Ga naar hoofdinhoud
Terug naar kennisbank
Gids

Wat is een verwerkersovereenkomst?

Een verwerkersovereenkomst (ook wel DPA of data processing agreement) is een juridisch verplicht contract tussen een verwerkingsverantwoordelijke en een verwerker. In dit artikel leggen we uit wanneer u er een nodig heeft, wat erin moet staan en hoe u er praktisch mee aan de slag gaat.

28 maart 20268 min leestijd

Verwerkingsverantwoordelijke versus verwerker

De AVG maakt onderscheid tussen twee rollen bij de verwerking van persoonsgegevens. De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking. De verwerker verwerkt persoonsgegevens namens de verantwoordelijke.

Als u een salarisadministrateur inschakelt die loonadministratie voor u uitvoert, bent u de verwerkingsverantwoordelijke en is de salarisadministrateur de verwerker. De AVG vereist dat u in dat geval een verwerkersovereenkomst sluit.

Wanneer is een verwerkersovereenkomst verplicht?

Artikel 28 lid 3 van de AVG schrijft voor dat de verwerking door een verwerker wordt geregeld in een overeenkomst. Dit is verplicht in elke situatie waarin een externe partij persoonsgegevens verwerkt in uw opdracht, ongeacht de omvang of het type gegevens.

Veelvoorkomende situaties waarin een verwerkersovereenkomst nodig is:

  • Een cloudprovider die uw klantgegevens opslaat (SaaS-platformen, hosting)
  • Een salarisadministrateur die loonadministratie uitvoert
  • Een marketingbureau dat e-mailadressen gebruikt voor campagnes
  • Een IT-beheerder met toegang tot uw systemen
  • Een callcenter dat klantvragen namens u afhandelt

Wat moet er in een verwerkersovereenkomst staan?

Artikel 28 lid 3 AVG schrijft een aantal verplichte bepalingen voor. Een verwerkersovereenkomst moet ten minste het volgende bevatten:

1. Onderwerp en duur van de verwerking

Beschrijf duidelijk welke verwerkingsactiviteiten de verwerker uitvoert en voor welke periode. Dit geeft beide partijen duidelijkheid over de scope van de opdracht.

2. Aard en doel van de verwerking

Waarom worden de persoonsgegevens verwerkt? Denk aan salarisadministratie, klantenservice, cloudopslag of marketingcampagnes.

3. Type persoonsgegevens en categorieen betrokkenen

Specificeer welke gegevens verwerkt worden (naam, e-mail, BSN, gezondheidsgegevens) en van wie (werknemers, klanten, patienten).

4. Verplichtingen en rechten van de verwerkingsverantwoordelijke

De verantwoordelijke behoudt het recht om instructies te geven aan de verwerker en moet ervoor zorgen dat de verwerkingsgrondslag in orde is.

5. Instructiegebondenheid

De verwerker mag persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van de verantwoordelijke (Art. 28 lid 3 sub a).

6. Vertrouwelijkheid

Personen die bij de verwerker toegang hebben tot de persoonsgegevens moeten gebonden zijn aan een geheimhoudingsplicht (Art. 28 lid 3 sub b).

7. Beveiligingsmaatregelen

De verwerker treft passende technische en organisatorische maatregelen conform Art. 32 AVG om een passend beveiligingsniveau te garanderen.

8. Subverwerkers

De verwerker schakelt geen andere verwerker (subverwerker) in zonder voorafgaande toestemming van de verantwoordelijke. Bij een algemene schriftelijke machtiging moet de verwerker de verantwoordelijke informeren over wijzigingen.

9. Bijstand bij rechten van betrokkenen

De verwerker helpt de verantwoordelijke bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, etc.) op grond van Art. 15-22 AVG.

10. Bijstand bij meldplicht en DPIA

De verwerker helpt de verantwoordelijke bij het naleven van de verplichtingen rond datalekken (Art. 33-34) en gegevensbeschermingseffectbeoordelingen (Art. 35-36).

11. Verwijdering of teruggave na afloop

Na afloop van de verwerkingsdiensten verwijdert de verwerker alle persoonsgegevens of geeft deze terug, tenzij bewaring wettelijk verplicht is.

12. Auditmogelijkheden

De verwerker stelt alle informatie beschikbaar die nodig is om naleving aan te tonen en staat audits en inspecties toe (Art. 28 lid 3 sub h).

Veelgemaakte fouten

  • Geen verwerkersovereenkomst hebben — ook bij kleine leveranciers is dit verplicht
  • Een generiek sjabloon gebruiken zonder aanpassing — de overeenkomst moet specifiek zijn voor de verwerking
  • Vergeten om subverwerkers te regelen — dit is een veelvoorkomende bron van non-compliance
  • Niet bijhouden wanneer overeenkomsten verlopen — verlengingen en herbeoordelingen zijn essentieel

Praktische tips

  • Inventariseer alle externe partijen die persoonsgegevens voor u verwerken
  • Gebruik een sjabloon dat alle Art. 28-vereisten afdekt, maar pas het aan per leverancier
  • Houd een centraal register bij van alle verwerkersovereenkomsten met verloopdatums
  • Plan jaarlijkse reviews om te controleren of overeenkomsten nog actueel zijn
  • Gebruik een tool als DPAkit om verwerkersovereenkomsten te genereren, versturen en centraal te beheren

Samenvatting

Een verwerkersovereenkomst is een onmisbaar onderdeel van AVG-compliance zodra u persoonsgegevens laat verwerken door een externe partij. Art. 28 AVG schrijft precies voor wat erin moet staan. Door uw verwerkersovereenkomsten gestructureerd te beheren, voorkomt u boetes en laat u bij audits zien dat u compliance serieus neemt.

Verwerkersovereenkomsten beheren met DPAkit

Genereer, verstuur en beheer verwerkersovereenkomsten vanuit een centraal platform. AVG-conform en zonder gedoe.

Gratis starten