Waarom deze vraag volkomen terecht is
Je ERP bevat je kroonjuwelen: klantgegevens, prijsafspraken, marges, lonen. De vraag "waar staat dat allemaal en wie kan erbij" hoort dus vooraan in elk softwaregesprek, niet achteraan. Het eerlijke antwoord bestaat uit drie delen: waar je data staat (hosting), hoe ze beschermd is (beveiliging) en wat de wet vraagt (GDPR).
Waar staat je data bij Odoo?
Dat hangt af van de hostingvorm die je kiest:
- Odoo Online (SaaS) — Odoo host je database in professionele datacenters van onder meer OVH en Google Cloud, verspreid over meerdere regio's. Europese klanten worden in Europese datacenters gehost; de actuele locaties publiceert Odoo in zijn privacybeleid.
- Odoo.sh — hetzelfde platform-ecosysteem, met meer controle voor maatwerk en integraties. Ook hier kies je de hostingregio. Meer over de verschillen tussen de edities lees je in Odoo Community vs Enterprise.
- On-premise — Odoo op je eigen server. Dan bepaal jij letterlijk waar de data staat, maar ben je ook zelf verantwoordelijk voor beveiliging, patches en back-ups.
Belangrijk in elk scenario: de data blijft van jou. Je kan je volledige database op elk moment exporteren, ook als je stopt of overstapt.
Hoe is je data beveiligd?
- Versleuteling onderweg: alle verkeer loopt over HTTPS met 256-bit SSL.
- Versleuteling in rust: databases en back-ups zijn versleuteld met AES-256.
- Back-ups: veertien volledige back-ups per database over minstens drie maanden (dagelijks, wekelijks, maandelijks), gerepliceerd in minstens drie verschillende datacenters.
- Hersteltijd: bij een incident geldt een hersteldoelstelling van maximaal 24 uur voor betalende klanten.
- Toetsing: Odoo neemt deel aan CSA STAR en laat zich regelmatig door onafhankelijke partijen controleren; betalingsverwerking is PCI-conform.
Ter vergelijking: dit is een beveiligingsniveau dat de meeste KMO's op een eigen server in de kelder niet halen — geen 24/7-monitoring, geen gerepliceerde back-ups, geen team dat patches bijhoudt.
GDPR: wat betekent dat concreet voor jou?
GDPR draait om twee rollen: jij bent verwerkingsverantwoordelijke voor je klant- en personeelsdata, Odoo is verwerker wanneer je in de cloud werkt. Concreet regel je drie dingen:
- Verwerkersovereenkomst (DPA): Odoo biedt die standaard aan; ze hoort bij je dossier.
- Rechten van betrokkenen: inzage, correctie en verwijdering voer je rechtstreeks in Odoo uit - alles staat in een systeem in plaats van verspreid over Excels en mailboxen. Ook je boekhouder werkt in datzelfde dossier.
- Toegangsbeheer: rollen en rechten per gebruiker, zodat niet iedereen alles ziet. Dit richten we bij implementatie mee in.
Eerlijk is eerlijk: GDPR-conform zijn is nooit "een vinkje van je software". Het systeem maakt het uitvoerbaar; het beleid blijft van jou.
Cloud of eigen server: wat is veiliger voor een KMO?
Voor een KMO zonder eigen IT-team is professionele cloudhosting in de praktijk meestal de veiligere keuze: patches gebeuren meteen, monitoring loopt continu en back-ups zijn geregeld zonder dat iemand eraan hoeft te denken. Kies je bewust voor eigen beheer - bijvoorbeeld om beleidsredenen - dan kan dat met Odoo ook, maar reken de kost van dat beheer eerlijk mee. Dat geldt ook voor je beveiligde facturatiestroom: hoe die via het Peppol-netwerk loopt, lees je in Is Odoo klaar voor Peppol?

