Laptop met programmeercode naast AVG-documenten op een kantoorbureau, met een vetplant in warm middaglicht

Wat de AVG (GDPR) vraagt van je maatwerksoftware

De AVG, buiten Nederland beter bekend als GDPR, geldt sinds 2018 en raakt elke organisatie die persoonsgegevens verwerkt. Voor standaardsoftware heeft de leverancier de vertaalslag naar de praktijk al gemaakt. Bij maatwerksoftware ligt dat anders: elke keuze over welke gegevens je vastlegt, hoe lang je ze bewaart en wie erbij kan, wordt in je eigen project gemaakt.

Dat is meer verantwoordelijkheid, maar ook meer grip. Privacy by design, de eis dat gegevensbescherming vanaf het ontwerp wordt meegenomen, is bij een standaardpakket iets wat je moet afwachten. Bij maatwerk is het een reeks concrete ontwerpbeslissingen waar je zelf bij zit. Vier onderwerpen bepalen het verschil tussen software die aan de AVG voldoet en software die dat alleen op papier claimt.

Privacy by design begint bij het datamodel

Gegevensminimalisatie is het duidelijkste voorbeeld: verzamel niet meer dan je voor je doel nodig hebt. In de praktijk betekent dat kritisch kijken naar elk veld in het datamodel. Heb je een volledige geboortedatum nodig, of alleen de bevestiging dat iemand meerderjarig is? Moet een afgesloten dossier compleet bewaard blijven, of volstaat een geanonimiseerde samenvatting voor je rapportages?

Een keuze die wij in onze eigen trajecten standaard maken: geen productiedata met persoonsgegevens naar test- en ontwikkelomgevingen kopiëren, maar ontwikkelaars laten werken met gegenereerde testdata. Dat verkleint het risico van een lek in een minder streng beveiligde omgeving, en het dwingt iedereen om vroeg scherp te krijgen welke gegevens het systeem nu eigenlijk verwerkt.

De verwerkersovereenkomst regelt wie waarvoor verantwoordelijk is

Zodra je ontwikkelpartner bij persoonsgegevens kan, bijvoorbeeld voor hosting, beheer of support, is die partner een verwerker en ben jij verwerkingsverantwoordelijke. De AVG verplicht dan een verwerkersovereenkomst. Dat is geen formaliteit voor in de la; het document legt vast wat er gebeurt als het misgaat. Let er in elk geval op dat erin staat:

  • welke gegevens de partner verwerkt en met welk doel;
  • welke subverwerkers er zijn, zoals de hostingpartij, en waar de data staat;
  • hoe en binnen welke termijn een datalek bij jou wordt gemeld;
  • wat er met de gegevens gebeurt als de samenwerking eindigt.

Een ontwikkelpartner die hier zelf over begint voordat jij ernaar vraagt, zegt daarmee iets over hoe serieus privacy in de rest van het traject genomen wordt.

Rechten van betrokkenen moeten in de software zelf zitten

Iedereen van wie je gegevens verwerkt, mag die inzien, laten corrigeren en in veel gevallen laten verwijderen. Kan je systeem dat niet, dan wordt elk verzoek handwerk: iemand die door tabellen, exports en logbestanden speurt. Bij maatwerk ontwerp je die functies mee. Denk aan een export van alle gegevens van één persoon, en aan verwijderen dat ook echt verwijdert, tot in logbestanden en gekoppelde systemen. Soms botst dat met andere wetgeving die je juist verplicht gegevens te bewaren; dan is anonimiseren het antwoord, en ook dat moet het systeem aankunnen.

De DPIA hoort bij de voorbereiding, niet bij de oplevering

Verwerk je op grote schaal gevoelige gegevens of volg je mensen systematisch, dan is een Data Protection Impact Assessment (DPIA) verplicht: een gestructureerde analyse van de privacyrisico’s en de maatregelen daartegen. Ook zonder die verplichting loont het om deze vragen vóór de bouw te beantwoorden, want de uitkomsten raken de architectuur: versleuteling, toegangsrechten, logging, koppelingen met andere systemen. Achteraf inbouwen kan meestal wel, maar kost een veelvoud. En de risico’s zijn niet theoretisch: boetes kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, en een datalek door een verouderde koppeling is zo ontstaan.

De beste eerste stap vraagt geen juridische kennis: breng in kaart welke persoonsgegevens je verwerkt, met welk doel en wie erbij kan. Met dat overzicht op tafel wordt elk gesprek over nieuwe software meteen concreet, ook het gesprek met ons. Bij het ontwikkelen van maatwerkapplicaties zetten we die inventarisatie standaard aan het begin van de ontwerpfase.

Praat met ons

Elke goede oplossing begint met een gesprek.

Vraag over iets wat je hier las? Neem contact op - we denken graag met je mee.