AVG-proof werken als virtual assistant: wat mag wel en niet
Wie als VA gegevens van klanten verwerkt, is al snel verwerker in de zin van de AVG. Wat betekent dat concreet?
Een virtual assistant die de mailbox van een klant beheert, nieuwsbrieven verstuurt of het CRM bijhoudt, verwerkt daarbij persoonsgegevens: namen, e-mailadressen, soms meer. Vanaf dat moment is de AVG niet langer een ver-van-je-bed-show, maar een rol die je feitelijk vervult zonder dat er ooit een contract voor is getekend. Wie dat over het hoofd ziet, loopt niet meteen tegen een boete aan, maar wel tegen onduidelijkheid zodra er iets misgaat: een verkeerd verstuurde mail, een datalek bij een tool, een klant die vraagt wie er nu eigenlijk verantwoordelijk is.
Wanneer word je verwerker?
De AVG kent twee hoofdrollen. De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verwerkt: meestal de opdrachtgever. De verwerker voert dat uit in opdracht, zonder zelf te bepalen wat er met de gegevens gebeurt: vaak de VA. Zodra je toegang hebt tot een mailbox, CRM, ledenadministratie of nieuwsbriefsysteem van een klant en daarin gegevens verwerkt namens die klant, ben je verwerker. Dat geldt ook als je maar een paar uur per maand werkt.
Belangrijk verschil met een gewone dienstverlener: als verwerker ben je gebonden aan wat de opdrachtgever toestaat. Je mag gegevens niet voor eigen doeleinden gebruiken, niet zomaar delen met een derde partij, en moet passende beveiliging toepassen.
Wat een verwerkersovereenkomst regelt
De AVG verplicht een verwerkersovereenkomst zodra een verwerker namens een verantwoordelijke persoonsgegevens verwerkt. Dat document is geen formaliteit, het bepaalt concreet:
- Voor welk doel en hoe lang de gegevens verwerkt mogen worden
- Welke categorieën gegevens het precies betreft
- Welke beveiligingsmaatregelen de verwerker toepast
- Wat er gebeurt bij een datalek: hoe snel dit gemeld moet worden en aan wie
- Of onderaannemers ingeschakeld mogen worden, en onder welke voorwaarden
- Wat er met de gegevens gebeurt zodra de opdracht eindigt: vernietigen of teruggeven
Praktisch: wat wel en niet werkt
Los van het papierwerk helpt het om de eigen werkwijze zo in te richten dat gegevens niet onnodig blijven hangen. Het contactformulier van saldoo.nl is daar zelf een voorbeeld van: berichten worden direct als e-mail verstuurd via een Europese SMTP-server, zonder dat ze ergens in een database blijven staan. Spam wordt geweerd met een onzichtbaar honeypot-veld in plaats van Google reCAPTCHA, zodat er ook geen trackingscript van een Amerikaanse partij nodig is om het formulier te beveiligen. Dat soort keuzes, minimale opslag en Europese infrastructuur, is precies wat privacy by design in de praktijk betekent.
Een paar vuistregels die in vrijwel elke opdracht opgaan: gebruik een wachtwoordmanager om toegang te delen, nooit een screenshot van inloggegevens via WhatsApp. Vraag altijd naar een verwerkersovereenkomst als die er niet vanzelf komt, ook bij een klein klusje. En verwijder toegang tot systemen zodra een opdracht stopt, in plaats van dat 'ooit nog eens' te doen.
Een goed gesprek waard
AVG-proof werken is geen kwestie van een dik contract erbij plakken. Het zijn een paar keuzes die vanaf het begin goed staan: weten welke rol je vervult, vastleggen wat er is afgesproken, en de tools zo inrichten dat er niet meer data blijft hangen dan nodig. SalDoo werkt zelf volgens diezelfde uitgangspunten bij klanten in zowel de bestuurs- als de softwarehoek, en denkt in een kennismakingsgesprek graag mee over hoe dat er voor een specifieke opdracht uitziet.
Kom eens sparren.
20 minuten videogesprek. Geen verplichtingen. Je krijgt direct waardevolle inzichten of een concreet voorstel.
