Verwerkingsverantwoordelijke versus verwerker
De AVG maakt onderscheid tussen twee rollen bij de verwerking van persoonsgegevens. De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de verwerking. De verwerker verwerkt persoonsgegevens namens de verantwoordelijke.
Als u een salarisadministrateur inschakelt die loonadministratie voor u uitvoert, bent u de verwerkingsverantwoordelijke en is de salarisadministrateur de verwerker. De AVG vereist dat u in dat geval een verwerkersovereenkomst sluit.
Wanneer is een verwerkersovereenkomst verplicht?
Artikel 28 lid 3 van de AVG schrijft voor dat de verwerking door een verwerker wordt geregeld in een overeenkomst. Dit is verplicht in elke situatie waarin een externe partij persoonsgegevens verwerkt in uw opdracht, ongeacht de omvang of het type gegevens.
Veelvoorkomende situaties waarin een verwerkersovereenkomst nodig is:
- Een cloudprovider die uw klantgegevens opslaat (SaaS-platformen, hosting)
- Een salarisadministrateur die loonadministratie uitvoert
- Een marketingbureau dat e-mailadressen gebruikt voor campagnes
- Een IT-beheerder met toegang tot uw systemen
- Een callcenter dat klantvragen namens u afhandelt
Wat moet er in een verwerkersovereenkomst staan?
Artikel 28 lid 3 AVG schrijft een aantal verplichte bepalingen voor. Een verwerkersovereenkomst moet ten minste het volgende bevatten:
1. Onderwerp en duur van de verwerking
Beschrijf duidelijk welke verwerkingsactiviteiten de verwerker uitvoert en voor welke periode. Dit geeft beide partijen duidelijkheid over de scope van de opdracht.
2. Aard en doel van de verwerking
Waarom worden de persoonsgegevens verwerkt? Denk aan salarisadministratie, klantenservice, cloudopslag of marketingcampagnes.
3. Type persoonsgegevens en categorieen betrokkenen
Specificeer welke gegevens verwerkt worden (naam, e-mail, BSN, gezondheidsgegevens) en van wie (werknemers, klanten, patienten).
4. Verplichtingen en rechten van de verwerkingsverantwoordelijke
De verantwoordelijke behoudt het recht om instructies te geven aan de verwerker en moet ervoor zorgen dat de verwerkingsgrondslag in orde is.
5. Instructiegebondenheid
De verwerker mag persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van de verantwoordelijke (Art. 28 lid 3 sub a).
6. Vertrouwelijkheid
Personen die bij de verwerker toegang hebben tot de persoonsgegevens moeten gebonden zijn aan een geheimhoudingsplicht (Art. 28 lid 3 sub b).
7. Beveiligingsmaatregelen
De verwerker treft passende technische en organisatorische maatregelen conform Art. 32 AVG om een passend beveiligingsniveau te garanderen.
8. Subverwerkers
De verwerker schakelt geen andere verwerker (subverwerker) in zonder voorafgaande toestemming van de verantwoordelijke. Bij een algemene schriftelijke machtiging moet de verwerker de verantwoordelijke informeren over wijzigingen.
9. Bijstand bij rechten van betrokkenen
De verwerker helpt de verantwoordelijke bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, etc.) op grond van Art. 15-22 AVG.
10. Bijstand bij meldplicht en DPIA
De verwerker helpt de verantwoordelijke bij het naleven van de verplichtingen rond datalekken (Art. 33-34) en gegevensbeschermingseffectbeoordelingen (Art. 35-36).
11. Verwijdering of teruggave na afloop
Na afloop van de verwerkingsdiensten verwijdert de verwerker alle persoonsgegevens of geeft deze terug, tenzij bewaring wettelijk verplicht is.
12. Auditmogelijkheden
De verwerker stelt alle informatie beschikbaar die nodig is om naleving aan te tonen en staat audits en inspecties toe (Art. 28 lid 3 sub h).
Veelgemaakte fouten
- Geen verwerkersovereenkomst hebben — ook bij kleine leveranciers is dit verplicht
- Een generiek sjabloon gebruiken zonder aanpassing — de overeenkomst moet specifiek zijn voor de verwerking
- Vergeten om subverwerkers te regelen — dit is een veelvoorkomende bron van non-compliance
- Niet bijhouden wanneer overeenkomsten verlopen — verlengingen en herbeoordelingen zijn essentieel
Praktische tips
- Inventariseer alle externe partijen die persoonsgegevens voor u verwerken
- Gebruik een sjabloon dat alle Art. 28-vereisten afdekt, maar pas het aan per leverancier
- Houd een centraal register bij van alle verwerkersovereenkomsten met verloopdatums
- Plan jaarlijkse reviews om te controleren of overeenkomsten nog actueel zijn
- Gebruik een tool als DPAkit om verwerkersovereenkomsten te genereren, versturen en centraal te beheren
Samenvatting
Een verwerkersovereenkomst is een onmisbaar onderdeel van AVG-compliance zodra u persoonsgegevens laat verwerken door een externe partij. Art. 28 AVG schrijft precies voor wat erin moet staan. Door uw verwerkersovereenkomsten gestructureerd te beheren, voorkomt u boetes en laat u bij audits zien dat u compliance serieus neemt.