Gepubliceerd op 4 januari 2026 · Laatst bijgewerkt op 9 oktober 2026
Schakelt u een externe partij in die in uw opdracht persoonsgegevens verwerkt, dan moet u met die verwerker een schriftelijke verwerkersovereenkomst sluiten (artikel 28 AVG). Dat is niet nodig als de dienstverlener zelf bepaalt waarvoor en hoe hij de gegevens gebruikt; hij is dan zelf verwerkingsverantwoordelijke. Ontbreekt een verplichte overeenkomst, dan kan de Autoriteit Persoonsgegevens een boete opleggen van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet (artikel 83 lid 4 AVG).
Een goed opgestelde verwerkersovereenkomst beschermt u tegen AVG boetes en maakt helder wie waarvoor verantwoordelijk is. U hoeft hiervoor geen juridisch expert te zijn. Met de juiste aanpak stelt u in enkele stappen een overeenkomst op die aan alle wettelijke eisen voldoet.
Hieronder leest u wat een verwerkersovereenkomst is, wanneer u die nodig heeft en hoe u in drie stappen zelf een overeenkomst opstelt. Tot slot komen veelgemaakte fouten aan bod.
Inhoudsopgave
Wat is een verwerkersovereenkomst en wanneer is die nodig?
Een verwerkersovereenkomst is een schriftelijke overeenkomst tussen u (verwerkingsverantwoordelijke) en een externe partij (verwerker) die persoonsgegevens voor u verwerkt. In deze overeenkomst legt u vast hoe de verwerker met de persoonsgegevens omgaat, welke beveiligingsmaatregelen hij treft en wat zijn verplichtingen zijn. De AVG verplicht beide partijen om deze afspraken schriftelijk vast te leggen.
Een verwerkersovereenkomst is verplicht zodra een externe partij in uw opdracht persoonsgegevens verwerkt.
Wanneer bent u verplicht een verwerkersovereenkomst af te sluiten?
U sluit een verwerkersovereenkomst af zodra een externe partij persoonsgegevens voor u verwerkt en u bepaalt waarvoor en hoe die verwerking plaatsvindt. Denk aan situaties waarin u:
- Een salarisadministratiekantoor inschakelt voor personeelsgegevens
- Een cloudprovider gebruikt om klantgegevens op te slaan
- Een marketingbureau toegang geeft tot uw CRM-systeem
- Een callcenter klantcontacten laat afhandelen
- Een IT-beheerder systeemtoegang verleent tot databases
Gebruikt u alleen een dienst waarbij de aanbieder zelf bepaalt waarvoor en hoe gegevens worden verwerkt? Dan is meestal geen verwerkersovereenkomst nodig maar bent u beide verwerkingsverantwoordelijk. Bij het verwerkersovereenkomst opstellen moet u daarom eerst de rollen helder krijgen.
Stap 1. Breng rollen, verwerkingen en gegevens in kaart
Voordat u begint met het verwerkersovereenkomst opstellen, moet u drie cruciale elementen helder krijgen: wie is verantwoordelijk voor wat, welke verwerkingsactiviteiten vinden plaats en om welke gegevens gaat het precies. Deze inventarisatie vormt de basis van uw overeenkomst en voorkomt misverstanden later. Start met het vaststellen van de rollen, want dat bepaalt welke verplichtingen in de overeenkomst horen.
Bepaal wie verwerkingsverantwoordelijke en wie verwerker is
U bent verwerkingsverantwoordelijke wanneer u bepaalt waarvoor en hoe persoonsgegevens worden gebruikt. De externe partij is verwerker wanneer deze alleen in uw opdracht en volgens uw instructies gegevens verwerkt. Let op: staat in een bestaande overeenkomst dat beide partijen verwerkingsverantwoordelijk zijn? Dan klopt vaak de feitelijke situatie niet met wat er op papier staat.
De AVG kijkt naar de feitelijke situatie, niet naar wat er in een contract staat.
Inventariseer welke gegevens en verwerkingen plaatsvinden
Maak een concrete lijst van alle persoonsgegevens die de verwerker ontvangt. Beschrijf ook exact welke activiteiten de verwerker uitvoert: opslaan, analyseren, beveiligen, versturen of vernietigen. Bijvoorbeeld:
- Gegevenssoorten: naam, e-mailadres, geboortedatum, IP-adressen, bankrekeningnummers
- Verwerkingsactiviteiten: opslag in cloud, verzending van e-mails, verwerken van betalingen, aanmaken van backups
- Betrokken groepen: klanten, werknemers, leveranciers, bezoekers
Deze inventarisatie neemt u later letterlijk over in de overeenkomst.
Stap 2. Neem alle verplichte AVG-bepalingen op
Artikel 28 van de AVG schrijft negen verplichte onderwerpen voor die u moet opnemen wanneer u een verwerkersovereenkomst opstelt. Zonder deze bepalingen is uw overeenkomst niet AVG-proof en riskeert u een boete. Elk onderwerp moet concreet en controleerbaar zijn, geen vage algemeenheden. Hieronder vindt u per onderwerp wat u precies moet regelen.
Welke clausules zijn verplicht?
U neemt de volgende negen elementen altijd op in uw verwerkersovereenkomst:
| Onderwerp | Wat moet u vastleggen |
|---|---|
| Onderwerp en duur | Wat wordt verwerkt en hoe lang duurt de samenwerking |
| Aard en doel | Waarvoor worden de gegevens gebruikt |
| Soort gegevens | Welke persoonsgegevens precies (namen, adressen, etc.) |
| Categorieën betrokkenen | Over wie gaan de gegevens (klanten, werknemers) |
| Instructies | De verwerker mag alleen volgens uw schriftelijke opdrachten handelen |
| Geheimhouding | Alle medewerkers van de verwerker hebben een geheimhoudingsplicht |
| Beveiligingsmaatregelen | Concrete technische en organisatorische maatregelen (encryptie, toegangscontrole) |
| Subverwerkers | Voorafgaande schriftelijke toestemming verplicht voor inschakelen derden |
| Rechten betrokkenen | Hoe helpt de verwerker bij inzage-, correctie- en wissingsverzoeken |
De verwerker mag persoonsgegevens nooit voor eigen doeleinden gebruiken, alleen volgens uw instructies.
Welke aanvullende AVG-verplichtingen regelt u?
Naast de negen hoofdelementen legt u ook vast hoe de verwerker u ondersteunt bij andere AVG-plichten. Beschrijf concreet hoe de verwerker helpt bij het melden van datalekken (binnen welke termijn meldt hij dit aan u), bij het uitvoeren van een DPIA wanneer nodig, en bij een voorafgaande raadpleging met de Autoriteit Persoonsgegevens. Regel daarnaast wat er gebeurt na afloop van de samenwerking: verwijdert of retourneert de verwerker alle gegevens? Tot slot neemt u een auditrecht op zodat u of een derde partij kan controleren of de verwerker zich aan de afspraken houdt.
Stap 3. Leg extra afspraken vast over risico’s en toezicht
De verplichte AVG-bepalingen vormen de minimale basis van uw overeenkomst. Voor een echt waterdichte verwerkersovereenkomst legt u extra afspraken vast over specifieke risico’s en hoe u toezicht houdt op de verwerker. Deze aanvullende clausules beschermen u tegen problemen die de wetgever niet expliciet noemt maar in de praktijk regelmatig voorkomen.
Regel concrete scenario’s bij incidenten
Bepaal wat er gebeurt bij een cyberaanval, faillissement of overname van de verwerker. Leg vast binnen welke termijn de verwerker u informeert (bijvoorbeeld binnen 24 uur bij een beveiligingsincident), wie aansprakelijk is voor schade en of u gegevens direct mag terughalen. Neem ook op wat er gebeurt wanneer de verwerker stopt met zijn diensten of u de overeenkomst vroegtijdig beëindigt. Met deze afspraken voorkomt u later juridische procedures over onduidelijke verantwoordelijkheden.
Maak toezicht en audits werkbaar
Beschrijf precies hoe u controleert of de verwerker zich aan de afspraken houdt. Leg vast hoe vaak u audits uitvoert (jaarlijks of na een incident), of de verwerker certificeringen moet hebben (ISO 27001, NEN 7510) en welke documenten u mag inzien (logbestanden, beveiligingsrapporten, bevindingen van penetratietests). Regel ook of u onverwachte controles mag uitvoeren en wie de auditkosten betaalt.
Concrete afspraken over audits en incidenten voorkomen discussies op het moment dat het misgaat.
Welke fouten worden vaak gemaakt?
Zelfs met alle verplichte clausules kan een verwerkersovereenkomst opstellen nog misgaan door praktische fouten in de uitvoering. Deze valkuilen ziet u vaak bij ondernemers die een standaardsjabloon gebruiken zonder het aan te passen aan hun situatie. Het resultaat is een overeenkomst die juridisch onvolledig is of niet aansluit bij wat er feitelijk gebeurt.
Welke fouten ondermijnen uw overeenkomst?
Vermijd deze vier kritieke fouten die uw verwerkersovereenkomst waardeloos maken:
- Te algemene omschrijvingen: "passende beveiligingsmaatregelen" zonder concrete invulling (noem specifiek: encryptie AES-256, tweefactorauthenticatie, dagelijkse backups)
- Verkeerde rolverdeling: partijen noemen elkaar verwerkingsverantwoordelijk terwijl één partij alleen instructies uitvoert
- Ontbrekende subverwerkers: de verwerker mag zonder uw toestemming derden inschakelen
- Geen update bij wijzigingen: u neemt meer diensten af maar de overeenkomst blijft ongewijzigd
Concrete, controleerbare afspraken in uw overeenkomst voorkomen discussies wanneer het misgaat.
Controleer deze punten voor u tekent
Lees de overeenkomst kritisch door voordat u tekent. Controleer of alle gegevenscategorieën die u deelt ook daadwerkelijk zijn opgenomen. Vraag de verwerker naar bestaande certificeringen (ISO 27001, SOC 2) en laat deze in de overeenkomst opnemen. Test ook of de verwerker binnen de afgesproken termijn reageert op een testverzoek voor inzage of een gesimuleerd datalek.
Waar let u als verwerkingsverantwoordelijke op?
- Leg vast welke gegevens, betrokkenen en verwerkingen onder de overeenkomst vallen (artikel 28 lid 3 AVG).
- Spreek af binnen welke termijn de verwerker een datalek aan u meldt, zodat u zelf binnen 72 uur bij de Autoriteit Persoonsgegevens kunt melden (artikel 33 AVG).
- Neem een auditrecht op en regel wie de kosten van een audit draagt.
- Leg vast dat de verwerker alleen met uw voorafgaande schriftelijke toestemming subverwerkers inschakelt.
Waar let u als verwerker op?
- Verwerk de gegevens alleen op schriftelijke instructie van uw opdrachtgever.
- Zorg dat medewerkers met toegang tot de gegevens een geheimhoudingsplicht hebben.
- Meld een datalek zonder onredelijke vertraging aan uw opdrachtgever (artikel 33 lid 2 AVG).
- Leg vast of u de gegevens na afloop van de opdracht verwijdert of teruggeeft.
Wat kunnen wij voor u doen bij een verwerkersovereenkomst?
Als ICT-recht advocaat staan wij zowel opdrachtgevers als verwerkers bij. Wij kunnen onder meer het volgende doen:
- Wij stellen vast of de partij waarmee u samenwerkt verwerker is of zelf verwerkingsverantwoordelijke.
- Wij stellen een verwerkersovereenkomst op die alle verplichte onderwerpen van artikel 28 lid 3 AVG bevat.
- Wij beoordelen de standaardovereenkomst van een leverancier en onderhandelen over subverwerkers, meldtermijnen bij datalekken en auditrechten.
- Wij toetsen of doorgifte van gegevens naar landen buiten de EER goed is geregeld (hoofdstuk V AVG).
- Wij begeleiden u bij een datalek of een onderzoek van de Autoriteit Persoonsgegevens.
Samengevat
- Verwerkt een externe partij in uw opdracht persoonsgegevens, dan is een schriftelijke verwerkersovereenkomst verplicht (artikel 28 AVG).
- Bepaalt de dienstverlener zelf doel en middelen, dan is hij geen verwerker en is geen verwerkersovereenkomst nodig.
- Artikel 28 lid 3 AVG noemt de verplichte inhoud, waaronder instructies, geheimhouding, beveiliging en subverwerkers.
- Een ontbrekende of onvolledige overeenkomst kan leiden tot een boete van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet (artikel 83 lid 4 AVG).
Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.
