Ga naar hoofdinhoud
Terug naar kennisbank
Use case

Use case: Datacenter en AVG-compliance

Een datacenter biedt colocatie- en hostingdiensten aan honderden klanten. Als verwerker van persoonsgegevens moet het datacenter verwerkersovereenkomsten afsluiten, subverwerkers beheren en aantoonbaar voldoen aan strenge beveiligingseisen. Dit praktijkvoorbeeld laat zien hoe een middelgroot datacenter dit organiseert.

28 maart 20267 min leestijd

De situatie

Een Nederlands datacenter met twee locaties bedient ruim 200 klanten met colocatie, managed hosting en clouddiensten. De klanten varieren van kleine webshops tot financiele instellingen en overheidsorganisaties. Het datacenter verwerkt niet rechtstreeks persoonsgegevens, maar biedt de infrastructuur waarop klanten hun applicaties draaien die wel persoonsgegevens verwerken.

Het datacenter maakt zelf ook gebruik van externe diensten:

  • Netwerk: upstreamproviders, DDoS-mitigatiedienst, peering-partners
  • Monitoring: netwerkmonitoring, omgevingsmonitoring (temperatuur, vochtigheid), camerasystemen
  • Beveiliging: fysieke toegangscontroledienst, brandmeldinstallatie, noodstroomvoorziening (onderhoud)
  • Beheer: ticketsysteem, klantenportaal, facturatiesoftware
  • Certificering: ISO 27001-auditoren, NEN 7510-adviseurs

De uitdagingen

Verwerkersovereenkomsten met honderden klanten

Elke klant die persoonsgegevens verwerkt op de infrastructuur van het datacenter heeft recht op een verwerkersovereenkomst. Met 200+ klanten betekent dit honderden overeenkomsten die up-to-date moeten blijven, inclusief bijlagen over beveiligingsmaatregelen en subverwerkerslijsten.

Complexe ketenverantwoordelijkheid

Het datacenter is verwerker, maar de klant van het datacenter kan zelf ook verwerker zijn namens diens eigen klanten. Deze ketens van verwerkingsverantwoordelijke, verwerker en subverwerker maken het lastig om verantwoordelijkheden helder af te bakenen.

Fysieke en logische beveiliging aantonen

Klanten willen bewijs van beveiligingsmaatregelen: ISO 27001-certificaat, SOC 2-rapport, pentestrapportage, fysieke beveiligingsmaatregelen (biometrie, sluizencomplex, camera's, noodstroom). Dit moet centraal beschikbaar zijn zonder telkens individueel aangeleverd te worden.

Subverwerkerswijzigingen communiceren

Bij een wissel van DDoS-mitigatiedienst of upstreamprovider moeten alle klanten geinformeerd worden. Met 200+ klanten is een handmatig proces kostbaar en foutgevoelig.

De aanpak

Stap 1: Standaard verwerkersovereenkomst

Het datacenter stelt een standaard verwerkersovereenkomst op die voldoet aan Art. 28 AVG. Deze bevat de technische en organisatorische maatregelen als bijlage, met verwijzing naar de geldende certificeringen.

Stap 2: Digitale ondertekening

Nieuwe klanten ontvangen de verwerkersovereenkomst digitaal via het platform en ondertekenen online. Bestaande klanten worden gefaseerd gemigreerd: eerst klanten met bijzondere persoonsgegevens, dan de rest.

Stap 3: Certificatenkluis

Alle certificaten en rapporten (ISO 27001, SOC 2, pentest, NEN 7510) worden centraal opgeslagen met verloopdatums en automatische herinneringen voor vernieuwing. Klanten kunnen deze inzien via het platform.

Stap 4: Subverwerkersregister en notificaties

Het subverwerkersregister wordt bijgehouden in het platform. Bij wijzigingen ontvangen alle klanten automatisch een melding met de details van de wijziging en een bezwaartermijn.

Stap 5: Verwerkingsregister

Het verwerkingsregister als verwerker (Art. 30 lid 2) wordt automatisch gegenereerd op basis van de klantovereenkomsten en dienstencategorien.

Het resultaat

  • 200+ verwerkersovereenkomsten digitaal beheerd met actuele beveiligingsbijlagen
  • Gemiddeld 70% snellere onboarding van nieuwe klanten dankzij digitale ondertekening
  • Certificaten altijd beschikbaar voor klantaudits zonder handmatige aanlevering
  • Subverwerkerswijzigingen geautomatiseerd gecommuniceerd aan alle klanten
  • Verwerkingsregister altijd actueel en direct beschikbaar voor auditors
  • Verminderde belasting van de juridische afdeling: minder ad-hoc verzoeken en handmatige overeenkomsten

Lessons learned

  • Datacenters worden vaak over het hoofd gezien als verwerker, maar de AVG is duidelijk: als u infrastructuur levert waarop persoonsgegevens worden verwerkt, bent u verwerker
  • Een standaard verwerkersovereenkomst met modulaire bijlagen werkt beter dan maatwerk per klant
  • Klanten verwachten steeds vaker een self-service portaal voor certificaten en compliance-informatie
  • Fysieke beveiligingsmaatregelen (toegangscontrole, camera's, noodstroom) horen ook in de verwerkersovereenkomst als technische maatregel
  • Investeer in een geautomatiseerd subverwerkersnotificatieproces: het bespaart uren werk per wijziging

AVG-compliance voor uw datacenter?

DPAkit helpt datacenters en hostingproviders om verwerkersovereenkomsten, subverwerkers en certificaten centraal te beheren voor al hun klanten.

Gratis starten