van je klanten de grens over, en dat is een doorgifte waarvoor regels gelden. Je klanten weten dit meestal niet, en het staat zelden in de verwerkersovereenkomst. Dat wringt extra bij klanten in zorg, financieel of juridisch, waar de eisen strenger zijn. Breng per tool in kaart waar de data staat: het datacenter, maar ook de supportafdeling die kan meekijken. Kies waar mogelijk voor EU-regio's en EU-aanbieders, leg per tool vast welk doorgiftemechanisme geldt en neem je toolstack als bijlage op in je verwerkersovereenkomsten. Dan volstaat één update als er iets wijzigt.

art. 28 + art. 44 e.v. AVG

Logbestanden en tickets vol persoonsgegevens

Serverlogs, monitoringdata en supporttickets zitten vol persoonsgegevens: gebruikersnamen, e-mailadressen, IP-adressen en soms complete foutmeldingen met klantdata erin. Ook screenshots die klanten meesturen in tickets bevatten regelmatig gevoelige informatie, van loonstroken tot patiëntgegevens. Die data blijft vaak jaren staan, doorzoekbaar voor iedere medewerker, en is bij een inbraak in jouw systemen in één keer buit. Kijk kritisch naar wat je logt en hoe lang: stel bewaartermijnen in op je logging en monitoring, schoon oude tickets op of anonimiseer ze, en beperk wie bij welke klantomgeving kan. Je eigen huis op orde hebben is bovendien precies het bewijs waar klanten bij een leveranciersbeoordeling steeds vaker om vragen.

art. 5 + art. 32 AVG

Een datalek bij je klant: jouw meldplicht richting de klant

Bij een ransomware-aanval of een gehackte mailbox van een klant ben jij vaak de eerste die het ziet. Als verwerker moet je een datalek zonder onredelijke vertraging aan je klant melden; die moet vervolgens binnen 72 uur beoordelen of er een melding naar de Autoriteit Persoonsgegevens moet. Jouw vertraging eet dus de termijn van je klant op. In de praktijk gaat hier kostbare tijd verloren omdat niemand heeft afgesproken wie wat meldt, aan wie en hoe snel. Leg in elke verwerkersovereenkomst een concrete meldtermijn vast, richt een vast meldkanaal in en oefen het scenario één keer intern. Een klant die ziet dat jij dit strak geregeld hebt, blijft ook na een incident.

art. 33 AVG

Dit ziet de gratis websitescan

  • of je eigen bedrijfssite een privacyverklaring, beveiligingsheaders en een nette cookiebanner heeft
  • welke externe partijen, fonts en trackers je site aanroept
  • of contactformulieren en portaal-logins via een beveiligde verbinding lopen

Dit valt buiten de scan (zelf nalopen)

  • welke verwerkersovereenkomsten er met je klanten en subverwerkers liggen
  • wat er in je RMM, back-ups, logging en tickets aan klantdata staat en hoe lang
  • hoe je toegangsbeheer en je meldproces bij incidenten intern geregeld zijn

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Moet ik als MSP met elke klant een verwerkersovereenkomst hebben?

Ja, zodra je bij persoonsgegevens van die klant kunt, en dat is bij beheer van mailboxen, servers of werkplekken vrijwel altijd zo. Ook als je alleen technisch beheert en de inhoud niet nodig hebt, telt je toegang. Zorg dat de overeenkomst je huidige dienstverlening dekt, niet die van vijf jaar geleden.

Mijn back-up- en RMM-tools draaien in de VS. Mag dat?

Het is niet automatisch verboden, maar het is een doorgifte die je moet regelen en waarover je klanten geïnformeerd horen te zijn. Kies waar mogelijk een EU-regio, leg per tool het doorgiftemechanisme vast en zet je toolstack in de bijlage van je verwerkersovereenkomst.

Een klant heeft een datalek. Wie meldt het aan de Autoriteit Persoonsgegevens?

De klant, als verwerkingsverantwoordelijke. Jouw taak als verwerker is het lek zonder onredelijke vertraging aan de klant te melden en mee te werken aan het onderzoek. Spreek vooraf een concrete meldtermijn en een vast meldkanaal af, want de 72-uurstermijn van de klant loopt intussen door.

Ben ik verantwoordelijk voor de data in de mailboxen die ik beheer?

De klant blijft verantwoordelijke voor de inhoud. Jij bent als verwerker verantwoordelijk voor wat binnen jouw invloed ligt: de beveiliging van je toegang, de vertrouwelijkheid van je medewerkers en het netjes volgen van de afspraken in de verwerkersovereenkomst.

Heb ik als klein ICT-bedrijf een verwerkingsregister nodig?

Vrijwel zeker. Ook verwerkers moeten een register bijhouden van de verwerkingen die ze voor klanten uitvoeren. De uitzondering voor kleine organisaties geldt alleen bij incidentele verwerking, en beheer voor klanten is per definitie structureel.

Ook in deze sector

Online retail / webshops (MKB)Marketing-, reclame- en databureausWeb- & appbureaus, hostingpartijenB2B-SaaS-startups (klein)

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.