De situatie
Een Nederlands datacenter met twee locaties bedient ruim 200 klanten met colocatie, managed hosting en clouddiensten. De klanten varieren van kleine webshops tot financiele instellingen en overheidsorganisaties. Het datacenter verwerkt niet rechtstreeks persoonsgegevens, maar biedt de infrastructuur waarop klanten hun applicaties draaien die wel persoonsgegevens verwerken.
Het datacenter maakt zelf ook gebruik van externe diensten:
- Netwerk: upstreamproviders, DDoS-mitigatiedienst, peering-partners
- Monitoring: netwerkmonitoring, omgevingsmonitoring (temperatuur, vochtigheid), camerasystemen
- Beveiliging: fysieke toegangscontroledienst, brandmeldinstallatie, noodstroomvoorziening (onderhoud)
- Beheer: ticketsysteem, klantenportaal, facturatiesoftware
- Certificering: ISO 27001-auditoren, NEN 7510-adviseurs
De uitdagingen
Verwerkersovereenkomsten met honderden klanten
Elke klant die persoonsgegevens verwerkt op de infrastructuur van het datacenter heeft recht op een verwerkersovereenkomst. Met 200+ klanten betekent dit honderden overeenkomsten die up-to-date moeten blijven, inclusief bijlagen over beveiligingsmaatregelen en subverwerkerslijsten.
Complexe ketenverantwoordelijkheid
Het datacenter is verwerker, maar de klant van het datacenter kan zelf ook verwerker zijn namens diens eigen klanten. Deze ketens van verwerkingsverantwoordelijke, verwerker en subverwerker maken het lastig om verantwoordelijkheden helder af te bakenen.
Fysieke en logische beveiliging aantonen
Klanten willen bewijs van beveiligingsmaatregelen: ISO 27001-certificaat, SOC 2-rapport, pentestrapportage, fysieke beveiligingsmaatregelen (biometrie, sluizencomplex, camera's, noodstroom). Dit moet centraal beschikbaar zijn zonder telkens individueel aangeleverd te worden.
Subverwerkerswijzigingen communiceren
Bij een wissel van DDoS-mitigatiedienst of upstreamprovider moeten alle klanten geinformeerd worden. Met 200+ klanten is een handmatig proces kostbaar en foutgevoelig.
De aanpak
Stap 1: Standaard verwerkersovereenkomst
Het datacenter stelt een standaard verwerkersovereenkomst op die voldoet aan Art. 28 AVG. Deze bevat de technische en organisatorische maatregelen als bijlage, met verwijzing naar de geldende certificeringen.
Stap 2: Digitale ondertekening
Nieuwe klanten ontvangen de verwerkersovereenkomst digitaal via het platform en ondertekenen online. Bestaande klanten worden gefaseerd gemigreerd: eerst klanten met bijzondere persoonsgegevens, dan de rest.
Stap 3: Certificatenkluis
Alle certificaten en rapporten (ISO 27001, SOC 2, pentest, NEN 7510) worden centraal opgeslagen met verloopdatums en automatische herinneringen voor vernieuwing. Klanten kunnen deze inzien via het platform.
Stap 4: Subverwerkersregister en notificaties
Het subverwerkersregister wordt bijgehouden in het platform. Bij wijzigingen ontvangen alle klanten automatisch een melding met de details van de wijziging en een bezwaartermijn.
Stap 5: Verwerkingsregister
Het verwerkingsregister als verwerker (Art. 30 lid 2) wordt automatisch gegenereerd op basis van de klantovereenkomsten en dienstencategorien.
Het resultaat
- 200+ verwerkersovereenkomsten digitaal beheerd met actuele beveiligingsbijlagen
- Gemiddeld 70% snellere onboarding van nieuwe klanten dankzij digitale ondertekening
- Certificaten altijd beschikbaar voor klantaudits zonder handmatige aanlevering
- Subverwerkerswijzigingen geautomatiseerd gecommuniceerd aan alle klanten
- Verwerkingsregister altijd actueel en direct beschikbaar voor auditors
- Verminderde belasting van de juridische afdeling: minder ad-hoc verzoeken en handmatige overeenkomsten
Lessons learned
- Datacenters worden vaak over het hoofd gezien als verwerker, maar de AVG is duidelijk: als u infrastructuur levert waarop persoonsgegevens worden verwerkt, bent u verwerker
- Een standaard verwerkersovereenkomst met modulaire bijlagen werkt beter dan maatwerk per klant
- Klanten verwachten steeds vaker een self-service portaal voor certificaten en compliance-informatie
- Fysieke beveiligingsmaatregelen (toegangscontrole, camera's, noodstroom) horen ook in de verwerkersovereenkomst als technische maatregel
- Investeer in een geautomatiseerd subverwerkersnotificatieproces: het bespaart uren werk per wijziging