Hoe zorg je dat jouw ICT-leveranciers ook voldoen aan de AVG?

Leon Bovendeur ·
Twee handen houden een formeel contract vast op een zakelijk bureau, met een cijferslot bovenop de documenten en een laptop op de achtergrond.

Om ervoor te zorgen dat jouw ICT-leveranciers voldoen aan de AVG, moet je met elke leverancier die persoonsgegevens verwerkt een verwerkersovereenkomst afsluiten en regelmatig controleren of zij de afgesproken beveiligingsmaatregelen ook daadwerkelijk naleven. Als verwerkingsverantwoordelijke blijf jij aansprakelijk voor wat jouw leveranciers met persoonsgegevens doen, ook al verwerk je die gegevens zelf niet direct. In dit artikel beantwoorden we de meest gestelde vragen over AVG-compliance bij ICT-leveranciers, van je wettelijke verplichtingen tot de juiste selectievragen bij een nieuwe partner.

Welke AVG-verplichtingen gelden er voor ICT-leveranciers?

ICT-leveranciers die persoonsgegevens verwerken namens een andere organisatie zijn onder de AVG aangemerkt als verwerker. Als verwerker zijn zij verplicht om passende technische en organisatorische maatregelen te treffen om persoonsgegevens te beveiligen, alleen te handelen op instructie van de verwerkingsverantwoordelijke, en datalekken tijdig te melden.

Concreet betekent dit dat een ICT-leverancier onder meer moet voldoen aan de volgende verplichtingen:

  • Gegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de opdrachtgever
  • Vertrouwelijkheid garanderen voor alle medewerkers die toegang hebben tot persoonsgegevens
  • Passende technische beveiliging implementeren, zoals versleuteling, toegangscontrole en logging
  • Datalekken zo snel mogelijk melden aan de verwerkingsverantwoordelijke, zodat die tijdig aangifte kan doen bij de Autoriteit Persoonsgegevens
  • Geen subverwerkers inschakelen zonder voorafgaande toestemming van de opdrachtgever
  • Na afloop van de dienstverlening alle persoonsgegevens teruggeven of vernietigen

Veel ICT-leveranciers werken met cloudplatforms of diensten van derden, waardoor er al snel sprake is van subverwerking. Het is belangrijk dat je als opdrachtgever weet welke subverwerkers jouw leverancier inschakelt en dat ook die partijen aan de AVG voldoen.

Wanneer ben je als bedrijf verantwoordelijk voor jouw leveranciers?

Je bent als bedrijf verantwoordelijk voor jouw leveranciers zodra zij persoonsgegevens verwerken die aan jou toebehoren of die jij hebt verzameld. Jij bepaalt als verwerkingsverantwoordelijke het doel en de middelen van de verwerking, ook al voert de leverancier die verwerking technisch uit. Die verantwoordelijkheid kun je niet overdragen.

In de praktijk betekent dit dat jij aansprakelijk bent als een ICT-leverancier een datalek veroorzaakt doordat die onvoldoende beveiligingsmaatregelen heeft getroffen. De Autoriteit Persoonsgegevens kan jou als verwerkingsverantwoordelijke aanspreken, ook als de fout bij de leverancier lag. Dit geldt voor vrijwel elke ICT-dienst waarbij persoonsgegevens een rol spelen: van clouddiensten en e-mailoplossingen tot salarisadministratie en CRM-systemen.

De verantwoordelijkheid begint al bij de selectie van een leverancier. Je bent verplicht om alleen leveranciers in te schakelen die voldoende garanties bieden voor een correcte en veilige verwerking van persoonsgegevens. Het enkel tekenen van een verwerkersovereenkomst is niet voldoende: je moet ook periodiek controleren of de leverancier de afspraken nakomt.

Wat moet er in een verwerkersovereenkomst staan?

Een verwerkersovereenkomst moet volgens de AVG minimaal vastleggen wat de leverancier mag verwerken, voor welk doel, hoe lang, en welke beveiligingsmaatregelen van toepassing zijn. Zonder deze overeenkomst mag een ICT-leverancier juridisch gezien geen persoonsgegevens voor jou verwerken.

De volgende elementen zijn verplicht in een verwerkersovereenkomst:

  1. Onderwerp en duur van de verwerking
  2. Aard en doel van de verwerking
  3. Soort persoonsgegevens en categorieën van betrokkenen
  4. Rechten en verplichtingen van de verwerkingsverantwoordelijke
  5. Verplichting voor de verwerker om uitsluitend op instructie te handelen
  6. Geheimhoudingsplicht voor medewerkers van de leverancier
  7. Verplichting tot het treffen van passende technische en organisatorische maatregelen
  8. Regels rondom het inschakelen van subverwerkers
  9. Verplichting om de verwerkingsverantwoordelijke te ondersteunen bij verzoeken van betrokkenen
  10. Afspraken over teruggave of vernietiging van gegevens na afloop
  11. Verplichting om audits toe te staan of informatie te verstrekken over naleving

Let op dat veel leveranciers een standaard verwerkersovereenkomst aanbieden. Controleer altijd of die overeenkomst aansluit op jouw specifieke situatie en of de beveiligingsmaatregelen concreet genoeg zijn omschreven. Vage formuleringen zoals “passende maatregelen” zonder verdere specificatie bieden onvoldoende houvast bij een geschil.

Hoe controleer je of een ICT-leverancier AVG-compliant is?

Je controleert of een ICT-leverancier AVG-compliant is door te vragen naar certificeringen, auditrapportages en het privacybeleid van de leverancier. Een leverancier die aantoonbaar voldoet aan erkende normen zoals ISO 27001 of NEN 7510 geeft een sterke indicatie dat privacy en beveiliging structureel zijn geborgd.

Praktische stappen om compliance te toetsen:

  • Vraag om een kopie van het privacybeleid en het informatiebeveiligingsbeleid van de leverancier
  • Controleer of de leverancier beschikt over een geldig ISO 27001-certificaat of vergelijkbare certificering
  • Vraag naar recente auditrapportages of penetratietestresultaten
  • Controleer of de leverancier een register van verwerkingsactiviteiten bijhoudt
  • Vraag hoe de leverancier omgaat met datalekken en wat de gemiddelde meldtijd is
  • Informeer naar de locatie van dataopslag: gegevens die buiten de EU worden opgeslagen, vereisen aanvullende waarborgen

Naast papieren controles is het verstandig om periodiek een security-assessment te laten uitvoeren. Zo’n assessment brengt de werkelijke staat van beveiliging in kaart, inclusief kwetsbaarheden in infrastructuur en processen. Dit geeft meer zekerheid dan alleen een ondertekende overeenkomst.

Wat zijn de risico’s als een leverancier niet AVG-compliant is?

Als een ICT-leverancier niet AVG-compliant is, loop jij als verwerkingsverantwoordelijke het risico op een boete van de Autoriteit Persoonsgegevens, reputatieschade en aansprakelijkheidsclaims van betrokkenen. De AVG kent boetes tot 20 miljoen euro of vier procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

De risico’s zijn concreet en divers:

  • Financiële boetes: de Autoriteit Persoonsgegevens kan jou als verwerkingsverantwoordelijke beboeten, ook als de leverancier de fout maakte
  • Datalekken: een leverancier zonder adequate beveiliging vergroot de kans op een datalek aanzienlijk, met alle meldplichten en gevolgen van dien
  • Reputatieschade: een datalek via een leverancier wordt publiekelijk vaak geassocieerd met jouw organisatie, niet met de leverancier
  • Bedrijfscontinuïteit: een leverancier die niet voldoet aan beveiligingsnormen is ook kwetsbaarder voor ransomware en andere cyberaanvallen, wat jouw bedrijfsvoering direct kan raken
  • Juridische aansprakelijkheid: betrokkenen van wie gegevens zijn gelekt, kunnen schadevergoeding eisen bij jou als verwerkingsverantwoordelijke

Naast de directe AVG-risico’s speelt ook de NIS2-richtlijn een steeds grotere rol. Organisaties in vitale sectoren moeten aantonen dat ook hun leveranciersketen aan de gestelde beveiligingseisen voldoet. Zelfs als je zelf niet direct onder NIS2 valt, kun je er via een opdrachtgever of klant toch mee te maken krijgen.

Welke vragen moet je stellen bij het selecteren van een nieuwe ICT-leverancier?

Bij het selecteren van een nieuwe ICT-leverancier moet je vragen stellen over certificeringen, dataopslag, incidentbeheer, subverwerkers en de concrete beveiligingsmaatregelen die de leverancier treft. Wie deze vragen niet stelt, voldoet zelf niet aan de AVG-verplichting om alleen leveranciers in te schakelen die voldoende garanties bieden.

Stel deze vragen bij elke nieuwe ICT-leverancier:

  1. Welke certificeringen heeft u? Denk aan ISO 27001, NEN 7510 of SOC 2
  2. Waar worden onze gegevens opgeslagen? Zijn de datacenters gevestigd binnen de EU?
  3. Welke subverwerkers schakelt u in? En zijn die ook AVG-compliant?
  4. Hoe gaat u om met een datalek? Wat is de procedure en binnen welke termijn wordt u ons informeren?
  5. Welke technische beveiligingsmaatregelen zijn van toepassing? Denk aan versleuteling, toegangscontrole, logging en monitoring
  6. Bent u bereid een audit toe te staan? Of kunt u recente auditrapportages overleggen?
  7. Hoe regelt u de verwijdering van gegevens na afloop van de samenwerking?
  8. Heeft u een functionaris voor gegevensbescherming (FG) aangesteld? En is die bereikbaar voor vragen?

Een betrouwbare leverancier beantwoordt deze vragen zonder omhaal en kan de antwoorden ook schriftelijk onderbouwen. Terughoudendheid of vage antwoorden zijn een signaal om verder te zoeken.

Hoe IC-Automatisering helpt met AVG-compliance en ICT-security

Als jouw ICT-partner nemen wij de verantwoordelijkheid voor een veilige en compliant inrichting van jouw digitale werkomgeving. Wij zijn ISO 27001 en NEN 7510 gecertificeerd, werken met gedocumenteerde verwerkersovereenkomsten en bieden transparantie over onze subverwerkers en dataopslag. Zo voldoe jij als verwerkingsverantwoordelijke aan jouw AVG-verplichtingen richting leveranciers.

Onze aanpak voor cybersecurity mkb en ICT-security is opgebouwd rond vier pijlers: beleid en organisatie, medewerkers en gedrag, techniek en continu inzicht. Concreet bieden wij:

  • Een Security 0-meting uitgevoerd door onze partnerorganisatie ThreadStone, die de huidige staat van jouw cybersecurity en die van jouw leveranciersketen in kaart brengt
  • Begeleiding bij het opstellen van een informatiebeveiligingsbeleid dat voldoet aan ISO 27001, NEN 7510 en de NIS2-richtlijn
  • Security Awareness trainingen via het KnowBe4-platform, inclusief phishing-simulaties gecertificeerd via het CCV Awareness Keurmerk
  • Periodieke penetratietesten door CCV-gecertificeerde specialisten van ThreadStone
  • Vulnerability Management voor continu inzicht in kwetsbaarheden in hardware, software en processen
  • 24/7 bereikbaarheid via onze servicedesk voor vragen en incidenten

Wil je weten of jouw huidige ICT-leveranciers voldoen aan de AVG en of jouw organisatie afdoende beschermd is? Neem contact met ons op voor een vrijblijvend gesprek of vraag direct een Security 0-meting aan.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.