Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

GDPR-software vergelijken: cloud of lokaal? (checklist 2026)

Zoek op «GDPR software» en je krijgt tientallen aanbieders die op het eerste gezicht hetzelfde doen. Een verwerkingsregister, een DPIA-module, iets met datalekken, een dashboard met groene vinkjes. De demo’s zien er allemaal goed uit.

Het verschil zit niet in de functielijst. Het zit in drie vragen die zelden op de productpagina beantwoord worden.

Vraag 1: waar komen mijn gegevens te staan?

Denk even na over wat er precies in een GDPR-tool terechtkomt.

Je verwerkingsregister is de volledige kaart van je organisatie: welke gegevens je hebt, in welke systemen ze staan, wie erbij kan, hoe ze beveiligd zijn, welke bewaartermijnen je hanteert. Je risicoregister zegt waar de zwakke plekken zitten. Je datalekregister zegt wat er al is misgegaan.

Bij elkaar is dat het meest gerichte inbraakplan dat van jouw organisatie bestaat. En de gebruikelijke oplossing is om dat op de server van een derde partij te zetten, samen met dat van duizend andere klanten.

Dat is niet per definitie fout. Het is wel een keuze die je bewust hoort te maken in plaats van er in te rollen omdat elke aanbieder toevallig hetzelfde model heeft.

Vraag 2: heb ik er een verwerker bij?

Ja, bij elke clouddienst. Je GDPR-leverancier verwerkt persoonsgegevens in jouw opdracht, dus je hebt een verwerkersovereenkomst nodig, met de checklist van artikel 28.3, met een lijst van subverwerkers, en met de vraag waar de gegevens fysiek staan.

Dat is de ironie van dit hoekje van de markt: het gereedschap waarmee je je verwerkersbeheer op orde brengt, is zelf een verwerker die je moet beheren. Verkeerd is dat niet, maar het hoort in je afweging.

Vraag 3: kan ik er weer uit?

Vraag de export vóór je begint, niet erna. Concreet: krijg je je register terug in een formaat dat je zonder die tool kunt gebruiken? Krijg je je bijlagen terug? Krijg je je versiegeschiedenis terug?

Op de laatste twee is het antwoord verrassend vaak nee. En je aantoonbaarheid zit precies in die geschiedenis.

Cloud tegenover lokaal, punt voor punt

ClouddienstLokaal
Waar je gegevens staanBij de leverancierOp je eigen schijf
Verwerkersovereenkomst nodigJaNee, er is geen verwerker
Datalek bij de leverancierJouw register ligt mee op straatEr is niets om te lekken
Leverancier stopt of wordt overgenomenExporteren en hopenJe bestand staat al bij jou
Samenwerken met meerdere mensenSterk puntZwak punt: uitwisselen in plaats van gelijktijdig
Toegang van overalJaNee, tenzij je het bestand meeneemt
Automatische updatesJaNee, je vervangt zelf de programmamap
Werkt zonder internetNeeJa
Kosten op lange termijnAbonnement per gebruiker per maandDoorgaans lager, en voorspelbaar

Eerlijk gezegd: als je met acht mensen tegelijk in hetzelfde register moet werken, is een clouddienst het juiste antwoord. Dat is het scenario waarvoor dat model bestaat. Voor de meeste kmo’s, lokale besturen en externe DPO’s, waar één of twee mensen het dossier beheren, weegt het andere lijstje zwaarder.

Twaalf vragen die je stelt vóór je kiest

Stuur deze lijst gewoon door aan de aanbieder. Hoe hij antwoordt, zegt evenveel als wát hij antwoordt.

  1. Waar staan mijn gegevens fysiek, en wie zijn de subverwerkers?
  2. Krijg ik een verwerkersovereenkomst die aan artikel 28.3 voldoet, en mag ik ze vooraf inkijken?
  3. In welk formaat kan ik alles exporteren, inclusief bijlagen en versiegeschiedenis?
  4. Houdt de tool per veld bij wat wanneer door wie veranderd is?
  5. Bewaakt hij termijnen: 72 uur, één maand, aflopende contracten, opzegtermijnen, of toont hij alleen datums?
  6. Zijn de registers aan elkaar gekoppeld, of zijn het losse lijsten in één schil?
  7. Komt er uit een DPIA een document met een handtekeningblok, of een schermafdruk?
  8. Zit de AI-verordening erin: register, triage, artikel 50, en de FRIA van artikel 27?
  9. Zijn de wettelijke data in de tool bijgewerkt na de Digital Omnibus van 27 juli 2026?
  10. Vult de tool dingen automatisch in die ze niet kan weten: risicoklassen, bewaartermijnen, rechtsgronden?
  11. Wat gebeurt er met mijn dossier als ik stop met betalen?
  12. Is er telemetrie, en wat wordt er precies verzonden?

Vraag 10 is de gemeenste, en de nuttigste. Een tool die je risicoklasse of je rechtsgrond automatisch invult, geeft je een register dat er af uitziet zonder het te zijn. Goede software stelt voor, markeert het voorstel zichtbaar als voorstel, en laat het oordeel aan jou. Wie op die vraag antwoordt met «wij automatiseren dat volledig», verkoopt je een risico.

Wat software niet oplost

Geen enkele tool maakt je compliant. Ze maakt het bijhouden haalbaar, en ze zorgt dat je aantoonbaarheid niet uit elkaar valt zodra iemand met vakantie is.

De oordelen blijven mensenwerk: is dit gerechtvaardigd belang echt gerechtvaardigd, is deze bewaartermijn te verantwoorden, weegt dit doel op tegen deze inbreuk. Dat is precies het werk van een DPO, intern of extern, en een tool die beweert dat over te nemen, moet je niet vertrouwen.

Wil je eerst weten waar je vandaag staat, dan is een GDPR-scan een kortere weg dan een softwarekeuze.

In één tool in plaats van in negen Excel-bestanden

Het DPO-dossier houdt alles wat hierboven staat bij in één versleuteld bestand op je eigen computer. Geen cloud, geen account, geen abonnement op een server waar jouw volledige gegevenskaart op staat. Je probeert het dertig dagen gratis, zonder kredietkaart en zonder automatische verlenging.

Liever eerst samen kijken waar je staat? Bekijk mijn aanpak rond privacy en GDPR of doe de gratis GDPR-scan. Je krijgt binnen 24 uur een eerste inschatting, gratis en zonder verplichtingen.


Feiten laatst gecontroleerd op 13 augustus 2026. Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy