Compliance

Notion en de AVG: compliance-gids 2026

Notion en de AVG: DPA en subverwerkers, doorgifte via SCC's, publieke deellinks, gasten, AI-functies, configuratie-checklist, verwerkingsregister en DPIA.

In één zin. Notion is contractueel af te dekken met de gepubliceerde DPA en SCC’s, maar het echte probleem is inhoudelijk: er is geen datamodel, dus persoonsgegevens belanden er ongepland in, en de functie om een pagina “naar het web” te delen is de meest voorkomende oorzaak van een datalek in dit type werkruimte.

Geen enkel product is “AVG-conform”. Conformiteit is een eigenschap van uw verwerking, en bij Notion is dat scherper dan bij een CRM of een boekhoudpakket. Een CRM heeft velden; u weet wat erin zit. Notion heeft lege pagina’s. Wat erin komt bepalen uw teams, en dat is in de praktijk: sollicitantenpijplijnen, notities van functioneringsgesprekken, klantenlijsten, verslagen van incidenten, salarisvoorstellen. U kunt dat niet inventariseren door naar het product te kijken — u moet kijken naar wat er staat. Alle leveranciersgegevens hieronder hebben peildatum juli 2026 en moeten vóór gebruik in een doorgiftedossier opnieuw worden nagekeken in de juridische documentatie van de leverancier.

Belangrijkste punten

  • Notion Labs, Inc. is een Amerikaanse onderneming; verwacht standaardcontractbepalingen die in de DPA zijn ingesloten en controleer module en versie.
  • Ga niet uit van EU-dataresidency — vraag het schriftelijk na en leg het antwoord met datum vast; dit is precies het feit dat verandert.
  • Er is geen datamodel om te inventariseren; uw registerentry moet worden geschreven rond wat teams er feitelijk in bewaren.
  • Publieke deellinks (“share to web”) zijn hier de klassieke oorzaak van een datalek.
  • AI-functies: controleer in de voorwaarden van de leverancier hoe invoer wordt verwerkt en bewaard, in plaats van het aan te nemen.

1. Welke persoonsgegevens Notion verwerkt

Op accountniveau: naam, e-mailadres, profielfoto, de gekoppelde SSO-identiteit, werkruimte- en teamruimtelidmaatschap, rollen en machtigingen. Daarnaast gebruiks- en activiteitsgegevens: wie welke pagina wanneer bewerkte, opmerkingen, vermeldingen, paginageschiedenis, gedeelde links en de API-tokens van gekoppelde integraties.

De categorie die telt is echter de inhoud, en die laat zich niet vooraf beschrijven. In elke werkruimte die ik heb bekeken zat minstens één van deze vier: een wervingsdatabase met cv’s, motivatiebrieven en beoordelingen van kandidaten; HR-notities over medewerkers, soms met gezondheids- of verzuiminformatie; klant- en prospectlijsten met contactgegevens en gespreksverslagen; en een projectwiki met namen van derden. De eerste twee zijn direct raak: kandidaatgegevens vallen onder de regels voor werving en selectie, en verzuim- of gezondheidsnotities zijn bijzondere persoonsgegevens in de zin van art. 9 AVG die daar niet horen te staan.

Betrokkenen zijn dus uw medewerkers, uw sollicitanten, uw klanten en contactpersonen, en iedere derde die door een collega in een pagina wordt genoemd. Dat is een breder betrokkenenbereik dan de meeste organisaties in hun register hebben staan.

2. De verwerkersovereenkomst onder art. 28 AVG

Notion publiceert een verwerkersovereenkomst en een subverwerkerslijst in zijn juridische documentatie. Stel vóór ingebruikname drie vragen en leg de antwoorden vast: welke contracterende entiteit staat op uw abonnement, wordt de DPA via verwijzing ingesloten in de gebruiksvoorwaarden of moet u hem apart accepteren of ondertekenen, en welke versie is dat. Download de geldende tekst en archiveer hem met ophaaldatum. Toets hem daarna tegen de negen onderwerpen van art. 28 lid 3 AVG — instructiegebondenheid, geheimhouding, beveiliging, subverwerkers, bijstand bij rechten van betrokkenen, bijstand bij DPIA en datalekken, verwijdering of teruggave na afloop, auditrecht. De volledige checklist staat in ons stuk over de verwerkersovereenkomst onder art. 28.

Twee bepalingen verdienen bij een werkruimtetool extra aandacht. De exitregeling: wat gebeurt er bij opzegging met de inhoud, in welk formaat krijgt u die terug en binnen welke termijn wordt de rest verwijderd — bij een tool waarin uw HR-dossier ongestructureerd is opgeslagen, is een vage exitclausule een reëel probleem. En de meldingsplicht bij incidenten: u moet snel genoeg worden geïnformeerd om zelf de 72-uurstermijn richting de Autoriteit Persoonsgegevens te halen.

3. Hosting en doorgifte naar derde landen (peildatum juli 2026)

Notion Labs, Inc. is gevestigd in de Verenigde Staten. Of er voor uw werkruimte een optie voor opslag binnen de EU bestaat, moet u niet uit een blogpost overnemen — ook niet uit deze. Stel de vraag schriftelijk aan de leverancier, vraag om een antwoord per dienstonderdeel, en leg het antwoord vast met de datum waarop u het kreeg. Dit is precies het soort feit dat tussen twee audits verandert, en een gedateerde bevestiging is het enige wat u later nog kunt overleggen.

Ga er voor uw beoordeling van uit dat er in elk geval doorgifte naar de VS plaatsvindt via beheer-, ontwikkel- en supporttoegang. Verwacht dat de standaardcontractbepalingen in de DPA zijn ingesloten en controleer welke module (verantwoordelijke-naar-verwerker) en welke versie, en of de bijlagen zijn ingevuld met een verwerkingsomschrijving die klopt met de uwe. Of de entiteit onder het EU-US Data Privacy Framework is gecertificeerd, verifieert u zelf op de officiële DPF-lijst met vermelding van de raadpleegdatum. Voer daarnaast een beoordeling van de doorgifte uit met de aanvullende maatregelen die u treft; de systematiek staat in ons stuk over internationale doorgifte naar derde landen.

4. Subverwerkers

De gepubliceerde subverwerkerslijst is uw uitgangspunt. Abonneer u op de wijzigingsmeldingen als de leverancier dat aanbiedt, en wijs intern een eigenaar aan die elke melding beoordeelt op één vraag: verandert hierdoor de ontvangerscategorie of de doorgiftesituatie in mijn registerentry? Bij dit type dienst let u specifiek op subverwerkers die betrokken zijn bij zoekfunctionaliteit, analytics en AI-verwerking — dat zijn de posten die de afgelopen jaren het snelst wijzigen en die de aard van de verwerking materieel kunnen veranderen. Bezwaar maken levert doorgaans een beëindigingsmogelijkheid op, geen veto; stilzwijgen geldt als aanvaarding.

5. Beveiliging en certificeringen

Notion publiceert informatie over zijn beveiligingsmaatregelen en stelt auditrapporten op aanvraag beschikbaar. Behandel dat als gepubliceerde leveranciersclaims: vraag het actuele rapport op, controleer of het toepassingsgebied uw dienstonderdelen dekt en welke periode het beslaat, en leg het bij uw leveranciersbeoordeling. Wat u zelf inricht valt onder art. 32 lid 1 AVG, en bij Notion is dat vooral autorisatiebeheer: wie kan welke teamruimte zien, wie kan delen, wie kan exporteren, wie is beheerder. Een SOC-rapport zegt niets over een pagina die uw stagiair per ongeluk publiek heeft gezet.

6. Configuratie-checklist voor de werkruimte

  1. Publiek delen naar het web centraal uitschakelen of beperken tot een aangewezen groep, en periodiek een overzicht opvragen van alle bestaande publieke links.
  2. Bestaande publieke pagina’s opsporen en beoordelen voordat u iets anders doet — dit is de meest voorkomende bevinding en vaak meteen een meldingsplichtig datalek.
  3. Zoekindexering van publiek gedeelde pagina’s uitzetten waar publiek delen wél nodig is, en die pagina’s van een einddatum voorzien.
  4. Teamruimtes ontwerpen vóórdat u migreert. Bepaal welke ruimtes gesloten zijn en welke open, en zet HR, recruitment en juridische zaken standaard op gesloten.
  5. Gasten inventariseren, van een einddatum voorzien en periodiek opschonen. Elke gast is een ontvanger die in uw register hoort.
  6. Automatische toetreding op e-maildomein uitzetten en het uitnodigingsrecht beperken tot beheerders.
  7. SSO verplichten en deprovisioning koppelen aan uitdiensttreding, zodat een vertrokken medewerker geen toegang houdt tot een werkruimte die niemand meer controleert.
  8. Exportrechten beperken. Een volledige werkruimte-export bevat alles, inclusief de HR-teamruimte; leg vast wie dat mag en log het.
  9. Beheerdersinzage in inhoud formeel regelen. Wanneer mag een beheerder in andermans pagina’s kijken, wie beslist en wie wordt geïnformeerd.
  10. Integraties en API-tokens inventariseren. Elke koppeling leest inhoud; verwijder de ongebruikte en herzie de tokens periodiek.
  11. AI-functies pas aanzetten nadat u in de voorwaarden van de leverancier heeft nagelezen hoe invoer wordt verwerkt, hoe lang die wordt bewaard en of die voor modeltraining wordt gebruikt — controleer dat, ga er niet vanuit.
  12. Sjablonen gebruiken om vrije tekst te sturen. Een kandidaatsjabloon met vaste velden en een expliciete instructie welke informatie er níet in hoort, is effectiever dan welke instelling ook — dat is dataminimalisatie onder art. 5 lid 1 sub c AVG in de praktijk.
  13. Prullenbak- en verwijderingsgedrag nagaan. Weet hoe lang verwijderde pagina’s terug te halen zijn en hoe een definitieve verwijdering werkt; anders kunt u een wisverzoek niet uitvoeren.

7. Wat er in het verwerkingsregister moet

Hier wijkt Notion af van elke andere tool op deze site: u kunt de registerentry niet uit de productdocumentatie afleiden. Begin met een inventarisatie van wat er feitelijk in staat, per teamruimte, en schrijf de entries daaromheen. In de praktijk levert dat er drie tot vijf op: personeelsdossiers en HR-notities, werving en selectie, klant- en relatiebeheer, projectdocumentatie met genoemde derden, en eventueel supportverslagen. Elke entry krijgt: doel, grondslag, categorieën betrokkenen en gegevens, ontvangers inclusief de leverancier als verwerker en de relevante subverwerkers, doorgifte met mechanisme en peildatum, een bewaartermijn en de beveiligingsmaatregelen. Het model staat in ons stuk over het register van verwerkingsactiviteiten, en de termijnen werkt u uit volgens uw beleid over bewaartermijnen — vier weken voor afgewezen sollicitanten betekent ook: vier weken in Notion, niet alleen in het ATS. Wie deze inventarisatie voor meerdere tools bijhoudt en DPA, subverwerkerslijst en registerentry aan elkaar wil koppelen, komt met losse spreadsheets niet ver; Legiscope houdt die drie lagen in één systeem bij, en welke alternatieven er zijn staat in ons overzicht van de beste AVG-software.

8. Wanneer een DPIA nodig is

Notion als projectwiki met alleen zakelijke contactgegevens dwingt zelden een DPIA af. Het kantelt op drie punten: wanneer HR-dossiers of verzuiminformatie structureel in de werkruimte staan, wanneer u er een wervingspijplijn met beoordelingen van kandidaten in beheert, en wanneer u AI-functies inzet op inhoud die persoonsgegevens bevat zonder dat u kunt onderbouwen hoe die invoer wordt verwerkt. Toets aan de criteria van art. 35 lid 3 AVG en aan de lijst van verplichte DPIA’s van de Autoriteit Persoonsgegevens; een uitgewerkt voorbeeld vindt u in ons DPIA-voorbeeld met template. Werkt u met een ondernemingsraad en gebruikt u de werkruimte voor personeelsregistratie, houd dan rekening met het instemmingsrecht op grond van art. 27 lid 1 WOR — dat geldt voor de regeling, niet pas voor het systeem.

FAQ

Is Notion AVG-conform?

Die vraag klopt niet. Een product kan niet conform zijn; uw verwerking wel. Notion levert bouwstenen: een gepubliceerde DPA, een subverwerkerslijst, machtigingen op teamruimteniveau, SSO. Of uw gebruik rechtmatig is, hangt af van wat uw teams er in zetten, hoe de deel- en gastinstellingen staan, of de DPA is gearchiveerd en of u een doorgiftegrondslag heeft vastgelegd.

Slaat Notion mijn gegevens in de EU op?

Neem dat niet aan. Vraag de leverancier schriftelijk om bevestiging voor uw abonnement en dienstonderdelen en bewaar het antwoord met datum. Ga er voor uw beoordeling in elk geval van uit dat beheer- en supporttoegang vanuit de VS mogelijk is, en documenteer daarvoor een doorgiftegrondslag.

Is een publiek gedeelde Notion-pagina met persoonsgegevens een datalek?

Ja, in de regel wel. Een pagina die zonder inloggen bereikbaar is en persoonsgegevens bevat, is een inbreuk in de zin van art. 33 AVG. Beoordeel het risico, documenteer het in uw datalekregister en meld het binnen 72 uur bij de AP als het risico daartoe aanleiding geeft.

Mogen we HR-gegevens in Notion zetten?

Het mag, maar dan gelden alle HR-regels onverkort: een gesloten teamruimte met strikte autorisaties, geen medische informatie, bewaartermijnen die ook daadwerkelijk worden uitgevoerd, en een registerentry die dit als aparte verwerking beschrijft. Het kader staat in ons stuk over de AVG voor werkgevers. In de praktijk is het verstandiger HR in een systeem met een echt rechtenmodel te houden.

Conclusie

Bij Notion is de contractlaag het eenvoudige deel: DPA opvragen, versie archiveren, SCC-module controleren, subverwerkerslijst volgen, residency schriftelijk laten bevestigen met datum. Het moeilijke deel is dat de tool geen structuur oplegt, waardoor uw verwerkingen ontstaan zonder dat iemand ze heeft ontworpen. Begin daarom niet met het contract maar met een inventarisatie: loop de teamruimtes langs, kijk wat er staat, en schrijf uw registerentries rond de werkelijkheid. Zet daarna publiek delen dicht, ruim de gasten op en stuur vrije tekst met sjablonen. Wie meerdere samenwerkingsdiensten naast elkaar gebruikt, doet er goed aan de beoordelingen te vergelijken: bij Microsoft 365 zit het risico in de tenantconfiguratie en de telemetrie, bij Slack in de bewaartermijnen en de exports, en bij Notion in de inhoud zelf.

Legiscope automates this for you

Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.

Start free trial
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →