Microsoft 365 kán aan de AVG voldoen, maar niet vanzelf. Microsoft levert de bouwstenen en een verwerkersovereenkomst; hoe u het inricht en wat u ermee doet, blijft uw verantwoordelijkheid. Voor zorginstellingen komt daar NEN 7510 bovenop, met eisen die verder gaan dan wat de AVG vraagt.
De verantwoordelijkheden liggen niet waar mensen denken
Microsoft is verwerker, u bent verwerkingsverantwoordelijke. Dat betekent concreet dat Microsoft zorgt voor de beveiliging van de dienst en het datacentrum, maar dat ú verantwoordelijk bent voor:
- Wie toegang heeft tot welke gegevens
- Hoe lang gegevens worden bewaard
- Of er een grondslag is voor de verwerking
- Het afhandelen van verzoeken van betrokkenen
- Het melden van een datalek
Er is één punt dat consequent wordt vergeten: de verwerkersovereenkomst met Microsoft dekt Microsoft. Elke app van derden die u toegang geeft tot de tenant, heeft een eigen overeenkomst nodig. In de praktijk hebben veel organisaties geen idee welke apps ooit toestemming hebben gekregen.
Weet waar uw gegevens staan
Bij het aanmaken van een tenant kiest u een regio. Die keuze is achteraf niet zomaar te wijzigen. Voor zorginstellingen is opslag binnen de EU doorgaans een harde eis; met de EU Data Boundary houdt Microsoft klantgegevens binnen Europa.
Let daarbij op de diensten die daar buiten kunnen vallen, en op ondersteuning: een supportmedewerker buiten de EU die meekijkt in uw omgeving, is ook een verwerking. Customer Lockbox geeft u de mogelijkheid om die toegang per geval goed te keuren of te weigeren.
Bewaartermijnen: even lang bewaren is ook fout
De AVG zegt dat u gegevens niet langer bewaart dan nodig. Dat is geen advies maar een verplichting, en het betekent dat "alles vijftien jaar bewaren" net zo goed een overtreding is als te vroeg weggooien.
In de zorg loopt dat uiteen: een medisch dossier kent een lange bewaartermijn, een sollicitatie een korte, en camerabeelden een zeer korte. Met retentielabels in Microsoft Purview legt u dat per soort gegevens vast, waarna het systeem het zelf afdwingt.
Begin met de categorieën waar het meeste risico zit, niet met de volledige inventarisatie. Een compleet overzicht van alle gegevenssoorten is een project van maanden; de drie belangrijgste categorieën goed regelen kost een middag.
Classificatie: het systeem moet weten wat gevoelig is
Met sensitivity labels merkt u documenten en mail als bijvoorbeeld "vertrouwelijk — patiëntgegevens". Aan zo'n label hangt u vervolgens gedrag: versleuteling, een watermerk, geen doorsturen naar buiten, geen kopiëren naar een privéapparaat.
Labels kunnen automatisch worden toegekend op basis van de inhoud — een BSN in een document herkent Purview zelf. Dat werkt beter dan vertrouwen op de gebruiker, maar begin met een handmatige variant en een handvol labels. Twintig labels gebruikt niemand.
Logging: NEN 7513 vraagt meer dan de standaard
Waar de AVG in algemene termen over beveiliging spreekt, is NEN 7513 concreet: u legt vast wie wanneer welk patiëntdossier heeft ingezien of gewijzigd, en u bewaart dat lang genoeg om het achteraf te kunnen onderzoeken.
Controleer dat auditlogging daadwerkelijk aanstaat — dat is niet in elke tenant standaard het geval — en dat de bewaartermijn past bij uw normkader. De standaardtermijn is vaak korter dan wat u nodig hebt. Zonder logs kunt u bij een incident niet aantonen wat er is gebeurd, en dat is bij een melding aan de Autoriteit Persoonsgegevens het eerste waar naar wordt gevraagd.
Datalekken: de klok loopt vanaf ontdekking
Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens. Die 72 uur begint op het moment dat u het ontdekt — niet als het onderzoek klaar is.
Zorg daarom dat u drie dingen op voorhand geregeld hebt: waarschuwingen die een lek daadwerkelijk zichtbaar maken, een vastgelegd proces met namen erbij, en een register waarin u ook de lekken vastlegt die u niet hoeft te melden. Dat register is verplicht, en het is het eerste dat een toezichthouder opvraagt.
Aantoonbaarheid is het echte werk
Voldoen aan de AVG is één ding; kunnen laten zíen dat u eraan voldoet is wat er bij een audit telt. Houd bij welke instellingen u hebt gekozen en waarom, wanneer u ze voor het laatst hebt gecontroleerd, en wie waarvoor verantwoordelijk is.
Dat is precies de reden dat wij de configuratie van een tenant continu vastleggen in plaats van jaarlijks. Een momentopname veroudert vanaf de dag dat u hem maakt.
Veelgestelde vragen
Voldoet Microsoft 365 automatisch aan de AVG?
Nee. Microsoft levert de bouwstenen en een verwerkersovereenkomst, maar de inrichting blijft uw verantwoordelijkheid. Microsoft is verwerker, uw organisatie is verwerkingsverantwoordelijke: u bepaalt wie toegang heeft, hoe lang gegevens bewaard blijven en of er een grondslag is voor de verwerking.
Geldt de verwerkersovereenkomst met Microsoft ook voor apps van derden?
Nee. De verwerkersovereenkomst met Microsoft dekt uitsluitend Microsoft. Elke app van derden die toegang krijgt tot uw Microsoft 365-tenant heeft een eigen overeenkomst nodig. In de praktijk weten veel organisaties niet welke apps ooit toestemming hebben gekregen.
Mag ik alle gegevens even lang bewaren?
Nee. De AVG verplicht u gegevens niet langer te bewaren dan nodig, dus alles vijftien jaar bewaren is net zo goed een overtreding als te vroeg weggooien. In de zorg lopen de termijnen sterk uiteen: een medisch dossier kent een lange bewaartermijn, een sollicitatiebrief een korte.
Binnen hoeveel tijd moet ik een datalek melden?
Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens. Die termijn begint op het moment dat u het lek ontdekt, niet als het onderzoek is afgerond. Houd daarnaast een register bij van alle datalekken, ook die u niet hoeft te melden — dat register is verplicht en wordt bij een controle als eerste opgevraagd.
Wat vraagt NEN 7513 dat de AVG niet vraagt?
NEN 7513 is concreter dan de AVG: zorginstellingen moeten vastleggen wie wanneer welk patiëntdossier heeft ingezien of gewijzigd, en die logs lang genoeg bewaren om het achteraf te kunnen onderzoeken. Controleer of auditlogging in uw tenant daadwerkelijk aanstaat en of de bewaartermijn bij uw normkader past.