Voor GDPR-compliance bij internationale IT outsourcing moet je als uitbestedende partij zorgen dat je een verwerkersovereenkomst sluit met je externe ontwikkelaar, dat persoonsgegevens alleen worden verwerkt op basis van een geldige rechtsgrond, en dat gegevensoverdrachten naar landen buiten de EU juridisch zijn gedekt. De verantwoordelijkheid voor naleving blijft bij jou als opdrachtgever, ook als de feitelijke verwerking elders plaatsvindt. In dit artikel beantwoorden we de meest gestelde vragen over GDPR en IT uitbesteden, zodat je weet waar je op moet letten.
Welke GDPR-verplichtingen gelden voor de uitbestedende partij?
Als je IT uitbesteedt en daarbij persoonsgegevens worden verwerkt, blijf jij als opdrachtgever de verwerkingsverantwoordelijke. Dat betekent dat jij verantwoordelijk bent voor het naleven van de AVG, ook al voert een externe partij de feitelijke werkzaamheden uit. Je moet kunnen aantonen dat de verwerking rechtmatig, transparant en doelgebonden plaatsvindt.
Concreet houdt dit in dat je de volgende verplichtingen hebt:
- Een verwerkersovereenkomst sluiten met elke externe partij die persoonsgegevens verwerkt namens jouw organisatie
- Alleen persoonsgegevens delen die noodzakelijk zijn voor de uitvoering van de opdracht (dataminimalisatie)
- Zorgen dat de externe ontwikkelaar passende technische en organisatorische maatregelen neemt
- Bijhouden welke gegevens worden verwerkt en door wie, in een verwerkingsregister
- Datalekken melden bij de Autoriteit Persoonsgegevens binnen 72 uur
Veel bedrijven denken dat ze hun GDPR-verantwoordelijkheid kunnen overdragen aan een externe leverancier. Dat is een misvatting. Je kunt taken delegeren, maar de aansprakelijkheid blijft bij jou liggen.
Wat moet er in een verwerkersovereenkomst bij IT outsourcing staan?
Een verwerkersovereenkomst bij IT outsourcing moet minimaal het onderwerp en de duur van de verwerking beschrijven, de aard en het doel van de verwerking, het soort persoonsgegevens, de categorieën betrokkenen, en de verplichtingen en rechten van de verwerkingsverantwoordelijke. Dit zijn de wettelijke minimumeisen op grond van artikel 28 van de AVG.
Naast deze verplichte elementen zijn er praktische bepalingen die je altijd wilt opnemen:
- Geheimhoudingsplicht voor de medewerkers van de externe partij
- Toestemming vereist voor het inschakelen van subverwerkers
- Verplichting om mee te werken aan audits en inspecties
- Procedure bij datalekken, inclusief meldingstermijnen
- Wat er met de gegevens gebeurt na beëindiging van de samenwerking (verwijdering of teruggave)
- Technische beveiligingsmaatregelen die de verwerker moet treffen
Zorg dat de overeenkomst specifiek is over welke systemen en data toegankelijk zijn voor de externe ontwikkelaar. Vage formuleringen bieden juridisch weinig bescherming als er iets misgaat.
Hoe werkt GDPR-compliance bij outsourcing naar landen buiten de EU?
Bij IT uitbesteden naar landen buiten de Europese Economische Ruimte (EER) geldt een aanvullende verplichting: de doorgifte van persoonsgegevens moet een geldige juridische grondslag hebben. Zonder zo’n grondslag is de overdracht van gegevens naar een land als Nepal, India of de VS in strijd met de AVG.
De meest gebruikte mechanismen voor rechtmatige doorgifte zijn:
- Standaardcontractbepalingen (SCC’s): Modelcontracten die de Europese Commissie heeft goedgekeurd en die je kunt opnemen in je verwerkersovereenkomst
- Adequaatheidsbesluit: De Europese Commissie heeft voor bepaalde landen vastgesteld dat het beschermingsniveau vergelijkbaar is met de EU. Kijk altijd of het land van je leverancier op deze lijst staat
- Bindende bedrijfsvoorschriften (BCR’s): Relevant voor grote multinationals met interne gegevensstromen
Naast het juridische mechanisme moet je ook een Transfer Impact Assessment (TIA) uitvoeren. Daarin beoordeel je of het recht van het bestemmingsland de bescherming van de SCC’s in de praktijk ondermijnt, bijvoorbeeld door overheidstoezicht of lokale wetgeving die toegang tot data verplicht stelt.
Wat zijn de grootste GDPR-risico’s bij internationale softwareontwikkeling?
De grootste GDPR-risico’s bij internationale softwareontwikkeling zijn ongecontroleerde toegang tot productiedata, ontbrekende of onvolledige verwerkersovereenkomsten, het inschakelen van subverwerkers zonder toestemming, en onvoldoende technische beveiliging aan de kant van de externe partij. Elk van deze risico’s kan leiden tot boetes of reputatieschade.
In de praktijk zien we de volgende problemen het vaakst optreden:
- Ontwikkelaars krijgen toegang tot echte klantdata voor testdoeleinden, terwijl geanonimiseerde testdata verplicht is
- Geen duidelijke afspraken over wie toegang heeft tot welke systemen en repositories
- Subverwerkers worden ingeschakeld zonder dat de opdrachtgever daarvan op de hoogte is
- Onvoldoende encryptie van data in transit en at rest
- Geen procedure voor het melden van datalekken of beveiligingsincidenten
Veel van deze risico’s zijn te voorkomen met goede contractuele afspraken en technische maatregelen. Maar dan moet je ze wel bewust adresseren voordat je de samenwerking start, niet achteraf.
Hoe controleer je of een externe ontwikkelaar GDPR-compliant werkt?
Je controleert of een externe ontwikkelaar GDPR-compliant werkt door bij de start van de samenwerking een assessment uit te voeren op hun beveiligingsmaatregelen, door contractuele auditrechten op te nemen, en door periodiek te toetsen of de afgesproken maatregelen daadwerkelijk worden nageleefd. Vertrouwen is goed, maar verificatie is verplicht.
Praktische stappen die je kunt zetten:
- Vraag om documentatie: Beveiligingsbeleid, toegangsbeheerbeleid en eventuele certificeringen zoals ISO 27001
- Voer een technische beoordeling uit: Hoe worden wachtwoorden beheerd? Is er twee-factor-authenticatie? Worden logs bijgehouden?
- Leg auditrechten vast in de verwerkersovereenkomst, zodat je het recht hebt om naleving te controleren
- Test de incidentprocedure: Weet de externe partij wat ze moeten doen bij een datalek en binnen welke termijn ze jou moeten informeren?
- Evalueer periodiek: Voer minimaal jaarlijks een herziening uit van de afspraken en de praktijk
Je hoeft niet alles zelf te doen. Een ervaren technisch aanspreekpunt aan jouw kant kan helpen om deze controles structureel in te richten.
Wanneer heb je een Data Protection Officer nodig bij IT outsourcing?
Je bent verplicht een Data Protection Officer (DPO) aan te stellen als je organisatie op grote schaal bijzondere persoonsgegevens verwerkt, als je een overheidsinstantie bent, of als je kernactiviteiten bestaan uit grootschalige, stelselmatige monitoring van personen. IT outsourcing op zichzelf verplicht je niet automatisch tot het aanstellen van een DPO.
Toch kan het verstandig zijn om een DPO of privacy-adviseur in te schakelen als je IT uitbesteedt, ook als het niet wettelijk verplicht is. Dat geldt zeker als:
- Je werkt in sectoren als fintech, zorg of e-commerce waar veel persoonsgegevens worden verwerkt
- Je samenwerkt met ontwikkelaars in landen buiten de EU en doorgifte van data plaatsvindt
- Je organisatie geen interne expertise heeft op het gebied van privacywetgeving
- Je klantdata of financiële gegevens worden verwerkt door de externe partij
Een DPO adviseert intern over GDPR-naleving, houdt toezicht op de uitvoering en is het aanspreekpunt voor de toezichthouder. Als je geen formele DPO nodig hebt, kun je ook kiezen voor een externe privacy-adviseur die je op projectbasis ondersteunt bij het opzetten van de juiste structuur.
Hoe wij helpen met GDPR-compliant IT outsourcing
Bij 3Bird combineren we jarenlange ervaring in softwareontwikkeling met een aanpak die GDPR-compliance serieus neemt. We begrijpen dat je als opdrachtgever de verantwoordelijkheid draagt, en we helpen je die verantwoordelijkheid goed in te vullen. Concreet bieden we:
- Nederlandse fractional CTO’s die als lokaal aanspreekpunt fungeren en de communicatie en aansturing van onze ontwikkelaars in Nepal op zich nemen
- Transparante afspraken over toegang tot systemen en data, zodat je altijd weet wie wat kan zien
- Ondersteuning bij het opstellen of beoordelen van een verwerkersovereenkomst die past bij jouw situatie
- Flexibele teams die je kunt op- en afschalen, met ontwikkelaars vanaf €25 tot €30 per uur
- Ervaring in sectoren als fintech, AI en mobiele applicaties, waar privacyvereisten hoog zijn
Wil je weten hoe wij jouw IT-uitbesteding veilig en compliant kunnen inrichten? Neem contact met ons op en we denken graag met je mee.