In één zin. Salesforce levert de contractuele bouwstenen — een gepubliceerde DPA, een subverwerkerslijst en EU-infrastructuur — maar bij Salesforce bepaalt ú het datamodel, en daarmee ligt vrijwel het hele risico bij uw eigen inrichting van objecten, velden, rechten en AI-functies.
Geen enkel systeem is “AVG-conform”; conformiteit is een eigenschap van een concrete verwerking. Bij Salesforce is dat geen semantiek maar de kern van het probleem. HubSpot komt met een vast contactmodel dat u hooguit bijstelt; Salesforce komt vrijwel leeg en u bouwt zelf de objecten, de aangepaste velden, de rapportages en de automatiseringen. Twee organisaties met dezelfde licentie kunnen daardoor een totaal verschillend risicoprofiel hebben. Alles wat hieronder over de leverancier staat, heeft peildatum juli 2026 en moet vóór opname in een dossier opnieuw worden nagelopen in de actuele juridische documentatie van Salesforce, met vermelding van de controledatum.
Belangrijkste punten
- Controleer welke Salesforce-entiteit op uw ordervorm staat: voor EER-klanten is dat vaak een Ierse vennootschap, maar dat bepaalt u aan de hand van uw eigen contract, niet aan de hand van een blogartikel.
- Salesforce publiceert een Data Processing Addendum en een subverwerkerslijst, en claimt publiekelijk goedgekeurde Binding Corporate Rules voor verwerkers — behandel dat als leveranciersclaim en verifieer het met datum.
- De EU-infrastructuur (Hyperforce) is per product en per organisatie beschikbaar; laat schriftelijk bevestigen waar úw org draait.
- Het datamodel is van u: elk aangepast veld dat u aanmaakt, is een verwerking waarvoor u de grondslag en de bewaartermijn moet kunnen benoemen.
- Salesforce is eigenaar van Slack; wie beide gebruikt, beoordeelt niet twee losse leveranciers maar één concern met twee gegevensstromen.
Wat Salesforce verwerkt — en waarom dat bij u begint
Standaard bevatten de objecten Lead, Contact, Account, Opportunity en Case de gebruikelijke velden: naam, zakelijk e-mailadres, telefoon, functie, organisatie, taal, correspondentie-historie, activiteiten en taken. Dat is het saaie deel. Het interessante deel zijn de aangepaste velden die uw beheerder heeft toegevoegd omdat een afdeling erom vroeg: een selectielijst “risicoprofiel”, een vrij tekstveld “achtergrond klant”, een datumveld dat feitelijk een geboortedatum registreert, een vinkje dat in de praktijk een gezondheidssituatie codeert. In Service Cloud komen daar de inhoud van klantvragen, bijlagen en gespreksnotities bij; in Marketing Cloud abonnee- en gedragsgegevens; bij Field Service locatie- en tijdregistratie van medewerkers.
Twee dingen volgen daaruit. Ten eerste: u kunt niet beschrijven welke gegevens Salesforce verwerkt zonder eerst een veldinventarisatie te doen — exporteer de veldlijst per object en beoordeel elk aangepast veld. Ten tweede: bijzondere persoonsgegevens sluipen bij Salesforce niet binnen via één notitieveld maar via veldontwerp, en dat is te repareren met een governanceafspraak over wie nieuwe velden mag aanmaken. Verwart u daarbij niet de rollen: voor de klantgegevens in uw org bent u verwerkingsverantwoordelijke en is Salesforce verwerker, terwijl Salesforce voor zijn eigen accountadministratie zelfstandig verantwoordelijke is — het onderscheid werken we uit in verwerkingsverantwoordelijke versus verwerker.
Het contract: welke entiteit, welke DPA
Begin bij de ordervorm. Salesforce, Inc. is Amerikaans, maar EER-klanten contracteren gewoonlijk met een Europese groepsvennootschap; welke dat in uw geval is, staat in uw eigen documenten en bepaalt met wie u de doorgifteafspraken maakt. Zoek het op en noteer het in uw leveranciersdossier.
Salesforce publiceert een Data Processing Addendum in zijn juridische documentatie. Toets die tekst tegen de negen onderwerpen van art. 28 lid 3 AVG in plaats van hem blind over te nemen; de systematiek staat in ons stuk over de verwerkersovereenkomst onder art. 28 AVG. Let bij Salesforce specifiek op drie punten. Ten eerste de reikwijdte: het addendum dekt niet automatisch elk product, en pilots, betaversies en losse add-ons kunnen onder afwijkende voorwaarden vallen. Ten tweede het auditrecht, dat zoals bij alle grote leveranciers is teruggebracht tot rapportages van derden en een vragenlijst — aanvaardbaar, mits u die beperking bewust vastlegt. Ten derde de instructieclausule in samenhang met de AI-functionaliteit: leg vast of gegevens uit uw org gebruikt mogen worden voor modeltraining en zo ja voor welke, en zorg dat het antwoord aansluit bij wat u uw klanten heeft verteld.
Doorgifte: SCC’s, BCR’s en Hyperforce (peildatum juli 2026)
Salesforce claimt publiekelijk over goedgekeurde Binding Corporate Rules voor verwerkers te beschikken. Behandel dat als een gepubliceerde leveranciersclaim met peildatum juli 2026: verifieer het in de actuele juridische documentatie van de leverancier en noteer de datum waarop u het controleerde. Waar BCR’s van toepassing zijn, zijn ze een doorgiftemechanisme onder art. 46 lid 2 onder b AVG, naast de standaardcontractbepalingen die doorgaans in het addendum zijn opgenomen. Welk mechanisme in úw contract leidend is, en voor welke stromen, leest u in de tekst zelf — niet in een samenvatting.
Ga niet uit van de aanwezigheid van het EU-US Data Privacy Framework. Als u zich daarop wilt beroepen, controleer dan de officiële DPF-lijst op de exacte contracterende entiteit en leg de controledatum vast; certificeringen kunnen vervallen.
Salesforce biedt EU-infrastructuurregio’s aan onder de noemer Hyperforce. Beschikbaarheid verschilt per product en per organisatie, en migratie van een bestaande org gebeurt niet vanzelf. Vraag schriftelijk om bevestiging in welke regio uw org draait en per welk product, en bewaar dat antwoord. Ook een bevestigde EU-regio maakt de doorgiftevraag niet overbodig: support, engineering en concernbeheer kunnen vanuit derde landen plaatsvinden. Documenteer daarom regio, mechanisme, controledatum en een transfer impact assessment volgens de methode in internationale doorgifte naar derde landen. De EDPB publiceert de aanbevelingen over aanvullende maatregelen waar u die beoordeling op baseert.
Subverwerkers en de integratielaag
Salesforce publiceert een subverwerkerslijst met een wijzigingsprocedure. Meld u aan voor de notificaties en wijs één functionaris aan die ze leest en beoordeelt; bij een algemene voorafgaande toestemming met bezwaarrecht is stilzwijgen instemming, en de termijn is kort.
Bij Salesforce is er een tweede laag die minstens zo belangrijk is: AppExchange-pakketten, middleware en API-koppelingen. Elk geïnstalleerd pakket krijgt toegang tot objecten in uw org en is daarmee een eigen ontvanger met een eigen contract — vaak van een andere leverancier dan Salesforce, waarmee ú rechtstreeks een verwerkersovereenkomst nodig heeft. Inventariseer de geïnstalleerde pakketten, de verbonden apps en de integratiegebruikers, en verwijder wat niemand meer gebruikt. Wie dit voor tientallen koppelingen bijhoudt, loopt met spreadsheets vast; software voor het verwerkingsregister koppelt de registerentry aan het bijbehorende contract en aan de subverwerkerslijst. Draait u naast Salesforce ook Slack, dan beoordeelt u twee producten van één concern: de contractdocumentatie verschilt, de concernrelatie niet.
Beveiliging: leveranciersclaims en uw eigen deel
Salesforce onderhoudt een trustportaal met statusinformatie en opvraagbare auditrapportages. Vraag het actuele rapport op, controleer scope en rapportageperiode en leg het bij uw leveranciersbeoordeling; een rapport dat de door u afgenomen Cloud niet dekt, bewijst niets over die Cloud. Uw eigen deel onder art. 32 lid 1 AVG is bij Salesforce ongewoon groot, omdat het rechtenmodel volledig configureerbaar is: profielen, permissiesets, organisatiebrede standaardinstellingen, rolhiërarchie, veldniveaubeveiliging en deelregels bepalen samen wie welk veld ziet. Dat is uw verantwoordelijkheid, niet die van de leverancier — zie art. 32 AVG in de praktijk.
Configuratiechecklist voor beheerders
- Zet veldniveaubeveiliging per profiel expliciet. Standaard erven te veel profielen leesrechten op velden die zij niet nodig hebben.
- Zet de organisatiebrede standaardinstelling op private voor objecten met persoonsgegevens en open selectief open via deelregels, in plaats van andersom.
- Beperk het aanmaken van aangepaste velden tot een aangewezen beheerder, met een verplichte vraag naar doel, grondslag en bewaartermijn vóór aanmaak.
- Zet “Modify All Data” en “View All Data” uit bij alle profielen die het niet strikt nodig hebben, en documenteer wie het wel houdt.
- Beperk rapport- en exportrechten. De grootste datalekken in CRM’s ontstaan via een legitieme gebruiker die een volledige export trekt.
- Zet Field Audit Trail en loginhistorie in en bepaal hoe lang u die logs bewaart — logs zijn zelf ook persoonsgegevens.
- Beslis expliciet over Einstein- en generatieve functies per Cloud: aan of uit, met welke gegevens, en of output in het record wordt opgeslagen.
- Configureer verwijdering. Salesforce verwijdert niets uit zichzelf; bouw geplande taken die records na de vastgestelde termijn verwijderen of anonimiseren.
- Beperk sandbox-gebruik met productiedata. Gebruik gemaskeerde of gegenereerde datasets voor test- en opleidingsomgevingen.
- Beheer integratiegebruikers met een eigen profiel met minimale rechten, in plaats van met het account van een beheerder.
- Reguleer Chatter en vrije notitievelden met een schriftelijke instructie over wat er niet in mag.
- Toets rapportages en dashboards over medewerkersprestaties. Zodra Salesforce activiteiten van uw eigen personeel meet, raakt u aan het instemmingsrecht van de ondernemingsraad onder art. 27 WOR; zie AVG voor werkgevers en personeel.
Wat in het verwerkingsregister komt
Eén regel “Salesforce” volstaat niet. Maak een entry per verwerking, niet per licentie: verkoop en relatiebeheer, klantenservice, marketing, en waar van toepassing personeels- of buitendienstgegevens. Per entry: doel, grondslag, categorieën betrokkenen, categorieën gegevens inclusief de aangepaste velden, ontvangers (Salesforce als verwerker, de relevante subverwerkers en de AppExchange-leveranciers), doorgifte met vermelding van het mechanisme en de controledatum, bewaartermijn en beveiligingsmaatregelen. Een bruikbaar stramien staat in ons model voor het verwerkingsregister. Sluit de veldinventarisatie erop aan; zonder die koppeling beschrijft u een systeem dat u niet kent, en dat is precies wat dataminimalisatie onmogelijk maakt. Voor organisaties met tientallen leveranciers houdt een platform als Legiscope register, verwerkersovereenkomst en subverwerkerslijst aan elkaar gekoppeld, zodat een wijziging bij de leverancier zichtbaar wordt in de registerentry.
Wanneer een DPIA nodig is
Klassiek B2B-relatiebeheer in Sales Cloud leidt zelden op zichzelf tot een verplichte DPIA. Vier situaties kantelen het beeld: scoring van personen door Einstein-functies die bepaalt hoe iemand wordt behandeld; grootschalige verwerking van klantgegevens van consumenten; verwerking van gegevens over eigen medewerkers met prestatiemeting of locatiebepaling; en het samenbrengen van Salesforce-data met externe verrijkingsbronnen tot een profiel. Toets aan art. 35 lid 3 AVG en aan de lijst van de Autoriteit Persoonsgegevens, en volg het stappenplan in onze uitleg over de gegevensbeschermingseffectbeoordeling. Neemt een AI-functie besluiten zonder betekenisvolle menselijke tussenkomst, dan komt art. 22 AVG erbij en is een DPIA in de praktijk niet te vermijden.
FAQ
Is Salesforce AVG-conform?
Die vraag is niet te beantwoorden, omdat de meeste keuzes bij u liggen. Salesforce levert een DPA, een subverwerkerslijst, EU-infrastructuuropties en een configureerbaar rechtenmodel. Of uw org voldoet, hangt af van de velden die u heeft aangemaakt, de rechten die u heeft toegekend, de bewaartermijnen die u heeft afgedwongen en de doorgifteafspraken die u heeft vastgelegd.
Met welke Salesforce-entiteit sluit ik mijn contract?
Kijk op uw ordervorm en in het toepasselijke addendum. Voor EER-klanten is dat vaak een Ierse vennootschap, maar dat is per contract verschillend en het bepaalt met wie u de doorgifteafspraken maakt. Noteer de entiteit in uw leveranciersdossier.
Betekenen de Binding Corporate Rules van Salesforce dat ik geen SCC’s nodig heb?
Niet automatisch. BCR’s zijn, waar ze van toepassing zijn, een zelfstandig mechanisme onder art. 46 lid 2 onder b AVG naast de SCC’s. Welk mechanisme uw contract aanwijst en voor welke stromen, moet u in de tekst zelf nagaan en met datum vastleggen.
Blijven mijn gegevens in de EU als ik Hyperforce gebruik?
Opslag in een EU-regio zegt iets over de opslaglocatie, niet over alle toegang. Beheer, support en engineering kunnen vanuit derde landen plaatsvinden. Laat de regio per product schriftelijk bevestigen en houd de doorgiftegrondslag en de transfer impact assessment in stand.
Conclusie
Bij Salesforce is de contractlaag het makkelijke deel: de DPA is gepubliceerd, de subverwerkerslijst is openbaar en er is een EU-infrastructuuroptie. Het moeilijke deel is uw eigen org. Begin met een veldinventarisatie, leg het rechtenmodel vast, beslis expliciet over de AI-functies, en dwing bewaartermijnen technisch af. Laat entiteit, regio en doorgiftemechanisme schriftelijk bevestigen en zet er een controledatum bij. Herhaal de toets jaarlijks en bij elke grote wijziging aan het datamodel — want in Salesforce verandert de verwerking zodra iemand een veld toevoegt.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial