UwWerkplekB.V. UwWerkplekDetachering B.V.
Managed IT· wij beheren uw omgevingUwWerkplek B.V.
Microsoft 365Exchange, Teams, SharePoint, Intune
Digitale WerkplekOveral werken, op elk apparaat
UwWerkplek AIProactieve monitoring
Security & IAMZero Trust en toegangsbeheer
SelfserviceManagers regelen het zelf
Bereken uw besparingWat Selfservice oplevert
IntakeIn 7 stappen volledig ontzorgd
DemarcatieWat wij doen en wat u doet
Bereken uw maandbedragDirect inzicht in de kosten
Alles over Managed IT
Detachering· wij versterken uw teamUwWerkplek Detachering B.V.
ICT-professionalsDirect inzetbaar in de zorg
UrenregistratieDigitale urenstaten met akkoord
Wet DBACompliant, geen schijnzelfstandigheid
VacaturesWerken bij UwWerkplek
Alles over Detachering
Onze software· door onszelf gebouwdlos of in het contract
DeploymentAutopilot · inbegrepen bij Managed IT
HiX StarterCompleet automatiseren van versies
HiX NoodomgevingNood-EPD in Azure, altijd actueel
Plan een gesprek

Home / Kennis & Tips / AVG en Microsoft 365: van verwerkersovereenkomst tot aantoonbaarheid

AVG en Microsoft 365: van verwerkersovereenkomst tot aantoonbaarheid

Verantwoordelijkheden, dataregio, bewaartermijnen, classificatie, logging onder NEN 7513 en de meldplicht bij datalekken — wat er voor zorginstellingen bij komt kijken.

7 augustus 2026 · 8 min · Compliance

← Alles uit Kennis & Tips

Microsoft 365 kán aan de AVG voldoen, maar niet vanzelf. Microsoft levert de bouwstenen en een verwerkersovereenkomst; hoe u het inricht en wat u ermee doet, blijft uw verantwoordelijkheid. Voor zorginstellingen komt daar NEN 7510 bovenop, met eisen die verder gaan dan wat de AVG vraagt.

De verantwoordelijkheden liggen niet waar mensen denken

Microsoft is verwerker, u bent verwerkingsverantwoordelijke. Dat betekent concreet dat Microsoft zorgt voor de beveiliging van de dienst en het datacentrum, maar dat ú verantwoordelijk bent voor:

  • Wie toegang heeft tot welke gegevens
  • Hoe lang gegevens worden bewaard
  • Of er een grondslag is voor de verwerking
  • Het afhandelen van verzoeken van betrokkenen
  • Het melden van een datalek

Er is één punt dat consequent wordt vergeten: de verwerkersovereenkomst met Microsoft dekt Microsoft. Elke app van derden die u toegang geeft tot de tenant, heeft een eigen overeenkomst nodig. In de praktijk hebben veel organisaties geen idee welke apps ooit toestemming hebben gekregen.

Weet waar uw gegevens staan

Bij het aanmaken van een tenant kiest u een regio. Die keuze is achteraf niet zomaar te wijzigen. Voor zorginstellingen is opslag binnen de EU doorgaans een harde eis; met de EU Data Boundary houdt Microsoft klantgegevens binnen Europa.

Let daarbij op de diensten die daar buiten kunnen vallen, en op ondersteuning: een supportmedewerker buiten de EU die meekijkt in uw omgeving, is ook een verwerking. Customer Lockbox geeft u de mogelijkheid om die toegang per geval goed te keuren of te weigeren.

Bewaartermijnen: even lang bewaren is ook fout

De AVG zegt dat u gegevens niet langer bewaart dan nodig. Dat is geen advies maar een verplichting, en het betekent dat "alles vijftien jaar bewaren" net zo goed een overtreding is als te vroeg weggooien.

In de zorg loopt dat uiteen: een medisch dossier kent een lange bewaartermijn, een sollicitatie een korte, en camerabeelden een zeer korte. Met retentielabels in Microsoft Purview legt u dat per soort gegevens vast, waarna het systeem het zelf afdwingt.

Begin met de categorieën waar het meeste risico zit, niet met de volledige inventarisatie. Een compleet overzicht van alle gegevenssoorten is een project van maanden; de drie belangrijgste categorieën goed regelen kost een middag.

Classificatie: het systeem moet weten wat gevoelig is

Met sensitivity labels merkt u documenten en mail als bijvoorbeeld "vertrouwelijk — patiëntgegevens". Aan zo'n label hangt u vervolgens gedrag: versleuteling, een watermerk, geen doorsturen naar buiten, geen kopiëren naar een privéapparaat.

Labels kunnen automatisch worden toegekend op basis van de inhoud — een BSN in een document herkent Purview zelf. Dat werkt beter dan vertrouwen op de gebruiker, maar begin met een handmatige variant en een handvol labels. Twintig labels gebruikt niemand.

Logging: NEN 7513 vraagt meer dan de standaard

Waar de AVG in algemene termen over beveiliging spreekt, is NEN 7513 concreet: u legt vast wie wanneer welk patiëntdossier heeft ingezien of gewijzigd, en u bewaart dat lang genoeg om het achteraf te kunnen onderzoeken.

Controleer dat auditlogging daadwerkelijk aanstaat — dat is niet in elke tenant standaard het geval — en dat de bewaartermijn past bij uw normkader. De standaardtermijn is vaak korter dan wat u nodig hebt. Zonder logs kunt u bij een incident niet aantonen wat er is gebeurd, en dat is bij een melding aan de Autoriteit Persoonsgegevens het eerste waar naar wordt gevraagd.

Datalekken: de klok loopt vanaf ontdekking

Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens. Die 72 uur begint op het moment dat u het ontdekt — niet als het onderzoek klaar is.

Zorg daarom dat u drie dingen op voorhand geregeld hebt: waarschuwingen die een lek daadwerkelijk zichtbaar maken, een vastgelegd proces met namen erbij, en een register waarin u ook de lekken vastlegt die u niet hoeft te melden. Dat register is verplicht, en het is het eerste dat een toezichthouder opvraagt.

Aantoonbaarheid is het echte werk

Voldoen aan de AVG is één ding; kunnen laten zíen dat u eraan voldoet is wat er bij een audit telt. Houd bij welke instellingen u hebt gekozen en waarom, wanneer u ze voor het laatst hebt gecontroleerd, en wie waarvoor verantwoordelijk is.

Dat is precies de reden dat wij de configuratie van een tenant continu vastleggen in plaats van jaarlijks. Een momentopname veroudert vanaf de dag dat u hem maakt.

Veelgestelde vragen

Voldoet Microsoft 365 automatisch aan de AVG?

Nee. Microsoft levert de bouwstenen en een verwerkersovereenkomst, maar de inrichting blijft uw verantwoordelijkheid. Microsoft is verwerker, uw organisatie is verwerkingsverantwoordelijke: u bepaalt wie toegang heeft, hoe lang gegevens bewaard blijven en of er een grondslag is voor de verwerking.

Geldt de verwerkersovereenkomst met Microsoft ook voor apps van derden?

Nee. De verwerkersovereenkomst met Microsoft dekt uitsluitend Microsoft. Elke app van derden die toegang krijgt tot uw Microsoft 365-tenant heeft een eigen overeenkomst nodig. In de praktijk weten veel organisaties niet welke apps ooit toestemming hebben gekregen.

Mag ik alle gegevens even lang bewaren?

Nee. De AVG verplicht u gegevens niet langer te bewaren dan nodig, dus alles vijftien jaar bewaren is net zo goed een overtreding als te vroeg weggooien. In de zorg lopen de termijnen sterk uiteen: een medisch dossier kent een lange bewaartermijn, een sollicitatiebrief een korte.

Binnen hoeveel tijd moet ik een datalek melden?

Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens. Die termijn begint op het moment dat u het lek ontdekt, niet als het onderzoek is afgerond. Houd daarnaast een register bij van alle datalekken, ook die u niet hoeft te melden — dat register is verplicht en wordt bij een controle als eerste opgevraagd.

Wat vraagt NEN 7513 dat de AVG niet vraagt?

NEN 7513 is concreter dan de AVG: zorginstellingen moeten vastleggen wie wanneer welk patiëntdossier heeft ingezien of gewijzigd, en die logs lang genoeg bewaren om het achteraf te kunnen onderzoeken. Controleer of auditlogging in uw tenant daadwerkelijk aanstaat en of de bewaartermijn bij uw normkader past.

Vragen over dit onderwerp?

We denken graag met u mee — vrijblijvend.

UwWerkplek B.V.managed services · opgericht 2009

De eerste MSP in Europa met AI-gestuurd Microsoft 365-beheer. Vertrouwd door 2500+ gebruikers in zorg, bouw, logistiek en financiële dienstverlening.

UwWerkplek Detachering B.V.detachering · 25+ professionals

Ervaren ICT professionals die naadloos integreren in uw organisatie. Flexibel, betrouwbaar en volledig compliant met de Wet DBA.

Naardermeer 118, Purmerend · 085-800 4664 · info@uwwerkplek.nl Kennis & Tips · Algemene voorwaarden · Privacybeleid