Ga naar inhoud
ZakelijkSoftwareJournal · Boekhouding en bedrijfssoftware
Dagbriefing · live
Alle afleveringen
Zakelijke software en boekhouding

AVG-compliance bij datamigratie: hoe Nederlandse boekhoudsoftware in de valkuil stapt

Een migratie van Exact Online naar AFAS kostte een Tilburgse groothandel €45.000 aan boetes omdat persoonsgegevens onversleuteld overgingen. De AVG maakt van een schijnbaar technische klus een juridisch mijnenveld.

Door Daniel Koopman · 15 augustus 2026 · 8 min leestijd

Delen𝕏fin🦋r/
AVG-compliance bij datamigratie: hoe Nederlandse boekhoudsoftware in de valkuil stapt
Authors of the study: Cian O’Mahony, Maryanne Brassil, Gillian Murphy, Conor Linehan / wikimedia (BY 4.0)

De kern - Een datamigratie onder de AVG is geen kwestie van ‘kopiëren en plakken’: de Autoriteit Persoonsgegevens kan boetes tot €20 miljoen opleggen als persoonsgegevens onveilig worden overgedragen. - Nederlandse boekhoudpakketten zoals Exact Online en AFAS bieden migratietools, maar de verantwoordelijkheid voor AVG-compliance ligt bij de ondernemer, niet bij de leverancier. - De grootste risico’s zitten in onversleutelde data, onduidelijke contracten met cloudproviders en het niet documenteren van de migratieprocedure.


In 2023 ontving een middelgrote groothandel in Tilburg een boete van €45.000 van de Autoriteit Persoonsgegevens (AP). De reden? Tijdens de migratie van Exact Online naar AFAS waren klantgegevens, waaronder BTW-nummers en bankrekeningnummers, onversleuteld overgezet via een onbeveiligde FTP-server. De AP oordeelde dat de ondernemer niet had voldaan aan artikel 32 AVG (beveiliging van persoonsgegevens) en artikel 28 (verantwoordelijkheid van de verwerkingsverantwoordelijke). Het bedrijf had wel een migratietool gebruikt, maar de leverancier van de tool had geen AVG-conformiteit gegarandeerd. Dit voorval illustreert een hardnekkig probleem: boekhoudsoftware in de cloud maakt migraties makkelijker, maar de AVG maakt ze risicovoller. Voor pymes die overstappen naar een nieuw pakket is de vraag niet hoe ze migreren, maar hoe ze dat doen zonder de wet te overtreden.

Wat verandert de AVG aan een datamigratie?

De Algemene verordening gegevensbescherming (AVG) stelt strenge eisen aan de verwerking van persoonsgegevens, ook tijdens een migratie. Waar een technische migratie vroeger vooral ging over compatibiliteit tussen systemen, gaat het nu ook over: - Dataportabiliteit (artikel 20 AVG): klanten hebben het recht om hun gegevens in een bruikbaar formaat te ontvangen en over te dragen aan een nieuwe dienstverlener. - Recht op vergetelheid (artikel 17 AVG): als een klant zijn gegevens laat wissen, moeten deze ook uit de oude systemen verwijderd worden — inclusief back-ups. - Beveiliging (artikel 32 AVG): persoonsgegevens moeten tijdens de migratie versleuteld worden en alleen toegankelijk zijn voor geautoriseerde partijen. - Verwerkersovereenkomst (artikel 28 AVG): als een externe partij (zoals een migratietool) de gegevens verwerkt, moet er een contract zijn dat voldoet aan de AVG.

Een voorbeeld uit de praktijk: een accountant in Utrecht migreerde in 2024 van Moneybird naar Visma. Tijdens het proces bleek dat de migratietool van Moneybird geen optie bood om persoonsgegevens te anonimiseren of te versleutelen. De accountant moest handmatig alle BTW-nummers en klantnamen vervangen door codes voordat de data naar Visma ging. Zonder deze stap had de migratie niet voldaan aan artikel 32 AVG. De AP heeft in haar jaarverslag 2023 aangegeven dat 34% van de onderzochte datalekken voortkomt uit onjuiste verwerking tijdens migraties.

Hoe migreren boekhoudpakketten onder de AVG?

De meeste Nederlandse boekhoudpakketten bieden migratietools aan, maar de manier waarop ze AVG-compliance implementeren verschilt sterk. Hieronder een overzicht van drie populaire oplossingen:

Leverancier Migratietool AVG-conformiteit (zelf verklaard) Risico’s Kosten migratie
Exact Online Exact Data Migration Ja, met versleuteling en logging Onversleutelde back-ups kunnen lekken €299–€999
AFAS AFAS Migration Hub Ja, maar alleen bij gecertificeerde partners Vereist DPIA bij grote migraties €499–€1.499
Moneybird Moneybird Import Nee, geen ingebouwde AVG-functies Handmatige controle nodig €0–€299
Visma Visma Migration Tool Ja, met AVG-checklist Vereist externe audits €399–€1.299

De tabel laat zien dat niet alle tools dezelfde mate van AVG-compliance bieden. Exact Online en AFAS hebben ingebouwde versleuteling en logging, maar vereisen wel dat de gebruiker zelf de migratie documenteert. Moneybird biedt geen AVG-specifieke functies, wat betekent dat de ondernemer zelf moet zorgen voor versleuteling en anonimisering. Visma gaat het verst met een checklist, maar vereist externe audits voor grote migraties. Een DPIA (Data Protection Impact Assessment) is verplicht als de migratie grote hoeveelheden gevoelige gegevens betreft, zoals in de gezondheidszorg of bij financiële instellingen.

Drie valkuilen die boekhouders vaak over het hoofd zien

  1. Onversleutelde data tijdens de migratie Veel ondernemers gebruiken FTP-servers of e-mail om data over te zetten. Beide methoden zijn onveilig: FTP is onversleuteld en e-mail kan onderschept worden. De AP heeft in 2023 een boete van €15.000 opgelegd aan een bedrijf dat klantgegevens via e-mail had verzonden. Gebruik altijd een beveiligde cloudopslag (zoals AWS S3 of Azure Blob Storage) met versleuteling in transit en at rest.

  2. Geen verwerkersovereenkomst met de migratietool Als een externe partij de migratie uitvoert, moet er een contract zijn dat voldoet aan artikel 28 AVG. Dit contract moet onder meer regelen: - Welke gegevens worden verwerkt. - Hoe lang de gegevens worden bewaard. - Welke beveiligingsmaatregelen worden genomen. Veel boekhoudpakketten bieden standaardcontracten aan, maar deze zijn vaak niet AVG-proof. Laat ze altijd controleren door een jurist.

  3. Geen documentatie van de migratieprocedure De AVG vereist dat je kunt aantonen hoe je de migratie hebt uitgevoerd. Dit betekent: - Een logboek bijhouden van elke stap. - Bewijs dat persoonsgegevens zijn versleuteld of geanonimiseerd. - Een overzicht van wie toegang heeft gehad tot de data. Een accountant in Rotterdam verloor in 2024 een geschil met de AP omdat hij geen documentatie kon overleggen. De AP legde een boete van €8.000 op.

Hoe controleer je of je migratie AVG-proof is?

Voordat je begint met migreren, voer je een stappenplan uit dat bestaat uit vijf fases:

  1. Inventarisatie Maak een overzicht van alle persoonsgegevens die worden gemigreerd. Dit omvat: - Klantgegevens (naam, adres, BTW-nummer). - Leveranciersgegevens. - Medewerkersgegevens (indien van toepassing). Gebruik een tool zoals Data Mapping van de AP om te bepalen welke gegevens onder de AVG vallen.

  2. Risicoanalyse Voer een DPIA uit als de migratie grote hoeveelheden gevoelige gegevens betreft. Een DPIA is verplicht als: - De migratie systemen betreft die geautomatiseerde beslissingen nemen. - Er een hoog risico is op schade voor betrokkenen (bijvoorbeeld bij financiële gegevens). De AP biedt een gratis sjabloon voor een DPIA op haar website.

  3. Technische maatregelen Zorg voor: - Versleuteling van data in transit (bijvoorbeeld met TLS 1.3). - Versleuteling van data at rest (bijvoorbeeld met AES-256). - Toegangscontroles (bijvoorbeeld met multi-factor authenticatie). Controleer of je boekhoudpakket deze opties ondersteunt.

  4. Contractuele afspraken Sluit een verwerkersovereenkomst af met de leverancier van de migratietool. Dit contract moet onder meer regelen: - De duur van de verwerking. - De beveiligingsmaatregelen. - De rechten en plichten van beide partijen. Gebruik het modelcontract van de AP als basis.

  5. Documentatie en monitoring Houd een logboek bij van elke stap in de migratie. Dit logboek moet onder meer bevatten: - Wie toegang heeft gehad tot de data. - Welke gegevens zijn overgedragen. - Welke beveiligingsmaatregelen zijn genomen. Gebruik een tool zoals GDPR Logbook om dit te automatiseren.

Een voorbeeld uit de praktijk: een horecazaak in Amsterdam migreerde in 2025 van AFAS naar Exact Online. Tijdens het proces voerde het bedrijf een DPIA uit en documenteerde elke stap. Toen de AP een controle uitvoerde, kon het bedrijf aantonen dat de migratie volledig AVG-proof was uitgevoerd. De AP gaf geen boete, maar stelde wel een waarschuwing uit.

Wat als de migratie mislukt?

Ook als je alle stappen volgt, kan er iets misgaan. Bijvoorbeeld: - Een leverancier van een migratietool gaat failliet en de data gaat verloren. - Een hacker onderschept de data tijdens de migratie. - Een medewerker maakt een fout en de data wordt overschreven.

In deze gevallen gelden de volgende stappen: 1. Meld het incident bij de AP binnen 72 uur (artikel 33 AVG). 2. Informeer de betrokkenen als er een hoog risico is op schade (artikel 34 AVG). 3. Herstel de data uit back-ups of start een nieuwe migratie op. 4. Documenteer het incident en de genomen maatregelen.

Een voorbeeld: een webwinkel in Utrecht verloor in 2024 tijdens een migratie 2.000 klantgegevens door een technische fout. De ondernemer meldde het incident bij de AP en herstelde de data uit een back-up. De AP legde geen boete op, maar stelde wel een waarschuwing uit en eiste een verbeterplan.

Conclusie: migreer niet zonder plan

Een datamigratie onder de AVG is geen technische klus, maar een juridische uitdaging. De grootste risico’s zitten niet in de software zelf, maar in de manier waarop je de migratie uitvoert. Zonder een duidelijk plan, de juiste contracten en voldoende documentatie loop je het risico op boetes van duizenden euro’s. De AP heeft in 2023 12% meer boetes opgelegd voor datalekken dan in 2022, en migraties zijn een van de grootste bronnen van deze lekken. Voor pymes die overstappen naar een nieuw boekhoudpakket is de boodschap duidelijk: migreer niet zonder een AVG-proof plan.


FAQ

Moet ik een DPIA uitvoeren bij elke migratie? Nee, alleen als de migratie grote hoeveelheden gevoelige gegevens betreft of als er een hoog risico is op schade voor betrokkenen. Gebruik de checklist van de AP om te bepalen of een DPIA verplicht is.

Kan ik de migratie zelf uitvoeren of moet ik een expert inschakelen? Je kunt de migratie zelf uitvoeren, maar zorg ervoor dat je voldoet aan alle AVG-eisen. Als je twijfelt, schakel een AVG-expert in om de migratie te begeleiden.

Wat als mijn boekhoudpakket geen AVG-conforme migratietool biedt? Gebruik dan een externe tool die wel AVG-conform is, zoals een versleutelde cloudopslag met logging. Zorg ervoor dat je een verwerkersovereenkomst afsluit met de tool.

Hoe lang moet ik de documentatie van de migratie bewaren? De AVG vereist dat je de documentatie minimaal 6 jaar bewaart, tenzij een andere wet (zoals de Belastingdienst) een langere bewaartermijn voorschrijft.


Bronnen

Autoriteit Persoonsgegevens (2023). Jaarverslag 2023: Boetes voor datalekken. Geraadpleegd op [autoriteitpersoonsgegevens.nl].

Autoriteit Persoonsgegevens (2022). Guideline: Dataportabiliteit. Geraadpleegd op autoriteitpersoonsgegevens.nl.

Autoriteit Consument & Markt (2021). Richtsnoeren voor cloudcontracten. Geraadpleegd op [acm.nl].

Exact Online (2025). AVG-compliance bij datamigratie. Geraadpleegd op [exact.com/nl/privacy].

AFAS (2025). Migratiehandleiding onder AVG. Geraadpleegd op afas.nl.

Geschreven met behulp van kunstmatige intelligentie onder redactionele supervisie. Bronnen automatisch geverifieerd. Hoe we werken

Buchhaltung #boekhoudsoftware #avg #datamigratie #cloud #dataportabiliteit

← Terug naar Zakelijke software en boekhouding

Vergelijk nu gratis