Maatwerksoftware verwerkt bijna altijd persoonsgegevens. Een klantportaal kent je klanten, een planningstool kent je medewerkers, een aanvraagformulier verzamelt namen, adressen en soms veel gevoeligers. En toch komt de AVG-vraag in de praktijk veel te vaak pas ná de bouw, als iemand zich ineens afvraagt waar al die data eigenlijk staat. Dan is het duur en lastig repareren, terwijl het vooraf een kwestie van de juiste vragen stellen was.
Dit artikel helpt je die vragen op tijd te stellen. Geen juridisch college, maar een praktische checklist voor iedereen die AVG-proof maatwerksoftware wil laten maken en niet wil dat naleving een naar verrassing achteraf wordt.
Waarom dit bij AI-gebouwde software extra speelt
Bij AI-gebouwde software komt er een laag bij die je bij een traditioneel bureau minder snel tegenkomt. Drie vragen worden dan ineens heel concreet.
Waar draait het AI-model dat je software bouwt of aandrijft? Veel bekende AI-diensten draaien op servers buiten Europa, en als jouw data daar doorheen loopt, is dat een verwerking waar je iets van moet vinden.
Waar staat je data uiteindelijk? De software die gebouwd wordt, moet ergens draaien. Als dat standaard op Amerikaanse cloud-infrastructuur gebeurt, staan je persoonsgegevens buiten de EU zonder dat je daar bewust voor koos.
En traint iemand op jouw klantdata? Sommige tools gebruiken de gegevens die er doorheen gaan om hun eigen modellen te verbeteren. Voor jouw klantdata is dat vrijwel altijd onwenselijk, en soms simpelweg niet toegestaan.
Deze vragen zijn niet eng zodra je ze stelt, maar ze moeten wél gesteld worden. Precies daarom hoort een methodische AI-ontwikkelaanpak de AVG als expliciete ontwerpkeuze te behandelen, niet als iets wat je later wel regelt.
De zes checkpunten voor AVG-proof software
Of je nu bij een bureau, een SaaS-leverancier of een AI-ontwikkelteam aanklopt, dit zijn de zes dingen die je vooraf op orde wilt hebben.
Datalocatie en EU-hosting
Waar staan je servers, back-ups en logbestanden fysiek? Voor persoonsgegevens is hosting binnen de EU de eenvoudigste en veiligste route. Zodra data naar landen zonder passend beschermingsniveau gaat, heb je aanvullende waarborgen nodig en wordt het onnodig ingewikkeld. Vraag expliciet waar alles draait, inclusief de back-ups, want die worden vaak vergeten.
Verwerkersovereenkomst
Zodra een leverancier persoonsgegevens namens jou verwerkt, hoort daar een verwerkersovereenkomst (een DPA) bij. Daarin staat wat de leverancier met de data mag doen, hoe die beveiligd is en wat er gebeurt als het misgaat. Geen DPA betekent een gat in je verantwoording, en dat is een gat waar jij op wordt aangesproken.
Audittrail
Kun je terugzien wie wanneer welke gegevens heeft ingezien of gewijzigd? Een audittrail is niet alleen handig bij incidenten, het is vaak een harde eis om aan te tonen dat je zorgvuldig met data omgaat. Vraag of dit standaard in de software zit of dat je het los moet regelen.
Dataminimalisatie
Verzamelt de software alleen wat echt nodig is, of wordt "voor de zekerheid" van alles opgeslagen? De AVG vraagt om dataminimalisatie: minder gegevens betekent minder risico, minder onderhoud en minder waar je aansprakelijk voor bent. Dit begint al bij het ontwerp van je formulieren en datamodel. Wie nu nog data in losse bestanden bijhoudt, ziet in van Excel naar webapp hoe je die verspreide chaos gestructureerd en beheersbaar maakt.
Export en eigendom van code en data
Van wie is de code, en van wie is de data? Kun je op elk moment je gegevens exporteren en meenemen? Dit gaat over datasoevereiniteit én over lock-in. Als je data vastzit in het systeem van een leverancier, ben je afhankelijk, en dat botst met het uitgangspunt dat jij de regie houdt over je eigen persoonsgegevens.
Subverwerkers en AI-training
Welke andere partijen (subverwerkers) worden ingeschakeld, en wat doen die met de data? En de kernvraag bij AI: wordt jouw data gebruikt om modellen te trainen? Je wilt een helder nee op dat laatste, zwart op wit. Een leverancier die hier vaag over blijft, is een leverancier die je nog niet vertrouwt met je klantdata.
De juiste vragen aan je leverancier
Deze checkpunten worden pas bruikbaar als je ze omzet in concrete vragen. Zo herken je een goed antwoord van een rood vlaggetje.
| Vraag aan je leverancier | Goed antwoord | Rood vlaggetje |
|---|---|---|
| Waar staat mijn data, inclusief back-ups? | "Binnen de EU, en dat kunnen we aantonen." | "Ergens in de cloud" of geen duidelijk antwoord |
| Kan ik een verwerkersovereenkomst krijgen? | "Ja, standaard onderdeel van het contract." | "Is dat echt nodig?" |
| Wordt mijn data gebruikt om AI te trainen? | "Nee, expliciet niet, staat in de overeenkomst." | "Alleen om de dienst te verbeteren" |
| Kan ik mijn data en code exporteren? | "Ja, op elk moment, het is van jou." | Export kost extra of kan niet |
| Is er een audittrail? | "Ja, standaard ingebouwd." | "Dat kunnen we eventueel bouwen" |
| Welke subverwerkers gebruik je? | Een concrete, actuele lijst | Geen zicht of geen antwoord |
Krijg je bij meerdere vragen een vaag antwoord, dan is dat op zichzelf al informatie. AVG-naleving is niet iets waar een serieuze leverancier omheen draait.
Veelgemaakte fouten
Drie valkuilen zie je in de praktijk keer op keer, en ze zijn allemaal te voorkomen.
Amerikaanse tooling zonder DPA. Een populaire dienst inzetten zonder na te gaan waar de data landt en zonder verwerkersovereenkomst. Het gaat goed tot het misgaat, en dan sta je met lege handen.
"We regelen het later." De AVG als sluitpost behandelen, na de bouw. Later betekent in de praktijk: de software opnieuw inrichten, data migreren en overeenkomsten alsnog regelen, tegen veel hogere kosten dan wanneer je het vooraf had meegenomen.
Data in prototype-tools. Snel iets bouwen in een prompt-naar-app-tool en daar echte klantdata in stoppen. Prototype-tools zijn zelden ingericht op AVG-verantwoording, en datalocatie is er vaak een blinde vlek. Prima om een idee te testen, niet om echte persoonsgegevens in onder te brengen.
Hoe Turtleship dit invult
Bij Turtleship is de AVG geen bijzaak maar een uitgangspunt. Je software en je data draaien standaard binnen Europa, zodat je niet hoeft te gokken waar persoonsgegevens belanden. De code en de data zijn van jou, in je eigen repository, dus van lock-in is geen sprake. En een audittrail hoort bij de bouwblokken, zodat je kunt terugzien wie wat heeft gedaan.
Dat maakt het concreet bij de portalen die je laat bouwen. Een klantportaal verwerkt de gegevens van je klanten, een leveranciersportaal die van je toeleveranciers, en een medewerkersportaal op maat die van je eigen mensen. In alle drie de gevallen is de vraag "waar staat deze data en wie kan erbij" van meet af aan onderdeel van het ontwerp, niet iets wat je er achteraf op plakt. Dat geldt net zo goed voor klantportalen bij dienstverleners, waar vertrouwelijkheid vaak de kern van de relatie is.
Conclusie
AVG-proof maatwerksoftware is geen kwestie van geluk of van een juridische afdeling die het achteraf goedkeurt. Het is een kwestie van de juiste vragen op het juiste moment stellen: vooraf, niet na de bouw. Waar staat mijn data? Is er een verwerkersovereenkomst? Wordt er op mijn klantdata getraind? Kan ik alles exporteren en meenemen?
Een leverancier die deze vragen met een helder ja beantwoordt, geeft je meer dan alleen naleving. Die geeft je de zekerheid dat je met een gerust hart persoonsgegevens aan je software toevertrouwt. En dat vertrouwen is precies waar het bij software voor je klanten, leveranciers en medewerkers om draait.
Wil je software laten bouwen waarbij EU-hosting en eigendom van data het uitgangspunt zijn? Start gratis en zie hoe Turtleship de AVG vanaf de eerste bouwstap meeneemt.