Stapel verouderde kantoortelefoons naast een open hangslot op wit oppervlak, symbool voor telecombeveiliging.

Hoe beïnvloedt EOL-hardware de naleving van privacywetgeving?

EOL-hardware zonder patches vormt een AVG-risico. Ontdek wat u verplicht bent te doen en hoe u naleving waarborgt.

EOL-hardware beïnvloedt de naleving van privacywetgeving direct en concreet: apparatuur zonder actieve beveiligingsupdates vormt een structureel beveiligingslek waarvoor organisaties onder de AVG verantwoordelijk blijven. Zodra een fabrikant de ondersteuning stopt, vervalt de technische basis voor aantoonbare gegevensbescherming. Dit artikel beantwoordt de meest gestelde vragen over EOL-hardware, AVG-naleving en wat u in de praktijk kunt doen.

Welke privacyrisico’s ontstaan er bij gebruik van EOL-hardware?

EOL-hardware (end-of-life hardware) brengt directe privacyrisico’s met zich mee omdat de fabrikant geen beveiligingsupdates of patches meer uitbrengt. Bekende kwetsbaarheden in het apparaat blijven daardoor ongedicht, waardoor persoonsgegevens die via of op het apparaat worden verwerkt structureel blootgesteld zijn aan ongeautoriseerde toegang.

De risico’s zijn niet theoretisch. Verouderde telecomapparatuur, netwerkrouters en bedrijfscentrales bevatten vaak nog actieve configuratiedata, gesprekslogboeken of adresboeken met persoonsgegevens. Wanneer de softwarelaag niet meer wordt onderhouden, worden deze gegevens een aantrekkelijk doelwit voor kwaadwillenden die bekende exploits gebruiken.

  • Geen beveiligingspatches meer na de EOL-datum
  • Ongedichte kwetsbaarheden in firmware en besturingssoftware
  • Risico op ongeautoriseerde toegang tot opgeslagen gespreks- en contactdata
  • Verlies van aantoonbare controle over gegevensverwerking
  • Verhoogd risico bij netwerkkoppeling met andere systemen

Wat zegt de AVG over het gebruik van verouderde apparatuur?

De AVG schrijft geen direct verbod op EOL-hardware voor, maar verplicht organisaties wel om passende technische en organisatorische maatregelen te treffen om persoonsgegevens te beschermen. Apparatuur zonder actieve beveiligingsupdates voldoet in de meeste gevallen niet meer aan die eis van passende beveiliging.

Artikel 32 van de AVG verplicht verwerkingsverantwoordelijken om rekening te houden met de stand van de techniek en de risico’s voor de rechten en vrijheden van betrokkenen. Wanneer een fabrikant zelf aangeeft dat een product niet meer ondersteund wordt, is dat een sterke aanwijzing dat de apparatuur de stand van de techniek niet meer bijhoudt.

In de praktijk betekent dit dat het gebruik van end-of-life hardware een aantoonbaar compliance-risico oplevert. Bij een datalek of een controle door de Autoriteit Persoonsgegevens kan het gebruik van verouderde apparatuur worden aangemerkt als onvoldoende zorgvuldigheid, wat kan leiden tot boetes of handhavingsmaatregelen.

Wanneer wordt EOL-hardware een meldingsplichtig beveiligingsrisico?

EOL-hardware wordt meldingsplichtig zodra een beveiligingsincident plaatsvindt dat leidt tot een inbreuk op persoonsgegevens. Onder de AVG geldt een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, wanneer het datalek een risico vormt voor de rechten en vrijheden van betrokkenen.

Het gebruik van EOL-hardware op zichzelf is geen meldingsplichtige situatie, maar het verhoogt de kans op een incident dat wél meldingsplichtig is aanzienlijk. Denk aan een geslaagde aanval via een bekende, ongepatchte kwetsbaarheid in een verouderde telefooncentrale of netwerkcomponent. Op dat moment is niet alleen het incident meldingsplichtig, maar moet de organisatie ook aantonen welke maatregelen zij had getroffen om dit te voorkomen.

NIS2-wetgeving, die in 2026 breed van toepassing is, voegt hier een extra laag aan toe: organisaties in bepaalde sectoren zijn verplicht om risico’s in de toeleveringsketen en de technische infrastructuur actief te beheersen en te documenteren. EOL-hardware zonder beheersmaatregelen past daar niet in.

Hoe verschilt refurbished hardware van EOL-hardware qua compliance?

Refurbished hardware en EOL-hardware zijn niet hetzelfde. Refurbished apparatuur is technisch en cosmetisch gereviseerde hardware die volledig functioneel is en vaak nog actief door de fabrikant wordt ondersteund. EOL-hardware is apparatuur waarvoor de fabrikant de ondersteuning definitief heeft gestaakt. Het onderscheid is cruciaal voor AVG-naleving en databeveiliging.

Kwalitatief refurbished telecomapparatuur van merken als Alcatel, Siemens of Panasonic kan nog jaren compliant worden ingezet, mits de firmware actueel is en de apparatuur binnen de ondersteunde levenscyclus valt. Bekijk het refurbished telecomaanbod als u op zoek bent naar apparatuur die nog actief ondersteuning ontvangt.

De compliance-vraag draait niet om de leeftijd of staat van een apparaat, maar om de vraag of er nog beveiligingsupdates beschikbaar zijn en of de apparatuur aantoonbaar veilig kan worden ingezet voor gegevensverwerking. Een goed gereviseerd toestel binnen de supportcyclus scoort daarin beter dan een nieuw apparaat waarvan de ondersteuning net is gestopt.

Wat zijn de verplichtingen bij het afvoeren van EOL-hardware met persoonsgegevens?

Bij het afvoeren van EOL-hardware met persoonsgegevens bent u als verwerkingsverantwoordelijke verplicht om die gegevens aantoonbaar en onherstelbaar te wissen voordat de apparatuur de organisatie verlaat. Dit geldt voor alle opslagmedia, inclusief interne geheugens van telefoons, centrale configuraties en logbestanden.

  1. Inventariseer welke persoonsgegevens op of in de apparatuur zijn opgeslagen.
  2. Voer een gecertificeerde datawipe uit op alle opslagmedia in het apparaat.
  3. Documenteer de wisprocedure inclusief datum, methode en uitvoerende partij.
  4. Bewaar een verklaring of certificaat van de datawipe als aantoonbaar bewijs.
  5. Lever de apparatuur pas af nadat u de wisprocedure heeft afgerond en gedocumenteerd.

Een onvolledige wisprocedure kan leiden tot een datalek in de zin van de AVG, ook als de apparatuur wordt afgevoerd voor recycling of doorverkoop. De verantwoordelijkheid voor de gegevens op het apparaat blijft bij de oorspronkelijke verwerkingsverantwoordelijke totdat aantoonbaar is dat de gegevens zijn gewist.

Hoe minimaliseer je het nalevingsrisico van EOL-hardware in de praktijk?

Het nalevingsrisico van EOL-hardware minimaliseer je door een actief beheer van de hardwarelevenscyclus te voeren: weet wanneer apparatuur EOL gaat, beoordeel het resterende risico tijdig en neem maatregelen voordat de ondersteuning stopt in plaats van erna.

Concrete stappen die organisaties kunnen zetten:

  • Stel een hardware-inventaris op met EOL-datums per apparaat
  • Beoordeel per apparaat welke persoonsgegevens worden verwerkt of opgeslagen
  • Isoleer EOL-apparatuur van het netwerk wanneer vervanging niet direct mogelijk is
  • Documenteer risicobeslissingen schriftelijk als onderdeel van uw verwerkingsregister
  • Plan vervanging of lifecycle-extensie ruim voor de EOL-datum

Wanneer directe vervanging niet haalbaar is, kan lifecycle-extensie via onderhoud en monitoring een tijdelijke maatregel zijn. Dat vereist wel dat u de risico’s actief beheerst en aantoonbaar maakt. Neem voor vragen over uw specifieke situatie contact op voor eerlijk advies.

Hoe ComServices helpt bij EOL-hardware en AVG-naleving

ComServices ondersteunt bedrijven en particulieren die te maken hebben met verouderde telecomapparatuur en de bijbehorende compliance-vraagstukken. In plaats van directe vervanging te adviseren wanneer dat niet nodig is, kijkt ComServices eerst naar wat technisch en praktisch haalbaar is.

Wat ComServices biedt:

  • Refurbished telecomapparatuur van A-kwaliteit van merken als Alcatel, Siemens, KPN en Panasonic, als vervanger voor EOL-hardware
  • Telecom Support en Onderhoud op afstand en on-site, ook voor apparatuur die al lang uit productie is genomen
  • Eerlijk advies over wanneer vervanging noodzakelijk is en wanneer lifecycle-extensie een verantwoorde keuze is
  • Snelle levering binnen 1 tot 2 werkdagen en gratis verzending binnen de Benelux vanaf €100
  • 6 maanden omruilgarantie op gebruikte producten

Heeft u apparatuur die EOL is of binnenkort EOL gaat en wilt u weten wat uw opties zijn? Bekijk het aanbod van ComServices of neem direct contact op voor advies op maat.

Veelgestelde vragen

Hoe weet ik of mijn huidige telecomapparatuur al EOL is?

Controleer de productpagina van de fabrikant of neem contact op met uw leverancier om de officiële EOL-datum van uw apparatuur te achterhalen. Veel fabrikanten publiceren end-of-life-aankondigingen op hun supportportaal. Als u er niet uitkomt, kan een gespecialiseerde telecompartner zoals ComServices u helpen om per apparaat de ondersteuningsstatus te bepalen en een overzichtelijke hardware-inventaris op te stellen.

Mag ik EOL-hardware tijdelijk blijven gebruiken als ik het netwerk isoleer?

Netwerkirsolatie is een erkende risicobeperkende maatregel, maar geen permanente oplossing die volledige AVG-naleving garandeert. Het vermindert de aanvalsvector, maar het apparaat blijft kwetsbaar en de organisatie blijft verantwoordelijk voor de persoonsgegevens die erop worden verwerkt. Documenteer de risicobeslissing schriftelijk in uw verwerkingsregister, stel een concrete vervangingstermijn vast en behandel isolatie uitsluitend als tijdelijke overbruggingsmaatregel.

Wat is het verschil tussen een datawipe en fysieke vernietiging van opslagmedia, en wanneer gebruik ik welke methode?

Een gecertificeerde datawipe overschrijft opgeslagen gegevens softwarematig en is geschikt voor apparatuur die hergebruikt of doorverkocht wordt, mits de methode voldoet aan erkende normen zoals NIST 800-88 of DoD 5220.22-M. Fysieke vernietiging — bijvoorbeeld degaussing of shredding — is de aangewezen methode wanneer opslagmedia defect zijn of wanneer het risiconiveau van de verwerkte gegevens dat vereist. In beide gevallen is een gedocumenteerd certificaat van de uitgevoerde procedure verplicht als aantoonbaar bewijs onder de AVG.

Geldt de AVG-verantwoordelijkheid ook als een externe leverancier de EOL-hardware beheert?

Ja, als verwerkingsverantwoordelijke blijft u eindverantwoordelijk voor de naleving, ook wanneer een externe partij de apparatuur beheert of onderhoudt. Die externe partij geldt in dat geval als verwerker, en u bent verplicht een verwerkersovereenkomst te sluiten waarin afspraken over beveiliging en gegevensbescherming zijn vastgelegd. Controleer actief of uw verwerker passende maatregelen treft ten aanzien van EOL-hardware, want bij een incident kunt u als verwerkingsverantwoordelijke aansprakelijk worden gesteld.

Hoe beïnvloedt de komende NIS2-wetgeving mijn aanpak van EOL-hardware?

NIS2, die in Nederland breed van toepassing wordt in 2026, verplicht organisaties in aangewezen sectoren om risico’s in hun technische infrastructuur actief te identificeren, beheersen en documenteren — inclusief risico’s als gevolg van EOL-hardware. Organisaties die nu al een hardware-inventaris bijhouden met EOL-datums en risicobeslissingen documenteren, lopen straks minder kans op handhaving. Begin dus niet pas met lifecycle-management als NIS2 van kracht is, maar bouw die structuur nu al op.

Wat zijn de meest gemaakte fouten bij de vervanging van EOL-telecomapparatuur?

De meest voorkomende fouten zijn: te laat beginnen met plannen waardoor vervanging onder tijdsdruk plaatsvindt, het niet controleren of vervangende apparatuur nog actief wordt ondersteund, en het afvoeren van oude apparatuur zonder aantoonbare datawipe. Een andere veelgemaakte fout is het gelijkstellen van ‘oud’ aan ‘EOL’ — kwalitatief refurbished apparatuur binnen de supportcyclus kan een prima en compliant alternatief zijn voor nieuwe hardware waarvan de ondersteuning al bijna afloopt.

Hoe stel ik een praktisch hardware-lifecyclebeleid op als ik daar nog geen ervaring mee heb?

Begin met een volledige inventarisatie van alle actieve apparatuur, inclusief merk, model en EOL-datum per apparaat. Koppel daaraan een overzicht van welke persoonsgegevens per apparaat worden verwerkt of opgeslagen. Stel vervolgens een vervangingsplanning op waarbij u minimaal zes tot twaalf maanden vóór de EOL-datum actie onderneemt. Laat u bij twijfel ondersteunen door een gespecialiseerde partij die zowel de technische als de compliance-kant begrijpt, zodat u geen stappen overslaat die later problemen opleveren.

Gerelateerde artikelen