Voldoet uitbestede backoffice aan de AVG-regelgeving?

Vergrendeld stalen archiefkast met EU-embleem en verzekeringsdocumenten op kantoor, zachte zijdelingse belichting.

Ja, het uitbesteden van je backoffice kan volledig AVG-proof zijn. De voorwaarde is dat je duidelijke afspraken maakt met de aanbieder via een verwerkersovereenkomst en controleert of die partij de juiste technische en organisatorische maatregelen heeft getroffen. Als assurantiekantoor blijf jij de verwerkingsverantwoordelijke, ook als iemand anders de administratie uitvoert.

Voor assurantiekantoren is dit een relevant aandachtspunt, want je werkt dagelijks met gevoelige persoonsgegevens van klanten. Polissen, inkomensgegevens, gezondheidsdata: allemaal informatie die valt onder de strengste AVG-categorieën. Hieronder beantwoorden we de meest gestelde vragen over AVG en uitbestede backoffice.

Wat zijn de AVG-verplichtingen bij het uitbesteden van je backoffice?

Als je je backoffice uitbesteedt, blijf jij als assurantiekantoor de verwerkingsverantwoordelijke voor alle persoonsgegevens die je verwerkt. De partij die jouw backoffice uitvoert, is de verwerker. De AVG verplicht je om met die verwerker een schriftelijke verwerkersovereenkomst te sluiten. Zonder die overeenkomst werk je niet AVG-conform, ongeacht hoe betrouwbaar de aanbieder is.

Daarnaast moet je kunnen aantonen dat je bewust hebt gekozen voor een aanbieder die voldoende garanties biedt. Dat betekent dat je niet zomaar iemand kunt inschakelen die goedkoop is. Je moet actief controleren of de aanbieder de juiste beveiligingsmaatregelen heeft getroffen en of de gegevens niet buiten de Europese Economische Ruimte worden opgeslagen of verwerkt.

Kort samengevat zijn dit jouw verplichtingen:

  • Een geldige verwerkersovereenkomst sluiten met de backoffice-aanbieder
  • Controleren of de aanbieder passende beveiligingsmaatregelen heeft
  • Bijhouden welke gegevens worden verwerkt en waarvoor
  • Datalekken melden bij de Autoriteit Persoonsgegevens, ook als het lek bij de verwerker plaatsvindt

Wat moet er in een verwerkersovereenkomst staan?

Een verwerkersovereenkomst voor backoffice-uitbesteding moet minimaal vastleggen welke persoonsgegevens worden verwerkt, voor welk doel, hoe lang de gegevens worden bewaard en welke beveiligingsmaatregelen de verwerker treft. Ook moet de overeenkomst regelen dat de verwerker jou informeert bij een datalek en dat jij als verwerkingsverantwoordelijke altijd recht hebt op inzage en controle.

Concreet moet een verwerkersovereenkomst voor een backoffice voor assurantiekantoren de volgende onderdelen bevatten:

  • Een beschrijving van de categorieën persoonsgegevens en betrokkenen (klanten, verzekeringnemers)
  • Het doel van de verwerking, zoals polisbeheer, prolongaties en mutatieverwerking
  • De bewaartermijnen van de gegevens
  • Technische en organisatorische beveiligingsmaatregelen
  • Afspraken over het gebruik van subverwerkers
  • De verplichting om datalekken binnen 24 tot 48 uur te melden
  • Het recht op audit en inzage voor jou als verwerkingsverantwoordelijke
  • Wat er met de gegevens gebeurt bij beëindiging van de samenwerking

Controleer altijd of de verwerkersovereenkomst specifiek genoeg is. Vage formuleringen als “passende beveiliging” zonder nadere uitleg zijn juridisch zwak en beschermen je niet bij een eventueel onderzoek van de Autoriteit Persoonsgegevens.

Wat gebeurt er met klantgegevens als je backoffice uitbesteedt?

Bij het uitbesteden van je backoffice verleen je de aanbieder toegang tot klantgegevens om administratieve taken uit te voeren. De gegevens blijven van jou en jouw klanten. Een goede backoffice-aanbieder verwerkt die gegevens uitsluitend voor de overeengekomen taken en bewaart ze op beveiligde servers binnen de EU, bij voorkeur in Nederland.

Wat je concreet wilt vermijden: dat klantgegevens terechtkomen in onbeveiligde omgevingen, worden gedeeld met derden zonder jouw toestemming, of worden opgeslagen buiten de EER zonder aanvullende waarborgen. Vraag de aanbieder expliciet waar de data staat opgeslagen en of er subverwerkers worden ingeschakeld. Als dat het geval is, moeten die ook aan de AVG voldoen en moet dit in de verwerkersovereenkomst worden opgenomen.

Hoe controleer je of een backoffice-aanbieder AVG-proof is?

Je controleert of een backoffice-aanbieder AVG-proof is door gerichte vragen te stellen over gegevensopslag, beveiliging, subverwerkers en incidentbeheer, en door te beoordelen of de aanbieder een concrete verwerkersovereenkomst kan aanleveren. Een aanbieder die vaag blijft of geen verwerkersovereenkomst kan overleggen, is geen veilige keuze.

Gebruik deze checklist bij het beoordelen van een backoffice-aanbieder:

  1. Vraag naar de locatie van de servers. Staan die in Nederland of binnen de EU?
  2. Controleer de verwerkersovereenkomst. Is die volledig en specifiek genoeg?
  3. Vraag naar toegangsbeheer. Wie heeft er toegang tot jouw klantgegevens en hoe wordt dat gelogd?
  4. Informeer naar incidentprocedures. Hoe en hoe snel melden zij een datalek aan jou?
  5. Vraag naar subverwerkers. Worden er andere partijen ingeschakeld en zijn die ook AVG-conform?
  6. Controleer encryptie. Worden gegevens versleuteld opgeslagen en verstuurd?

Wie is aansprakelijk bij een datalek via de backoffice?

Bij een datalek via de backoffice ben jij als verwerkingsverantwoordelijke aansprakelijk richting de Autoriteit Persoonsgegevens en jouw klanten. De backoffice-aanbieder als verwerker kan aansprakelijk zijn richting jou als zij de afspraken uit de verwerkersovereenkomst niet is nagekomen. De eindverantwoordelijkheid voor het melden van het lek aan de AP ligt altijd bij jou als kantoor.

Dit betekent in de praktijk dat je een datalek bij de backoffice-aanbieder binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens, ook al was het lek technisch gezien aan de kant van de aanbieder. Als de aanbieder het lek heeft veroorzaakt door nalatigheid en dit in strijd is met de verwerkersovereenkomst, kun je hen aansprakelijk stellen voor de schade die jij daardoor lijdt. Maar dat verandert niets aan jouw meldplicht.

Dit is precies waarom een goede verwerkersovereenkomst met heldere meldtermijnen zo belangrijk is: die beschermt jou als het misgaat.

Wanneer is uitbesteden van de backoffice AVG-technisch de slimste keuze?

Het uitbesteden van je backoffice is AVG-technisch de slimste keuze wanneer de aanbieder aantoonbaar meer beveiligingsmaatregelen treft dan jij intern kunt realiseren, en wanneer je duidelijke contractuele afspraken maakt over gegevensverwerking. Een gespecialiseerde aanbieder heeft vaak betere encryptie, toegangsbeheer en incidentprocedures dan een gemiddeld assurantiekantoor intern kan opzetten.

Voor veel kantoren is de realiteit dat beveiliging intern een blinde vlek is. Documenten gaan via e-mail, klantdossiers staan in losse mappen op een gedeelde schijf, en er is geen formeel incidentprotocol. Een professionele backoffice-aanbieder werkt gestructureerd en gedocumenteerd, wat je AVG-positie juist versterkt in plaats van verzwakt.

Uitbesteden is AVG-technisch het meest verstandig als:

  • Je intern geen gespecialiseerde kennis hebt van gegevensbescherming
  • Je werkt met een aanbieder die gegevens op Nederlandse of EU-servers bewaart
  • Er een volledige en specifieke verwerkersovereenkomst beschikbaar is
  • De aanbieder transparant is over toegangsbeheer en incidentprocedures

Hoe wij je helpen met AVG-conforme backoffice-uitbesteding

Wij nemen als CUMUS de volledige backoffice van je assurantiekantoor over, inclusief polisbeheer, prolongaties en mutaties. Daarbij blijven jouw klantgegevens altijd in jouw eigen omgeving. Wij treden op als verwerker en leveren een complete verwerkersovereenkomst, zodat je direct AVG-compliant werkt.

Wat onze Back Office Support concreet biedt:

  • Volledige administratieve verwerking van polissen, prolongaties en mutaties
  • Gegevens blijven 100% in jouw eigen omgeving, niet bij ons
  • Een complete verwerkersovereenkomst als standaard onderdeel van de samenwerking
  • Professionele verwerking door specialisten met kennis van de assurantiebranche
  • Kostentechnisch vergelijkbaar met een medewerker, maar zonder HR-lasten

Wil je weten of onze Back Office Support past bij jouw kantoor? Neem contact met ons op en we bespreken samen wat we voor je kunnen betekenen.

Uitnodiging Relatiedagen 2024

We nodigen je graag uit voor een van onze relatiedagen op 29 mei, 30 mei, of 4 juni.

Het is een open inschrijving dus ook als we elkaar nog niet kennen ben je welkom!