
Microsoft 365 en AVG in hospitality: wat je wel en niet moet willen
De AVG (GDPR) wordt in hospitality vaak gezien als een juridisch noodzakelijk kwaad. Iets wat "geregeld moet zijn" via een privacyverklaring, een vinkje bij het reserveringsformulier en een mapje ergens op de server. In de praktijk zien we echter iets anders: organisaties die technisch alles in huis hebben om compliant te werken, maar het simpelweg niet goed hebben ingericht.
Microsoft 365 speelt daarin een centrale rol. Niet omdat Microsoft "AVG‑compliant" zou zijn — dat woord alleen al is gevaarlijk — maar omdat het platform je de middelen geeft om controle te houden over persoonsgegevens. Mits je weet wat je doet. En mits je ook durft te accepteren wat je niet moet willen.
In deze blog leggen we uit waar Microsoft 365 je helpt bij AVG‑compliance in hospitality, waar het vaak misgaat en welke keuzes je bewust moet maken.
Eerst dit: Microsoft 365 maakt je niet automatisch AVG‑proof
Dit is misschien wel de belangrijkste zin van deze hele blog.
Microsoft 365 is geen garantie voor AVG‑compliance. Het is een gereedschapskist. Een zeer uitgebreide, professionele gereedschapskist — maar als niemand het gereedschap goed gebruikt, blijft het risico volledig bij je liggen.
Regelmatig zien we organisaties die zeggen:
"We zitten bij Microsoft, dus dat zit wel goed."
Dat is een misverstand. De AVG kijkt niet naar jouw leverancier, maar naar jouw inrichting, jouw beleid en jouw beheer. En daar gaat het in hospitality opvallend vaak mis.
Welke persoonsgegevens verwerkt hospitality dagelijks?
Laten we het concreet maken. Hotels, campings en vakantieparken verwerken structureel:
- Namen, adressen, e‑mailadressen en telefoonnummers
- Reserveringsgegevens en verblijfsdata
- Betalingsinformatie (direct of indirect)
- Identiteitsgegevens (kopieën ID's bij check‑in)
- Camerabeelden
- Interne notities over gasten
- Communicatie via e‑mail, WhatsApp, Teams, portals
Dit zijn geen randgegevens. Dit is kerninformatie over jouw gasten. En vrijwel al deze data loopt — direct of indirect — via Microsoft 365.
Wat Microsoft 365 wel goed faciliteert voor AVG
1. Controle over identiteit en toegang
AVG draait in de kern om één vraag: wie heeft toegang tot welke persoonsgegevens, en waarom?
Met Microsoft Entra ID kun je:
- Elke medewerker een persoonlijk account geven
- Toegang beperken op basis van rol en functie
- Toegang direct intrekken bij uitdiensttreding
- MFA verplicht stellen
- Beheeraccounts strikt scheiden
Dit is cruciaal in een sector met seizoensarbeid en personeelswisselingen. Een oud‑account dat nog actief is, is niet alleen een beveiligingsrisico — het is een AVG‑risico.
2. Logging, auditing en inzicht
De AVG vereist dat je kunt aantonen wat er gebeurt met persoonsgegevens.
Microsoft 365 biedt:
- Inloglogs
- Activiteitslogs
- Bestandswijzigingen en downloads
- Audit trails (afhankelijk van licentie)
Maar: alleen als dit is ingeschakeld en gemonitord. In veel omgevingen staat logging deels uit of kijkt niemand er ooit naar. Dan bestaat het juridisch gezien simpelweg niet.
3. Databeveiliging en gegevensbescherming
Microsoft Defender, encryptie, DLP‑regels, conditional access — het zit er allemaal in. Mits correct ingericht.
Voorbeelden:
- Automatische blokkade van verdachte inlogpogingen
- Bescherming tegen phishing en datalekken via e‑mail
- Encryptie van apparaten en bestanden
- Waarschuwingen bij afwijkend gedrag
Dit helpt niet alleen tegen cyberaanvallen, maar ook tegen onbedoeld datalekken, wat in hospitality minstens zo vaak voorkomt.
4. Dataopslag binnen de EU
Microsoft slaat data voor Europese tenants binnen de EU op, met duidelijke verwerkersovereenkomsten en documentatie.
Dat is belangrijk — maar niet voldoende. Waar het misgaat, is hoe data binnen jouw organisatie wordt verspreid:
- Lokale downloads
- Privé‑apparaten
- Mailbijlagen
- Screenshots
Daarover later meer.
Wat je niet moet willen (maar vaak wel gebeurt)
1. WhatsApp als operationeel communicatiemiddel
Dit is misschien wel de grootste AVG‑blinde vlek in hospitality.
WhatsApp betekent:
- Persoonsgegevens op privételefoons
- Geen centrale controle
- Geen logging of bewaartermijnen
- Geen mogelijkheid tot inzage of verwijdering
- Conversaties verdwijnen met medewerkers mee
Vanuit AVG‑perspectief is dit vrijwel niet verdedigbaar zodra er gastinformatie wordt gedeeld. Microsoft Teams biedt hiervoor een gecontroleerd alternatief, binnen jouw eigen omgeving.
2. Gedeelde accounts
"Receptie@", "info@", "beheer@" — zonder individuele accounts erachter.
Dit lijkt praktisch, maar:
- Je weet niet wie wat heeft ingezien
- Je kunt geen individuele verantwoordelijkheid aantonen
- MFA is lastig of onmogelijk
- Toegang intrekken is rommelig
De AVG verwacht herleidbaarheid. Gedeelde accounts ondermijnen dat volledig.
3. Alles bewaren "voor het geval dat"
Een klassieker.
De AVG zegt: niet langer bewaren dan noodzakelijk. Toch zien we:
- Oude reserveringen van jaren terug
- Mailboxen met complete gastgeschiedenissen
- SharePoint‑mappen zonder bewaarbeleid
Microsoft 365 biedt retention policies, maar die worden zelden gebruikt. Bewaren zonder beleid is geen veilige keuze — het is een risicovergroting.
4. Privé‑apparaten zonder controle
BYOD komt veel voor in hospitality. Begrijpelijk, maar gevaarlijk zonder afspraken.
Zonder Intune of Conditional Access:
- Geen controle over data
- Geen remote wipe
- Geen encryptie‑eisen
- Geen zekerheid wat er achterblijft na vertrek
AVG‑technisch betekent dit dat je geen grip heeft op jouw eigen data.
AVG is geen IT‑project, maar een beheerkwestie
Wat we in de praktijk zien: Microsoft 365 wordt technisch "opgeleverd" en daarna jarenlang niet meer structureel beheerd. Medewerkers veranderen, processen veranderen, risico's stapelen zich op.
AVG‑compliance vraagt om:
- Doorlopend beheer
- Regelmatige controle
- Duidelijke keuzes
- Techniek en beleid
Dat is geen eenmalige inrichting, maar een continu proces.
Hoe SlimmeGast hiernaar kijkt
Bij SlimmeGast benaderen we Microsoft 365 niet als software, maar als onderdeel van de operationele ruggengraat van hospitality‑bedrijven. AVG is daarin geen los hoofdstuk, maar een logisch gevolg van goed ingericht beheer.
Niet alles hoeft maximaal dichtgetimmerd. Maar alles moet bewust zijn ingericht. Wat mag wel, wat mag niet, en waarom.
Dat is het verschil tussen "we hebben Microsoft 365" en "we hebben onze IT onder controle".
Tot slot
Als je Microsoft 365 gebruikt zonder na te denken over AVG‑implicaties, loopt je waarschijnlijk risico zonder het te weten. Niet omdat Microsoft tekortschiet, maar omdat niemand de vertaalslag maakt van techniek naar dagelijkse praktijk.
En precies daar ontstaat de meeste schade.
Checklist AVG‑compliance voor hospitality
(praktisch & toepasbaar met Microsoft 365)
1. Organisatie & verantwoordelijkheid
- Er is één duidelijke verantwoordelijke voor privacy & IT‑beheer
- Er is vastgelegd wie beheerrechten heeft (en wie niet)
- Er is een actueel verwerkingsregister (wat voor data, waarom, hoelang)
- Er is een verwerkersovereenkomst met Microsoft afgesloten
- Medewerkers weten bij wie ze een datalek moeten melden
2. Identiteit & toegangsbeheer
- Elke medewerker heeft een persoonlijk account (geen gedeelde logins)
- Accounts van vertrokken medewerkers worden direct uitgeschakeld
- Seizoensaccounts hebben een einddatum of vaste offboarding‑procedure
- Multi‑Factor Authenticatie (MFA) is verplicht voor alle gebruikers
- Beheeraccounts zijn gescheiden van normale gebruikersaccounts
- Toegang is gebaseerd op rol en functie, niet op "handig zijn"
3. Apparaten & werkplekken
- Bedrijfsapparaten zijn centraal beheerd (bijv. via Intune)
- Apparaten zijn versleuteld (BitLocker / device encryption)
- Updates en beveiligingspatches worden automatisch afgedwongen
- Bij verlies of diefstal kan een apparaat op afstand worden gewist
- Privé‑apparaten hebben alleen beperkte en gecontroleerde toegang
- Er is beleid voor BYOD (Bring Your Own Device)
4. E‑mail & communicatie
- Phishing‑ en spambeveiliging is actief en correct ingesteld
- Gedeelde mailboxen zijn functioneel ingericht en niet persoonlijk
- Er is geen structureel gebruik van WhatsApp voor gastinformatie
- Interne communicatie verloopt via Teams of andere beheerde kanalen
- E‑mail wordt niet gebruikt als archief voor gevoelige data
5. Documenten & opslag
- Bestanden staan in SharePoint / OneDrive, niet lokaal op laptops
- Er is vastgelegd waar welke data thuishoort
- Toegang tot documenten is beperkt tot wie het nodig heeft
- Gevoelige informatie (ID‑bewijzen, contracten) is extra afgeschermd
- Bestanden worden niet onbeperkt gedeeld via links
6. Bewaartermijnen & dataminimalisatie
- Er is beleid voor hoe lang gegevens worden bewaard
- Oude reserveringen en communicatie worden periodiek opgeschoond
- Mailboxen en SharePoint‑sites hebben retention policies
- "Voor het geval dat" bewaren is geen standaardpraktijk
- Alleen noodzakelijke gegevens worden vastgelegd
7. Logging, monitoring & controle
- Inlog‑ en activiteitslogs zijn ingeschakeld
- Er is inzicht in wie data bekijkt, wijzigt of downloadt
- Er zijn meldingen bij verdacht gedrag of mislukte inlogpogingen
- Logs worden regelmatig gecontroleerd
- Incidenten worden gedocumenteerd
8. Datalekken & incidenten
- Er is een datalekprocedure (wie, wat, wanneer, hoe)
- Medewerkers weten wat een datalek is
- Datalekken kunnen binnen 72 uur worden beoordeeld en gemeld
- Er is vastgelegd wanneer melding bij de AP verplicht is
9. Medewerkers & bewustwording
- Medewerkers hebben basisinstructie AVG/privacy gehad
- Er zijn duidelijke regels over:
- omgaan met gastinformatie
- foto's / screenshots
- gebruik van privé‑apps
- Nieuwe medewerkers krijgen dit bij indiensttreding
10. Periodieke controle
- Minstens 1× per jaar een privacy‑ en IT‑check
- Na elk seizoen: account‑ en toegangscontrole
- Wijzigingen in processen → herbeoordeling AVG‑impact
Realiteitscheck
- We vertrouwen niet op "Microsoft regelt dat wel"
- We weten wie waar toegang toe heeft
- We kunnen uitleggen waarom iets zo is ingericht
Als je deze checklist niet grotendeels kunt afvinken, loopt je risico — ook al gebruikt je Microsoft 365.
Wil je weten hoe jouw Microsoft 365-omgeving scoort op AVG?
Wij lopen de checklist met je door en geven je een eerlijk beeld.
Gerelateerde diensten