Als organisatie die persoonsgegevens verwerkt in opdracht van andere bedrijven, heeft u specifieke verplichtingen onder de Algemene Verordening Gegevensbescherming (AVG).
Verwerkers moeten zich houden aan strikte regels voor beveiliging, verwerkersovereenkomsten, het melden van datalekken en het volgen van instructies van de verwerkingsverantwoordelijke.
Het onderscheid tussen verwerker en verwerkingsverantwoordelijke bepaalt welke eisen van toepassing zijn op uw organisatie.
Veel organisaties zijn zich niet volledig bewust van hun rol als verwerker en de bijbehorende juridische verplichtingen.
De AVG stelt duidelijke eisen aan hoe verwerkers om moeten gaan met persoonsgegevens, van technische beveiligingsmaatregelen tot het correct afhandelen van privacyverzoeken.
Overtredingen kunnen leiden tot boetes en juridische consequenties.
Wat betekent het om verwerker van persoonsgegevens te zijn?
Een verwerker verwerkt persoonsgegevens in opdracht van een andere organisatie en volgt daarbij strikte instructies.
Het verschil met een verwerkingsverantwoordelijke ligt in wie bepaalt waarom en hoe gegevens worden verwerkt.
Definitie van verwerker onder de AVG
De Algemene Verordening Gegevensbescherming (AVG) definieert een verwerker als een organisatie die persoonsgegevens verwerkt namens een verwerkingsverantwoordelijke.
De verwerker handelt uitsluitend op instructie van de opdrachtgever.
Belangrijke kenmerken van een verwerker:
- Verwerkt gegevens alleen in opdracht van anderen
- Gebruikt persoonsgegevens niet voor eigen doeleinden
- Voert verwerkingen feitelijk uit zonder zelf beslissingen te nemen
- Heeft geen zeggenschap over het doel van de verwerking
Een verwerker mag alleen handelen binnen de grenzen van de opdracht.
Gaat de organisatie buiten deze grenzen? Dan wordt deze automatisch zelf verwerkingsverantwoordelijke voor die specifieke verwerkingen.
De AVG vervangt de oude Wet bescherming persoonsgegevens (WBP).
Onder de nieuwe wetgeving hebben verwerkers meer eigen verplichtingen gekregen dan voorheen.
Verschil tussen verwerker en verwerkingsverantwoordelijke
Het hoofdverschil ligt in wie de controle heeft over de gegevensverwerking.
De verwerkingsverantwoordelijke bepaalt het “waarom” en “hoe” van de verwerking.
Verwerkingsverantwoordelijke:
- Bepaalt het doel van de gegevensverwerking
- Kiest de middelen en methoden
- Draagt volledige verantwoordelijkheid
- Heeft juridische bevoegdheid om gegevens te verwerken
Verwerker:
- Voert alleen instructies uit
- Heeft geen invloed op het doel
- Werkt onder toezicht van de verwerkingsverantwoordelijke
- Draagt beperkte, specifieke verantwoordelijkheid
Soms kan dezelfde organisatie voor verschillende verwerkingen verschillende rollen hebben.
Een organisatie kan verwerker zijn voor klantgegevens van een opdrachtgever, maar verwerkingsverantwoordelijke voor eigen werknemersgegevens.
Voorbeelden van verwerkers in de praktijk
Veel organisaties fungeren als verwerker zonder zich daarvan bewust te zijn.
Hieronder staan veelvoorkomende voorbeelden van verwerkers:
- Cloudproviders die data opslaan
- Hostingpartijen
- IT-onderhoudsbedrijven
- Software-as-a-Service leveranciers
Gespecialiseerde dienstverleners:
- Salarisadministratie bureaus
- Boekhouders die klantgegevens verwerken
- Callcenters die klantenservice uitvoeren
- Beveiligingsbedrijven met camerasystemen
Andere verwerkers:
- Drukkerijen die mailings verzorgen
- Verzendpartijen en pakketdiensten
- Schoonmaakbedrijven met toegang tot werkplekken
- Externe HR-bureaus
De sleutel ligt in het primaire doel van de dienstverlening.
Verwerkt een organisatie persoonsgegevens als hoofdonderdeel van de dienst aan een opdrachtgever? Dan is sprake van een verwerker.
Gebruikt dezelfde organisatie die gegevens ook voor eigen marketing? Dan wordt deze voor dat gebruik verwerkingsverantwoordelijke.
Juridische kaders en verantwoordelijkheden van de verwerker
Verwerkers hebben onder de AVG specifieke wettelijke plichten die zij moeten nakomen.
Zij zijn aansprakelijk voor hun eigen handelingen en staan onder toezicht van de Autoriteit Persoonsgegevens.
Wettelijke verplichtingen volgens de AVG
De Algemene Verordening Gegevensbescherming stelt duidelijke eisen aan verwerkers.
Deze verplichtingen zijn wettelijk vastgelegd en niet-naleving kan leiden tot sancties.
Kernverplichtingen voor verwerkers:
- Instructies opvolgen: Verwerkers moeten zich volledig houden aan de instructies van de verwerkingsverantwoordelijke
- Verwerkersovereenkomst: Een schriftelijke overeenkomst is verplicht voordat verwerkingen mogen starten
- Beveiliging: Passende technische en organisatorische maatregelen treffen om persoonsgegevens te beschermen
- Subverwerkers: Alleen inschakelen met schriftelijke toestemming van de verwerkingsverantwoordelijke
Verwerkers mogen persoonsgegevens uitsluitend gebruiken voor de opdracht.
Eigen doeleinden zijn niet toegestaan zonder aparte grondslag.
Bij het niet opvolgen van instructies beschouwt de AVG de verwerker als verwerkingsverantwoordelijke.
Dit brengt extra verplichtingen en risico’s met zich mee.
Aansprakelijkheid en toezicht
Verwerkers zijn direct aansprakelijk voor schade die ontstaat door hun eigen handelingen.
De Autoriteit Persoonsgegevens kan boetes opleggen aan verwerkers die de AVG overtreden.
Aansprakelijkheidsgebieden:
- Schade door onrechtmatige verwerking
- Datalekken door onvoldoende beveiliging
- Overtreding van verwerkingsinstructies
- Gebrek aan compliance-maatregelen
De AP houdt actief toezicht op verwerkers.
Zij kunnen onderzoeken starten en dwangmaatregelen opleggen.
Verwerkers moeten hun verwerkingen kunnen verantwoorden aan toezichthouders.
Sancties variëren van:
- Waarschuwingen en reprimandes
- Tijdelijke verwerkingsverboden
- Boetes tot 4% van de jaaromzet
Verwerkers kunnen zich niet verschuilen achter de verwerkingsverantwoordelijke voor hun eigen overtredingen.
Samenwerking met de verwerkingsverantwoordelijke
Een goede samenwerking tussen verwerker en verwerkingsverantwoordelijke is essentieel voor AVG-compliance.
Beide partijen hebben specifieke rollen en verantwoordelijkheden.
Samenwerkingsverplichtingen:
- Datalekken melden: Verwerkers moeten datalekken onmiddellijk melden aan de verwerkingsverantwoordelijke
- Privacyrechten: Ondersteuning bieden bij het afhandelen van verzoeken van betrokkenen
- Documentatie: Verwerkingsregisters bijhouden en delen met de verwerkingsverantwoordelijke
- Audits: Medewerking verlenen aan controles en audits
De verwerkersovereenkomst regelt de praktische samenwerking.
Deze moet concrete afspraken bevatten over contactpersonen en procedures.
Bij beëindiging van de opdracht moet de verwerker persoonsgegevens retourneren of vernietigen.
Dit gebeurt conform de afspraken in de verwerkersovereenkomst.
Belangrijkste verplichtingen voor verwerkers
Verwerkers moeten onder de AVG aan specifieke verplichtingen voldoen om rechtmatige gegevensverwerking te waarborgen.
Deze omvatten het naleven van schriftelijke instructies, het handhaven van strikte geheimhouding en het bijhouden van adequate documentatie.
Handelen op schriftelijke instructies
Verwerkers mogen persoonsgegevens alleen verwerken op basis van schriftelijke instructies van de verwerkingsverantwoordelijke.
Deze instructies moeten duidelijk aangeven welke verwerkingen zijn toegestaan.
De verwerker moet deze instructies precies opvolgen.
Afwijken van de instructies is niet toegestaan zonder toestemming van de verwerkingsverantwoordelijke.
Als een verwerker denkt dat een instructie tegen de AVG ingaat, moet hij de verwerkingsverantwoordelijke hierover informeren.
De verwerker mag de verwerking weigeren als deze tegen de wet is.
- Instructies moeten schriftelijk zijn vastgelegd
- Geen eigen interpretatie van verwerkingsdoelen
- Direct melden bij juridische bezwaren
- Alleen toegestane bewerkingen uitvoeren
Geheimhoudingsplicht en vertrouwelijkheid
Alle medewerkers van de verwerker die toegang hebben tot persoonsgegevens moeten een geheimhoudingsplicht hebben.
Deze verplichting geldt ook na beëindiging van het dienstverband.
De verwerker moet ervoor zorgen dat medewerkers begrijpen wat vertrouwelijkheid betekent.
Training over omgang met persoonsgegevens is vaak nodig.
- Ondertekening geheimhoudingsverklaringen
- Beperkte toegang tot persoonsgegevens
- Training over AVG-compliance
- Monitoring van toegang tot gegevens
De geheimhoudingsplicht geldt voor alle soorten persoonsgegevens die de verwerker verwerkt.
Dit omvat ook bijzondere categorieën persoonsgegevens.
Documentatie van verwerkingsactiviteiten
Verwerkers moeten een register bijhouden van alle verwerkingsactiviteiten die zij uitvoeren.
Dit register moet specifieke informatie bevatten over elke gegevensverwerking.
- Naam en contactgegevens van de verwerker
- Categorieën van verwerkingen per verwerkingsverantwoordelijke
- Doorgifte naar derde landen
- Beveiligingsmaatregelen
De documentatie moet altijd actueel zijn.
Bij nieuwe verwerkingsactiviteiten moet het register worden aangepast.
De toezichthouder kan het register opvragen tijdens controles.
Verwerkers moeten daarom zorgen dat de documentatie compleet en toegankelijk is.
Beveiliging en technische maatregelen
Als verwerker moet u passende technische en organisatorische maatregelen treffen om persoonsgegevens te beschermen.
Deze beveiligingsmaatregelen moeten zijn afgestemd op het risico van de verwerking en regelmatig worden gecontroleerd.
Passende technische en organisatorische maatregelen
Artikel 32 van de AVG vereist dat verwerkers passende technische en organisatorische maatregelen nemen.
Deze maatregelen moeten zijn afgestemd op het risico van de gegevensverwerking.
Technische maatregelen omvatten:
- Encryptie van persoonsgegevens
- Toegangscontroles en authenticatie
- Firewalls en beveiligde netwerken
- Regelmatige back-ups
Organisatorische maatregelen bestaan uit:
- Beveiligingsbeleid en procedures
- Training van medewerkers
- Toegangsbeheer per functie
- Incident response plannen
De verwerker moet deze maatregelen bepalen op basis van de stand van de techniek.
Ook de kosten en de aard van de verwerking spelen een rol bij de keuze.
Veiligheid van de verwerking
Verwerkers moeten de vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens waarborgen.
De beveiligingsmaatregelen moeten beschermen tegen verschillende risico’s.
- Vertrouwelijkheid: Alleen geautoriseerde personen hebben toegang
- Integriteit: Gegevens blijven accuraat en ongewijzigd
- Beschikbaarheid: Gegevens zijn toegankelijk wanneer nodig
- Veerkracht: Systemen herstellen snel na incidenten
De verwerker moet kunnen aantonen dat de getroffen maatregelen effectief zijn.
Bij een datalek moet de verwerker de verwerkingsverantwoordelijke direct informeren.
Legacy-systemen vormen vaak extra beveiligingsrisico’s.
Verwerkers moeten deze systemen upgraden of extra maatregelen treffen.
Audits en controlemaatregelen
Verwerkers moeten regelmatig controleren of hun beveiligingsmaatregelen nog effectief zijn.
Deze controles helpen bij het identificeren van zwakke punten en verbeterpunten.
- Interne audits van beveiligingsprocessen
- Penetratietests van IT-systemen
- Vulnerability scans
- Plan-do-check-act cyclus voor continue verbetering
De verwerker moet de resultaten van deze controles documenteren.
Deze documentatie toont aan dat de organisatie voldoet aan de verantwoordingsplicht onder de AVG.
Externe audits door gespecialiseerde partijen kunnen extra zekerheid bieden.
Certificeringen zoals ISO 27001 helpen bij het aantonen van adequate gegevensbescherming.
De verwerkersovereenkomst (DPA) en subverwerkers
Een verwerkersovereenkomst legt de rechten en plichten vast tussen verwerkingsverantwoordelijke en verwerker.
Subverwerkers krijgen dezelfde beschermingsverplichtingen en vereisen specifieke toestemming voor gegevensverwerking.
Inhoud en vereisten van de verwerkersovereenkomst
De AVG eist een schriftelijke verwerkersovereenkomst tussen verwerkingsverantwoordelijke en verwerker.
Deze overeenkomst moet specifieke onderwerpen bevatten.
- Algemene beschrijving: onderwerp, duur, aard en doel van de verwerking
- Verwerkingsinstructies: alleen op basis van schriftelijke instructies van de verwerkingsverantwoordelijke
- Geheimhoudingsplicht: alle medewerkers van de verwerker moeten geheimhouding naleven
- Beveiligingsmaatregelen: technische en organisatorische maatregelen zoals versleuteling
De verwerker mag persoonsgegevens nooit voor eigen doeleinden gebruiken.
Alle gegevensverwerking gebeurt uitsluitend volgens de instructies van de verwerkingsverantwoordelijke.
Ontbreekt een verwerkersovereenkomst? Dan zijn beide partijen in overtreding van artikel 28 van de AVG.
Toestemming en voorwaarden voor subverwerkers
Een subverwerker mag alleen met voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke worden ingeschakeld.
De hoofdverwerker blijft volledig aansprakelijk voor alle handelingen van de subverwerker.
- Specifieke toestemming: per subverwerker apart toestemming vragen
- Algemene toestemming: voorwaarden vastleggen waaronder subverwerkers mogen worden ingeschakeld
De subverwerker krijgt dezelfde verplichtingen opgelegd als de hoofdverwerker.
Dit gebeurt via een separate subverwerkersovereenkomst.
Voldoet een subverwerker niet aan zijn verplichtingen? Dan blijft de hoofdverwerker verantwoordelijk richting de verwerkingsverantwoordelijke.
Afspraken over verwijdering en terugkeer van gegevens
Na afloop van de verwerkingsdiensten moet de verwerker alle persoonsgegevens verwijderen of terugleveren.
Deze keuze ligt bij de verwerkingsverantwoordelijke.
- Alle originele gegevens verwijderen of terugleveren
- Kopieën van gegevens volledig wissen
- Schriftelijke bevestiging van verwijdering verstrekken
Uitzonderingen gelden alleen bij wettelijke bewaarplichten.
Dan mag de verwerker gegevens bewaren zolang de wet dit vereist.
De verwerkersovereenkomst bevat concrete afspraken over termijnen en procedures voor gegevensverwijdering.
Dit voorkomt dat persoonsgegevens onnodig lang bewaard blijven.
Omgang met datalekken en privacyverzoeken
Als verwerker heeft u specifieke taken bij datalekken en moet u de verwerkingsverantwoordelijke ondersteunen bij privacyverzoeken van betrokkenen.
Ook speelt u een rol bij het uitvoeren van een gegevensbeschermingseffectbeoordeling wanneer dit nodig is.
Meldplicht datalekken en communicatie
Snelle melding aan verwerkingsverantwoordelijke
Wanneer een verwerker een datalek ontdekt, moet hij de verwerkingsverantwoordelijke onmiddellijk informeren.
De AVG stelt dat dit “zonder onredelijke vertraging” moet gebeuren.
De verwerkingsverantwoordelijke heeft 72 uur om het datalek te melden aan de Autoriteit Persoonsgegevens.
Vertraging van de verwerker kan deze deadline in gevaar brengen.
Wat moet u melden?
De verwerker moet alle relevante informatie over het datalek delen:
- Aard van het datalek: Wat er precies is gebeurd
- Betrokken persoonsgegevens: Welke gegevens zijn geraakt
- Mogelijk aantal betrokkenen: Hoeveel personen zijn getroffen
- Genomen maatregelen: Welke stappen zijn al ondernomen
Doorlopende communicatie
De verwerker blijft de verwerkingsverantwoordelijke op de hoogte van nieuwe ontwikkelingen.
Dit helpt bij het nemen van verdere beslissingen over melding aan betrokkenen.
Ondersteuning bij privacyrechten van betrokkenen
Faciliteren van rechten
De verwerker ondersteunt de verwerkingsverantwoordelijke bij het uitvoeren van privacyrechten.
Dit omvat inzage-, correctie-, verwijder- en overdraagbaarheidsverzoeken van betrokkenen.
Verwerkers moeten technische en organisatorische maatregelen treffen om deze rechten mogelijk te maken.
Denk aan systemen waarmee gegevens snel kunnen worden opgevraagd of gewist.
Samenwerking met verwerkingsverantwoordelijke
De verwerker mag niet zelfstandig reageren op privacyverzoeken van betrokkenen.
Alle communicatie loopt via de verwerkingsverantwoordelijke.
De verwerker moet de verwerkingsverantwoordelijke voorzien van alle benodigde informatie en ondersteuning.
Dit zorgt voor tijdige en correcte afhandeling binnen de wettelijke termijnen.
Technische faciliteiten
Moderne verwerkingssystemen moeten zijn ingericht om privacyrechten te ondersteunen.
De verwerker draagt zorg voor deze technische mogelijkheden.
Uitvoering van een gegevensbeschermingseffectbeoordeling (DPIA)
Wanneer een DPIA nodig is
Een DPIA is verplicht bij verwerkingen met een hoog risico voor betrokkenen.
De verwerkingsverantwoordelijke bepaalt wanneer een DPIA nodig is.
Verwerkers kunnen signaleren wanneer hun diensten mogelijk een DPIA vereisen.
Dit toont professionaliteit en kennis van de AVG.
Bijdrage van de verwerker
De verwerker levert informatie aan voor de DPIA over:
- Beveiligingsmaatregelen: Welke technische bescherming wordt geboden
- Verwerkingsprocessen: Hoe de gegevens worden verwerkt
- Risico’s: Mogelijke bedreigingen voor de gegevens
Implementatie van maatregelen
Wanneer de DPIA aanvullende beveiligingsmaatregelen voorschrijft, moet de verwerker deze implementeren.
Dit kan leiden tot aanpassingen in contracten of werkprocessen.
De verwerker rapporteert over de voortgang van deze implementatie aan de verwerkingsverantwoordelijke.
Veelgestelde vragen
Verwerkers van persoonsgegevens moeten aan specifieke verplichtingen voldoen onder de AVG.
Deze omvatten beveiligingsmaatregelen implementeren, datalekken melden binnen 72 uur, en de rechten van betrokkenen waarborgen.
Wat zijn de belangrijkste verantwoordelijkheden van een verwerker van persoonsgegevens volgens de Algemene Verordening Gegevensbescherming (AVG)?
Een verwerker mag persoonsgegevens alleen verwerken in opdracht van de verwerkingsverantwoordelijke.
De verwerker moet zich houden aan de instructies die in de verwerkersovereenkomst staan.
De verwerker moet technische en organisatorische beveiligingsmaatregelen nemen.
Deze maatregelen beschermen de persoonsgegevens tegen ongeoorloofde toegang en verlies.
Een verwerkersovereenkomst afsluiten is verplicht volgens artikel 28 van de AVG.
Deze overeenkomst bevat afspraken over vertrouwelijkheid en beveiligingsmaatregelen.
De verwerker moet medewerking verlenen aan audits van de verwerkingsverantwoordelijke.
Ook moet de verwerker aantonen dat hij voldoet aan de AVG-regels.
Aan welke technische en organisatorische beveiligingsmaatregelen moet een verwerker voldoen om aan de AVG te voldoen?
Verwerkers moeten passende technische maatregelen nemen om persoonsgegevens te beveiligen.
Dit omvat encryptie van gegevens en beveiligde toegangssystemen.
Organisatorische maatregelen zijn ook nodig.
Medewerkers moeten training krijgen over gegevensbescherming en vertrouwelijkheidsverklaringen ondertekenen.
De verwerker moet regelmatig testen of de beveiligingsmaatregelen nog werken.
Updates en verbeteringen zijn nodig wanneer nieuwe risico’s ontstaan.
Toegangscontrole is essentieel voor gegevensbescherming.
Alleen bevoegde personen mogen toegang krijgen tot persoonsgegevens.
Hoe moet een verwerker van persoonsgegevens omgaan met datalekken onder de AVG?
De verwerker moet een datalek onmiddellijk melden aan de verwerkingsverantwoordelijke.
Deze melding moet alle bekende details bevatten over het lek.
De verwerkingsverantwoordelijke beslist of het lek gemeld wordt aan de Autoriteit Persoonsgegevens.
Deze melding moet binnen 72 uur na ontdekking gebeuren.
De verwerker moet maatregelen nemen om verdere schade te voorkomen.
Dit kan betekenen dat systemen tijdelijk offline gaan of extra beveiliging wordt toegevoegd.
Documentatie van het datalek is verplicht.
De verwerker moet bijhouden wat er gebeurd is en welke stappen zijn genomen.
Welke stappen moet een verwerker nemen om te voldoen aan de transparantieverplichtingen van de AVG?
De verwerkingsverantwoordelijke is hoofdzakelijk verantwoordelijk voor transparantie naar betrokkenen.
De verwerker ondersteunt deze transparantieverplichtingen door informatie te verstrekken.
De verwerker moet duidelijk maken welke persoonsgegevens worden verwerkt.
Ook moet duidelijk zijn waarom en hoe lang deze gegevens worden bewaard.
Medewerking aan het verstrekken van informatie aan betrokkenen is verplicht.
De verwerker helpt de verwerkingsverantwoordelijke bij het beantwoorden van vragen.
De verwerker moet zorgen dat processen helder en begrijpelijk zijn.
Dit helpt bij het nakomen van de transparantieverplichtingen.
Hoe dient een verwerker van persoonsgegevens de rechten van betrokkenen onder de AVG te waarborgen?
De verwerker moet medewerking verlenen wanneer betrokkenen hun rechten uitoefenen.
Dit omvat het recht op inzage, rectificatie en verwijdering van gegevens.
Technische voorzieningen zijn nodig om rechten van betrokkenen mogelijk te maken.
Systemen moeten gegevens kunnen opzoeken, wijzigen en verwijderen.
De verwerker informeert de verwerkingsverantwoordelijke over verzoeken van betrokkenen.
De verwerkingsverantwoordelijke neemt de uiteindelijke beslissing over deze verzoeken.
Binnen de afgesproken termijnen moet de verwerker handelen.
Meestal is dit binnen één maand na ontvangst van het verzoek.
Wat houdt de verplichting tot het bijhouden van een verwerkingsregister in voor verwerkers onder de AVG?
Verwerkers met meer dan 250 medewerkers moeten een verwerkingsregister bijhouden. Ook kleinere verwerkers hebben deze plicht bij risicovolle verwerkingen.
Het register bevat de naam van de verwerker en contactgegevens.
Ook staan erin de categorieën van verwerkingen die worden uitgevoerd.
Per verwerkingsactiviteit moet het doel worden beschreven.
Het register vermeldt ook welke beveiligingsmaatregelen zijn genomen.
Het register moet actueel worden gehouden.
Wijzigingen in verwerkingsactiviteiten moeten direct worden bijgewerkt in het register.