GDPR en Odoo — privacy-basis voor Europese bedrijven

Wat elke Odoo-deployment in de EU vóór go-live geconfigureerd moet hebben

GDPR en Odoo — privacy-basis voor Europese bedrijven

GDPR is geen add-on die je over Odoo strooit voor een audit. Het is een set gewoonten, configuraties en gedocumenteerde beslissingen die vanaf dag één in je Odoo moeten leven. Dit artikel dekt de privacy-basis die elk Europees bedrijf op Odoo zou moeten hebben.

We zijn geen advocaten en dit is geen juridisch advies. We zijn Odoo-consultants die Europese bedrijven helpen een GDPR-aanvaardbare Odoo in productie te zetten. Dit is de playbook die we toepassen bij onze klanten in België, Nederland, Luxemburg en Frankrijk.

GDPR jaagt teams meer schrik aan dan nodig. Het meeste werk is configuratie, documentatie en enkele kleine modules. Vooraf gedaan kost het dagen; in paniek voor een toezichthouder kost het weken en geloofwaardigheid.

We doorlopen de datamap, rechtsgronden, bewaartermijnen, betrokkene-rechten, subverwerkers, en de operationele gewoonten die een Odoo-deployment verdedigbaar houden.


Map de data eerst

De eerste stap is altijd een datamap: welke persoonsgegevens leven in welke Odoo-module, wie heeft toegang, waar wordt het gehost en waar gaat het naartoe. De meeste klanten zijn verrast — oude marketinglijsten, werknemerdata nog in CRM na vertrek, helpdesk-threads met persoonlijke context.

Een halve dag met de juiste mensen levert een eerste-versie datamap. Verfijn in de volgende weken en je hebt het document waarmee elk GDPR-gesprek moet beginnen.

  • Lijst elke Odoo-module die persoonsgegevens bevat
  • Per module, lijst categorieën betrokkenen (werknemers, klanten, prospects, leveranciers)
  • Per module, lijst categorieën data (identificatie, contact, financieel, gedrag)
  • Per module, lijst rechtsgrond (toestemming, contract, gerechtvaardigd belang)
  • Per module, lijst bewaarregels en review-data

Rechtsgrond — kies er één per verwerking

GDPR staat verschillende rechtsgronden toe. In Odoo zijn de vaakste 'contract', 'gerechtvaardigd belang' en 'toestemming'. Het punt is niet om alle drie in te roepen — wel om één expliciete grond per verwerking te kiezen en te documenteren.

Marketing rust meestal op toestemming of gerechtvaardigd belang afhankelijk van rechtsgebied. Klant- en leverancierfiches op contractuitvoering. Werknemerfiches op arbeidsrecht en contract. Elk heeft andere gevolgen voor bewaring en betrokkene-rechten.

  • Contractuitvoering voor klanten en leveranciers
  • Gerechtvaardigd belang voor fraude-preventie en security
  • Toestemming voor marketing waar vereist
  • Wettelijke verplichting voor fiscale en boekhoudfiches
  • Vitaal belang enkel in smalle operationele gevallen

Bewaring — verwijder op tijd

Persoonsgegevens horen niet eeuwig in je Odoo te leven. GDPR vraagt termijnen afgestemd op het doel te bepalen en effectief te verwijderen of anonimiseren bij verloop. Dit slaan de meeste bedrijven over — en het is wat toezichthouders eerst vragen.

We helpen klanten regels per module zetten: prospects zonder contact in 24 maanden anonimiseren, werknemerfiches volgens minimum arbeidsrecht, boekhoudfiches volgens fiscaal minimum. Dan plannen we de cleanup als echte automatische procedure, geen jaarlijkse intentie.

  • Bepaal bewaring per categorie en documenteer
  • Automatiseer anonimisatie of verwijdering waar mogelijk
  • Houd boekhoud- en fiscale fiches volgens wettelijk minimum
  • Anonimiseer standaard CRM-prospects zonder contact in 24 maanden
  • Review bewaarregels jaarlijks met juridisch

Betrokkene-rechten — klaar binnen 30 dagen

Iedereen wiens persoonsgegevens je houdt mag een kopie, correctie, verwijdering of bezwaar tegen verwerking vragen. GDPR geeft 30 dagen om te antwoorden. Zonder proces wordt die klok zeer stresserend.

We zetten een gedocumenteerde intake op (mailbox, formulier of helpdesk-categorie), wijzen een eigenaar toe en draaien twee oefeningen voor er een echte vraag aankomt. De eerste vraag is niet het moment om te ontdekken dat CRM en HR niet consistent kunnen worden bevraagd.

  • Gedocumenteerde intake-channel voor verzoeken
  • Benoemde eigenaar en back-up voor afhandeling
  • Twee oefen-verzoeken end-to-end voor go-live
  • Standaard sjablonen voor antwoord binnen 30 dagen
  • Audit trail van elk verzoek en antwoord

Subverwerkers — je Odoo staat niet alleen

Odoo is zelden je enige verwerker. E-mailproviders, marketingtools, betaalproviders, LLM-providers, monitoringleveranciers — elk kan persoonsgegevens namens jou verwerken. Elk hoort op je subverwerker-lijst met DPA.

We onderhouden de lijst met de klant en reviewen ze twee keer per jaar. Telkens er een nieuwe integratie wordt gewired, hoort de subverwerker-vraag bij de change request, geen nakomertje.

  • Onderhoud een subverwerker-register
  • Teken een DPA met elk voor productiegebruik
  • Verifieer EU-hosting en grensoverschrijdende mechanismen
  • Voeg de subverwerker-vraag toe aan elke integratie-change
  • Review het register minstens tweemaal per jaar

GDPR-fouten die we in Odoo-deployments zien

Vijf patronen die we wegauditen voor ze problemen worden.

  • Geen datamap — privacybeslissingen op intuïtie.
  • Onbeperkte bewaring omdat niemand de cleanup plande.
  • Marketingtools toegevoegd zonder DPA of subverwerker-entry.
  • Verzoeken ad hoc behandeld — geen eigenaar, sjabloon of log.
  • Persoonsgegevens naar AI-providers sturen zonder DPA-check.

Hoe meet je dat GDPR leeft in je Odoo

Operationele signalen driemaandelijks gereviewd.

  • Volledigheid datamap — elke module gedekt.
  • Automatisering van bewaring — geplande jobs draaien en gelogd.
  • Reactietijd op verzoeken — onder 30 dagen, elke keer.
  • Subverwerker-register up-to-date in laatste 6 maanden.
  • Privacy-training jaarlijks gedaan door elke Odoo-admin.

Hoe Flydoo GDPR-readiness aanpakt

We doen een halve dag privacy-workshop met de DPO of benoemde eigenaar. We produceren een eerste datamap, rechtsgronden-tabel, bewaarplan en subverwerker-lijst. Vandaaruit plannen we de Odoo-configuratie (anonimisatie-jobs, archiveerflags, helpdesk-intake).

We eindigen altijd met twee oefen-verzoeken zodat de eigenaar spier-geheugen heeft. De dag dat een echt verzoek komt, ligt de playbook op papier en zijn de sjablonen klaar.

  • Halve dag privacy-workshop met DPO of benoemde eigenaar
  • Datamap, rechtsgronden-tabel, bewaarplan en subverwerker-lijst opmaken
  • Anonimisatie- en archiefjobs in Odoo configureren
  • Verzoek-intake in helpdesk opzetten met sjablonen
  • Twee oefen-verzoeken end-to-end voor go-live

GDPR-readiness checklist voor Odoo

Vink je het meeste af, dan is je Odoo verdedigbaar.

  • Datamap opgemaakt en jaarlijks gereviewd
  • Rechtsgrond gedocumenteerd per verwerking
  • Bewaarregels bepaald en geautomatiseerd waar mogelijk
  • Verzoek-proces gedocumenteerd met benoemde eigenaar
  • Subverwerker-register up-to-date met DPA's getekend
  • Privacy-training door Odoo-admins gevolgd
  • Jaarlijkse review-meeting met DPO in agenda

GDPR is spier, geen papierwerk

Behandel GDPR als operationele gewoonten in je Odoo, geen ringband voor de auditor. Bedrijven die dat doen merken dat het papierwerk vanzelf valt — de datamap, rechtsgronden-tabel, bewaarplan zijn gewoon hoe ze hun systeem beschrijven.

Het werk is afgebakend en het rendement is reëel: minder stress als een verzoek komt, minder risico bij een toezichthouder, meer vertrouwen van klanten en werknemers wier data je houdt.

Wil je een sanity check op je GDPR-houding in Odoo, dan doen we graag een halve dag met je DPO en leveren een eenpagina-assessment.

Veelgestelde vragen

Heb ik echt een datamap nodig voor mijn Odoo?

Ja. Zonder datamap is elk ander GDPR-gesprek een gok. Begin met een eenpagina-versie van de modules die je echt gebruikt — voldoende om te starten en later te verfijnen. De meeste bedrijven die zeggen 'we hebben er geen nodig' ontdekken later van wel.

Waar host ik mijn Odoo om GDPR te respecteren?

Overal met passende doorgiftemechanismen. EU-hosting op Odoo Online of Odoo.sh dekt de meeste noden. Voor strikte residency — alleen dit land, alleen deze provider — is self-hosted in je rechtsgebied meestal de enige optie die de auditor tevreden stelt.

Mag ik AI-providers zoals OpenAI of Anthropic met persoonsgegevens gebruiken?

Alleen na ze aan je subverwerker-lijst toe te voegen, een DPA te tekenen en de persoonsgegevens die je stuurt te minimaliseren. Veel klanten verkiezen te anonimiseren of redacten voor de modelaanroep. Behandel ze als elke andere SaaS-subverwerker: bewust, gedocumenteerd, gemonitord.

Hoelang mag ik klant- of werknemerdata houden?

Zolang je een wettelijk doel hebt. Eenmaal het doel weg is, volgt de bewaring het wettelijke minimum (vaak 7-10 jaar voor boekhouding en fiscaal) en daarna anonimiseren of verwijderen. CRM-prospects zonder contact in 24 maanden is een vaak gebruikte default voor anonimisatie.

Wat als een klant zijn data opvraagt?

Je moet binnen 30 dagen reageren. Lever een kopie van de persoonsgegevens in een portabel formaat. Vraagt hij verwijdering of correctie, voer uit waar wettelijk — en leg uit wanneer bewaarverplichtingen het verhinderen. Doe twee oefeningen voor het eerste echte verzoek.

Wil u bespreken wat dit betekent voor uw eigen Odoo-project? We praten er graag over.

Verken onze Odoo gidsen

Door de Odoo gidsen bladeren

Gerelateerd artikel

Belgische payroll in Odoo: wat je echt moet weten

Klaar om te transformeren

Laat ons uw digitale transformatie met Odoo ERP begeleiden.

Spreek met een expert