applatenmaken.com/kennisbank/wat hoort in een verwerkersovereenkomst
Wat hoort in een verwerkersovereenkomst
Werkt een softwareleverancier met de gegevens van uw klanten of medewerkers, dan hoort daar een verwerkersovereenkomst bij. Meestal krijgt u die kant en klaar aangeleverd, met het verzoek te tekenen. Deze pagina gaat over wat erin thuishoort en welke onderdelen u zelf moet nalezen.
Wanneer u er een nodig heeft, en wanneer niet
U heeft een verwerkersovereenkomst nodig zodra een andere organisatie persoonsgegevens verwerkt in uw opdracht en voor uw doel. Uw leverancier draait de applicatie, beheert de database of kan bij productiegegevens om een storing te verhelpen. Dan is hij verwerker. De Autoriteit Persoonsgegevens noemt de overeenkomst een plicht voor beide partijen: ontbreekt hij, dan zijn u en uw leverancier allebei in overtreding (artikel 28, derde lid, van de AVG).
Niet elke partij aan wie u gegevens doorgeeft is verwerker. Een accountant of een logistieke dienstverlener bepaalt zelf hoe hij zijn werk inricht. Die is zelfstandig verwerkingsverantwoordelijke en heeft een eigen grondslag nodig; met zo'n partij sluit u geen verwerkersovereenkomst. Het etiket in het document is trouwens niet doorslaggevend. De toezichthouder kijkt naar de feitelijke situatie: wie bepaalt waarvoor en hoe er wordt verwerkt.
| Hoe het werkt | Wat dat betekent | Waar u op let |
|---|---|---|
| Uw leverancier voert uit wat u opdraagt | ✓Hij is verwerker en er hoort een overeenkomst te zijn | !Ook als hij alleen host of alleen bij storingen meekijkt |
| Uw leverancier bepaalt zelf doel en middelen | ✓Hij is zelf verantwoordelijk en heeft een eigen grondslag | !Een verwerkersovereenkomst past hier niet |
| U bepaalt samen doel en middelen | ✓Gezamenlijke verantwoordelijkheid, met eigen afspraken | !Komt voor bij gedeelde platforms en wordt vaak gemist |
Deze pagina is geen juridisch advies. Twijfelt u over de rolverdeling, leg die vraag dan voor aan een jurist of uw functionaris gegevensbescherming.
De onderwerpen die erin horen
De AVG schrijft geen modeltekst voor, wel een vaste set onderwerpen. De Autoriteit Persoonsgegevens vat die samen in negen punten. Loop ze langs bij het document dat u krijgt.
- Algemene beschrijving
- Onderwerp, duur, aard en doel van de verwerking, het soort gegevens en om wie het gaat.
- Instructies
- Verwerken gebeurt uitsluitend op uw schriftelijke instructie, niet voor eigen doeleinden.
- Geheimhouding
- Iedereen die bij uw leverancier met de gegevens werkt, is tot geheimhouding verplicht.
- Beveiliging
- Passende technische en organisatorische maatregelen, zoals versleuteling en regelmatige tests.
- Subverwerkers
- Geen inschakeling zonder uw toestemming, met dezelfde plichten doorgelegd aan wie erbij komt.
- Rechten van betrokkenen
- Hulp als iemand inzage, correctie, verwijdering of overdracht vraagt.
- Overige bijstand
- Hulp bij het melden van datalekken en bij een beoordeling vooraf.
- Einde van de dienst
- Gegevens worden verwijderd of teruggegeven, kopieën inbegrepen, tenzij een bewaarplicht geldt.
- Controle
- Meewerken aan audits en de informatie leveren waarmee u het bovenstaande kunt nagaan.
Een overeenkomst die deze punten afvinkt door de wettekst over te schrijven, voldoet formeel maar helpt u niet. De toezichthouder dringt er na onderzoek naar grote cyberaanvallen op aan de afspraken concreet te maken: wie belt wie, wanneer, en met welke inhoud. Leg de beveiligingsparagraaf naast uw eigen eisen aan de leverancier. Dit document gaat bovendien alleen over persoonsgegevens; reactietijden en beschikbaarheid horen in het onderhoudscontract.
De bijlage die iedereen overslaat
Achter in vrijwel elke verwerkersovereenkomst zit een bijlage met subverwerkers. Dat lijstje is het interessantste deel van het document en het wordt het minst gelezen. Uw leverancier bouwt de applicatie zelf, maar draait hem bij een hostingpartij, verstuurt e-mail via een andere dienst en gebruikt misschien een externe helpdesk. De hoofdtekst gaat over hem, de bijlage over de keten daarachter.
Het uitgangspunt is dat hij geen subverwerker inschakelt zonder uw voorafgaande schriftelijke toestemming. In standaardovereenkomsten is dat vaak een algemene toestemming vooraf: u gaat akkoord met de partijen op de lijst en met latere wijzigingen, waarbij u bezwaar kunt maken. Dat mag, maar dan moet die lijst er wel zijn. Komt een subverwerker zijn plichten niet na, dan blijft uw leverancier daarvoor volledig aansprakelijk richting u (artikel 28, vierde lid, van de AVG).
Hier wordt ook de vraag naar de opslaglocatie beantwoord: de hoofdtekst zegt weinig als de bijlage partijen buiten Europa noemt. Wat dat voor u betekent, leest u in waar staat uw data.
Ontbreekt de bijlage, vraag er dan naar voordat u tekent. Wie dit lijstje niet paraat heeft, weet zelf niet waar uw gegevens langskomen.
Wat een datalek van uw leverancier vraagt
Een dienstverlener werkt voor honderden klanten tegelijk en is daarmee een aantrekkelijk doelwit. De Autoriteit Persoonsgegevens onderzocht vijf grote aanvallen die samen ruim 1250 Nederlandse organisaties raakten, en zag dat die weinig grip hadden doordat de afspraken te algemeen waren.
De rolverdeling is strak. Uw leverancier moet u zo snel mogelijk informeren zodra hij weet dat er iets is gelekt. U beoordeelt daarna of het gemeld moet worden bij de toezichthouder, en die melding moet binnen 72 uur na kennisname worden gedaan. Uw leverancier mag alleen namens u melden als u hem daarvoor uitdrukkelijk en schriftelijk heeft gemachtigd, en ook dan blijft u wettelijk verantwoordelijk. In die uren heeft u informatie nodig, geen geruststelling.
- Wie waarschuwt wie
Eén contactpunt aan beide kanten, op een adres dat ook buiten kantooruren wordt gelezen. Een gedeelde mailbox werkt beter dan één naam.
- Op welk moment
Uw leverancier meldt zodra hij het lek kent, niet zodra hij het heeft uitgezocht. Die tijd heeft u nodig voor uw eigen beoordeling.
- Wat u meteen krijgt
Wat er is gebeurd, om welke gegevens en hoeveel mensen het gaat, en of het nog loopt.
- Hoe u bijblijft
Een ritme voor tussentijdse berichten, zodat u niet zelf hoeft te bellen terwijl u beoordeelt.
- Wie onderzoekt
En of u recht heeft op de logboeken en het rapport, ook als meer klanten zijn geraakt.
Het einde van het contract, en wat u kritisch leest
Een van de verplichte onderwerpen gaat over het moment waarop de samenwerking stopt. Na afloop verwijdert uw leverancier de persoonsgegevens, of geeft hij ze aan u terug als u dat wilt. Ook kopieën horen dan te verdwijnen, tenzij er een wettelijke bewaarplicht geldt.
Dit is de bepaling waar standaardteksten het vaagst worden. Let eerst op de keuze: verwijderen of teruggeven, en wie die maakt. Dat hoort u te zijn. Let daarna op de uitvoering: in welk formaat u de gegevens krijgt, en of de back-ups meetellen. Die worden vrijwel altijd vergeten en verdwijnen pas als hun eigen bewaartermijn verstrijkt. Dat is verdedigbaar, maar dan moet het er staan. Vraag ook om een bevestiging achteraf. Zie ook van softwarebureau wisselen.
| Bepaling | Wat er vaak staat | Wat u wilt weten |
|---|---|---|
| Eenzijdige wijziging | De leverancier past de bijlagen aan en publiceert dat op zijn website | !Of u actief bericht krijgt, en kunt opzeggen bij bezwaar |
| Audit en controle | Controle mag, maar begrensd en op kosten van de klant | !Of een recent auditrapport volstaat en u dat ongevraagd krijgt |
| Aansprakelijkheid | Beperkt tot een deel van de vergoeding, gevolgschade uitgesloten | !Of de kosten van een lek en een boete daaronder vallen |
| Instructierecht | De leverancier volgt redelijke instructies voor zover technisch mogelijk | !Wat er gebeurt als u iets vraagt buiten de standaarddienst |
Deze bepalingen zijn zelden kwaadwillend; ze zijn voor honderden klanten tegelijk geschreven. Een goede overeenkomst vervangt bovendien geen systeem dat vanaf het ontwerp zuinig met gegevens omgaat, waarover privacy by design gaat. Laat de tekst bij twijfel nalezen door een jurist of uw functionaris gegevensbescherming.
Veelgestelde vragen
Moet ik de standaardovereenkomst van mijn leverancier tekenen zoals hij is?
Nee, een standaardtekst is een startpunt. Een leverancier met veel klanten zal niet per klant een andere hoofdtekst voeren. De bijlagen zijn wel bespreekbaar: de lijst met subverwerkers, het contactpunt bij een datalek en wat er bij beëindiging gebeurt.
Wat als mijn leverancier geen verwerkersovereenkomst wil sluiten?
Ontbreekt de overeenkomst terwijl er wel persoonsgegevens in uw opdracht worden verwerkt, dan zijn beide partijen in overtreding. U kunt niemand dwingen te tekenen, u kunt wel besluiten niet samen te werken.
Mag mijn leverancier een datalek namens mij melden?
Alleen als u hem daarvoor uitdrukkelijk en schriftelijk heeft gemachtigd, en de toezichthouder kan om die machtiging vragen. Ook dan blijft u verantwoordelijk dat de melding op tijd wordt gedaan. Het is een werkafspraak, geen overdracht van verantwoordelijkheid.
Wat als de lijst met subverwerkers later verandert?
Dat gebeurt vrijwel zeker, want leveranciers wisselen zelf ook van hostingpartij. Leg vast hoe u daarvan hoort en hoeveel ruimte u heeft om bezwaar te maken. Een mededeling die alleen op hun website verschijnt, bereikt u niet. Neem de bijlage periodiek door, want die veroudert sneller dan de overeenkomst.
Is een verwerkersovereenkomst genoeg om aan de AVG te voldoen?
Nee. Het document laat zien dat u afspraken heeft gemaakt. Het zegt niets over de vraag of die worden nagekomen, en niets over de vraag of de verwerking zelf is toegestaan. Daarvoor heeft u onder meer een grondslag en een verwerkingsregister nodig.