keekbe

Wat je tools met je gegevens doen: transparantie onder de GDPR

Transparantie is een van de basisprincipes van de GDPR, in België ook AVG genoemd: wie persoonsgegevens verwerkt, moet duidelijk kunnen zeggen wat ermee gebeurt. Voor een zelfstandige of een kmo werkt dat in twee richtingen. Je moet weten wat je e-mail-, cloud- en AI-diensten met de gegevens van je klanten doen, vastgelegd in een verwerkersovereenkomst. En je moet het zelf aan je klanten vertellen, in een privacyverklaring.

Of: waarom je pas kunt uitleggen wat er met gegevens gebeurt, als iemand het jou eerst heeft uitgelegd

Van alle privacyregels voor zelfstandigen is transparantie de meest onderschatte. Ze klinkt als een communicatieopdracht: een tekstje op je website, klaar. In de praktijk is het omgekeerd. Je kunt pas eerlijk vertellen wat er met de gegevens van je klanten gebeurt, als je het zelf weet. En dat weet je meestal niet, want het gebeurt bij je leveranciers.

Transparantie onder de GDPR: een ketting met twee kanten

De allergenenkaart van je gegevens

Een bakker die taarten verkoopt, moet zijn klanten vertellen welke allergenen erin zitten.1 Dat kan hij alleen als zijn leveranciers het hem eerst vertellen: de molenaar over de bloem, de chocolatier over de noten. Staat het niet op hun productfiche, dan staat het ook niet op zijn kaart. En toch is het de bakker die de klant aan de toonbank in de ogen kijkt.

Met persoonsgegevens werkt het net zo. Jij bent de bakker: de GDPR, die in het Nederlands AVG heet, noemt je de verwerkingsverantwoordelijke, omdat jij beslist waarvoor de gegevens van je klanten dienen. Je mailprovider, je cloudopslag, je boekhoudpakket en je AI-assistent zijn je leveranciers: de verwerkers. Zij doen iets met die gegevens in jouw opdracht. Wat ze doen, moet je van hen te weten komen. Wat je te weten komt, geef je door aan je klanten.

Duw de vergelijking nog één stap verder. Mengt de molenaar noten door zijn bloem zonder het te zeggen, dan is het de bakker die zijn klant kwijt is, niet de molenaar. Onder de GDPR ben jij als verantwoordelijke het eerste aanspreekpunt van je klant, ook als de fout bij een leverancier lag. Transparantie begint dus niet op je website. Ze begint in de voorwaarden van je leveranciers.

Wat je leveranciers je moeten vertellen

Een dienst die persoonsgegevens in jouw opdracht verwerkt, heeft volgens artikel 28 van de GDPR een contract met je nodig: de verwerkersovereenkomst, in het Engels vaak data processing agreement of DPA.2 Wat er precies in moet, staat in de uitleg over de inhoud van een verwerkersovereenkomst. Zo’n overeenkomst is zelden spannende lectuur (de meeste lezen als een huurcontract dat door drie advocaten tegelijk is geschreven). Je hoeft ze ook niet van voor naar achter te lezen. Je moet er vooral dit in terugvinden:

  • welke gegevens de dienst verwerkt, waarvoor en hoe lang;
  • dat hij ze alleen gebruikt volgens jouw instructies;
  • welke beveiliging hij toepast;
  • welke andere bedrijven hij inschakelt, de subverwerkers, en dat hij je verwittigt als die lijst verandert;
  • wat er met de gegevens gebeurt als je stopt: teruggeven of wissen.

Daarnaast stel je bij elke tool drie vragen.

  1. Is er een verwerkersovereenkomst? Bij de grote aanbieders zit ze doorgaans in de zakelijke voorwaarden. Voor gratis consumentenaccounts geldt ze meestal niet. Een gratis mailadres voor je klantenmails is dus een zwakke plek, hoe goed het ook werkt.
  2. Waar staan de gegevens, en wie kan erbij? Voor doorgifte buiten de Europese Economische Ruimte gelden extra regels. Bij Amerikaanse diensten speelt ook de Amerikaanse wetgeving mee: lees daarover wat de Cloud Act betekent voor je bestanden.
  3. Wat doet de dienst er zelf mee? Traint hij er AI-modellen mee? Kijken er mensen mee? Bij Copilot bleek eind september 2026 dat menselijke beoordelaars foto’s van gebruikers zien, zonder dat je je daarvoor kunt afmelden. Zulke dingen staan zelden in de reclame, soms in een FAQ en idealiter in de voorwaarden.

Wat jij je klanten moet vertellen

Wat je van je leveranciers weet, geef je door in je privacyverklaring. De artikelen 13 en 14 van de GDPR sommen op wat je moet vermelden wanneer je gegevens verzamelt, onder meer:

  • wie je bent en hoe men je bereikt;
  • waarvoor je de gegevens verwerkt en op welke rechtsgrond;
  • aan wie je ze doorgeeft, ook naar landen buiten de EER;
  • hoe lang je ze bewaart;
  • welke rechten mensen hebben, zoals inzage, verbetering, wissing en bezwaar;
  • dat ze klacht kunnen indienen bij de toezichthouder, in België de Gegevensbeschermingsautoriteit (GBA).

Leg die lijst naast de vorige en je ziet het verband. Wie je gegevens krijgt, waar ze staan en hoe lang ze bewaard worden: de helft van je privacyverklaring komt uit de voorwaarden van je leveranciers. Een privacyverklaring is dus geen tekst die je uit een generator haalt en daarna vergeet. Het is een samenvatting van je leveranciers, in taal die je klant begrijpt. Hoe je er een opstelt, lees je in de uitleg over een privacyverklaring voor je website.

Kmo-Kristof: Onze klantenmails lopen via mijn gratis mailadres. Werkt prima, al jaren.

Security-Sofie: Werkt prima. Heb je met die provider een verwerkersovereenkomst?

Kmo-Kristof: Ik heb op „akkoord” geklikt. Dat telt toch?

Security-Sofie: Als particulier, ja. Die voorwaarden zijn geschreven voor iemand die zijn vakantiefoto’s mailt, niet voor een bedrijf dat klantgegevens verwerkt.

Kmo-Kristof: Dus mijn klanten zitten in een privéaccount.

Security-Sofie: Ja. En in je privacyverklaring staat, neem ik aan, iets heel professioneels.

Wat kun je nu doen?

  1. Maak een lijst van de tools die persoonsgegevens aanraken: mail, agenda, cloudopslag, boekhouding en facturatie, nieuwsbrief, formulieren op je website, AI-assistenten. Die lijst is meteen het begin van je verwerkingsregister.
  2. Zoek per tool de verwerkersovereenkomst, vaak te vinden als „DPA” of data processing addendum in de zakelijke voorwaarden. Vind je er geen, of gaat het om een gratis account, overweeg dan een zakelijk abonnement of een andere dienst.
  3. Noteer waar de gegevens staan en welke subverwerkers de dienst inschakelt. De grote aanbieders publiceren die lijst.
  4. Kijk na of de dienst je gegevens gebruikt voor training of menselijke controle, en welke instellingen je daarvoor hebt.
  5. Werk je privacyverklaring bij met wat je gevonden hebt, en doe het opnieuw telkens je een tool toevoegt.

Transparantie klinkt als iets wat je naar buiten doet. Het meeste werk gebeurt binnen, in de voorwaarden van anderen, die jij leest zodat je klanten dat niet hoeven te doen. Een bakker die weet wat er in zijn bloem zit, hoeft aan de toonbank niet te gokken.


  1. De Europese verordening 1169/2011 verplicht voedingszaken om veertien allergenen te vermelden, ook bij producten die niet verpakt zijn, zoals in een bakkerij of een restaurant. Het principe is hetzelfde als bij de GDPR: wie verkoopt, moet weten wat hij verkoopt. ↑

  2. Opgelet: DPA betekent in het Engels ook data protection authority, de toezichthouder. Als een leverancier over zijn DPA spreekt, bedoelt hij het contract. Als de GBA over DPA’s spreekt, bedoelt ze haar Europese collega’s. ↑