# GDPR-proof cloudopslag: de checklist voor je aanbieder

> Een checklist om na te gaan of je cloudopslag past bij de GDPR: verwerkersovereenkomst, subverwerkers, doorgifte buiten de EER, beveiliging, datalekken en wat er gebeurt als je stopt.

**GDPR-proof cloudopslag** bestaat niet als label: geen enkele dienst is op zichzelf in orde, wel de manier waarop jij hem gebruikt, met de juiste afspraken. Die afspraken staan grotendeels in de GDPR zelf: een verwerkersovereenkomst volgens artikel 28, regels voor subverwerkers, voorwaarden voor doorgifte buiten de Europese Economische Ruimte, passende beveiliging volgens artikel 32 en een meldplicht bij datalekken. Deze checklist zet ze om in vragen die je elke aanbieder stelt.

**In het kort**

1. Een opslagdienst die persoonsgegevens voor jou bewaart, is een verwerker; artikel 28 van de GDPR vraagt een verwerkersovereenkomst met onder meer instructies, beveiliging en wat er gebeurt als je stopt.
2. De aanbieder mag alleen subverwerkers inschakelen met jouw toestemming, en moet je verwittigen als die lijst verandert.
3. Bij een datalek moet de verwerker jou zonder onredelijke vertraging verwittigen, zodat jij als verantwoordelijke de melding bij de Gegevensbeschermingsautoriteit kunt doen.


*Of: waarom geen enkele dienst GDPR-proof is, maar jouw gebruik ervan wel*

„GDPR-proof” staat op veel websites van opslagdiensten. Het is een geruststelling, geen garantie. De [GDPR](https://eur-lex.europa.eu/legal-content/NL/TXT/?uri=CELEX:32016R0679) legt de verantwoordelijkheid bij jou, de onderneming die beslist waarvoor de gegevens dienen. De opslagdienst is je verwerker. Of het geheel in orde is, hangt af van de afspraken tussen jullie twee. Wie [een Europese aanbieder kiest](/gidsen/cloudopslag-voor-bedrijven/europese-cloudopslag/), heeft daarmee een goed begin, maar nog geen afgevinkte lijst.

Kort: vraag de verwerkersovereenkomst op, en controleer de zeven punten hieronder.

## Cloudopslag en de GDPR: de checklist

1. **Is er een verwerkersovereenkomst?** Artikel 28 vraagt een contract waarin staat welke gegevens de aanbieder verwerkt, waarvoor, en dat hij alleen jouw instructies volgt. Bij zakelijke formules zit die meestal in de voorwaarden, vaak als „data processing agreement”. Bij gratis consumentenaccounts meestal niet.
2. **Welke subverwerkers zijn er?** De aanbieder mag andere bedrijven alleen inschakelen met jouw toestemming, en moet je verwittigen als hij er een toevoegt of vervangt, zodat je bezwaar kunt maken.
3. **Waar gaan de gegevens naartoe?** Doorgifte buiten de Europese Economische Ruimte mag alleen onder de voorwaarden van hoofdstuk V van de GDPR, bijvoorbeeld naar een land dat de Europese Commissie als passend erkent, zoals Zwitserland.
4. **Hoe is de beveiliging geregeld?** Artikel 32 vraagt passende technische en organisatorische maatregelen. Denk aan versleuteling, toegangsbeheer en certificeringen zoals [ISO/IEC 27001](https://nl.wikipedia.org/wiki/ISO/IEC_27001).
5. **Wat bij een datalek?** De verwerker moet je zonder onredelijke vertraging verwittigen. Jij doet dan, als het nodig is, de melding bij de [Gegevensbeschermingsautoriteit](https://www.gegevensbeschermingsautoriteit.be), binnen 72 uur nadat je ervan op de hoogte bent.
6. **Wat als je stopt?** De verwerkersovereenkomst bepaalt dat de aanbieder je gegevens teruggeeft of wist als de dienstverlening eindigt.
7. **Kun je controleren?** De aanbieder moet je de informatie geven om aan te tonen dat hij zich aan de afspraken houdt, en audits mogelijk maken. In de praktijk gebeurt dat via certificaten en rapporten.

### Wat jij zelf moet doen

De aanbieder doet zijn deel, jij het jouwe. Noteer de dienst in je verwerkingsregister, vermeld hem in je privacyverklaring, geef medewerkers alleen toegang tot wat ze nodig hebben, en wis wat je niet meer moet bewaren. Geen enkele opslagdienst doet dat voor je. Herhaal de controle wanneer je aanbieder zijn voorwaarden of zijn lijst met subverwerkers wijzigt, of wanneer je een nieuwe dienst toevoegt.

Duw het beeld van het label één stap verder. Een auto kan alle veiligheidstests doorstaan; wie zonder gordel rijdt, is er niet veiliger door. GDPR-proof is geen eigenschap van de auto, maar van de rit.

> **Kmo-Kristof:** Onze opslagdienst is GDPR-proof. Dat staat op hun website.
>
> **Security-Sofie:** Heb je de verwerkersovereenkomst?
>
> **Kmo-Kristof:** Ergens, denk ik.
>
> **Security-Sofie:** Zoek ze. Dat is het enige deel van „GDPR-proof” dat over jou gaat.
{.dialoog}

**kDrive van Infomaniak** — Opslag in Zwitserland, een land dat de Europese Commissie als passend erkent, bij een aanbieder die naleving van de AVG vermeldt.

### Waar je gegevens staan

Punt drie van de lijst vraagt dat je weet waar je gegevens naartoe gaan. Hoe je dat nagaat, lees je bij [de plek van je gegevens nagaan](/gidsen/cloudopslag-voor-bedrijven/europese-cloudopslag/waar-staan-je-gegevens/).

### Zwitserland en de GDPR

Waarom gegevens naar Zwitserland mogen zonder extra contracten, staat bij [opslag in Zwitserland](/gidsen/cloudopslag-voor-bedrijven/europese-cloudopslag/zwitserse-cloudopslag/).

### Aanbieders in Europa

Welke aanbieders in de EU, de EER of Zwitserland zitten, staat bij [de Europese cloudaanbieders per land](/gidsen/cloudopslag-voor-bedrijven/europese-cloudopslag/europese-cloudaanbieders/).


---

Deze pagina bevat affiliatielinks. Sluit je via zo'n link een abonnement of aankoop af, dan kan keek.be een commissie ontvangen, zonder extra kosten voor jou. Dat verandert niets aan de beoordeling in dit artikel. [Meer in de algemene voorwaarden](https://www.keek.be/algemene-voorwaarden/#affiliatie).


