AVG en offshore uitbesteding: praktische gids voor bedrijven
Uitbesteden naar Marokko, Tunesië of Madagaskar en toch AVG-conform blijven: het kan, maar het vereist een grondige voorbereiding. De Europese privacyverordening is volledig van toepassing op verwerkingen die buiten de EU plaatsvinden voor rekening van een verwerkingsverantwoordelijke die in Europa is gevestigd. Dit zijn de pijlers die u moet controleren voordat u een uitbestedingscontract ondertekent.
Het principe is helder: verwerking uitbesteden ontslaat u nooit van uw AVG-plichten. De verwerkingsverantwoordelijke blijft aansprakelijk voor de gegevens van zijn klanten, waar ze ook worden verwerkt. Het goede nieuws: met een gestructureerde partner, passende waarborgen en zorgvuldige documentatie is offshore uitbesteding volledig verenigbaar met de verordening.
1. Het juridisch kader: adequateitsbeslissing of niet?
De doorgifte van persoonsgegevens naar een derde land (buiten de EU) is alleen mogelijk in twee gevallen, geregeld in hoofdstuk V van de AVG (artikelen 44-49). Ofwel heeft de Europese Commissie een adequateitsbeslissing genomen die erkent dat het land een in wezen gelijkwaardig beschermingsniveau biedt — bijvoorbeeld Japan, Zwitserland of Nieuw-Zeeland. Ofwel, bij gebrek daaraan, moet de doorgifte steunen op passende waarborgen.
Marokko, Tunesië en Madagaskar beschikken niet over een adequateitsbeslissing. Elke doorgifte naar deze bestemmingen moet dus berusten op standaardcontractbepalingen (SCC), bindende bedrijfsregels (BCR) of, in bepaalde gevallen, gedragscodes en certificeringen. Bij Altavista360 maken wij gebruik van de standaardcontractbepalingen van de Europese Commissie (SCC 2021), bijgewerkt na het Schrems II-arrest van het Hof van Justitie van de EU. Deze bepalingen zijn opgenomen in elk dienstverleningscontract en aangevuld met een doorgifte-impactanalyse (TIA) waar de lokale situatie dit vereist.
2. De verwerkersovereenkomst (artikel 28)
Artikel 28 van de AVG verplicht de verwerker persoonsgegevens uitsluitend te verwerken op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke. In de praktijk neemt dit de vorm aan van een verwerkersovereenkomst (DPA, Data Processing Agreement) die het volgende formaliseert: voorwerp, duur, aard en doel van de verwerking; het type gegevens en de categorieën betrokkenen; en de verplichtingen op het gebied van beveiliging, vertrouwelijkheid en samenwerking met de toezichthouder.
Dit contract moet ook de voorwaarden bevatten voor het inschakelen van een eventuele onderverwerker (met voorafgaande toestemming), de wijze van bijstand bij het beantwoorden van rechten van betrokkenen, en het wissen of teruggeven van gegevens aan het einde van het contract. Zonder een correct onderhandeld artikel 28 is een uitbestedingsproject juridisch fragiel.
3. Beveiliging, pseudonimisering en artikel 32
Artikel 32 van de AVG eist technische en organisatorische maatregelen die in overeenstemming zijn met het risico. In een offshore-center vertaalt zich dit in verschillende aanvullende controles. Klantgegevens worden overgedragen via versleutelde verbindingen (VPN, TLS). Intern worden gegevens zo snel mogelijk gepseudonimiseerd: medewerkers zien een klant-ID, niet de volledige naam. Toegang wordt op basis van rol (RBAC) volgens het need-to-know-beginsel gecontroleerd, en elke raadpleging wordt bijgehouden in een onveranderlijk auditlogboek.
Organisatorisch komen daarbij toegangsgecontroleerde ruimtes, een verbod op privé-telefoons en USB-sticks, een clean-desk-beleid en een geformaliseerde procedure voor melding van datalekken (artikel 33) aan de verwerkingsverantwoordelijke. De ISO/IEC 27001-certificering van het center is de referentiestandaard: zij waarborgt dat er een informatiebeveiligingsmanagementsysteem bestaat en wordt ge-audit.
4. Aansprakelijkheid: wie staat waarvoor in?
In het kader van uitbesteding treedt Altavista360 op als verwerker in de zin van de AVG. De klant blijft de verwerkingsverantwoordelijke en draagt de hoofdverantwoordelijkheid tegenover betrokkenen en de toezichthouder. Dit onderscheid is duidelijk vastgelegd in het contract: wij nemen geen beslissingen over de doeleinden en middelen van de verwerking, wij voeren uit volgens de gedocumenteerde instructies van de klant.
Deze verdeling ontslaat de verwerker echter niet: hij moet zijn compliance kunnen aantonen (verantwoordingsbeginsel, artikel 5 lid 2), een register van verwerkingsactiviteiten (artikel 30) bijhouden en samenwerken met de verwerkingsverantwoordelijke. De operationele opvolging van deze verplichtingen is wat een serieuze partner onderscheidt van een gewone leverancier.
5. De rechten van de betrokkenen
De klanten van uw klanten hebben dezelfde AVG-rechten, ongeacht het land waar de verwerking plaatsvindt: recht op inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar (artikelen 15-22). Wij hebben daarom procedures ingesteld om deze verzoeken door te sturen en af te handelen binnen de wettelijke termijnen (in principe een maand), inclusief voor gegevens die in Marokko of Tunesië worden opgeslagen. Het offshore-center is geïntegreerd in de workflow voor rechten van betrokkenen, met een aangewezen aanspreekpunt en een contractuele doorgiftetermijn.
Sectoren die extra waakzaamheid vereisen
Niet alle sectoren zijn gelijk op het gebied van offshore-AVG. Twee verdienen bijzondere aandacht. Banken en fintech verwerken gevoelige financiële gegevens en zijn onderworpen aan overlappende verplichtingen (AVG, bankgeheim, PSD2, PCI-DSS) die versterkte waarborgen vergen. Gezondheidszorg en ziektekostenverzekeraars verwerken gezondheidsgegevens, die als een bijzondere categorie gegevens (artikel 9 van de AVG) gelden en aanvullende garanties en meestal een gegevensbeschermingseffectbeoordeling (artikel 35) vereisen.
In deze contexten is voor de start doorgaans een gegevensbeschermingseffectbeoordeling(DPIA) vereist. Deze documenteert de risico's voor de rechten en vrijheden van betrokkenen en de genomen maatregelen om die te mitigeren. Wij voeren deze oefening routinematig uit in samenwerking met de FG (functionaris voor gegevensbescherming) van de klant.
De nalevingsaudits
Vóór elke inzet auditeren wij het partnercentrum op een raster van AVG-criteria: fysieke en logische beveiliging, opleiding van medewerkers, beheer van toegangsrechten, procedure voor melding van datalekken, afhandeling van rechten van betrokkenen, bewaartermijnen en het register van verwerkingsactiviteiten. Een auditrapport wordt aan de klant overhandigd. Deze controles worden daarna periodiek herhaald, want compliance is een doorlopend proces, geen verworven staat. Voor de bredere context van uitbesteden naar Marokko beschrijft ons artikel over de bestemming Marokko het regelgevingskader en de beschikbare certificeringen. En om ook uw administratieve processen te beveiligen, raadpleeg onze gids over back-office uitbesteden.
Samenvatting
Offshore uitbesteding is volledig verenigbaar met de AVG, mits het project van meet af aan correct wordt opgezet: een solide juridische basis (SCC), een gedetailleerd artikel 28-contract, beveiligingsmaatregelen volgens artikel 32, een effectieve afhandeling van rechten van betrokkenen en regelmatige audits. De sleutel: een partner die de verordening begrijpt, deze integreert in zijn processen en elke stap documenteert. Dat is precies wat Altavista360 doet.
Wilt u uw uitbestedingsproject AVG-technisch veiligstellen?
Compliance-audit aanvragen