Zodra u externe partijen inschakelt die persoonsgegevens voor u verwerken, bent u verplicht een verwerkersovereenkomst af te sluiten. Geen overeenkomst betekent een overtreding van de AVG. Toch zien we regelmatig dat ondernemers deze stap overslaan of een te algemene standaardtekst gebruiken. Het gevolg? Onduidelijkheid over verantwoordelijkheden en mogelijk een boete tot 20 miljoen euro of 4% van de wereldwijde jaaromzet.
Een goed opgestelde verwerkersovereenkomst beschermt u tegen AVG boetes en maakt helder wie waarvoor verantwoordelijk is. U hoeft hiervoor geen juridisch expert te zijn. Met de juiste aanpak stelt u in enkele stappen een overeenkomst op die aan alle wettelijke eisen voldoet.
Deze handleiding legt uit wat een verwerkersovereenkomst is en wanneer u deze nodig heeft. Daarna leidt u door drie concrete stappen om zelf een AVG proof overeenkomst op te stellen. U leest welke bepalingen verplicht zijn, hoe u rollen en verwerkingen in kaart brengt, en waar u extra op moet letten. Tot slot behandelen we veelgemaakte fouten zodat u deze kunt vermijden.
Wat is een verwerkersovereenkomst en wanneer nodig
Een verwerkersovereenkomst is een schriftelijke overeenkomst tussen u (verwerkingsverantwoordelijke) en een externe partij (verwerker) die persoonsgegevens voor u verwerkt. In deze overeenkomst legt u vast hoe de verwerker met de persoonsgegevens omgaat, welke beveiligingsmaatregelen hij treft en wat zijn verplichtingen zijn. De AVG verplicht beide partijen om deze afspraken schriftelijk vast te leggen.
Een verwerkersovereenkomst is verplicht zodra een externe partij in uw opdracht persoonsgegevens verwerkt.
Wanneer bent u verplicht een verwerkersovereenkomst af te sluiten?
U sluit een verwerkersovereenkomst af zodra een externe partij persoonsgegevens voor u verwerkt en u bepaalt waarvoor en hoe die verwerking plaatsvindt. Denk aan situaties waarin u:
- Een salarisadministratiekantoor inschakelt voor personeelsgegevens
- Een cloudprovider gebruikt om klantgegevens op te slaan
- Een marketingbureau toegang geeft tot uw CRM-systeem
- Een callcenter klantcontacten laat afhandelen
- Een IT-beheerder systeemtoegang verleent tot databases
Gebruikt u alleen een dienst waarbij de aanbieder zelf bepaalt waarvoor en hoe gegevens worden verwerkt? Dan is meestal geen verwerkersovereenkomst nodig maar bent u beide verwerkingsverantwoordelijk. Bij het verwerkersovereenkomst opstellen moet u daarom eerst de rollen helder krijgen.
Stap 1. Breng rollen, verwerkingen en gegevens in kaart
Voordat u begint met het verwerkersovereenkomst opstellen, moet u drie cruciale elementen helder krijgen: wie is verantwoordelijk voor wat, welke verwerkingsactiviteiten vinden plaats en om welke gegevens gaat het precies. Deze inventarisatie vormt de basis van uw overeenkomst en voorkomt misverstanden later. Start met het vaststellen van de rollen, want dat bepaalt welke verplichtingen in de overeenkomst horen.
Bepaal wie verwerkingsverantwoordelijke en wie verwerker is
U bent verwerkingsverantwoordelijke wanneer u bepaalt waarvoor en hoe persoonsgegevens worden gebruikt. De externe partij is verwerker wanneer deze alleen in uw opdracht en volgens uw instructies gegevens verwerkt. Let op: staat in een bestaande overeenkomst dat beide partijen verwerkingsverantwoordelijk zijn? Dan klopt vaak de feitelijke situatie niet met wat er op papier staat.
De AVG kijkt naar de feitelijke situatie, niet naar wat er in een contract staat.
Inventariseer welke gegevens en verwerkingen plaatsvinden
Maak een concrete lijst van alle persoonsgegevens die de verwerker ontvangt. Beschrijf ook exact welke activiteiten de verwerker uitvoert: opslaan, analyseren, beveiligen, versturen of vernietigen. Bijvoorbeeld:
- Gegevenssoorten: naam, e-mailadres, geboortedatum, IP-adressen, bankrekeningnummers
- Verwerkingsactiviteiten: opslag in cloud, verzending van e-mails, verwerken van betalingen, aanmaken van backups
- Betrokken groepen: klanten, werknemers, leveranciers, bezoekers
Deze inventarisatie neemt u later letterlijk over in de overeenkomst.
Stap 2. Neem alle verplichte AVG-bepalingen op
Artikel 28 van de AVG schrijft negen verplichte onderwerpen voor die u moet opnemen wanneer u een verwerkersovereenkomst opstellen gaat. Zonder deze bepalingen is uw overeenkomst niet AVG-proof en riskeert u een boete. Elk onderwerp moet concreet en controleerbaar zijn, geen vage algemeenheden. Hieronder vindt u per onderwerp wat u precies moet regelen.
De verplichte clausules voor uw overeenkomst
U neemt de volgende negen elementen altijd op in uw verwerkersovereenkomst:
| Onderwerp | Wat moet u vastleggen |
|---|---|
| Onderwerp en duur | Wat wordt verwerkt en hoe lang duurt de samenwerking |
| Aard en doel | Waarvoor worden de gegevens gebruikt |
| Soort gegevens | Welke persoonsgegevens precies (namen, adressen, etc.) |
| Categorieën betrokkenen | Over wie gaan de gegevens (klanten, werknemers) |
| Instructies | De verwerker mag alleen volgens uw schriftelijke opdrachten handelen |
| Geheimhouding | Alle medewerkers van de verwerker hebben een geheimhoudingsplicht |
| Beveiligingsmaatregelen | Concrete technische en organisatorische maatregelen (encryptie, toegangscontrole) |
| Subverwerkers | Voorafgaande schriftelijke toestemming verplicht voor inschakelen derden |
| Rechten betrokkenen | Hoe helpt de verwerker bij inzage-, correctie- en wissingsverzoeken |
De verwerker mag persoonsgegevens nooit voor eigen doeleinden gebruiken, alleen volgens uw instructies.
Aanvullende AVG-verplichtingen die u regelt
Naast de negen hoofdelementen legt u ook vast hoe de verwerker u ondersteunt bij andere AVG-plichten. Beschrijf concreet hoe de verwerker helpt bij het melden van datalekken (binnen welke termijn meldt hij dit aan u), bij het uitvoeren van een DPIA wanneer nodig, en bij een voorafgaande raadpleging met de Autoriteit Persoonsgegevens. Regel daarnaast wat er gebeurt na afloop van de samenwerking: verwijdert of retourneert de verwerker alle gegevens? Tot slot neemt u een auditrecht op zodat u of een derde partij kan controleren of de verwerker zich aan de afspraken houdt.
Stap 3. Leg extra afspraken vast over risico’s en toezicht
De verplichte AVG-bepalingen vormen de minimale basis van uw overeenkomst. Voor een echt waterdichte verwerkersovereenkomst legt u extra afspraken vast over specifieke risico’s en hoe u toezicht houdt op de verwerker. Deze aanvullende clausules beschermen u tegen problemen die de wetgever niet expliciet noemt maar in de praktijk regelmatig voorkomen.
Regel concrete scenario’s bij incidenten
Bepaal wat er gebeurt bij een cyberaanval, faillissement of overname van de verwerker. Leg vast binnen welke termijn de verwerker u informeert (bijvoorbeeld binnen 24 uur bij een beveiligingsincident), wie aansprakelijk is voor schade en of u gegevens direct mag terughalen. Neem ook op wat er gebeurt wanneer de verwerker stopt met zijn diensten of u de overeenkomst vroegtijdig beëindigt. Met deze afspraken voorkomt u later juridische procedures over onduidelijke verantwoordelijkheden.
Maak toezicht en audits werkbaar
Beschrijf precies hoe u controleert of de verwerker zich aan de afspraken houdt. Leg vast hoe vaak u audits uitvoert (jaarlijks of na een incident), of de verwerker certificeringen moet hebben (ISO 27001, NEN 7510) en welke documenten u mag inzien (logbestanden, beveiligingsrapporten, bevindingen van penetratietests). Regel ook of u onverwachte controles mag uitvoeren en wie de auditkosten betaalt.
Concrete afspraken over audits en incidenten voorkomen discussies op het moment dat het misgaat.
Praktische aandachtspunten en valkuilen
Zelfs met alle verplichte clausules kan een verwerkersovereenkomst opstellen nog misgaan door praktische fouten in de uitvoering. Deze valkuilen ziet u vaak bij ondernemers die een standaardsjabloon gebruiken zonder het aan te passen aan hun situatie. Het resultaat is een overeenkomst die juridisch onvolledig is of niet aansluit bij wat er feitelijk gebeurt.
Veelgemaakte fouten die uw AVG-proof overeenkomst ondermijnen
Vermijd deze vier kritieke fouten die uw verwerkersovereenkomst waardeloos maken:
- Te algemene omschrijvingen: "passende beveiligingsmaatregelen" zonder concrete invulling (noem specifiek: encryptie AES-256, tweefactorauthenticatie, dagelijkse backups)
- Verkeerde rolverdeling: partijen noemen elkaar verwerkingsverantwoordelijk terwijl één partij alleen instructies uitvoert
- Ontbrekende subverwerkers: de verwerker mag zonder uw toestemming derden inschakelen
- Geen update bij wijzigingen: u neemt meer diensten af maar de overeenkomst blijft ongewijzigd
Concrete, controleerbare afspraken in uw overeenkomst voorkomen discussies wanneer het misgaat.
Controleer deze punten voor u tekent
Lees de overeenkomst kritisch door voordat u tekent. Controleer of alle gegevenscategorieën die u deelt ook daadwerkelijk zijn opgenomen. Vraag de verwerker naar bestaande certificeringen (ISO 27001, SOC 2) en laat deze in de overeenkomst opnemen. Test ook of de verwerker binnen de afgesproken termijn reageert op een testverzoek voor inzage of een gesimuleerd datalek.
Tot slot
U hebt nu een compleet stappenplan om zelf een AVG-proof verwerkersovereenkomst op te stellen. Begin met het in kaart brengen van rollen en gegevens, neem vervolgens alle verplichte AVG-bepalingen op en voeg tot slot extra afspraken toe over risico’s en toezicht. Vermijd algemene teksten en zorg dat elke clausule concreet en controleerbaar is.
Twijfelt u over de juiste aanpak of wilt u zekerheid dat uw overeenkomst juridisch waterdicht is? Neem contact op met Law & More voor deskundig advies bij het verwerkersovereenkomst opstellen. Onze specialisten controleren uw overeenkomst of stellen deze volledig voor u op, zodat u beschermd bent tegen boetes en onduidelijkheden.
