Hoe blijft je assurantiekantoor AVG-compliant bij backoffice uitbesteden?

Verzegelde manila envelop met privacyzegel en hangslot naast beleidsbinder op glazen bureau in modern Nederlands kantoor.

Ja, je kunt je backoffice AVG-compliant uitbesteden, maar alleen als je de juiste juridische en organisatorische afspraken maakt. De AVG vereist dat je als verwerkingsverantwoordelijke altijd controle houdt over hoe persoonsgegevens worden verwerkt, ook als een externe partij dat namens jou doet. Voor assurantiekantoren is dit extra relevant, omdat je dagelijks werkt met gevoelige klantgegevens over polissen, schades en financiële situaties. In dit artikel beantwoorden we de meest gestelde vragen over AVG-compliant backoffice uitbesteden.

Wat zijn je verplichtingen als je gegevensverwerking uitbesteedt?

Als je gegevensverwerking uitbesteedt, blijf je als assurantiekantoor zelf de verwerkingsverantwoordelijke. Dat betekent dat jij eindverantwoordelijk bent voor hoe persoonsgegevens worden gebruikt, ook als een externe backofficepartij dat werk uitvoert. Je kunt de verantwoordelijkheid niet overdragen door het werk uit te besteden.

Concreet betekent dit dat je als kantoor verplicht bent om:

  • Alleen samen te werken met partijen die voldoende garanties bieden voor AVG-naleving
  • Een verwerkersovereenkomst te sluiten met elke externe partij die persoonsgegevens verwerkt
  • Te kunnen aantonen dat je de juiste maatregelen hebt genomen (de verantwoordingsplicht)
  • Datalekken te melden bij de Autoriteit Persoonsgegevens, ook als het lek bij de backofficepartij plaatsvindt
  • Je klanten te informeren over wie hun gegevens verwerkt

Veel kantoren denken dat uitbesteden ook betekent dat de verantwoordelijkheid verdwijnt. Dat is een misvatting die je duur kan komen te staan. De Autoriteit Persoonsgegevens kan jou als kantoor aanspreken bij een overtreding, ook als de fout bij de externe partij lag.

Wat moet er in een verwerkersovereenkomst met een backofficepartij staan?

Een verwerkersovereenkomst met een backofficepartij moet minimaal bevatten: het doel en de duur van de verwerking, de categorieën persoonsgegevens die worden verwerkt, de beveiligingsmaatregelen die de verwerker treft, en de afspraken over wat er met de data gebeurt bij beëindiging van de samenwerking.

Meer specifiek zijn dit de onderdelen die de AVG verplicht stelt:

  • Doelbinding: de verwerker mag gegevens alleen gebruiken voor de doelen die jij als opdrachtgever hebt vastgesteld
  • Geheimhouding: medewerkers van de backofficepartij mogen geen gegevens delen met derden
  • Beveiliging: de verwerker moet passende technische en organisatorische maatregelen treffen
  • Subverwerkers: als de backofficepartij zelf weer anderen inschakelt, heb jij daar toestemming voor te geven
  • Auditrecht: jij moet het recht hebben om te controleren of de verwerker zich aan de afspraken houdt
  • Dataportabiliteit en verwijdering: afspraken over wat er met de gegevens gebeurt als de samenwerking stopt

Ontbreekt er een verwerkersovereenkomst, of is die onvolledig? Dan werk je in strijd met de AVG, ook als de backofficepartij verder nette dingen doet. Zorg dus dat dit document er ligt voordat je ook maar één klantdossier deelt.

Hoe controleer je of een backofficepartij écht AVG-proof werkt?

Je controleert of een backofficepartij AVG-proof werkt door te kijken naar drie dingen: waar de data staat, wie er toegang toe heeft, en hoe de partij omgaat met incidenten. Een partij die dit niet transparant kan beantwoorden, is een risico.

Praktische vragen die je moet stellen voordat je in zee gaat:

  • Worden de gegevens opgeslagen op servers binnen de EU?
  • Houdt de partij een verwerkersregister bij?
  • Welke medewerkers krijgen toegang tot jouw klantdata, en op basis van welke rechten?
  • Hoe worden gegevens beveiligd, zowel technisch als organisatorisch?
  • Hoe snel worden jij en je klanten geïnformeerd bij een datalek?
  • Heeft de partij een privacybeleid dat aansluit op de AVG?

Vraag ook naar certificeringen of externe audits. Een ISO 27001-certificering is een goed teken, maar geen garantie. Het gaat uiteindelijk om de combinatie van technische beveiliging, heldere procedures en een cultuur waarin privacy serieus wordt genomen.

Wil je weten hoe backoffice uitbesteden er in de praktijk uitziet? Dat lees je op onze Back Office Support-pagina.

Wat gebeurt er bij een datalek via je backofficepartij?

Bij een datalek via je backofficepartij ben jij als verwerkingsverantwoordelijke verplicht het lek te melden bij de Autoriteit Persoonsgegevens, en in sommige gevallen ook bij de betrokken klanten. Dit moet binnen 72 uur na ontdekking van het lek, ongeacht wie de fout heeft gemaakt.

Dit is het stappenplan dat je dan moet volgen:

  1. Ontvang de melding van de verwerker: je backofficepartij is verplicht jou direct te informeren bij een vermoedelijk lek
  2. Beoordeel de ernst: gaat het om een beperkt incident of zijn er risico’s voor de rechten en vrijheden van klanten?
  3. Meld bij de AP: doe dit binnen 72 uur via het meldloket van de Autoriteit Persoonsgegevens
  4. Informeer betrokkenen: als het lek een hoog risico oplevert voor klanten, moet je hen direct informeren
  5. Documenteer alles: ook als je besluit niet te melden, leg dan vast waarom niet

De backofficepartij kan aansprakelijk zijn voor de schade als het lek door hun nalatigheid is ontstaan. Maar de meldplicht ligt altijd bij jou. Zorg dus dat je in de verwerkersovereenkomst hebt vastgelegd dat de verwerker jou onmiddellijk informeert bij elk incident.

Wanneer is backoffice uitbesteden AVG-technisch risicovol?

Backoffice uitbesteden is AVG-technisch risicovol wanneer de externe partij gegevens opslaat buiten de EU, geen verwerkersovereenkomst wil tekenen, onduidelijk is over wie toegang heeft tot jouw data, of de data mengt met die van andere klanten zonder duidelijke scheiding.

Let ook op deze situaties die extra risico opleveren:

  • De partij werkt met verouderde software of onbeveiligde verbindingen
  • Er is geen duidelijk beleid voor het verwijderen van gegevens na afloop van de samenwerking
  • De partij schakelt zelf subverwerkers in zonder jouw toestemming
  • Er is geen aantoonbare procedure voor het omgaan met datalekken
  • Medewerkers van de partij hebben bredere toegangsrechten dan strikt noodzakelijk

Voor assurantiekantoren geldt dat de gegevens die je beheert extra gevoelig zijn. Klantdossiers bevatten financiële informatie, gezondheidsgegevens en persoonlijke omstandigheden. Een lek of misbruik heeft directe gevolgen voor het vertrouwen van je klanten en je reputatie als adviseur.

Hoe wij zorgen dat backoffice uitbesteden AVG-compliant verloopt

AVG-compliant backoffice uitbesteden vraagt om een partner die transparant is over dataopslag, toegangsrechten en beveiligingsmaatregelen. Dat is precies hoe wij bij CUMUS werken.

Met onze Back Office Support voor assurantiekantoren geldt het volgende:

  • Data blijft in jouw omgeving: wij werken in jouw eigen systeem, de gegevens verlaten jouw omgeving niet
  • Nederlandse servers: alle data wordt opgeslagen op streng beveiligde servers in Nederland, volledig binnen de EU
  • Verwerkersovereenkomst standaard: wij leveren een complete verwerkersovereenkomst die voldoet aan de AVG-vereisten
  • Beperkte toegangsrechten: alleen de medewerkers die het nodig hebben, werken met jouw klantdossiers
  • Volledige transparantie: je weet altijd wie wat doet en waar jouw data staat

Wil je weten of onze Back Office Support past bij jouw kantoor? Neem contact met ons op en we kijken samen wat de beste aanpak is voor jouw situatie.

Uitnodiging Relatiedagen 2024

We nodigen je graag uit voor een van onze relatiedagen op 29 mei, 30 mei, of 4 juni.

Het is een open inschrijving dus ook als we elkaar nog niet kennen ben je welkom!