MKB rechten: Een 5 stappenplan voor de AVG bij internationale keurmerken

Gegevens delen voor een keurmerk: de AVG-risico's voor het MKB

Om een certificaat te behalen of een logo van een keurmerk te mogen voeren, delen bedrijven vaak veel bedrijfsgegevens, informatie over de toeleveringsketen en soms ook personeelsgegevens. Van een keurmerk dat zich beroept op 'good governance' mag je verwachten dat de privacywetgeving strikt wordt nageleefd. In Europa betekent dit dat zij zich volledig aan de Algemene Verordening Gegevensbescherming (AVG) moeten houden.

Toch krijgen de privacyrisico's voor het MKB van duurzaamheidskeurmerken en certificeringsorganisaties veel minder aandacht dan die van grote technologiebedrijven. De Autoriteit Persoonsgegevens (AP) waarschuwt MKB-ondernemers regelmatig voor het delen van gegevens met internationale partijen, zoals big tech (Google Analytics, Microsoft en AI), maar wat gebeurt er eigenlijk met jouw gegevens als je start met een (internationaal) keurmerk én als je besluit te stoppen met een (internationaal) keurmerk?

Onze ervaring toont aan dat ondernemers zélf actief hun rechten onder de AVG moeten en kunnen benoemen en afdwingen. Daarom delen we dit stappenplan, zodat jij als MKB-ondernemer de controle over jouw gegevens terugkrijgt en niet onnodige risico's loopt bij een datalek.

Stap 0: Check het contract vóór je als MKB'er iets uploadt

Voordat je begint met een certificeringstraject, controleer dan wat het keurmerk contractueel van je vraagt, niet alleen qua documenten, maar ook qua aansprakelijkheid. Veel internationale keurmerken gebruiken standaardvoorwaarden die het risico van datalekken of foutieve verwerking grotendeels bij de ondernemer leggen. Zelfs duurzaamheidskeurmerken die organisaties toetsen op onder meer 'Good Governance', blijken dit risico via de 'kleine lettertjes' structureel te omzeilen.

Vier mechanismen waar je op moet letten:

Stap 1: Breng in kaart welke privacygevoelige AVG-gegevens je hebt gedeeld

De privacywet (AVG) stelt dat je niet meer gegevens mag delen dan strikt noodzakelijk is. Dit heet dataminimalisatie. Internationale keurmerken vragen vaak juist om grote hoeveelheden gegevens als bewijs voor jouw score. Denk hierbij aan concrete bewijsvoering zoals salarisoverzichten en loonkloven, personeelsdossiers, ziekteverzuimcijfers, enquêtes over diversiteit, of volledige inkoopcontracten, keurmerken voor biologische teelt met de namen en gegevens van jouw (kleine) leveranciers.

Actie: Bekijk voordat je opzegt welke documenten er precies in het systeem van het keurmerk staan. Denk aan contracten, beleidsstukken, HR-rapportages of documenten met persoonsgegevens van medewerkers en partners. Zorg dat je een duidelijk overzicht hebt van wat er op hun servers staat. Anonimiseer de documenten: haal namen, adressen en emailadressen weg.

Stap 2: Controleer de locatie van het hoofdkantoor en de MKB-aansprakelijkheid

Het maakt juridisch een groot verschil of een keurmerk van oorsprong Europees is of bijvoorbeeld Amerikaans. Als het hoofdkantoor buiten de Europese Unie (EU) ligt, krijg je te maken met internationale regels voor het delen van gegevens. Ook als je met een Europees departement handelt of samenwerkt.

Controleer de locatie: Kijk in de voorwaarden met welke organisatie je precies een contract sluit en of jouw gegevens de EU verlaten. Let op: bij Amerikaanse organisaties kunnen buitenlandse overheden via wetgeving zoals de US Cloud Act gegevens opvragen, zelfs als de servers fysiek in Europa (zoals in Ierland of Frankfurt) staan.

Aansprakelijkheid in de praktijk: Certificeringsorganisaties verwerken deze documenten dagelijks. Vaak wordt de verantwoordelijkheid contractueel vastgelegd: je blijft als ondernemer verantwoordelijk voor de gedeelde gegevens. Bij een datalek kan dit gevolgen hebben die je zelf moet dragen.

MKB-tip: Grote bedrijven hebben vaak een juridische afdeling om documenten vooraf te anonimiseren. Als MKB-ondernemer deel je documenten vaak in de originele staat, inclusief persoonsgegevens. Let hierop voordat je iets uploadt.

Stap 3: Gebruik je AVG-recht op vergetelheid bij het opzeggen

Als je een account sluit of deactiveert (inactief), betekent dit bij veel systemen niet dat jouw gegevens ook echt verwijderd zijn. Ze blijven vaak onzichtbaar op de achtergrond bewaard. Dit is in strijd met de Europese wet. Bedrijfsgegevens (zoals omzet) vallen onder het contract, maar voor persoonsgegevens kun je je hard beroepen op de AVG.

De formele weg: Zeg je contract op en eis per direct de verwijdering van zowel de bedrijfs- als persoonsgegevens.

Variant A — Vriendelijk maar duidelijk (aanbevolen voor de meeste situaties)

Hierbij zeg ik per direct onze overeenkomst op. Op basis van deze beëindiging verzoek ik u om al onze algemene bedrijfsgegevens, bedrijfsdocumenten en communicatie te verwijderen. Tevens doe ik een specifiek verzoek tot verwijdering van alle verweven persoonsgegevens (van onder meer medewerkers en leveranciers) uit al uw systemen, conform artikel 17 AVG (recht op vergetelheid). Ik verzoek u om deze gegevens onomkeerbaar te verwijderen uit al uw actieve systemen, applicaties en back-ups, inclusief eventuele servers buiten de EU. Graag ontvang ik binnen de wettelijke termijn van één maand een schriftelijke bevestiging waarin staat welke gegevens zijn verwijderd en op welke datum.

Variant B — Strenger (als het (internationale) keurmerk niet meewerkt of vaag reageert)

Hierbij zeg ik per direct onze overeenkomst op. Op basis van beëindiging vorder ik de verwijdering van al onze bedrijfsgeheimen en documentatie. Tevens doe ik formeel beroep op artikel 17 van de AVG (recht op vergetelheid) voor alle verweven persoonsgegevens. Ik verzoek u om per direct alle aan ons bedrijf gerelateerde gegevens onomkeerbaar te verwijderen uit al uw actieve systemen, applicaties en back-ups, inclusief eventuele servers buiten de EU. Ik ontvang hiervan graag binnen de wettelijke termijn van één maand een formele, schriftelijke bevestiging van uw Data Protection Officer of directie. Indien u van mening bent dat bepaalde gegevens bewaard moeten blijven, verzoek ik u om per gegevenscategorie de rechtsgrondslag hiervoor te specificeren.

Acceptabele uitzonderingen: Niet alle gegevens hoeven direct te worden verwijderd. Facturen mogen bewaard worden voor fiscale doeleinden. Audit-trails zonder persoonsgegevens (alleen bedrijfsnamen, geen namen van individuen) kunnen legitiem worden bewaard. Wat telt, is dat persoonsgegevens worden verwijderd en dat je hier transparante uitleg en een bewijs over krijgt.

Stap 4: Vraag om een duidelijke, schriftelijke AVG-bevestiging

Vaak krijg je een standaard reactie op een opzegging, zoals: "Uw account is gesloten." of "Uw account is inactief gezet.". En daarnaast 'Uw impact data wordt gearchiveerd." Neem hier geen genoegen mee. Een gesloten of inactief account én data archiveren is niet hetzelfde als definitief verwijderde gegevens. Bij een datalek, ook al heb je schriftelijk opgezegd, blijf jij verantwoordelijk voor de gelekte persoonsgegeven als je account op inactief staat in je data is gearchiveerd. Eis een schriftelijke bevestiging van de directie of de verantwoordelijke privacy-officer (DPO). Hierin moet expliciet staan dat alle gegevens definitief uit alle actieve systemen zijn verwijderd.

Let op met back-ups: Geen enkel IT-bedrijf kan gegevens direct uit een versleutelde back-up van gisteren trekken zonder deze te vernietigen. Het is juridisch en technisch acceptabel als de organisatie antwoordt dat de gegevens uit de actieve systemen zijn gewist, en in de back-ups ontoegankelijk zijn gemaakt totdat ze binnen de normale cyclus (bijv. na 30 of 90 dagen) automatisch en definitief worden overschreven.

Stap 5: Schakel als MKB de Autoriteit Persoonsgegevens in indien nodig

De Europese privacywetgeving (AVG) is dwingend. Dit betekent dat de wet altijd boven de algemene voorwaarden van een (buitenlands) keurmerk staat. Een organisatie heeft wettelijk in principe één maand de tijd om aan jouw verzoek te voldoen.

Verdere stappen: Weigert de organisatie, reageert zij niet binnen de termijn, of geeft zij een antwoord dat niet voldoet aan wat je hebt verzocht (bijvoorbeeld: 'archiveren' in plaats van 'verwijderen')? Dan kun je als ondernemer direct en kosteloos een klacht indienen bij de Autoriteit Persoonsgegevens (AP) via autoriteitpersoonsgegevens.nl.

Onze ervaring: De AVG afdwingen in de praktijk

Toen wij besloten te stoppen met een internationaal keurmerk, een hoofdkantoor in de VS en een afdeling in de Benelux en Europa, hebben wij bij onze schriftelijke opzegging direct expliciet verzocht om de verwijdering van al onze gegevens. Hun reactie was geen bevestiging van verwijdering, maar een reactie via een gestandaardiseerde email: ons account werd simpelweg op 'inactief' gezet en onze impact data werd gearchiveerd. Dit is in strijd met artikel 17 AVG. Wij accepteerden dit niet en stuurden een formele ingebrekestelling met verwijzing naar de wetgeving en sommeerden hen tot naleving van de AVG én dit binnen een deadline van 14 dagen te doen. Daarna, zouden wij zonder tegenbericht, een klacht indienen bij de autoriteit persoonsgegevens. Daarop heeft het keurmerk alsnog, binnen een week, volledig aan ons verzoek voldaan. Alle persoonsgegevens, assessmentdata en directoryvermeldingen zijn definitief en onomkeerbaar verwijderd, inclusief bij derde partijen en subverwerkers.

Laat je als (kleine) MKB'er dus nooit intimideren door de omvang of het 'groene' imago van een (wereldwijd) keurmerk. Onze casus, als ambachtelijk microbedrijf, bewijst dat je wel degelijk een wereldwijde, internationale organisatie met succes kunt sommeren tot het naleven van de privacywetgeving. Hoe groot, kapitaalkrachtig of duurzaam een organisatie ook claimt te zijn: dwingend Europees recht geldt voor iedereen, zonder uitzondering. Ondernemers die hun rechten kennen en deze actief benoemen, kunnen dit resultaat gewoon afdwingen. Het is eenvoudiger dan je denkt, en voorkomt het onnodig lopen van risico's ten aanzien van datalekken.

Behoud als MKB'er de controle over jouw bedrijfsgegevens

Voor Bedaffair draait gezond leven en slapen, duurzaamheid en positieve impact om de fysieke praktijk: werken met lokale leveranciers, gebruik maken van grondstoffen die vrij van schadelijke stoffen zijn en ons ambacht: het maken van matrassen van natuurlijke materialen, die repareerbaar zijn en een lange levensduur hebben. Het draait bij Bedaffair niet om het online delen van bedrijfsdocumenten voor een certificaat of een logo. Het draait bij Bedaffair wél om openheid en transparantie, onafhankelijkheid en integriteit en een actieve gerichtheid op de belangen van alle betrokkenen: van de boeren die onze biologisch katoen en hennep verbouwen, onze Europese leveranciers waar we al decennia mee samenwerken en onze (internationale) klanten die ons sinds 1993 hun vertrouwen vol waarde schenken en ondersteunen.

Wees altijd kritisch met wie je jouw data en bedrijfsgegevens deelt. Vertrouw op de kracht en het onderscheidend vermogen van je eigen onderneming en zorg ervoor dat jouw data en bedrijfsgegevens goed beschermd blijven.

Disclaimer: Dit 5-stappenplan voor het MKB is gebaseerd op onze eigen ervaringen met een certificeringsorganisatie. Elke situatie is uniek. Wat bij ons werkte, garandeert niet hetzelfde resultaat bij een ander keurmerk. Raadpleeg bij twijfel een juridisch adviseur gespecialiseerd in AVG wetgeving. De Autoriteit Persoonsgegevens (AP) biedt hierover ook informatie voor ondernemers op hun website.