Ga naar hoofdinhoud
Terug naar kennisbank
Use case

Use case: Techbedrijf en AVG-compliance

Een groeiend SaaS-bedrijf verwerkt persoonsgegevens namens tientallen klanten. Dat maakt het bedrijf verwerker in de zin van de AVG, met alle verplichtingen die daarbij horen: verwerkersovereenkomsten met elke klant, beheer van subverwerkers, een verwerkingsregister en adequate beveiliging. Dit praktijkvoorbeeld laat zien hoe een techbedrijf dit organiseert.

28 maart 20268 min leestijd

De situatie

Een Nederlands SaaS-bedrijf met circa 45 medewerkers levert een cloudplatform aan ruim 80 zakelijke klanten in Nederland en Belgie. Het platform verwerkt persoonsgegevens zoals namen, e-mailadressen, facturatiegegevens en in sommige gevallen gezondheids- of personeelsdata van de eindgebruikers van klanten.

Het bedrijf maakt gebruik van meerdere externe diensten:

  • Cloudinfrastructuur: hosting bij een Europese cloudprovider, CDN-dienst, DNS-provider
  • Communicatie: e-mailbezorgdienst, helpdesksoftware, videovergaderplatform
  • Monitoring: foutopsporingsdienst, loganalyseplatform, uptime-monitoring
  • Betalingen: betalingsverwerker, facturatiesoftware
  • Intern: HR-systeem, salarisadministratie, kantoorproductiviteitssuite

Elk van deze diensten is een subverwerker. Het bedrijf moet al deze partijen verantwoord beheren en klanten hierover informeren.

De uitdagingen

Dubbele rol: verwerker en verwerkingsverantwoordelijke

Het techbedrijf is verwerker namens zijn klanten, maar ook verwerkingsverantwoordelijke voor eigen personeels- en bedrijfsgegevens. Dit vereist twee sets verwerkersovereenkomsten: met klanten (als verwerker) en met subverwerkers (als opdrachtgever).

Subverwerkersbeheer bij schaal

Met meer dan 15 subverwerkers en 80+ klanten die elk geinformeerd moeten worden bij wijzigingen, wordt handmatig beheer onwerkbaar. Een nieuwe tool toevoegen aan de stack betekent alle klanten informeren en bezwaartermijnen respecteren.

Internationale gegevensstromen

Sommige subverwerkers zijn gevestigd buiten de EER. Het bedrijf moet voor elke doorgifte een geldige grondslag hebben: adequaatheidsbesluit, Standard Contractual Clauses (SCC) met Transfer Impact Assessment (TIA), of een andere waarborg conform Art. 46 AVG.

Klantverwachtingen

Grotere klanten stellen steeds hogere eisen: ISO 27001-certificering, een actuele subverwerkerslijst, bewijs van beveiligingsmaatregelen en een jaarlijkse beveiligingsvragenlijst.

De aanpak

Stap 1: Subverwerkersregister opzetten

Het bedrijf brengt alle externe diensten in kaart die persoonsgegevens verwerken. Per subverwerker wordt vastgelegd: naam, land, welke gegevens, welke rechtsgrondslag voor doorgifte en of er een verwerkersovereenkomst is.

Stap 2: Verwerkersovereenkomsten standaardiseren

Een standaard verwerkersovereenkomst wordt opgesteld die voldoet aan Art. 28 AVG. Deze wordt als template gebruikt voor alle klanten, met per klant de specifieke gegevens, doeleinden en bewaartermijnen ingevuld.

Stap 3: Subverwerkerswijzigingen automatiseren

Bij toevoeging of vervanging van een subverwerker worden alle klanten automatisch geinformeerd via het platform. Klanten krijgen een bezwaartermijn van 30 dagen conform de verwerkersovereenkomst. Bezwaren worden centraal bijgehouden.

Stap 4: Verwerkingsregister bijhouden

Het verwerkingsregister (Art. 30 lid 2) wordt automatisch gegenereerd op basis van de klantovereenkomsten en subverwerkerslijst. Bij elke wijziging wordt het register bijgewerkt.

Stap 5: Beveiligingscertificaten en evidence

ISO 27001-certificaten, pentestrapportages en SOC 2-rapporten worden centraal opgeslagen met verloopdatums. Klanten kunnen deze inzien via het platform.

Het resultaat

  • Volledig overzicht van alle 80+ klantovereenkomsten en 15+ subverwerkers
  • Subverwerkerswijzigingen worden binnen een dag gecommuniceerd aan alle klanten
  • Verwerkingsregister altijd actueel en auditklaar
  • Beveiligingscertificaten centraal beschikbaar voor klantaudits
  • Doorgifte buiten de EER gedocumenteerd met SCC en TIA per subverwerker
  • Minder ad-hoc verzoeken van klanten: alles staat in het platform

Lessons learned

  • Begin met het in kaart brengen van alle subverwerkers — veel bedrijven onderschatten het aantal externe diensten dat persoonsgegevens verwerkt
  • Standaardiseer de verwerkersovereenkomst: een template bespaart juridische kosten en voorkomt inconsistenties
  • Automatiseer subverwerkersnotificaties: handmatig 80+ klanten mailen bij elke toolwissel is niet houdbaar
  • Houd doorgifte buiten de EER actief bij: SCC en TIA moeten actueel zijn, niet eenmalig opgesteld
  • Investeer in transparantie: klanten waarderen een actuele subverwerkerslijst en certificatenkluis meer dan een eenmalig PDF-document

AVG-compliance voor uw techbedrijf?

DPAkit helpt SaaS-bedrijven en IT-dienstverleners om verwerkersovereenkomsten, subverwerkers en het verwerkingsregister centraal te beheren.

Gratis starten