Verouderde software is in veel organisaties nog volop in gebruik, maar legacy software brengt een risico met zich mee dat je niet kunt negeren: AVG-compliance. De Algemene Verordening Gegevensbescherming stelt duidelijke eisen aan hoe je persoonsgegevens verwerkt, beveiligt en documenteert. Systemen die jaren geleden zijn gebouwd, voldoen lang niet altijd aan die eisen. Toch weten veel organisaties niet goed waar ze moeten beginnen met een eerlijke beoordeling.

In dit stappenplan doorloop je een gestructureerde aanpak om te controleren of jouw verouderde software voldoet aan de AVG. Je leert wat je moet inventariseren, welke technische maatregelen je toetst en wanneer aanpassen niet meer de slimste keuze is.

Breng in kaart welke software persoonsgegevens verwerkt

Begin bij het fundament: je kunt niets beoordelen wat je niet kent. Maak een volledige inventarisatie van alle softwaresystemen binnen je organisatie, inclusief de systemen die al jaren draaien zonder dat iemand er nog echt bij stilstaat. Juist die stille legacy software is vaak het grootste risico.

  1. Stel een lijst op van alle actieve softwaresystemen, inclusief maatwerkapplicaties, gekochte pakketten en cloudtools.
  2. Bepaal per systeem of het persoonsgegevens verwerkt: denk aan namen, e-mailadressen, BSN-nummers, klanthistorie, personeelsdata of locatiegegevens.
  3. Noteer voor elk systeem: wie de leverancier is, wanneer het voor het laatst is bijgewerkt en of er nog actieve ondersteuning beschikbaar is.
  4. Identificeer systemen die niet meer worden onderhouden of waarvoor de leverancier is gestopt met updates.

Na deze stap heb je een helder overzicht van welke systemen in scope zijn voor je AVG-beoordeling. Systemen zonder persoonsgegevens kun je voorlopig buiten beschouwing laten. Alle andere systemen neem je mee in de volgende stappen.

Controleer de verwerkingsgrondslag per softwaresysteem

De AVG vereist dat je voor elke verwerking van persoonsgegevens een geldige juridische grondslag hebt. Dit is een stap die organisaties regelmatig overslaan, terwijl het een van de meest fundamentele vereisten is. Controleer per systeem op basis waarvan jij de gegevens mag verwerken.

  1. Bekijk het verwerkingsregister van je organisatie (of stel er een op als dat er nog niet is).
  2. Bepaal per systeem welke grondslag van toepassing is: toestemming, overeenkomst, wettelijke verplichting, vitaal belang, publieke taak of gerechtvaardigd belang.
  3. Controleer of de grondslag nog actueel en aantoonbaar is. Toestemming die jaren geleden is gegeven via een verouderd formulier voldoet mogelijk niet meer.
  4. Ga na of betrokkenen hun rechten kunnen uitoefenen via het systeem: inzage, correctie, verwijdering en dataportabiliteit.

Als je voor een systeem geen duidelijke grondslag kunt aanwijzen, of als het systeem het technisch onmogelijk maakt om aan verzoeken van betrokkenen te voldoen, heb je een serieus compliance-probleem. Noteer dit als bevinding voor de latere prioritering.

Toets de technische beveiligingsmaatregelen van de software

De AVG verplicht je om persoonsgegevens te beveiligen met passende technische maatregelen. Bij legacy software replatforming is dit vaak het meest zichtbare knelpunt: oude systemen missen standaard beveiligingsfuncties die inmiddels als minimum worden beschouwd. Toets elk systeem op de volgende punten.

  1. Controleer of de verbinding versleuteld is via HTTPS en of gevoelige data versleuteld wordt opgeslagen.
  2. Bekijk het toegangsbeheer: werkt het systeem met rolgebaseerde rechten, sterke wachtwoordvereisten en tweefactorauthenticatie?
  3. Ga na of het systeem nog beveiligingsupdates ontvangt. Software zonder actieve ondersteuning bevat mogelijk bekende kwetsbaarheden die nooit worden gedicht.
  4. Controleer of er logging plaatsvindt van wie wanneer toegang heeft gehad tot persoonsgegevens.
  5. Vraag bij de leverancier of er een verwerkersovereenkomst beschikbaar is, als het gaat om software waarbij een derde partij gegevens verwerkt.

Verwacht bij oudere systemen dat je hier meerdere tekortkomingen aantreft. Dat is niet per se reden voor paniek, maar wel voor actie. Leg alle bevindingen vast zodat je ze straks kunt prioriteren.

Controleer datalekrisico’s en meldprocedures

Met de technische beveiligingscheck achter de rug is het tijd om te kijken naar wat er gebeurt als het toch misgaat. De AVG verplicht je om een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens, en in sommige gevallen ook aan de betrokkenen zelf. Verouderde software maakt dit vaak lastiger dan nodig.

  1. Stel vast of het systeem detectiemogelijkheden heeft: kun je zien wanneer er ongeautoriseerde toegang is geweest of wanneer data is geëxporteerd?
  2. Controleer of er een intern meldproces is beschreven voor het geval er een datalek optreedt via dit systeem.
  3. Ga na of het systeem integreert met andere tools op een manier die het risico vergroot, bijvoorbeeld via onbeveiligde koppelingen of verouderde API’s.
  4. Vraag je af hoe lang het zou duren om bij een datalek te achterhalen welke gegevens zijn getroffen en van wie.

Als het antwoord op die laatste vraag “dat weten we niet” is, is dat een directe bevinding. Een systeem dat geen inzicht geeft in wat er met gegevens is gebeurd, voldoet niet aan de AVG-vereisten rond aantoonbaarheid en verantwoording.

Documenteer de bevindingen en stel prioriteiten

Je hebt nu per systeem een reeks bevindingen verzameld. De volgende stap is om dit overzichtelijk te maken en te bepalen wat als eerste aandacht nodig heeft. Documentatie is niet alleen nuttig voor interne besluitvorming, het is ook een vereiste onder de AVG om je verantwoordingsplicht aan te tonen.

  1. Maak een overzicht per systeem met de geconstateerde risico’s, ingedeeld naar ernst: hoog (directe overtreding of groot risico), middel (aanpassing vereist) en laag (verbeterpunt).
  2. Koppel aan elk risico een eigenaar binnen de organisatie die verantwoordelijk is voor opvolging.
  3. Stel een realistische tijdlijn op per maatregel: wat kan op korte termijn worden opgelost, wat vereist een groter traject?
  4. Bewaar de documentatie in je verwerkingsregister of een apart AVG-dossier, zodat je bij een controle kunt aantonen dat je actief werkt aan compliance.

Een goede documentatie laat ook zien welke systemen structureel niet op orde te krijgen zijn met kleine aanpassingen. Dat brengt je bij de laatste en misschien wel belangrijkste vraag van dit proces.

Wanneer is vervanging beter dan aanpassen?

Niet elk legacy systeem is met aanpassingen AVG-proof te maken. Soms is de architectuur zo verouderd dat beveiligingsmaatregelen niet kunnen worden toegevoegd zonder het systeem in de kern te herschrijven. In die gevallen is vervanging of modernisering van de applicatie de meest verantwoorde keuze.

Overweeg vervanging serieus als:

  • de leverancier geen beveiligingsupdates meer uitbrengt en er geen alternatief is;
  • het systeem technisch geen versleuteling, toegangsbeheer of logging ondersteunt;
  • aanpassen meer kost dan een nieuwe oplossing bouwen of aanschaffen;
  • het systeem de rechten van betrokkenen structureel niet kan ondersteunen;
  • er meerdere hoge risico’s zijn geconstateerd die niet los van elkaar op te lossen zijn.

Aanpassen is zinvol als de tekortkomingen beperkt zijn, de leverancier nog actief ondersteuning biedt en de aanpassingen technisch haalbaar zijn binnen een redelijk budget. Gebruik de prioriteitenlijst uit de vorige stap om deze afweging per systeem te maken.

Een handige tussenoptie is een AI legacy scan laten uitvoeren voordat je een beslissing neemt. Zo krijg je een objectief beeld van de technische staat van je systemen zonder direct een grote investering te doen.

Hoe VL Software helpt bij verouderde software en AVG-compliance

Heb je na dit stappenplan geconcludeerd dat een of meerdere systemen toe zijn aan vervanging of grondige modernisering? Dan helpt VL Software je verder. Als specialist in replatforming van legacy software transformeert VL Software verouderde systemen naar toekomstbestendige webapplicaties die wél voldoen aan de huidige eisen, inclusief AVG.

  • Analyse van bestaande architectuur: het ontwikkelteam brengt grondig in kaart wat er is, wat werkt en wat niet meer te handhaven is.
  • Migratiestrategie op maat: geen standaardoplossing, maar een aanpak die past bij jouw bedrijfsprocessen en data.
  • Moderne technologieën: Laravel, React (TypeScript) en GraphQL zorgen voor een robuuste, beveiligde en onderhoudbare applicatie.
  • Consultancy en ontwikkeling onder één dak: via VL Consultants BV worden de planning, het budget en de kwaliteit gedurende het gehele traject bewaakt.
  • Minimale verstoring: de overgang van oud naar nieuw verloopt soepel, zonder dat de dagelijkse bedrijfsvoering stil komt te liggen.

Wil je weten wat de beste aanpak is voor jouw situatie? Neem contact op en bespreek vrijblijvend de mogelijkheden.

Gerelateerde artikelen