Terug naar kennisbank

AVG-compliance bij maatwerk webapplicaties: praktische aandachtspunten

De belangrijkste technische aandachtspunten om AVG-compliance daadwerkelijk in het ontwerp van een webapplicatie te verankeren.

AVG-compliance wordt vaak gezien als iets voor de juristen, terwijl een groot deel ervan direct in de techniek van je applicatie moet worden vastgelegd. In dit artikel bespreek ik de belangrijkste technische aandachtspunten waar ik bij maatwerk webapplicaties rekening mee houd.

Waarom AVG meer is dan een privacyverklaring

Een privacyverklaring op je website beschrijft wát je met persoonsgegevens doet, maar de AVG vraagt ook dat je applicatie dit daadwerkelijk technisch afdwingt en aantoonbaar maakt. Dat begint al bij het ontwerp van een systeem, niet pas als het al gebouwd is.

Privacy by design: vanaf het begin meenemen

Het is aanzienlijk goedkoper en effectiever om AVG-eisen vanaf de eerste ontwerpfase mee te nemen dan om ze achteraf in een bestaand systeem te proppen. Denk aan vragen als: welke persoonsgegevens heb je daadwerkelijk nodig, wie mag welke gegevens zien, en hoe lang bewaar je ze?

Concrete technische aandachtspunten

Rechtenscheiding en autorisatie — gegevens van de ene klant of organisatie mogen nooit zichtbaar zijn voor een andere. Dit moet op elk niveau (route, database-query, interface) worden afgedwongen, niet alleen 'verborgen' in de interface.

Dataminimalisatie — alleen de gegevens verzamelen en bewaren die daadwerkelijk nodig zijn voor het doel van de applicatie. Een uitgebreid formulier 'voor de zekerheid' is vaak een onnodig risico.

Bewaartermijnen en verwijdering — een systeem moet in staat zijn om gegevens na de afgesproken bewaartermijn daadwerkelijk te verwijderen, en om te voldoen aan een verzoek tot inzage of verwijdering van een betrokkene.

Beveiliging van gevoelige acties — zoals het delen van bestanden of documenten met persoonsgegevens: denk aan versleutelde verbindingen, verificatiestappen en een auditlog van wie wanneer bij welke gegevens heeft gekund. Zo werkt bijvoorbeeld ons eigen klantportaal met een beveiligde OTP-verificatie bij het delen van bestanden.

Loggen zonder over te loggen — logbestanden zijn onmisbaar voor beveiliging en debugging, maar mogen zelf ook geen onnodige persoonsgegevens bevatten of te lang bewaard worden.

Verwerkersovereenkomsten bij derde partijen — zodra een applicatie gegevens deelt met externe diensten (e-mailverzending, hosting, AI-diensten), is een verwerkersovereenkomst nodig. Als bouwer let ik erop welke gegevens daadwerkelijk bij welke derde partij terechtkomen.

Extra relevant in de zorg en semi-overheid

Bij organisaties in de zorg of (semi-)overheid gelden vaak nog aanvullende eisen rond gegevensbescherming, bijvoorbeeld door de aard van de gegevens die verwerkt worden. Hier weeg ik autorisatie, logging en toegangsbeheer nog zwaarder mee in het ontwerp — net als bij een periodieke security-audit.

AVG is geen eenmalige check, maar een doorlopend aandachtspunt

AVG-compliance is geen vinkje dat je één keer zet. Nieuwe features, nieuwe koppelingen of een groeiend gebruikersbestand kunnen steeds weer nieuwe privacyvragen opleveren. Ik neem dit daarom mee als vast aandachtspunt bij elke uitbreiding van een bestaand systeem, bijvoorbeeld via mijn dienst Applicatiebeheer en doorontwikkeling, niet alleen bij de eerste bouw.

Gerelateerd

Vragen over dit onderwerp?

Neem contact met ons op en we helpen je graag verder met al je vragen.