Gepubliceerd op 17 november 2025 · Laatst bijgewerkt op 29 september 2026
Verwerkt uw organisatie persoonsgegevens in opdracht van een andere organisatie? Dan bent u verwerker onder de Algemene Verordening Gegevensbescherming (AVG) en heeft u eigen wettelijke plichten, los van die van uw opdrachtgever. De belangrijkste uitzondering: gebruikt u dezelfde gegevens ook voor eigen doelen, dan bent u voor dat gebruik zelf verwerkingsverantwoordelijke.
Als verwerker moet u de gegevens goed beveiligen, werken met verwerkersovereenkomsten, datalekken zonder onredelijke vertraging doorgeven en de instructies van de verwerkingsverantwoordelijke volgen.
Welke rol u heeft, bepaalt welke eisen voor uw organisatie gelden. Die rol is niet altijd vanzelfsprekend. Een organisatie kan voor de ene verwerking verwerker zijn en voor een andere verwerkingsverantwoordelijke.
De AVG regelt hoe een verwerker met persoonsgegevens omgaat. Dat loopt van technische beveiliging tot hulp bij verzoeken van mensen van wie u gegevens verwerkt. In dit artikel zetten wij de plichten op een rij, met de artikelen uit de AVG waar ze vandaan komen.
Houdt u zich niet aan deze regels? Dan kan de Autoriteit Persoonsgegevens (AP) ingrijpen, bijvoorbeeld met een boete. Ook kunt u aansprakelijk zijn voor schade.
Inhoudsopgave
Wanneer bent u verwerker van persoonsgegevens?
U bent verwerker als u persoonsgegevens verwerkt namens een andere organisatie en die organisatie bepaalt waarvoor en hoe dat gebeurt. Het verschil met een verwerkingsverantwoordelijke zit dus in de vraag wie het doel en de middelen vaststelt.
Wat zegt de AVG over de verwerker?
De AVG omschrijft een verwerker als een partij die persoonsgegevens verwerkt ten behoeve van een verwerkingsverantwoordelijke. De verwerker werkt dus voor een ander en niet voor zichzelf.
Volgens artikel 29 AVG mag de verwerker de gegevens alleen verwerken op instructie van de verwerkingsverantwoordelijke. Dat is anders als een wettelijke regel hem tot verwerking verplicht.
Kenmerken van een verwerker:
- verwerkt gegevens alleen in opdracht van een ander
- gebruikt de persoonsgegevens niet voor eigen doeleinden
- voert de verwerking uit, maar beslist niet over het doel
- heeft geen zeggenschap over waarom de gegevens worden verwerkt
Een verwerker blijft binnen de grenzen van de opdracht. Gaat hij daarbuiten en bepaalt hij zelf doel en middelen? Dan geldt hij volgens artikel 28 lid 10 AVG voor die verwerking als verwerkingsverantwoordelijke.
De AVG heeft de Wet bescherming persoonsgegevens (Wbp) vervangen. Onder de AVG heeft de verwerker meer eigen plichten gekregen dan onder de oude wet. De AP kan een verwerker daarop ook zelf aanspreken.
Wat is het verschil met een verwerkingsverantwoordelijke?
De verwerkingsverantwoordelijke bepaalt het “waarom” en het “hoe” van de verwerking. De verwerker voert uit wat is afgesproken.
De verwerkingsverantwoordelijke:
- bepaalt het doel van de gegevensverwerking
- kiest de middelen en werkwijze
- draagt de hoofdverantwoordelijkheid voor de verwerking
- moet zorgen voor een wettelijke grondslag om de gegevens te verwerken
De verwerker:
- voert alleen de instructies uit
- heeft geen invloed op het doel
- werkt onder gezag van de verwerkingsverantwoordelijke
- draagt een beperkte, maar eigen verantwoordelijkheid
Dezelfde organisatie kan verschillende rollen tegelijk hebben. Een softwareleverancier is bijvoorbeeld verwerker voor de klantgegevens van zijn opdrachtgevers. Voor de gegevens van zijn eigen werknemers is hij verwerkingsverantwoordelijke.
Welke organisaties zijn vaak verwerker?
Veel organisaties zijn verwerker zonder dat zij zich daarvan bewust zijn. Bij de volgende diensten is dat vaak het geval.
- cloudproviders die gegevens opslaan
- hostingpartijen
- IT-beheerders met toegang tot systemen
- leveranciers van Software-as-a-Service
Gespecialiseerde dienstverleners:
- salarisadministratiekantoren
- administratiekantoren die gegevens van klanten van hun opdrachtgever verwerken
- callcenters die de klantenservice voor een ander uitvoeren
- beveiligingsbedrijven die camerabeelden beheren voor een opdrachtgever
Andere voorbeelden:
- drukkerijen en mailinghuizen die adresbestanden van een opdrachtgever gebruiken
- externe HR-dienstverleners
Bij sommige partijen is de rol minder duidelijk. Denk aan pakketdiensten of schoonmaakbedrijven die alleen zijdelings met persoonsgegevens in aanraking komen. Of zij verwerker zijn, hangt af van de dienst en de afspraken. Laat dat per geval beoordelen.
De vuistregel: is het verwerken van persoonsgegevens voor een opdrachtgever een wezenlijk onderdeel van uw dienst? Dan bent u waarschijnlijk verwerker.
Gebruikt u diezelfde gegevens ook voor uw eigen marketing? Dan bent u voor dat gebruik verwerkingsverantwoordelijke, met alle plichten die daarbij horen.
Welke wettelijke kaders gelden voor de verwerker?
De plichten van de verwerker staan vooral in de artikelen 28 tot en met 33 AVG. De verwerker is aanspreekbaar op zijn eigen fouten en staat onder toezicht van de Autoriteit Persoonsgegevens.
Wat zijn de kernplichten volgens de AVG?
De AVG legt de verwerker een aantal concrete plichten op. Niet naleven kan leiden tot sancties van de AP.
Kernplichten voor verwerkers:
- Instructies opvolgen: u verwerkt de gegevens alleen op gedocumenteerde instructie van de verwerkingsverantwoordelijke (artikel 28 lid 3 onder a en artikel 29 AVG)
- Verwerkersovereenkomst: de verwerking moet zijn geregeld in een schriftelijke overeenkomst, waarbij elektronische vorm ook telt (artikel 28 lid 3 en lid 9 AVG)
- Beveiliging: u neemt passende technische en organisatorische maatregelen om de gegevens te beschermen (artikel 32 AVG)
- Subverwerkers: u schakelt alleen een andere verwerker in met voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke (artikel 28 lid 2 AVG)
U gebruikt de persoonsgegevens alleen voor de opdracht. Voor eigen doelen heeft u een eigen grondslag nodig, en dan bent u voor dat deel verwerkingsverantwoordelijke.
Wijkt u af van de instructies en bepaalt u zelf doel en middelen? Dan geldt u volgens artikel 28 lid 10 AVG voor die verwerking als verwerkingsverantwoordelijke. Dat brengt extra plichten en risico’s mee.
Wanneer bent u aansprakelijk en wie houdt toezicht?
Volgens artikel 82 lid 2 AVG bent u als verwerker aansprakelijk voor schade als u de plichten die speciaal voor verwerkers gelden niet nakomt. Dat geldt ook als u buiten of tegen de rechtmatige instructies van de verwerkingsverantwoordelijke handelt.
U bent niet aansprakelijk als u bewijst dat u op geen enkele manier verantwoordelijk bent voor de gebeurtenis die de schade veroorzaakte (artikel 82 lid 3 AVG).
Voorbeelden van situaties waarin aansprakelijkheid kan ontstaan:
- schade door een verwerking die in strijd is met de AVG
- datalekken door onvoldoende beveiliging
- handelen buiten of tegen de instructies van de opdrachtgever
- het ontbreken van de maatregelen die de AVG van een verwerker vraagt
De Autoriteit Persoonsgegevens houdt toezicht op verwerkers. De AP kan onderzoek doen en maatregelen opleggen.
Als verwerker moet u uw verwerkingen kunnen verantwoorden. Het register van verwerkingsactiviteiten moet u op verzoek aan de AP ter beschikking stellen (artikel 30 lid 4 AVG).
Mogelijke sancties zijn onder meer:
- een waarschuwing of berisping
- een tijdelijke of definitieve beperking van de verwerking
- een boete
De hoogte van een boete hangt af van de overtreding. Voor schending van de plichten uit de artikelen 25 tot en met 39 AVG, waar de meeste verwerkersplichten staan, is het maximum 10 miljoen euro of 2% van de wereldwijde jaaromzet als dat hoger is (artikel 83 lid 4 AVG). Voor zwaardere overtredingen, zoals het negeren van een bevel van de AP, is het maximum 20 miljoen euro of 4% (artikel 83 lid 5 AVG).
U kunt zich voor uw eigen overtredingen dus niet verschuilen achter de verwerkingsverantwoordelijke.
Hoe werkt u samen met de verwerkingsverantwoordelijke?
Goede samenwerking tussen verwerker en verwerkingsverantwoordelijke is nodig om samen aan de AVG te voldoen. Beide partijen hebben eigen taken.
Uw taken als verwerker in die samenwerking:
- Datalekken doorgeven: u meldt een datalek zonder onredelijke vertraging aan de verwerkingsverantwoordelijke (artikel 33 lid 2 AVG)
- Privacyrechten: u helpt bij het afhandelen van verzoeken van betrokkenen (artikel 28 lid 3 onder e AVG)
- Informatie: u stelt alle informatie beschikbaar die nodig is om aan te tonen dat de afspraken worden nagekomen
- Audits: u werkt mee aan audits en inspecties door of namens de verwerkingsverantwoordelijke (artikel 28 lid 3 onder h AVG)
De verwerkersovereenkomst regelt de praktische kant van de samenwerking. Leg daarin vast wie de contactpersonen zijn en welke procedures gelden.
Eindigt de opdracht? Dan wist u de persoonsgegevens of geeft u ze terug. De verwerkingsverantwoordelijke kiest welke van de twee (artikel 28 lid 3 onder g AVG).
Wat zijn de belangrijkste plichten van een verwerker?
De drie basisplichten zijn: alleen werken op instructie, zorgen voor geheimhouding en een actueel register bijhouden. Samen zorgen ze voor een rechtmatige gegevensverwerking, met de juiste documentatie als bewijs.
Hoe werkt u op instructie?
U verwerkt persoonsgegevens alleen op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke. Leg die instructies bij voorkeur vast in de verwerkersovereenkomst of in een bijlage daarbij.
De instructies moeten duidelijk maken welke verwerkingen zijn toegestaan. U volgt ze nauwkeurig op.
Wilt u afwijken? Dat mag alleen met toestemming van de verwerkingsverantwoordelijke.
Vindt u dat een instructie in strijd is met de AVG of andere privacyregels? Dan moet u de verwerkingsverantwoordelijke daarover direct informeren (artikel 28 lid 3, laatste alinea, AVG).
Wat u daarna doet, regelt u het beste vooraf in de verwerkersovereenkomst, bijvoorbeeld dat u de betreffende verwerking opschort totdat de instructie is aangepast.
- instructies schriftelijk of elektronisch vastleggen
- geen eigen invulling geven aan het doel van de verwerking
- juridische bezwaren tegen een instructie direct melden
- alleen de bewerkingen uitvoeren die zijn toegestaan
Hoe regelt u geheimhouding?
Iedereen die bij u toegang heeft tot de persoonsgegevens, moet gebonden zijn aan geheimhouding. Volgens artikel 28 lid 3 onder b AVG kan dat via een eigen verklaring of via een wettelijke geheimhoudingsplicht.
Spreek in arbeids- of geheimhoudingsovereenkomsten af dat deze plicht ook na het einde van het dienstverband blijft gelden.
Zorg dat uw medewerkers begrijpen wat vertrouwelijkheid in de praktijk betekent. Training over de omgang met persoonsgegevens helpt daarbij.
- laten ondertekenen van geheimhoudingsverklaringen
- toegang tot persoonsgegevens beperken tot wie die nodig heeft
- training over de AVG
- bijhouden wie toegang heeft tot welke gegevens
De geheimhouding geldt voor alle persoonsgegevens die u als verwerker verwerkt. Dat omvat ook bijzondere persoonsgegevens, zoals gegevens over gezondheid.
Welk register moet u als verwerker bijhouden?
Volgens artikel 30 lid 2 AVG houdt u een register bij van alle categorieën verwerkingen die u voor verwerkingsverantwoordelijken uitvoert. Dat register bevat in elk geval:
- de naam en contactgegevens van u als verwerker en van elke verwerkingsverantwoordelijke voor wie u werkt
- de categorieën verwerkingen per verwerkingsverantwoordelijke
- eventuele doorgifte naar landen buiten de Europese Economische Ruimte
- waar mogelijk een algemene beschrijving van de beveiligingsmaatregelen
Houd het register actueel. Start u een nieuwe verwerking, pas het register dan aan.
De AP kan het register opvragen. Zorg dus dat het compleet is en snel beschikbaar.
Organisaties met minder dan 250 medewerkers zijn onder voorwaarden vrijgesteld (artikel 30 lid 5 AVG). Die vrijstelling geldt niet als de verwerking niet incidenteel is, een risico meebrengt of bijzondere of strafrechtelijke gegevens betreft. Omdat een verwerker vrijwel altijd structureel voor klanten werkt, geldt de vrijstelling in de praktijk zelden.
Welke beveiliging moet u als verwerker treffen?
U neemt passende technische en organisatorische maatregelen die passen bij het risico van de verwerking. Die maatregelen test en evalueert u regelmatig.
Wat zijn passende technische en organisatorische maatregelen?
Artikel 32 AVG verplicht verwerkingsverantwoordelijken en verwerkers om de persoonsgegevens passend te beveiligen. Het wetsartikel noemt zelf pseudonimisering en versleuteling als voorbeelden.
Wat passend is, hangt af van de risico’s voor de mensen van wie u gegevens verwerkt.
Technische maatregelen zijn bijvoorbeeld:
- versleuteling van persoonsgegevens
- toegangscontrole en sterke authenticatie
- firewalls en beveiligde netwerken
- regelmatige back-ups
Organisatorische maatregelen zijn bijvoorbeeld:
- een beveiligingsbeleid met vaste procedures
- training van medewerkers
- toegangsrechten per functie
- een draaiboek voor incidenten
Bij de keuze houdt u volgens artikel 32 lid 1 AVG rekening met de stand van de techniek en de uitvoeringskosten.
Ook de aard, omvang, context en doelen van de verwerking spelen mee.
Wat moet de beveiliging waarborgen?
De beveiliging moet de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van uw systemen blijvend waarborgen. Na een incident moet u de gegevens tijdig kunnen herstellen.
Die vier begrippen betekenen in de praktijk het volgende.
- Vertrouwelijkheid: alleen bevoegde personen hebben toegang
- Integriteit: de gegevens blijven juist en worden niet ongemerkt gewijzigd
- Beschikbaarheid: de gegevens zijn toegankelijk wanneer dat nodig is
- Veerkracht: systemen blijven werken of herstellen snel na een incident
U moet kunnen aantonen dat uw maatregelen werken. Documenteer daarom welke maatregelen u heeft genomen en waarom.
Bij een datalek informeert u de verwerkingsverantwoordelijke zonder onredelijke vertraging.
Verouderde systemen brengen vaak extra beveiligingsrisico’s mee.
Vervang zulke systemen of neem aanvullende maatregelen om het risico te beperken.
Hoe controleert u of de beveiliging werkt?
Artikel 32 lid 1 onder d AVG vraagt om een procedure om de maatregelen regelmatig te testen, te beoordelen en te evalueren. Zo vindt u zwakke plekken voordat het misgaat.
Daarbij kunt u denken aan de volgende middelen.
- interne audits van beveiligingsprocessen
- penetratietests van IT-systemen
- kwetsbaarheidsscans
- een vaste verbetercyclus (plan-do-check-act)
Leg de resultaten van deze controles vast.
Die vastlegging laat zien dat uw organisatie haar beveiliging serieus neemt en helpt u bij de verantwoording tegenover opdrachtgevers en de AP.
Een externe audit door een gespecialiseerde partij geeft extra zekerheid.
Een informatiebeveiligingsnorm zoals ISO 27001 kan helpen om aan te tonen dat uw beveiliging op orde is. Let op: zo’n certificaat is geen goedgekeurd certificeringsmechanisme zoals bedoeld in artikel 32 lid 3 AVG, en het ontslaat u niet van uw eigen beoordeling.
Wat moet er in de verwerkersovereenkomst staan en hoe werkt het met subverwerkers?
De verwerkersovereenkomst legt de rechten en plichten tussen verwerkingsverantwoordelijke en verwerker vast. Voor subverwerkers gelden dezelfde plichten, en u heeft voorafgaande toestemming nodig om ze in te schakelen.
Welke onderwerpen zijn verplicht?
Artikel 28 lid 3 AVG verplicht tot een overeenkomst, of een andere rechtshandeling, die de verwerking regelt. Die moet schriftelijk zijn; elektronisch mag ook (artikel 28 lid 9 AVG).
De overeenkomst noemt in elk geval de volgende onderwerpen.
- Beschrijving: onderwerp, duur, aard en doel van de verwerking, het soort persoonsgegevens en de categorieën betrokkenen
- Instructies: verwerking alleen op gedocumenteerde instructie van de verwerkingsverantwoordelijke
- Geheimhouding: iedereen die de gegevens mag verwerken, is tot geheimhouding verplicht
- Beveiliging: de maatregelen uit artikel 32 AVG, zoals versleuteling
- Subverwerkers, hulp bij rechten van betrokkenen en bij de plichten uit de artikelen 32 tot en met 36, wissen of teruggeven na afloop, en informatie en audits
U gebruikt de persoonsgegevens nooit voor eigen doelen.
Alle verwerkingen gebeuren alleen volgens de instructies van de verwerkingsverantwoordelijke.
Ontbreekt een verwerkersovereenkomst? Dan is niet voldaan aan artikel 28 AVG. De AP kan daarop zowel de verwerkingsverantwoordelijke als de verwerker aanspreken.
Wanneer mag u een subverwerker inschakelen?
U mag een subverwerker alleen inschakelen met voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke (artikel 28 lid 2 AVG). Blijft de subverwerker in gebreke, dan blijft u volgens artikel 28 lid 4 AVG volledig aansprakelijk tegenover de verwerkingsverantwoordelijke.
Er zijn twee vormen van toestemming.
- Specifieke toestemming: u vraagt per subverwerker apart toestemming
- Algemene toestemming: u legt vooraf vast onder welke voorwaarden u subverwerkers mag inschakelen, en u meldt elke voorgenomen wijziging zodat de verwerkingsverantwoordelijke bezwaar kan maken
De subverwerker krijgt dezelfde privacyverplichtingen opgelegd als u.
Dat gebeurt in een aparte overeenkomst tussen u en de subverwerker (artikel 28 lid 4 AVG).
Komt de subverwerker zijn plichten niet na? Dan bent u daarop aanspreekbaar door de verwerkingsverantwoordelijke. Leg daarom in uw eigen contract met de subverwerker vast dat u verhaal op hem heeft.
Wat spreekt u af over wissen en teruggeven van gegevens?
Na afloop van de dienstverlening wist u alle persoonsgegevens of geeft u ze terug. Welke van de twee, bepaalt de verwerkingsverantwoordelijke (artikel 28 lid 3 onder g AVG).
Leg in de overeenkomst vast hoe dat in zijn werk gaat.
- alle gegevens wissen of teruggeven
- bestaande kopieën volledig verwijderen
- op verzoek schriftelijk bevestigen dat de gegevens zijn gewist (een gangbare contractafspraak)
Een uitzondering geldt als Europees of Nederlands recht u verplicht de gegevens te bewaren.
Dan mag u de gegevens bewaren zolang die wettelijke plicht geldt, en alleen voor dat doel.
Neem in de verwerkersovereenkomst concrete afspraken op over de termijn en de werkwijze voor het wissen.
Zo voorkomt u dat persoonsgegevens onnodig lang bij u blijven staan.
Hoe gaat u om met datalekken en privacyverzoeken?
Bij een datalek waarschuwt u de verwerkingsverantwoordelijke zonder onredelijke vertraging, zodat die zelf op tijd kan melden. Daarnaast helpt u bij verzoeken van betrokkenen en bij een gegevensbeschermingseffectbeoordeling (DPIA) als die nodig is.
Hoe werkt de meldplicht bij een datalek?
Snel melden aan de verwerkingsverantwoordelijke
Ontdekt u als verwerker een datalek? Dan meldt u dat volgens artikel 33 lid 2 AVG zonder onredelijke vertraging aan de verwerkingsverantwoordelijke.
In de verwerkersovereenkomst wordt vaak een concrete termijn afgesproken, bijvoorbeeld binnen een bepaald aantal uren.
De verwerkingsverantwoordelijke moet het datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens (artikel 33 lid 1 AVG). Dat hoeft niet als het lek waarschijnlijk geen risico voor betrokkenen meebrengt.
Meldt u als verwerker te laat, dan komt die termijn in gevaar.
Wat meldt u?
Deel alle informatie over het datalek die u op dat moment heeft:
- Aard van het datalek: wat er precies is gebeurd
- Betrokken persoonsgegevens: welke gegevens zijn geraakt
- Aantal betrokkenen: hoeveel personen er vermoedelijk zijn getroffen
- Genomen maatregelen: welke stappen u al heeft gezet
Op de hoogte blijven houden
Houd de verwerkingsverantwoordelijke op de hoogte van nieuwe ontwikkelingen.
Die informatie is nodig om te beslissen of ook de betrokkenen zelf moeten worden ingelicht.
Hoe helpt u bij de privacyrechten van betrokkenen?
Rechten mogelijk maken
U helpt de verwerkingsverantwoordelijke om verzoeken van betrokkenen af te handelen (artikel 28 lid 3 onder e AVG).
Het gaat om verzoeken om inzage, correctie, verwijdering en overdracht van gegevens.
Daarvoor zijn passende technische en organisatorische maatregelen nodig.
Denk aan systemen waarmee u gegevens snel kunt opzoeken, aanpassen of wissen.
Samenwerking met de verwerkingsverantwoordelijke
Beantwoord een verzoek van een betrokkene niet zelfstandig, tenzij dat zo is afgesproken.
Stuur het verzoek door aan de verwerkingsverantwoordelijke; die beslist erover.
Lever de verwerkingsverantwoordelijke alle informatie en hulp die nodig is.
De verwerkingsverantwoordelijke moet in de regel binnen één maand reageren (artikel 12 lid 3 AVG). Die termijn kan bij ingewikkelde of veel verzoeken met twee maanden worden verlengd.
Techniek
Richt uw systemen zo in dat privacyrechten goed kunnen worden uitgevoerd.
Als verwerker zorgt u voor die technische mogelijkheden.
Wat is uw rol bij een gegevensbeschermingseffectbeoordeling (DPIA)?
Wanneer is een DPIA nodig?
Een DPIA is verplicht als een verwerking waarschijnlijk een hoog risico voor betrokkenen meebrengt.
De verwerkingsverantwoordelijke beslist of een DPIA nodig is en voert die uit.
Als verwerker kunt u wel signaleren dat uw dienst mogelijk een DPIA vraagt.
Zo helpt u uw opdrachtgever om risico’s vroeg te zien.
Uw bijdrage als verwerker
Volgens artikel 28 lid 3 onder f AVG helpt u de verwerkingsverantwoordelijke daarbij, onder meer met informatie over:
- Beveiligingsmaatregelen: welke technische bescherming u biedt
- Verwerkingsprocessen: hoe de gegevens bij u worden verwerkt
- Risico’s: welke bedreigingen er voor de gegevens zijn
Maatregelen doorvoeren
Leidt de DPIA tot extra beveiligingsmaatregelen? Dan voert u die door, zoals met uw opdrachtgever afgesproken.
Dat kan betekenen dat contracten of werkprocessen worden aangepast.
Houd de verwerkingsverantwoordelijke op de hoogte van de voortgang.
Samengevat
- U bent verwerker als u persoonsgegevens verwerkt in opdracht van een ander, die doel en middelen bepaalt. Voor eigen doelen bent u zelf verwerkingsverantwoordelijke.
- Werk alleen op gedocumenteerde instructie en leg de afspraken vast in een schriftelijke verwerkersovereenkomst (artikel 28 AVG).
- Beveilig de gegevens passend en test die maatregelen regelmatig (artikel 32 AVG).
- Meld een datalek zonder onredelijke vertraging aan uw opdrachtgever, zodat die binnen 72 uur kan melden bij de AP (artikel 33 AVG).
- Schakel subverwerkers alleen in met voorafgaande schriftelijke toestemming; u blijft aansprakelijk voor hun fouten.
Veelgestelde vragen
Hieronder beantwoorden wij de belangrijkste vragen over de plichten van een verwerker onder de AVG.
Het gaat om beveiliging, het doorgeven van datalekken, de rechten van betrokkenen en het register.
Welke plichten heeft een verwerker onder de AVG?
Een verwerker verwerkt persoonsgegevens alleen in opdracht en op gedocumenteerde instructie van de verwerkingsverantwoordelijke.
Hij houdt zich aan de instructies uit de verwerkersovereenkomst.
De verwerker neemt passende technische en organisatorische beveiligingsmaatregelen.
Die beschermen de persoonsgegevens tegen onbevoegde toegang en verlies.
Een verwerkersovereenkomst is verplicht volgens artikel 28 AVG.
Daarin staan onder meer afspraken over geheimhouding, beveiliging en subverwerkers.
De verwerker werkt mee aan audits van de verwerkingsverantwoordelijke.
Ook stelt hij alle informatie beschikbaar die nodig is om aan te tonen dat de afspraken worden nagekomen.
Aan welke technische en organisatorische beveiligingsmaatregelen moet een verwerker voldoen?
De AVG schrijft geen vaste lijst voor. De maatregelen moeten passen bij het risico, de stand van de techniek en de kosten (artikel 32 AVG).
Denk aan versleuteling van gegevens en goed beveiligde toegang tot systemen.
Ook organisatorische maatregelen zijn nodig.
Medewerkers krijgen training over gegevensbescherming en tekenen een geheimhoudingsverklaring.
De verwerker test regelmatig of de beveiligingsmaatregelen nog werken.
Ontstaan er nieuwe risico’s, dan past hij de maatregelen aan.
Toegangscontrole is een van de belangrijkste maatregelen.
Alleen bevoegde personen krijgen toegang tot persoonsgegevens.
Hoe moet een verwerker omgaan met datalekken onder de AVG?
De verwerker meldt een datalek zonder onredelijke vertraging aan de verwerkingsverantwoordelijke (artikel 33 lid 2 AVG).
Hij geeft daarbij alle details over het lek die op dat moment bekend zijn.
De verwerkingsverantwoordelijke beslist of het lek wordt gemeld bij de Autoriteit Persoonsgegevens.
Die melding moet zo mogelijk binnen 72 uur na ontdekking gebeuren.
De verwerker neemt maatregelen om verdere schade te voorkomen.
Dat kan betekenen dat systemen tijdelijk offline gaan of dat extra beveiliging wordt toegevoegd.
De verwerkingsverantwoordelijke moet elk datalek documenteren (artikel 33 lid 5 AVG).
De verwerker helpt daarbij door vast te leggen wat er is gebeurd en welke stappen zijn gezet.
Welke rol heeft een verwerker bij de transparantieverplichtingen van de AVG?
De verwerkingsverantwoordelijke is als eerste verantwoordelijk voor de informatie aan betrokkenen.
De verwerker ondersteunt deze transparantieverplichtingen door de benodigde informatie aan te leveren.
Hij maakt duidelijk welke persoonsgegevens hij verwerkt.
Ook geeft hij aan hoe lang hij de gegevens bewaart en welke subverwerkers hij inzet.
De verwerker werkt mee aan het informeren van betrokkenen.
Hij helpt de verwerkingsverantwoordelijke bij het beantwoorden van vragen.
Heldere en goed beschreven processen maken dat eenvoudiger.
Zo kan de verwerkingsverantwoordelijke zijn transparantieverplichtingen nakomen.
Hoe waarborgt een verwerker de rechten van betrokkenen onder de AVG?
De verwerker werkt mee wanneer betrokkenen hun rechten uitoefenen (artikel 28 lid 3 onder e AVG).
Het gaat onder meer om het recht op inzage, rectificatie en verwijdering van gegevens.
Daarvoor zijn technische voorzieningen nodig.
Systemen moeten gegevens kunnen opzoeken, wijzigen en verwijderen.
De verwerker stuurt verzoeken van betrokkenen door aan de verwerkingsverantwoordelijke.
De verwerkingsverantwoordelijke neemt de beslissing over deze verzoeken.
De verwerker handelt binnen de termijnen die in de verwerkersovereenkomst zijn afgesproken.
De verwerkingsverantwoordelijke moet in de regel binnen één maand na ontvangst reageren (artikel 12 lid 3 AVG).
Moet een verwerker een verwerkingsregister bijhouden?
Ja, in de meeste gevallen. Artikel 30 lid 2 AVG verplicht verwerkers tot een register. Organisaties met minder dan 250 medewerkers zijn alleen vrijgesteld als de verwerking incidenteel is, geen risico meebrengt en geen bijzondere of strafrechtelijke gegevens betreft.
Het register bevat de naam en contactgegevens van de verwerker en van elke opdrachtgever.
Ook staan erin de categorieën verwerkingen per verwerkingsverantwoordelijke.
Verder vermeldt het eventuele doorgifte naar landen buiten de EER.
Waar mogelijk beschrijft het ook in algemene termen welke beveiligingsmaatregelen zijn genomen.
Het register moet actueel blijven.
Wijzigingen in de verwerkingen verwerkt u direct in het register.
Twijfelt u over uw positie? Leg uw situatie aan ons voor. Wij laten u binnen één werkdag weten wat uw opties zijn.