gdpria.eu

Wat is een verwerkersovereenkomst en wanneer heeft u er een nodig?

Een verwerkersovereenkomst regelt wie verantwoordelijk is als een ander bedrijf persoonsgegevens voor u verwerkt. Dit artikel legt uit wanneer u er een nodig heeft en wat erin hoort te staan.

Een verwerkersovereenkomst is een schriftelijke afspraak tussen twee partijen: degene die bepaalt waarom en hoe persoonsgegevens worden verwerkt, en degene die dat namens hem uitvoert. De eerste heet in de AVG de verwerkingsverantwoordelijke, de tweede de verwerker. U heeft zo'n overeenkomst nodig zodra u persoonsgegevens uitbesteedt aan een ander bedrijf, bijvoorbeeld een salarisadministratiekantoor, een hostingpartij of een SaaS-tool waarin klantgegevens staan. De kern is simpel: de wet verplicht deze afspraak omdat de verwerkingsverantwoordelijke aansprakelijk blijft voor wat er met de gegevens gebeurt, ook als een ander bedrijf het technische werk doet. Zonder duidelijke afspraken is niet vastgelegd wat die andere partij wel en niet mag met de gegevens, hoe lang ze bewaard worden en wat er gebeurt bij een datalek. Een verwerkersovereenkomst maakt die verdeling zichtbaar. ## Wanneer is er sprake van een verwerker Niet elke partij waarmee u samenwerkt is een verwerker. Een boekhouder die uw jaarrekening opstelt met eigen professionele verantwoordelijkheid, is meestal zelf verwerkingsverantwoordelijke voor die taak. Een clouddienst die uw klantenbestand opslaat en verwerkt volgens uw instructies, is doorgaans wel een verwerker. Het onderscheid zit in de vraag wie het doel en de middelen van de verwerking bepaalt. Twijfelt u of een partij een verwerker is, dan geeft de kennisbank van de Autoriteit Persoonsgegevens daar richting aan, en kunt u dit ook per situatie nalopen in de [[LINK:/kennisbank|kennisbank met AVG-onderwerpen per situatie]]. ## Wat hoort er minimaal in te staan De AVG noemt een aantal onderwerpen die in een verwerkersovereenkomst geregeld moeten zijn: het onderwerp en de duur van de verwerking, de aard en het doel ervan, het soort persoonsgegevens en categorieën van betrokkenen, de verplichtingen en rechten van de verwerkingsverantwoordelijke, en afspraken over beveiliging, geheimhouding, onderaannemers en de manier waarop wordt meegewerkt aan controles. Ook staat er in hoe wordt omgegaan met een mogelijk datalek bij de verwerker, en wat er met de gegevens gebeurt zodra de samenwerking stopt. Deze opsomming staat letterlijk in de verordening zelf; wilt u de exacte formulering teruglezen, dan vindt u die op EUR-Lex. Toezichthouders zoals de EDPB hebben daarnaast richtsnoeren gepubliceerd over hoe deze bepalingen in de praktijk worden uitgelegd, bijvoorbeeld rond de vraag wanneer een onderaannemer wel of niet vooraf gemeld moet worden. ## Wie stelt de overeenkomst op In de praktijk levert vaak de grotere partij het sjabloon aan: een softwareleverancier stuurt zijn eigen verwerkersovereenkomst mee bij het aangaan van een abonnement, of een klant stuurt er een naar u toe omdat u voor hem gegevens verwerkt. Dat betekent niet dat u een aangeleverde tekst zomaar hoeft te tekenen. Het is aan te raden om te controleren of de genoemde onderwerpen er allemaal in staan, of de beveiligingsafspraken aansluiten bij wat u van de andere partij verwacht, en of de aansprakelijkheid redelijk is verdeeld. Bij twijfel over een specifieke clausule is het verstandig deze voor te leggen aan een jurist. ## Waarom dit meer is dan een handtekening Een verwerkersovereenkomst is geen formaliteit die je eenmalig regelt en dan vergeet. Zodra een leverancier van tool wisselt, een onderaannemer inschakelt buiten de EU, of de aard van de gegevensverwerking verandert, kan de bestaande overeenkomst verouderd raken. Bedrijven die met meerdere SaaS-tools werken, hebben al snel tien tot twintig van deze overeenkomsten lopen, elk met een eigen looptijd en eigen afspraken. Bijhouden welke overeenkomsten er zijn, welke verouderd zijn en welke ontbreken, is een aparte klus naast de dagelijkse bedrijfsvoering. Ook de beveiligingsafspraken die in de overeenkomst staan, verdienen aandacht: zij zeggen iets over hoe een verwerker omgaat met toegang, versleuteling en meldingen bij incidenten. Meer over wat daarbij relevant is, leest u op de pagina over [[LINK:/beveiliging|beveiliging van persoonsgegevens bij verwerkers]]. ## Wat u zelf kunt doen Controleer bij elke nieuwe samenwerking of er persoonsgegevens worden gedeeld, en zo ja, of er een verwerkersovereenkomst nodig is en aanwezig is. Bewaar deze overeenkomsten overzichtelijk, samen met het verwerkingsregister waarin staat welke tool welke gegevens verwerkt. Twijfelt u of een concrete overeenkomst volledig is, dan kunt u deze gratis laten checken op de belangrijkste onderdelen. Voor veelgestelde vragen over dit onderwerp, zoals wat er gebeurt als een leverancier geen overeenkomst wil tekenen, is er een overzicht op de pagina met [[LINK:/veelgestelde-vragen|veelgestelde vragen over de AVG]]. Wilt u weten hoe dit past in uw eigen situatie, bijvoorbeeld hoeveel verwerkersovereenkomsten u waarschijnlijk nodig heeft en welke daarvan om aandacht vragen? Doe de gratis quick-scan of [[LINK:/registreren|registreer een zakelijk account om het overzicht te laten meelopen]]. Zo ziet u in een paar minuten waar u staat, zonder dat u meteen ergens toe verplicht bent.

Dit artikel is algemene informatie en geen juridisch advies.