applatenmaken.com/kennisbank/wat hoort in een verwerkersovereenkomst

Wat hoort in een verwerkersovereenkomst

Werkt een softwareleverancier met de gegevens van uw klanten of medewerkers, dan hoort daar een verwerkersovereenkomst bij. Meestal krijgt u die kant en klaar aangeleverd, met het verzoek te tekenen. Deze pagina gaat over wat erin thuishoort en welke onderdelen u zelf moet nalezen.

Wanneer u er een nodig heeft, en wanneer niet

U heeft een verwerkersovereenkomst nodig zodra een andere organisatie persoonsgegevens verwerkt in uw opdracht en voor uw doel. Uw leverancier draait de applicatie, beheert de database of kan bij productiegegevens om een storing te verhelpen. Dan is hij verwerker. De Autoriteit Persoonsgegevens noemt de overeenkomst een plicht voor beide partijen: ontbreekt hij, dan zijn u en uw leverancier allebei in overtreding (artikel 28, derde lid, van de AVG).

Niet elke partij aan wie u gegevens doorgeeft is verwerker. Een accountant of een logistieke dienstverlener bepaalt zelf hoe hij zijn werk inricht. Die is zelfstandig verwerkingsverantwoordelijke en heeft een eigen grondslag nodig; met zo'n partij sluit u geen verwerkersovereenkomst. Het etiket in het document is trouwens niet doorslaggevend. De toezichthouder kijkt naar de feitelijke situatie: wie bepaalt waarvoor en hoe er wordt verwerkt.

Hoe het werktWat dat betekentWaar u op let
Uw leverancier voert uit wat u opdraagtHij is verwerker en er hoort een overeenkomst te zijn!Ook als hij alleen host of alleen bij storingen meekijkt
Uw leverancier bepaalt zelf doel en middelenHij is zelf verantwoordelijk en heeft een eigen grondslag!Een verwerkersovereenkomst past hier niet
U bepaalt samen doel en middelenGezamenlijke verantwoordelijkheid, met eigen afspraken!Komt voor bij gedeelde platforms en wordt vaak gemist

Deze pagina is geen juridisch advies. Twijfelt u over de rolverdeling, leg die vraag dan voor aan een jurist of uw functionaris gegevensbescherming.

De onderwerpen die erin horen

De AVG schrijft geen modeltekst voor, wel een vaste set onderwerpen. De Autoriteit Persoonsgegevens vat die samen in negen punten. Loop ze langs bij het document dat u krijgt.

Algemene beschrijving
Onderwerp, duur, aard en doel van de verwerking, het soort gegevens en om wie het gaat.
Instructies
Verwerken gebeurt uitsluitend op uw schriftelijke instructie, niet voor eigen doeleinden.
Geheimhouding
Iedereen die bij uw leverancier met de gegevens werkt, is tot geheimhouding verplicht.
Beveiliging
Passende technische en organisatorische maatregelen, zoals versleuteling en regelmatige tests.
Subverwerkers
Geen inschakeling zonder uw toestemming, met dezelfde plichten doorgelegd aan wie erbij komt.
Rechten van betrokkenen
Hulp als iemand inzage, correctie, verwijdering of overdracht vraagt.
Overige bijstand
Hulp bij het melden van datalekken en bij een beoordeling vooraf.
Einde van de dienst
Gegevens worden verwijderd of teruggegeven, kopieën inbegrepen, tenzij een bewaarplicht geldt.
Controle
Meewerken aan audits en de informatie leveren waarmee u het bovenstaande kunt nagaan.

Een overeenkomst die deze punten afvinkt door de wettekst over te schrijven, voldoet formeel maar helpt u niet. De toezichthouder dringt er na onderzoek naar grote cyberaanvallen op aan de afspraken concreet te maken: wie belt wie, wanneer, en met welke inhoud. Leg de beveiligingsparagraaf naast uw eigen eisen aan de leverancier. Dit document gaat bovendien alleen over persoonsgegevens; reactietijden en beschikbaarheid horen in het onderhoudscontract.

De bijlage die iedereen overslaat

Achter in vrijwel elke verwerkersovereenkomst zit een bijlage met subverwerkers. Dat lijstje is het interessantste deel van het document en het wordt het minst gelezen. Uw leverancier bouwt de applicatie zelf, maar draait hem bij een hostingpartij, verstuurt e-mail via een andere dienst en gebruikt misschien een externe helpdesk. De hoofdtekst gaat over hem, de bijlage over de keten daarachter.

Het uitgangspunt is dat hij geen subverwerker inschakelt zonder uw voorafgaande schriftelijke toestemming. In standaardovereenkomsten is dat vaak een algemene toestemming vooraf: u gaat akkoord met de partijen op de lijst en met latere wijzigingen, waarbij u bezwaar kunt maken. Dat mag, maar dan moet die lijst er wel zijn. Komt een subverwerker zijn plichten niet na, dan blijft uw leverancier daarvoor volledig aansprakelijk richting u (artikel 28, vierde lid, van de AVG).

Hier wordt ook de vraag naar de opslaglocatie beantwoord: de hoofdtekst zegt weinig als de bijlage partijen buiten Europa noemt. Wat dat voor u betekent, leest u in waar staat uw data.

Ontbreekt de bijlage, vraag er dan naar voordat u tekent. Wie dit lijstje niet paraat heeft, weet zelf niet waar uw gegevens langskomen.

Wat een datalek van uw leverancier vraagt

Een dienstverlener werkt voor honderden klanten tegelijk en is daarmee een aantrekkelijk doelwit. De Autoriteit Persoonsgegevens onderzocht vijf grote aanvallen die samen ruim 1250 Nederlandse organisaties raakten, en zag dat die weinig grip hadden doordat de afspraken te algemeen waren.

De rolverdeling is strak. Uw leverancier moet u zo snel mogelijk informeren zodra hij weet dat er iets is gelekt. U beoordeelt daarna of het gemeld moet worden bij de toezichthouder, en die melding moet binnen 72 uur na kennisname worden gedaan. Uw leverancier mag alleen namens u melden als u hem daarvoor uitdrukkelijk en schriftelijk heeft gemachtigd, en ook dan blijft u wettelijk verantwoordelijk. In die uren heeft u informatie nodig, geen geruststelling.

  1. Wie waarschuwt wie

    Eén contactpunt aan beide kanten, op een adres dat ook buiten kantooruren wordt gelezen. Een gedeelde mailbox werkt beter dan één naam.

  2. Op welk moment

    Uw leverancier meldt zodra hij het lek kent, niet zodra hij het heeft uitgezocht. Die tijd heeft u nodig voor uw eigen beoordeling.

  3. Wat u meteen krijgt

    Wat er is gebeurd, om welke gegevens en hoeveel mensen het gaat, en of het nog loopt.

  4. Hoe u bijblijft

    Een ritme voor tussentijdse berichten, zodat u niet zelf hoeft te bellen terwijl u beoordeelt.

  5. Wie onderzoekt

    En of u recht heeft op de logboeken en het rapport, ook als meer klanten zijn geraakt.

Het einde van het contract, en wat u kritisch leest

Een van de verplichte onderwerpen gaat over het moment waarop de samenwerking stopt. Na afloop verwijdert uw leverancier de persoonsgegevens, of geeft hij ze aan u terug als u dat wilt. Ook kopieën horen dan te verdwijnen, tenzij er een wettelijke bewaarplicht geldt.

Dit is de bepaling waar standaardteksten het vaagst worden. Let eerst op de keuze: verwijderen of teruggeven, en wie die maakt. Dat hoort u te zijn. Let daarna op de uitvoering: in welk formaat u de gegevens krijgt, en of de back-ups meetellen. Die worden vrijwel altijd vergeten en verdwijnen pas als hun eigen bewaartermijn verstrijkt. Dat is verdedigbaar, maar dan moet het er staan. Vraag ook om een bevestiging achteraf. Zie ook van softwarebureau wisselen.

BepalingWat er vaak staatWat u wilt weten
Eenzijdige wijzigingDe leverancier past de bijlagen aan en publiceert dat op zijn website!Of u actief bericht krijgt, en kunt opzeggen bij bezwaar
Audit en controleControle mag, maar begrensd en op kosten van de klant!Of een recent auditrapport volstaat en u dat ongevraagd krijgt
AansprakelijkheidBeperkt tot een deel van de vergoeding, gevolgschade uitgesloten!Of de kosten van een lek en een boete daaronder vallen
InstructierechtDe leverancier volgt redelijke instructies voor zover technisch mogelijk!Wat er gebeurt als u iets vraagt buiten de standaarddienst

Deze bepalingen zijn zelden kwaadwillend; ze zijn voor honderden klanten tegelijk geschreven. Een goede overeenkomst vervangt bovendien geen systeem dat vanaf het ontwerp zuinig met gegevens omgaat, waarover privacy by design gaat. Laat de tekst bij twijfel nalezen door een jurist of uw functionaris gegevensbescherming.

Veelgestelde vragen

Moet ik de standaardovereenkomst van mijn leverancier tekenen zoals hij is?

Nee, een standaardtekst is een startpunt. Een leverancier met veel klanten zal niet per klant een andere hoofdtekst voeren. De bijlagen zijn wel bespreekbaar: de lijst met subverwerkers, het contactpunt bij een datalek en wat er bij beëindiging gebeurt.

Wat als mijn leverancier geen verwerkersovereenkomst wil sluiten?

Ontbreekt de overeenkomst terwijl er wel persoonsgegevens in uw opdracht worden verwerkt, dan zijn beide partijen in overtreding. U kunt niemand dwingen te tekenen, u kunt wel besluiten niet samen te werken.

Mag mijn leverancier een datalek namens mij melden?

Alleen als u hem daarvoor uitdrukkelijk en schriftelijk heeft gemachtigd, en de toezichthouder kan om die machtiging vragen. Ook dan blijft u verantwoordelijk dat de melding op tijd wordt gedaan. Het is een werkafspraak, geen overdracht van verantwoordelijkheid.

Wat als de lijst met subverwerkers later verandert?

Dat gebeurt vrijwel zeker, want leveranciers wisselen zelf ook van hostingpartij. Leg vast hoe u daarvan hoort en hoeveel ruimte u heeft om bezwaar te maken. Een mededeling die alleen op hun website verschijnt, bereikt u niet. Neem de bijlage periodiek door, want die veroudert sneller dan de overeenkomst.

Is een verwerkersovereenkomst genoeg om aan de AVG te voldoen?

Nee. Het document laat zien dat u afspraken heeft gemaakt. Het zegt niets over de vraag of die worden nagekomen, en niets over de vraag of de verwerking zelf is toegestaan. Daarvoor heeft u onder meer een grondslag en een verwerkingsregister nodig.

Verder lezen