Peppol en GDPR: jouw facturatiedata veilig?

juli 6, 2026
Written By Let's Peppol

Dé expert op vlak van Peppol en de integratie van e-facturatie.

Een factuur is meer dan een bedrag en een factuurnummer. Het bevat de naam van je klant, het bedrag van de transactie, de aard van je dienst of product, je bankgegevens en soms zelfs details over projecten of referentienummers. Allemaal bedrijfsgevoelige informatie. De vraag is dus terecht: wat gebeurt er met die data als je factureert via Peppol? En hoe kies je een Access Point dat je privacy respecteert?

Welke data bevat een Peppol-factuur?

Voordat we over beveiliging praten, is het goed te beseffen wat er precies in een e-factuur zit. Een Peppol BIS 3.0-factuur bevat standaard:

  • Naam, adres en KBO/btw-nummer van leverancier én koper
  • Bankgegevens van de leverancier (IBAN)
  • Omschrijving van de geleverde goederen of diensten
  • Bedragen, btw-tarieven en totalen
  • Eventuele projectreferenties of bestelbonnummers tot naam, e-mailadres, telefoonnummer, …
  • Factuurnummer en -datum

Dat is een rijke dataset. En bij grote volumes — denk aan een bedrijf dat honderden facturen per maand verstuurt — geeft dat een gedetailleerd beeld van wie je klanten zijn, wat je verkoopt en aan welke prijs. Precies de reden waarom GDPR-conformiteit van je Access Point geen detail is.

Hoe zit het met GDPR en e-facturatie?

De Algemene Verordening Gegevensbescherming (AVG, of GDPR in het Engels) is de Europese wet die bepaalt hoe bedrijven omgaan met persoonsgegevens en bedrijfsgevoelige informatie.

Bij Peppol-facturatie verloopt de data via je Access Point. Dat Access Point verwerkt dus al je factuurdata — en is daarmee een verwerker in de zin van GDPR. Dat betekent concreet:

  • Je Access Point moet een verwerkersovereenkomst kunnen aanbieden (of die moet in hun gebruiksvoorwaarden zijn opgenomen)
  • Ze mogen jouw data enkel gebruiken voor het doel waarvoor je ze verstrekt: het versturen en ontvangen van facturen
  • Ze mogen de data niet doorverkopen of gebruiken voor commerciële analyse zonder jouw expliciete toestemming
  • De data moet adequaat beveiligd worden
Jij
Verzender
✅ Jouw controle
Access Point A
bv. Let’s Peppol
⚠️ Kies bewust hier
Peppol-netwerk
Versleuteld (TLS)
Geen centrale opslag
Access Point B
Van je klant
Klant’s keuze
Klant
Ontvanger
✅ Klant’s systeem

Groene zone = data onder jouw controle | Oranje zone = data bij je Access Point = het kritieke keuzemiddel

Het risico van datamining door Access Points

Hier wordt het voor veel ondernemers onaangenaam verrassend: sommige commerciële Access Points zijn volledig gratis of heel goedkoop omdat ze hun geld verdienen door je factuurdata te analyseren en te verkopen.

Ze weten wie je klanten zijn, hoeveel je factureert, welke sectoren je bedient, hoe snel je betaald wordt. Dat is waardevolle marktinformatie voor marktonderzoeksbureaus, concurrenten of financiële instellingen.

Is dat legaal? In sommige gevallen ja — als het in de kleine lettertjes van hun privacybeleid staat en jij impliciet akkoord gaat door de dienst te gebruiken. Maar het is niet wat de meeste ondernemers bedoelen als ze instemmen met gebruiksvoorwaarden.

Waarom EU-hosting belangrijk is

GDPR geldt voor data die in de EU verwerkt worden. Zodra data naar servers buiten de EU (bv. de VS) gaat, wordt het juridisch complexer. Amerikaanse wetgeving — zoals de CLOUD Act — geeft Amerikaanse overheden onder bepaalde omstandigheden toegang tot data op Amerikaanse servers, ook als die data van Europese bedrijven is.

Een Access Point dat zijn servers in de EU heeft, biedt een duidelijkere juridische bescherming. Je weet dat je data onder Europese wetgeving blijft. Let’s Peppol host zijn infrastructuur volledig in de EU. Geen data die de Europese Unie verlaat.

Hoe pakt Let’s Peppol dit aan?

Let’s Peppol is ontworpen met privacy als uitgangspunt:

  • Open-source code: Je kan letterlijk nalezen hoe data wordt verwerkt. Geen verborgen logica, geen black box.
  • Geen datamining: Let’s Peppol verdient niet aan jouw data. Het businessmodel is non-profit, gedragen door BARGE vzw.
  • EU-hosting: Alle data wordt verwerkt op EU-servers.
  • Minimale dataverzameling: Let’s Peppol gebruikt enkel de data die nodig is om facturen te versturen en ontvangen.
  • Transparante gebruiksvoorwaarden: Geen verrassingen in de kleine lettertjes.

Wat moet je als ondernemer controleren bij je Access Point?

Waar staan de servers? Zorg dat de data in de EU blijft.

Hoe verdient het bedrijf zijn geld? Als de dienst gratis is en er is geen non-profit achtergrond, vraag je dan af waarom.

Is er een verwerkersovereenkomst beschikbaar? Serieuze providers bieden dat aan of hebben het opgenomen in hun voorwaarden.

Is de code open-source? Niet verplicht, maar het verhoogt de transparantie enorm.

Veelgestelde vragen

Ben ik als ondernemer zelf verantwoordelijk voor de GDPR-conformiteit van mijn Peppol-facturen?

Ja. Jij bent de verwerkingsverantwoordelijke van de persoonsgegevens van je klanten, ook als je die verwerking uitbesteedt aan een Access Point. Kies dus bewust voor een provider die GDPR serieus neemt.

Hoe lang bewaart Let’s Peppol mijn facturen?

Check de actuele gebruiksvoorwaarden op letspeppol.org voor de meest recente bewaarperiodes. Zorg zelf altijd voor een eigen archief: Belgische wetgeving vereist dat je facturen minimaal 7 jaar bewaart.

Kan ik mijn factuurdata exporteren of verwijderen bij Let’s Peppol?

Ja. Als open-source, GDPR-conforme dienst biedt Let’s Peppol de mogelijkheid om data te exporteren. Raadpleeg letspeppol.org voor de specifieke opties.

Zijn de facturen versleuteld tijdens het transport via Peppol?

Ja. Het Peppol-netwerk verplicht versleuteld transport (TLS/HTTPS). Data die via het netwerk stroomt, is beveiligd tegen onderschepping.

Mijn klant wil weten welke data ik verwerk via Peppol. Wat zeg ik?

Je kan verwijzen naar jouw privacybeleid (dat je als onderneming sowieso zou moeten hebben) en naar het privacybeleid van je Access Point. Klanten hebben het recht om te weten welke providers je gebruikt voor de verwerking van hun gegevens.


Kies voor een Peppol Access Point dat privacy serieus neemt. Let’s Peppol is open-source, EU-gehost en 100% transparant. Maak gratis een account aan.

Plaats een reactie