Software en de AVG: waar let je op?
Elke software die namen, e-mailadressen of personeelsgegevens verwerkt, valt onder de AVG. Dat is vrijwel alle bedrijfssoftware, van je CRM tot je urenregistratie. Toch wordt de AVG-vraag bij softwarekeuzes meestal pas gesteld als het contract al getekend is, of erger: als er iets misgaat. Dit artikel zet de eisen op een rij, zodat je ze vooraf meeneemt.
Wat zegt de AVG over software?
De AVG stelt geen technische eisen aan software zelf, maar aan hoe jouw bedrijf persoonsgegevens verwerkt, en je software moet dat mogelijk maken. De kern is verantwoordingsplicht: je moet kunnen laten zien welke gegevens je verwerkt, waarom, wie erbij kan en hoe ze beveiligd zijn. Software die dat niet ondersteunt, maakt jou als ondernemer kwetsbaar, want de verantwoordelijkheid ligt bij jou, niet bij de softwareleverancier.
Vijf AVG-eisen aan bedrijfssoftware
- Toegangsbeheer: niet iedereen mag alles zien. Software hoort rollen en rechten te kennen, zodat de magazijnmedewerker geen loonstroken opent.
- Dataminimalisatie: verzamel alleen wat nodig is. Verplichte velden die niemand gebruikt, zijn onder de AVG geen slordigheid maar een risico.
- Beveiliging: versleutelde verbindingen, veilige opslag en actuele updates. Verouderde, niet meer ondersteunde software is een structureel beveiligingslek.
- Inzage en verwijdering: personen hebben recht op inzage in en verwijdering van hun gegevens. Je software moet gegevens per persoon kunnen vinden en wissen.
- Logging: bij een incident moet je kunnen nagaan wie wanneer bij welke gegevens kon. Zonder logboek is elk datalek een zwart gat.
AVG bij standaardsoftware en bij maatwerk
Bij standaardpakketten ben je afhankelijk van wat de leverancier heeft ingebouwd en waar de data staat; controleer vooral de opslaglocatie, want Amerikaanse clouddiensten vragen extra aandacht. Bij maatwerk software bepaal jij de inrichting: welke gegevens worden vastgelegd, wie welke rol krijgt en waar de data staat. Trinovo bouwt webapplicaties standaard met rollen, logging en versleuteling, en host in Europese datacenters. Ook bij koppelingen tussen systemen verdient de gegevensstroom aandacht: welke persoonsgegevens reizen er mee, en is dat nodig? Zie software koppelen en integreren.
Wanneer heb je een verwerkersovereenkomst nodig?
Zodra een andere partij persoonsgegevens voor jou verwerkt, en dat doet vrijwel elke hostende softwareleverancier, hoort daar een verwerkersovereenkomst bij: afspraken over beveiliging, geheimhouding, datalekken en wat er met de data gebeurt bij einde contract. Geen exotisch document maar een standaardonderdeel van professionele softwarelevering; Trinovo levert hem standaard mee bij gehoste oplossingen.
Extra aandacht: AI en persoonsgegevens
AI-diensten voegen een vraag toe: welke gegevens verlaten je bedrijf richting het AI-model, en onder welke voorwaarden? Publieke chatbots zijn geen plek voor klant- of personeelsgegevens; zakelijke API's met verwerkingsafspraken wel, mits goed ingericht. De afwegingen staan bij AI-automatisering voor het MKB.
Snelle zelfcheck
- Weet je waar je persoonsgegevens staan, in welke systemen en welk land?
- Kan iedereen met een login overal bij, of zijn rollen ingericht?
- Draait er software die geen updates meer krijgt?
- Kun je van één persoon alle gegevens vinden én wissen?
- Heb je verwerkersovereenkomsten met je hostende leveranciers?
Twee of meer keer "nee" of "geen idee": tijd om dit op de agenda te zetten.
Dit artikel geeft algemene informatie, geen juridisch advies; raadpleeg voor specifieke situaties een privacyjurist. Voor de softwarekant, van inrichting tot verwerkersovereenkomst, denkt Trinovo mee tijdens de gratis procesanalyse.
Wil je weten hoe dit voor jouw situatie werkt?
Vertel ons met welke gegevens je werkt, dan denken we vrijblijvend mee over een verantwoorde aanpak.
Bespreek jouw situatie