AVG en maatwerk software: waar moet je op letten?
Wat betekent de AVG voor maatwerk software? Lees waar je op moet letten: verwerkersovereenkomst, dataminimalisatie en hosting in de EU.

Je laat software op maat bouwen — of je overweegt het. Slim. Maar zodra die software persoonsgegevens verwerkt, kom je de AVG tegen. En dat gebeurt sneller dan je denkt. Een klantportaal, een bestelmodule, een planningssysteem: bijna elk systeem raakt aan namen, e-mailadressen of andere gegevens van klanten of medewerkers. Dan is het goed om te weten wat de wet van je vraagt — en hoe je dat meteen goed inbouwt in je maatwerk webapplicatie.
Dit artikel gaat niet over juridisch advies. Het gaat over de praktische kant: wat betekent AVG maatwerk software in de dagelijkse praktijk, en welke keuzes maken het verschil?

Waarom de AVG juist bij maatwerk software aandacht verdient
Bij een standaardpakket als Exact of Salesforce regelt de leverancier veel privacyzaken voor je. Ze hebben een privacybeleid, een verwerkersovereenkomst klaarliggen en zorgen voor updates. Bij maatwerk software ben jij — als opdrachtgever — verantwoordelijk voor hoe het systeem omgaat met persoonsgegevens. Dat is geen nadeel van maatwerk, maar het vraagt wel bewuste keuzes.
Het goede nieuws: als je het van het begin af aan goed aanpakt, bouw je een systeem dat van nature AVG-proof is. Privacy by design heet dat officieel. In de praktijk betekent het: je denkt bij elk onderdeel na over welke gegevens echt nodig zijn en wie er toegang toe heeft.
Verwerkersovereenkomst: niet overslaan
Zodra een externe partij persoonsgegevens verwerkt namens jouw organisatie, is een verwerkersovereenkomst verplicht. Dat geldt voor je softwareontwikkelaar — als die toegang heeft tot productiedata — maar ook voor de hostingprovider waar je applicatie op draait.
Een verwerkersovereenkomst legt vast wat er met de gegevens mag gebeuren, hoe lang ze bewaard worden en wat er bij een datalek moet gebeuren. Niets spectaculairs, maar zonder zo’n overeenkomst loop je risico bij een controle van de Autoriteit Persoonsgegevens.
Laat dit niet na het bouwen regelen. Bespreek het al in de eerste gesprekken met je ontwikkelaar. Een goede partner helpt je hierbij of wijst je op wat je nodig hebt.
Dataminimalisatie: minder is meer
De AVG stelt dataminimalisatie als uitgangspunt: verzamel alleen de gegevens die je écht nodig hebt voor je doel. Dat klinkt logisch, maar in de praktijk sluipen er al snel velden in een systeem die eigenlijk niet nodig zijn. Een geboortedatum die ooit handig leek, een notitieveld dat vrije tekst verzamelt, een log die alles bijhoudt.
Bij maatwerk software heb je hier volledige controle over — in plaats van meeliften op wat een standaardpakket voor je bepaalt, bouw je precies wat nodig is. Dat is een voordeel. Beslis per veld: waarom slaan we dit op, hoe lang bewaren we het, en wie mag het zien?
Koppel je verschillende systemen aan elkaar via een API-koppeling? Dan geldt dataminimalisatie ook voor de datastroom tussen die systemen. Stuur alleen de gegevens door die aan de andere kant echt nodig zijn.
Hosting in de EU: een harde eis
Persoonsgegevens van EU-inwoners mogen in principe niet worden opgeslagen op servers buiten de Europese Economische Ruimte — tenzij er specifieke waarborgen zijn getroffen. In de praktijk betekent dit: kies een hostingprovider met datacenters in de EU.
Populaire cloudplatforms als AWS, Google Cloud en Azure bieden EU-regio’s aan, maar let op de kleine lettertjes. Sommige diensten sturen data toch via servers in de VS, bijvoorbeeld voor support of analyse. Een gespecialiseerde Europese hostingpartij — of een EU-regio met de juiste instellingen — is voor de meeste maatwerk webapplicaties de veiligste keuze.
Dit is geen detail dat je achteraf regelt. De keuze voor hosting maak je bij het ontwerp van je systeem. Verander je dat later, dan kost het tijd en geld.
Toegang, logging en bewaartermijnen
Drie praktische punten die vaak worden vergeten:
Toegangscontrole: niet iedereen in je bedrijf hoeft alle gegevens te zien. Bouw rollen en rechten in je systeem in. Een medewerker in de buitendienst heeft andere toegang nodig dan een financieel manager. Dat is goed voor je beveiliging én voor je AVG-compliance.
Logging: houd bij wie wanneer wat heeft ingezien of gewijzigd. Niet om mensen te controleren, maar om bij een incident te kunnen aantonen wat er is gebeurd. De AVG vraagt om aantoonbaarheid — een logboek helpt daarbij.
Bewaartermijnen: gegevens mogen niet eeuwig bewaard worden. Bouw in je systeem in dat gegevens na een bepaalde periode automatisch worden geanonimiseerd of verwijderd. Dat scheelt niet alleen AVG-risico, het houdt je database ook schoon.
AVG als onderdeel van je bouwproces
Het verschil tussen AVG als afterthought en AVG als onderdeel van het ontwerp is groot. In het eerste geval plak je er achteraf een privacyverklaring op en hoop je dat het klopt. In het tweede geval bouw je een systeem dat van nature zorgvuldig omgaat met gegevens — en dat ook aantoont als het moet.
Bij de oplossingen die wij bouwen beginnen we bij het proces: wat moet het systeem doen, voor wie, en welke gegevens zijn daarvoor nodig? Dat gesprek raakt automatisch aan privacy. Niet als juridische exercitie, maar als logisch onderdeel van goed bouwen.
Bouw je een klantportaal waar mensen hun eigen gegevens beheren? Dan is het recht op inzage en correctie — een kernrecht uit de AVG — meteen een functionele eis. Goed ontwerp en AVG-compliance lopen dan vanzelf samen.
Wat dit betekent als je maatwerk laat bouwen
Ga je een webapplicatie of klantportaal laten bouwen, stel dan deze vragen aan je ontwikkelaar:
Waar wordt de data gehost, en staat dat in de EU? Sluit je een verwerkersovereenkomst af? Hoe worden rollen en rechten geregeld? Welke gegevens worden opgeslagen, en waarom? Hoe worden bewaartermijnen afgedwongen?
Een ontwikkelaar die hier goed over nagedacht heeft, geeft je direct antwoord. Een die je doorverwijst naar “de jurist van de klant” zonder zelf iets te kunnen zeggen, laat je met open vragen zitten.
Wil je sparren over hoe AVG-proof bouwen er in de praktijk uitziet voor jouw situatie? Neem contact op — geen verkooppraat, gewoon kort meedenken over wat er te bouwen valt.

Geschreven door
Stef Roes, oprichter Roesware
Bouwt maatwerk webapplicaties, websites en koppelingen voor groeibedrijven.