GDPR en je productiviteitsapp — een eerlijke checklist
Welke vragen moet je stellen voordat je je werk- en projectdata in een app stopt? Een eerlijke GDPR-checklist voor Nederlandse professionals.
Je werktaken staan in een app in Virginia. Weet je dat?
De meeste populaire productiviteitsapps — Notion, Todoist, ClickUp, Asana, Monday.com — komen uit de Verenigde Staten. Dat is prima voor consumenten die hun boodschappenlijstje bijhouden. Maar als je erin schrijft over je klanten, projectbudgetten, vergadernotities en e-mailcorrespondentie, dan is de vraag: waar gaat die data eigenlijk naartoe, en welke rechten heb je?
Dit artikel is geen angstverhaal. Het is een praktische checklist — de vragen die je kunt stellen bij elke tool die je overweegt. En hoe YourPaz die vragen beantwoordt, zodat je dat zelf kunt beoordelen.
Waarom de AVG (GDPR) voor jou relevant is als ondernemer
Als zelfstandige of mkb'er verwerk je dagelijks persoonsgegevens: namen van klanten, e-mailadressen, notities over vergaderingen, projectbeschrijvingen. De Algemene Verordening Gegevensbescherming (AVG, internationaal bekend als GDPR) stelt eisen aan hoe je die gegevens opslaat en verwerkt — ook als je een externe app gebruikt.
Concreet betekent dit:
- Je blijft de verwerkingsverantwoordelijke. Als klantgegevens uitlekken via een app die jij gebruikt, ben jij aansprakelijk, niet de appbouwer.
- De app-aanbieder is een verwerker. Je mag hem alleen gebruiken als hij een verwerkersovereenkomst (DPA) aanbiedt en voldoende waarborgen biedt.
- Doorgifte buiten de EER is beperkt. Gegevens opslaan in de VS is toegestaan onder specifieke voorwaarden (Standard Contractual Clauses), maar die zetten het probleem niet volledig weg.
Voor de meeste zzp'ers en kleine bedrijven gaat dit niet over boetes van miljoenen. Het gaat over professionele verantwoordelijkheid en de vertrouwensrelatie met je klanten.
De checklist: 7 vragen voor elke productiviteitsapp
1. Waar staat de data fysiek opgeslagen?
De simpelste vraag — en verrassend vaak moeilijk te beantwoorden. Zoek in de privacyverklaring naar datacenters, "data residency" of "hosting location".
- Red flag: "US-East-1", "AWS us-east", geen vermelding van locatie
- Goed teken: expliciet EU (Frankfurt, Amsterdam, Dublin), met vermelding van het datacenter
2. Is er een verwerkersovereenkomst (DPA) beschikbaar?
Een DPA legt vast wat de aanbieder met jouw data mag doen, hoe incidenten worden gemeld, en hoe lang data wordt bewaard. Zonder DPA mag je de tool strikt genomen niet gebruiken voor het verwerken van persoonsgegevens van derden.
- Red flag: geen DPA, of alleen beschikbaar in de Enterprise-tier (lees: betaalmuur voor compliance)
- Goed teken: DPA standaard beschikbaar, direct te downloaden of te accepteren
3. Verwerkt de AI-functionaliteit data buiten de EU?
Dit is het meest vergeten punt. Veel apps bieden tegenwoordig AI-features — samenvattingen, smart replies, briefings. Die AI draait bijna altijd op servers van OpenAI (San Francisco), Anthropic (San Francisco) of Google (VS). Jouw vergadernotities en e-mails worden dus naar VS-servers gestuurd voor verwerking, ook als de app zelf EU-gehost is.
Vragen:
- Op welk AI-model draait de functie?
- Worden mijn gegevens gebruikt voor training?
- Is er een EU-only AI-optie?
4. Welke analytics en tracking worden er ingezet?
Veel gratis tools verdienen aan advertenties of verkopen gebruiksdata aan derde partijen. Kijk in de privacyverklaring naar "third-party services", "analytics partners" of "advertising".
- Red flag: Google Analytics, Mixpanel, Facebook Pixel op de app of website
- Goed teken: Plausible Analytics, Fathom of geen analytics; geen advertentienetwerken
5. Kun je al je data eenvoudig exporteren?
Data-export is zowel een praktische als juridische eis: je hebt recht op overdraagbaarheid (AVG art. 20). Probeer de export-functie vóór je betaalt.
- Red flag: export alleen in Enterprise-plan, of slechts gedeeltelijke export
- Goed teken: volledige export in alle plannen, in open formaten (JSON, CSV, Markdown)
6. Hoe lang worden data bewaard na opzegging?
Na opzeggen moet je data tijdig verwijderd worden. De standaard is 30-90 dagen; langer dan 1 jaar is verdacht.
7. Is er een melding bij datalekken?
Onder de AVG moet een inbreuk binnen 72 uur bij de Autoriteit Persoonsgegevens gemeld worden. De verwerker (de app) moet jou tijdig informeren zodat je dit kunt doen.
Hoe scoort YourPaz op deze checklist?
Eerlijkheid vereist dat we dit voor onszelf ook invullen.
| Vraag | YourPaz |
|---|---|
| Datalocatie | Europa — eigen VPS bij Hetzner (Duitsland, EU), DNS rechtstreeks naar de server |
| Verwerkersovereenkomst | Ja, standaard beschikbaar op /verwerkersovereenkomst |
| AI-verwerking | Mistral AI (EU-endpoint) standaard; optie voor volledige lokale verwerking via Ollama (Privacy Max) |
| Analytics | Plausible Analytics (EU-gehost, geen cookies, geen tracking van individuen) |
| Data-export | Altijd volledig (JSON, CSV, Markdown) — in alle plannen |
| Bewaartermijn na opzegging | Data wordt binnen 30 dagen na opzegging verwijderd |
| Datalekmelding | Meldingsplicht opgenomen in DPA |
Eén nuance die we eerlijk benoemen:
Privacy Max mode: Als je AI-functies gebruikt in de standaardinstelling, gaan samenvattingen via Mistral's EU-endpoint (Parijs). Zet je Privacy Max in, dan verwerkt alles lokaal via Ollama op jouw eigen hardware — geen data verlaat je infrastructuur. Dit is de maximale privacyoptie, en vereist dat je eigen server Ollama draait.
Wat je nu kunt doen
Als je een bestaande productiviteitsapp gebruikt, voer dan vandaag deze drie stappen uit:
- Zoek de privacyverklaring op en zoek naar "data storage location" of "servers". Staat er iets over de EU?
- Download of accepteer de DPA als die beschikbaar is. Als die er niet is, overweeg dan of je klantgerelateerde informatie in die tool wil zetten.
- Test de data-export. Klik op exporteren en kijk wat je terugkrijgt. Is het volledig? Is het leesbaar?
Als je op een van deze punten vastloopt, is dat een signaal.
Conclusie
GDPR voor een productiviteitsapp is minder ingewikkeld dan het klinkt — als je de juiste vragen stelt. De kern: weet waar je data staat, zorg voor een DPA, en let op AI-verwerking als de tool dat aanbiedt.
YourPaz is gebouwd met deze checklist als uitgangspunt — niet als marketingverhaal achteraf. Maar gebruik deze lijst voor elke tool die je evalueert. Privacy is een professionele basiseis, geen premiumfeature.
Probeer YourPaz gratis
Geen creditcard, geen verplichtingen. Start gratis op yourpaz.com en bekijk de verwerkersovereenkomst op yourpaz.com/verwerkersovereenkomst.
Klaar om het zelf te proberen?
YourPaz is gratis te starten — 14 dagen Premium, geen creditcard vereist.
Gratis beginnen →