Skip to content

Is Nextcloud AVG-compliant voor Nederlandse bedrijven?

Ger KorsGer KorsVoclarion7 min read

Nextcloud kan AVG-compliant zijn voor Nederlandse bedrijven, maar dat is niet automatisch het geval. De AVG-compliance hangt sterk af van hoe en waar je Nextcloud inzet: zelf gehost op eigen servers of in een Europees datacenter levert een sterk privacyprofiel op, terwijl een slecht geconfigureerde of extern beheerde installatie juist risico’s met zich meebrengt. In dit artikel beantwoorden we de meest gestelde vragen over Nextcloud en AVG-compliance, zodat jij als Nederlandse organisatie een weloverwogen keuze kunt maken.

Wat zijn de AVG-vereisten voor cloudopslag in Nederland?

De AVG stelt dat persoonsgegevens alleen mogen worden opgeslagen en verwerkt als er een wettelijke grondslag is, de gegevens beveiligd zijn en de verwerkingslocatie binnen de Europese Economische Ruimte (EER) valt of voldoet aan aanvullende waarborgen. Voor cloudopslag betekent dit concreet: gegevens mogen niet zomaar buiten de EU worden opgeslagen zonder passende maatregelen, en de verwerking moet transparant en aantoonbaar zijn.

Voor Nederlandse bedrijven gelden naast de Europese AVG ook de richtlijnen van de Autoriteit Persoonsgegevens (AP). De AP hanteert een strikt standpunt over het gebruik van Amerikaanse clouddiensten, omdat die onder de Amerikaanse CLOUD Act vallen. Dit geeft Amerikaanse autoriteiten in theorie toegang tot gegevens, ook als die fysiek in Europa staan. Cloudopslag voldoet aan de AVG wanneer:

Nextcloud scoort op meerdere van deze punten goed, maar in de praktijk hangt dit af van de specifieke implementatie.

Waar slaat Nextcloud gegevens op en wie heeft er toegang toe?

Nextcloud slaat gegevens op waar jij als organisatie de software installeert. Dat is het fundamentele verschil met diensten als Google Drive of Microsoft OneDrive: bij Nextcloud bepaal jij de locatie van de data. Als je Nextcloud installeert op eigen servers in Nederland, blijven alle gegevens binnen Nederland. Gebruik je een Nederlandse hostingpartij, dan geldt hetzelfde.

Wie toegang heeft tot de gegevens hangt af van de configuratie. Nextcloud ondersteunt rolgebaseerde toegangscontrole, tweefactorauthenticatie en end-to-end versleuteling. Beheerders hebben standaard toegang tot alle bestanden, tenzij end-to-end encryptie is ingeschakeld. In dat geval zijn bestanden ook voor de beheerder niet leesbaar zonder de juiste sleutels.

Een belangrijk aandachtspunt: als je Nextcloud laat hosten door een externe partij, leg dan vooraf contractueel vast wie toegang heeft en onder welke omstandigheden. Zorg dat de hostingpartij schriftelijk vastlegt dat zij geen toegang heeft tot jouw gegevens zonder jouw toestemming, en dat zij niet onder de jurisdictie valt van een land buiten de EER.

Voldoet Nextcloud aan de eisen voor een verwerkersovereenkomst?

Nextcloud als softwareplatform vereist op zichzelf geen verwerkersovereenkomst, omdat de software open source is en je die zelf beheert. De verwerkersovereenkomst is nodig met de partij die de infrastructuur beheert waarop Nextcloud draait. Als jouw organisatie zelf de servers beheert, ben je zelf de verwerkingsverantwoordelijke en verwerker tegelijk, en is een interne verwerkingsafspraak voldoende.

Laat je Nextcloud hosten door een externe partij, dan is een verwerkersovereenkomst verplicht op grond van artikel 28 van de AVG. Nextcloud GmbH, het bedrijf achter de software, biedt voor hun eigen hostingdienst standaard verwerkersovereenkomsten aan die voldoen aan de AVG-vereisten. Let bij het afsluiten van een verwerkersovereenkomst op de volgende punten:

Wat zijn de risico’s van Nextcloud voor AVG-compliance?

De grootste risico’s van Nextcloud voor AVG-compliance zitten niet in de software zelf, maar in de manier waarop organisaties de software inzetten. Een verkeerde configuratie, een hostingpartij buiten de EER of het ontbreken van een verwerkersovereenkomst zijn de meest voorkomende struikelblokken die leiden tot AVG-overtredingen.

Technische risico’s

Nextcloud biedt veel configuratiemogelijkheden, maar dat betekent ook dat een slechte configuratie grote gevolgen kan hebben. Onvoldoende versleuteling, zwak wachtwoordbeleid of het niet tijdig installeren van beveiligingsupdates zijn technische risico’s die de AVG-compliance ondermijnen. Nextcloud biedt zelf een beveiligingsscan aan waarmee je de configuratie kunt controleren.

Organisatorische en juridische risico’s

Veel organisaties vergeten dat AVG-compliance ook organisatorisch geborgd moet zijn. Denk aan het ontbreken van een register van verwerkingsactiviteiten, het niet documenteren van wie toegang heeft tot welke gegevens, of het gebruik van integraties met externe diensten die buiten de EER opereren. Nextcloud ondersteunt plugins en apps van derden, en sommige daarvan sturen gegevens door naar externe servers. Controleer elke app die je installeert op het privacybeleid en de gegevensstromen.

Hoe maak je Nextcloud AVG-compliant als Nederlands bedrijf?

Je maakt Nextcloud AVG-compliant door de software te hosten in een Europees datacenter, de toegangsrechten strikt te beheren, end-to-end versleuteling in te schakelen, een verwerkersovereenkomst af te sluiten met je hostingpartij en alle verwerkingsactiviteiten te documenteren. Dit zijn geen eenmalige stappen, maar een doorlopend proces.

Praktisch gezien doe je het volgende:

  1. Kies een Nederlandse of Europese hostingpartij die aantoonbaar geen gegevens doorgeeft aan partijen buiten de EER
  2. Sluit een verwerkersovereenkomst af die voldoet aan de vereisten van artikel 28 AVG
  3. Schakel end-to-end versleuteling in voor gevoelige bestanden en mappen
  4. Stel rolgebaseerde toegangsrechten in zodat medewerkers alleen toegang hebben tot wat ze nodig hebben
  5. Controleer alle geïnstalleerde apps op hun gegevensstromen en verwijder apps die gegevens buiten de EER sturen
  6. Documenteer verwerkingsactiviteiten in een register conform artikel 30 AVG
  7. Stel een procedure in voor datalekken zodat je binnen 72 uur kunt melden bij de AP

Regelmatige audits en het bijhouden van Nextcloud-beveiligingsupdates zijn ook essentieel om compliant te blijven.

Welke alternatieven voor Nextcloud zijn AVG-proof voor Nederlandse organisaties?

AVG-proof alternatieven voor Nextcloud zijn oplossingen die gegevens uitsluitend binnen de EER verwerken, end-to-end versleuteling bieden en geen afhankelijkheid hebben van Amerikaanse cloudinfrastructuur. Denk aan Europese cloudoplossingen zoals Seafile, ownCloud of een volledig zelf beheerde infrastructuur op basis van open-source software.

Voor organisaties die juist bewust voor Nextcloud kiezen vanwege digitale onafhankelijkheid, maar nog een aanvullende behoefte hebben op het gebied van communicatie, is het goed om te weten dat wij bij Voclarion een telefonie-oplossing aanbieden die direct integreert met Nextcloud. Zo bel je volledig Europees, met gespreksdata opgeslagen in Nederlandse datacenters, volledig buiten het bereik van de Amerikaanse CLOUD Act. Dat maakt Voclarion een logische aanvulling voor gemeenten, zorginstellingen en bedrijven die de overstap naar digitale onafhankelijkheid serieus nemen.

Overweeg bij de keuze voor een AVG-proof alternatief de volgende criteria:

De beste keuze voor jouw organisatie hangt af van de omvang van je dataverwerkingen, de gevoeligheid van de gegevens en de technische capaciteit om een oplossing zelf te beheren. Nextcloud blijft voor veel Nederlandse organisaties een uitstekende keuze, mits correct ingericht.

Veelgestelde vragen

Hoe weet ik of mijn huidige Nextcloud-installatie AVG-compliant is?

Gebruik de ingebouwde beveiligingsscan van Nextcloud (beschikbaar via de beheerdersinstellingen) als startpunt om technische kwetsbaarheden te identificeren. Controleer daarnaast of je een geldige verwerkersovereenkomst hebt met je hostingpartij, of alle geïnstalleerde apps uitsluitend gegevens binnen de EER verwerken, en of je verwerkingsactiviteiten zijn gedocumenteerd conform artikel 30 AVG. Een jaarlijkse interne audit op al deze punten is sterk aan te raden.

Wat moet ik doen als een Nextcloud-app gegevens buiten de EER verstuurt?

Verwijder de app onmiddellijk en beoordeel of er al persoonsgegevens zijn doorgestuurd naar een server buiten de EER. Als dat het geval is, kan er sprake zijn van een datalek dat je binnen 72 uur moet melden bij de Autoriteit Persoonsgegevens. Zoek vervolgens naar een AVG-compliant alternatief voor de betreffende functionaliteit, of schakel de functie volledig uit totdat een veilige oplossing beschikbaar is.

Is end-to-end versleuteling in Nextcloud standaard ingeschakeld?

Nee, end-to-end versleuteling is in Nextcloud niet standaard ingeschakeld en moet bewust worden geactiveerd via de End-to-End Encryption-app in de Nextcloud App Store. Beheerders moeten de functie eerst inschakelen op serverniveau, waarna gebruikers het per map kunnen activeren via de desktop- of mobiele client. Let op: end-to-end versleutelde mappen zijn niet toegankelijk via de webinterface, wat gevolgen heeft voor de gebruiksvriendelijkheid.

Kunnen medewerkers Nextcloud veilig gebruiken op privéapparaten?

Dat is mogelijk, maar vereist aanvullende maatregelen om AVG-risico's te beperken. Stel een Mobile Device Management (MDM)-beleid in, vereis schermvergrendeling en apparaatversleuteling, en zorg dat medewerkers de officiële Nextcloud-app gebruiken in plaats van synchronisatie via de browser. Documenteer in je beleid ook wat er gebeurt met gegevens op een privéapparaat als een medewerker uit dienst treedt, zodat je bij een incident aantoonbaar in controle bent.

Wat is het verschil tussen serverside-versleuteling en end-to-end-versleuteling in Nextcloud?

Bij serverside-versleuteling worden bestanden versleuteld opgeslagen op de server, maar de server zelf beheert de sleutels. Dit betekent dat de serverbeheerder in theorie toegang heeft tot de bestanden. Bij end-to-end-versleuteling worden de sleutels uitsluitend beheerd door de gebruiker, waardoor niemand anders — ook de beheerder niet — de bestanden kan lezen. Voor gevoelige persoonsgegevens, zoals in de zorg of bij gemeenten, is end-to-end-versleuteling de enige optie die volledige gegevensbescherming biedt.

Hoe documenteer ik Nextcloud correct in mijn register van verwerkingsactiviteiten?

Voeg Nextcloud toe als verwerkingsactiviteit in je register (conform artikel 30 AVG) met daarin de categorieën persoonsgegevens die worden opgeslagen, het doel van de verwerking, de bewaartermijnen, de naam en locatie van je hostingpartij als subverwerker, en de getroffen beveiligingsmaatregelen. Vermeld ook welke Nextcloud-apps actief zijn en of die gegevens doorgeven aan derden. Werk het register bij elke wijziging in de configuratie of bij een nieuwe app-installatie.

Wat zijn de gevolgen als mijn organisatie niet AVG-compliant is met Nextcloud?

De Autoriteit Persoonsgegevens kan bij een overtreding een boete opleggen van maximaal €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties kan reputatieschade bij klanten, patiënten of burgers aanzienlijk zijn, zeker voor zorginstellingen of overheidsorganisaties. Preventief investeren in een correcte Nextcloud-configuratie en juridische documentatie is vrijwel altijd goedkoper dan het achteraf herstellen van een datalek of het betalen van een boete.

Gerelateerde artikelen