AVG due diligence is het onderzoek waarmee een koper of fusiepartner vóór de transactie vaststelt hoe de doelonderneming met persoonsgegevens omgaat, welke privacyrisico’s zij meebrengt en wat het kost om die risico’s na de overname te beheersen.
Bij een fusie of overname kijkt iedereen naar de cijfers, de contracten en de fiscale positie. Persoonsgegevens blijven vaak buiten beeld, terwijl klantbestanden, personeelsdossiers en patiënt- of leerlinggegevens tot de meest waardevolle én kwetsbare activa behoren. Wie een organisatie overneemt, neemt ook haar privacyverleden over. In dit artikel leg ik uit wat u tijdens een AVG due diligence onderzoekt en waarom.
Kort samengevat
- AVG due diligence brengt in kaart welke persoonsgegevens de doelonderneming verwerkt, op welke grondslag, met welke partijen en hoe goed die gegevens zijn beveiligd.
- De koper erft de privacyrisico’s van de doelonderneming: oude datalekken, ontbrekende verwerkersovereenkomsten en onrechtmatige verwerkingen komen na de overname voor rekening van de nieuwe eigenaar.
- Ook het due diligence onderzoek zelf is een verwerking van persoonsgegevens: deel in de dataroom alleen wat nodig is en anonimiseer of pseudonimiseer waar dat kan.
- Bij een aandelentransactie blijft de verwerkingsverantwoordelijke dezelfde; bij een activatransactie gaan gegevens over naar een nieuwe verantwoordelijke, wat extra eisen stelt.
- De bevindingen landen in garanties, vrijwaringen, de koopprijs en een concreet integratieplan voor de eerste maanden na closing.
Wat is AVG due diligence bij een fusie of overname?
AVG due diligence is het onderdeel van het boekenonderzoek dat zich richt op de naleving van de Algemene verordening gegevensbescherming (AVG) en aanverwante wetgeving door de doelonderneming. Het onderzoek beantwoordt drie vragen: welke persoonsgegevens verwerkt de organisatie en waarvoor, voldoet die verwerking aan de wet, en welke risico’s en herstelkosten brengt dat mee voor de koper. Het resultaat is een onderbouwd oordeel over de privacyvolwassenheid van de organisatie en de stappen die na de transactie nodig zijn.
In de praktijk voeren wij dit onderzoek uit als een AVG M&A Audit: een gestructureerde beoordeling van documentatie, systemen en werkwijze, met een rapportage die bruikbaar is voor bestuurders en dealteams die geen jurist zijn.
Waarom is AVG due diligence bij een overname noodzakelijk?
De belangrijkste reden is eenvoudig: privacyrisico’s gaan mee met de onderneming. Een datalek dat jaren vóór de overname is ontstaan maar pas daarna wordt ontdekt, is het probleem van de nieuwe eigenaar. Het bekendste voorbeeld is de overname van Starwood Hotels door Marriott. De inbreuk op de systemen van Starwood dateerde uit 2014, Marriott nam de keten in 2016 over en ontdekte het lek pas in 2018. De Britse toezichthouder ICO legde Marriott in 2020 een boete van 18,4 miljoen pond op, mede omdat het onderzoek bij de overname tekortschoot.
Daarnaast heeft privacy directe invloed op de waarde van de deal. Een klantenbestand dat is opgebouwd zonder geldige grondslag kan na de overname niet zomaar voor marketing worden gebruikt. Personeelsgegevens die te lang bewaard zijn, moeten worden opgeschoond. Ontbrekende verwerkersovereenkomsten met leveranciers moeten alsnog worden gesloten. Elk van die punten kost tijd en geld, en dat wilt u vooraf weten. In de zorg, het onderwijs en de (semi)overheid kijken toezichthouders en betrokkenen bovendien extra kritisch mee.
Wat onderzoekt u tijdens een AVG due diligence?
Een goede AVG due diligence volgt een vaste structuur. Onderstaande onderdelen komen in ieder onderzoek terug, met een diepgang die past bij de doelonderneming.
1. Governance en documentatie
- Is er een actueel verwerkingsregister (artikel 30 AVG) en komt dit overeen met de werkelijke verwerkingen?
- Is een functionaris gegevensbescherming aangesteld waar dat verplicht is, en is die aangemeld bij de Autoriteit Persoonsgegevens?
- Bestaat er privacybeleid met procedures voor datalekken en verzoeken van betrokkenen, en worden die gevolgd?
- Zijn DPIA’s uitgevoerd voor verwerkingen met een hoog risico en zijn de maatregelen daaruit geïmplementeerd?
2. Verwerkingen, grondslagen en bijzondere gegevens
- Welke categorieën persoonsgegevens verwerkt de organisatie en van wie: klanten, medewerkers, patiënten, leerlingen, burgers?
- Op welke grondslag rust elke verwerking? Bij toestemming: is die aantoonbaar, specifiek en intrekbaar?
- Worden bijzondere persoonsgegevens verwerkt, zoals gezondheidsgegevens of gegevens over strafrechtelijk verleden, en is daarvoor een geldige uitzondering aanwezig?
- Kloppen de privacyverklaringen met de praktijk, ook wat betreft de mogelijkheid van een overdracht bij fusie of overname?
3. Verwerkers, ketenpartners en doorgifte
- Met welke leveranciers worden persoonsgegevens gedeeld en zijn er verwerkersovereenkomsten die voldoen aan artikel 28 AVG?
- Is per relatie helder of de doelonderneming verwerker of verwerkingsverantwoordelijke is?
- Vindt doorgifte buiten de EU plaats, bijvoorbeeld via cloudleveranciers, en zijn daarvoor passende waarborgen getroffen?
4. Beveiliging en incidenten
- Welke technische en organisatorische maatregelen zijn getroffen en zijn die gedocumenteerd, bijvoorbeeld via ISO 27001 of NEN 7510?
- Welke datalekken hebben zich voorgedaan, zijn die geregistreerd, en zijn meldplichtige incidenten tijdig bij de AP gemeld?
- Lopen er klachten, onderzoeken of procedures van betrokkenen of toezichthouders?
5. Rechten van betrokkenen en bewaartermijnen
- Worden inzage-, correctie- en verwijderverzoeken binnen de wettelijke termijn afgehandeld?
- Zijn er bewaartermijnen vastgesteld en wordt er daadwerkelijk verwijderd of gearchiveerd?
Mag u persoonsgegevens delen tijdens het due diligence onderzoek?
Ja, maar met beperkingen. Het delen van personeelsdossiers of klantgegevens in een dataroom is zelf een verwerking van persoonsgegevens waarvoor een grondslag nodig is. Meestal is dat het gerechtvaardigd belang van verkoper en koper bij een zorgvuldige transactie, mits die afweging tegen de belangen van betrokkenen is gemaakt en vastgelegd. In de praktijk betekent dit:
- Minimaliseer. Deel geaggregeerde, geanonimiseerde of gepseudonimiseerde gegevens. Een koper hoeft geen namen van medewerkers te kennen om de loonsom te beoordelen.
- Faseer. Bied gedetailleerde gegevens pas later aan een beperkte groep, bijvoorbeeld via een clean team.
- Leg vast. Regel in de geheimhoudingsovereenkomst wat er met de gegevens gebeurt na afronding of afbreken van de transactie, inclusief vernietiging.
- Beveilig. Gebruik een dataroom met toegangsbeheer en logging, geen losse e-mailbijlagen.
Wat is het verschil tussen een aandelentransactie en een activatransactie voor de AVG?
Bij een aandelentransactie verandert de eigenaar van de rechtspersoon, maar de rechtspersoon zelf blijft de verwerkingsverantwoordelijke. De verwerkingen lopen door en de betrokkenen hoeven in beginsel niet opnieuw geïnformeerd te worden. Wel neemt de koper alle bestaande tekortkomingen over. Bij een activatransactie gaan klantbestanden of personeelsgegevens over naar een andere rechtspersoon. Die overdracht is een nieuwe verwerking: de koper moet een grondslag hebben, de betrokkenen informeren en de gegevens alleen gebruiken voor doeleinden die verenigbaar zijn met het oorspronkelijke doel.
Hoe vertaalt u de bevindingen naar de transactie en de integratie?
De uitkomst van de AVG due diligence is pas waardevol als zij doorwerkt in de afspraken:
- Garanties en vrijwaringen van de verkoper voor de naleving van de AVG en voor incidenten uit het verleden.
- Prijsaanpassing of escrow als de herstelkosten aanzienlijk zijn.
- Opschortende voorwaarden, bijvoorbeeld het alsnog sluiten van verwerkersovereenkomsten of het afronden van een DPIA vóór closing.
- Een integratieplan voor de eerste honderd dagen: registers samenvoegen, beleid harmoniseren, systemen koppelen en de FG-functie voor de gecombineerde organisatie inrichten.
Mijn advies aan bestuurders: behandel privacy niet als losse juridische paragraaf, maar als vast onderdeel van het dealteam, naast finance, HR en IT. Wie de privacyjurist pas laat aanhaken als de koopovereenkomst is uitonderhandeld, verliest onderhandelingsruimte. Waar u op let bij externe expertise leest u in ons artikel over het kiezen van een AVG adviesbureau.
Veelgestelde vragen over AVG due diligence
Wanneer start u met AVG due diligence in een overnametraject?
Direct bij de start van het boekenonderzoek, gelijktijdig met het financiële en juridische onderzoek. Zo werken bevindingen nog door in de onderhandelingen over prijs, garanties en voorwaarden.
Is AVG due diligence ook nodig bij een kleine overname?
Ja, het risico hangt niet af van de omzet maar van de aard van de gegevens. Een kleine zorgaanbieder of webshop met een groot klantenbestand brengt vaak meer privacyrisico mee dan een grote toeleverancier zonder consumentendata.
Wat als tijdens de due diligence een oud datalek aan het licht komt?
Beoordeel of het incident destijds gemeld had moeten worden en of dat is gebeurd. Een niet gemeld, meldplichtig datalek hoort in de garanties en vrijwaringen. Meer leest u in ons artikel over wanneer een datalek meldplichtig is.
Moeten klanten worden geïnformeerd over de overname?
Bij een aandelentransactie in beginsel niet, omdat de verwerkingsverantwoordelijke dezelfde blijft. Bij een activatransactie waarbij gegevens naar een andere rechtspersoon gaan, moet de nieuwe verantwoordelijke de betrokkenen informeren over de overdracht en over de doeleinden waarvoor hij de gegevens gebruikt.
Wie voert de AVG due diligence uit?
Meestal een gespecialiseerde privacyjurist in opdracht van de koper, samen met het dealteam en IT-adviseurs. De FG van de koper kan adviseren, maar voert het onderzoek bij voorkeur niet zelf uit om zijn onafhankelijke toezichtsrol te bewaren.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


