3CX GDPR-verklaring
Inleiding
De Algemene Verordening Gegevensbescherming (AVG / GDPR) is niet rechtstreeks van toepassing op producten als zodanig, maar op de wijze waarop persoonsgegevens van klanten en medewerkers worden beschermd, en op de procedures, organisatorische maatregelen en best practices die binnen een organisatie worden gehanteerd.
Deze GDPR-verklaring is uitsluitend bedoeld ter algemene informatie en vormt geen contract, garantie of juridisch bindende toezegging. Voor juridisch bindende bepalingen met betrekking tot de verwerking van persoonsgegevens door 3CX wordt uitsluitend verwezen naar de 3CX Verwerkersovereenkomst (Data Processing Addendum – DPA) en het Privacy- en Cookiebeleid van 3CX.
3CX treedt op als verwerkingsverantwoordelijke voor account-, licentie- en klantportaalgegevens, en kan – waar van toepassing – optreden als verwerker voor bepaalde cloudgebaseerde of gehoste PBX-diensten. Klanten blijven te allen tijde verantwoordelijk voor de configuratie en het gebruik van hun 3CX-systeem in overeenstemming met de AVG en overige toepasselijke wetgeving.
Bij self-hosted PBX-implementaties ligt de volledige verantwoordelijkheid als verwerkingsverantwoordelijke bij de klant. 3CX heeft geen toegang tot PBX-inhoud of -gegevens, tenzij: (a) de klant expliciet gebruikmaakt van hostingdiensten van 3CX, of (b) de klant uitdrukkelijk om supporttoegang verzoekt.
Gegevensbescherming in het 3CX Phone System
Het 3CX Phone System bevat diverse beveiligingsmaatregelen die zijn ontworpen om gegevens te beschermen en compliance te ondersteunen, waaronder:
- De 3CX-database is, bij correcte configuratie volgens de aanbevolen beveiligingsrichtlijnen, niet blootgesteld aan WAN of LAN en uitsluitend lokaal toegankelijk.
- De beheerconsole blokkeert automatisch IP-adressen of gebruikers na tien mislukte inlogpogingen.
- Toegang tot de beheerconsole is uitsluitend mogelijk via HTTPS.
- Het SSL-certificaat dat wordt geleverd bij gebruik van een 3CX-FQDN is ondertekend door een vertrouwde certificaatautoriteit en maakt gebruik van sterke encryptie.
- Gespreksrapportages, voicemails en opnames zijn uitsluitend toegankelijk voor geauthenticeerde gebruikers.
3CX monitort, analyseert of beluistert geen communicatie-inhoud, in overeenstemming met het Europese ePrivacy-kader, tenzij dit strikt noodzakelijk is voor beveiligingsincidenten of wanneer de klant expliciet om diagnostische ondersteuning verzoekt.
Fraudepreventie en misbruik
3CX implementeert technische maatregelen om klanten te ondersteunen bij het detecteren, voorkomen en beperken van frauduleuze of misbruikmakende belactiviteiten. Dit omvat onder meer Rate-limiting, IP-gebaseerde toegangsbeperkingen, Blacklist- en whitelist functionaliteit, Event-based meldingen (indien geconfigureerd).
Klanten blijven verantwoordelijk voor het correct configureren van hun systeem en het toepassen van aanbevolen antifraudemaatregelen.
Voor fraudedetectie, beveiliging en misbruikpreventie kan 3CX bepaalde technische en verkeersgerelateerde metadata verwerken op basis van haar gerechtvaardigd belang (artikel 6 lid 1 sub f AVG), en uitsluitend voor zover strikt noodzakelijk.
3CX werkt samen met bevoegde opsporingsinstanties wanneer zij wordt geconfronteerd met geldige en rechtmatige verzoeken.
Configuratie en toegangsbeheer
De beveiliging en gegevensbescherming van een 3CX-systeem zijn in hoge mate afhankelijk van correcte klantconfiguratie. Het systeem biedt onder meer de volgende mogelijkheden:
- Scheiding van toegangsrechten en gedelegeerde beheerderstoegang
- Vrij instelbare wachtwoordwijzigingen
- Logbestanden met standaard lage detailgraad
- Mogelijkheid om logging volledig uit te schakelen
- Handmatige opschoning van gespreksgeschiedenis
- Automatische verwijdering van voicemails en opnames na een configureerbare bewaartermijn
- Automatische e-mailbezorging van voicemails met directe verwijdering uit het systeem
Beheerders zijn verantwoordelijk voor het instellen van passende toegangscontroles, wachtwoordbeleid, IP-restricties en bewaartermijnen. Het uitschakelen van logging mag de eigen compliance-, audit- of beveiligingsverplichtingen van de klant niet ondermijnen.
Internationale gegevensdoorgifte
Indien persoonsgegevens buiten de EU/EER worden verwerkt, maakt 3CX gebruik van passende waarborgen zoals de Standard Contractual Clauses (SCC’s) van de Europese Commissie en andere goedgekeurde overdrachtsmechanismen, zoals vastgelegd in de DPA.
Eventuele subverwerkers buiten de EU/EER zijn opgenomen in de DPA en onderworpen aan SCC’s en aanvullende Transfer Impact Assessments (TIA’s).
Rechten van betrokkenen
Betrokkenen hebben op grond van de AVG recht op inzage, rectificatie, verwijdering, beperking van verwerking, bezwaar en gegevensoverdraagbaarheid.
Deze rechten kunnen worden uitgeoefend via de contactgegevens zoals vermeld in het 3CX Privacybeleid. Indien 3CX optreedt als verwerker, dienen verzoeken met betrekking tot PBX-inhoud te worden gericht aan de klant als verwerkingsverantwoordelijke.
Contactgegevens
Voor vragen over gegevensbescherming, uitoefening van rechten van betrokkenen of beveiligingsincidenten kunnen klanten contact opnemen met het 3CX Privacy Team of de Functionaris voor Gegevensbescherming (DPO) via de contactgegevens in het officiële 3CX Privacybeleid.
Verwerkersovereenkomst (DPA)
Klanten binnen de EU/EER kunnen de Data Processing Addendum (DPA) raadplegen via het klantportaal onder Subscriptions / License Keys. Deze overeenkomst bevat bindende bepalingen over gegevensverwerking en subverwerkers.
In geval van tegenstrijdigheden tussen deze GDPR-verklaring en de DPA, heeft de DPA altijd voorrang en geldt deze als het enige juridisch bindende document met betrekking tot de rol van 3CX als verwerker.
Zie ook
- https://www.3cx.nl/bedrijf/eula/
- https://www.3cx.nl/bedrijf/ai-transcription-services/
- https://www.3cx.nl/bedrijf/verwerkersovereenkomst/
- https://www.3cx.nl/bedrijf/privacy
- https://www.3cx.nl/bedrijf/privacyverklaring
- https://www.3cx.nl/bedrijf/algemene-voorwaarden/
Laatst bijgewerkt: 23 januari 2026
https://www.3cx.nl/bedrijf/gdpr-verklaring/
