Verwerkersovereenkomst
Een verwerkersovereenkomst is de schriftelijke afspraak tussen een organisatie die bepaalt wat er met persoonsgegevens gebeurt en een partij die dat voor haar uitvoert. De AVG verplicht die afspraak; zonder overeenkomst is de verwerking niet rechtmatig.
Wanneer u er een nodig heeft
Zodra een andere partij persoonsgegevens verwerkt in uw opdracht, en niet voor eigen doeleinden. Denk aan uw hostingpartij, uw salarisverwerker, uw CRM-leverancier of uw ICT-beheerder.
U heeft er géén nodig als de andere partij zelf bepaalt wat er met de gegevens gebeurt. Uw accountant en uw advocaat zijn zelf verantwoordelijke, geen verwerker. Dat onderscheid wordt vaak verkeerd gemaakt, met overeenkomsten die nergens over gaan als gevolg.
Wat erin moet staan
De AVG schrijft de onderwerpen voor. Deze horen er in elk geval in:
- het onderwerp, de duur, de aard en het doel van de verwerking
- welke soorten persoonsgegevens en welke categorieën betrokkenen
- dat de verwerker alleen handelt op uw instructie
- geheimhouding door iedereen die toegang heeft
- welke beveiligingsmaatregelen de verwerker treft
- of en hoe onderaannemers mogen worden ingeschakeld
- hulp bij verzoeken van betrokkenen, zoals inzage of verwijdering
- melding van datalekken aan u, met een termijn
- wat er bij beëindiging met de gegevens gebeurt
- dat u audits mag laten uitvoeren
De twee punten die er echt toe doen
De meeste overeenkomsten worden ondertekend zonder gelezen te worden. Als u er maar twee dingen uit haalt, laat het deze zijn.
De meldtermijn bij een datalek. Staat er "onverwijld", dan heeft u niets. U moet zelf binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en valt u onder de Cyberbeveiligingswet dan zelfs binnen 24 uur bij het CSIRT. Spreek daarom een concrete termijn af, bij voorkeur 24 uur.
Onderaannemers. Mag uw leverancier zonder overleg partijen inschakelen? Dan kan uw keten veranderen zonder dat u het weet, terwijl u die keten volgens NIS2 moet beoordelen. Spreek af dat wijzigingen vooraf gemeld worden.
Verhouding tot de NIS2-keteneisen
De verwerkersovereenkomst regelt de privacykant, de keteneis uit NIS2 regelt de beveiligingskant. Die twee overlappen maar zijn niet hetzelfde: NIS2 gaat ook over leveranciers die helemaal geen persoonsgegevens verwerken, bijvoorbeeld een partij die uw netwerk beheert.
Praktisch: gebruik de verwerkersovereenkomst waar persoonsgegevens spelen, en een leveranciersverklaring voor de bredere beveiligingsbeoordeling. Vaak heeft u beide nodig bij dezelfde leverancier.
Wie stelt hem op
Meestal de verwerker, want die heeft een standaardversie. Dat is praktisch maar betekent wel dat de tekst in zijn voordeel is opgesteld. Controleer in elk geval de meldtermijn, de onderaannemers en de exitregeling; op die drie punten valt vrijwel altijd te onderhandelen.
Bent u zelf verwerker, dan is een goede standaardversie een verkoopargument. Klanten die hem niet hoeven te herschrijven, tekenen sneller.
Onderhoud
Een verwerkersovereenkomst is geen document dat u eenmalig tekent. Houd een overzicht bij van alle overeenkomsten met hun einddatum, en controleer jaarlijks of de beschreven verwerking nog klopt. Verlopen of achterhaalde overeenkomsten zijn een van de meest gevonden bevindingen bij audits.
Veelgestelde vragen
Heb ik een verwerkersovereenkomst nodig met mijn accountant?
Meestal niet. Een accountant bepaalt vanuit zijn eigen beroepsverplichtingen wat hij met gegevens doet en is daarmee zelf verantwoordelijke.
Wat als een leverancier weigert te tekenen?
Dan kunt u de verwerking niet rechtmatig uitbesteden. Leg vast dat u het gevraagd heeft en zoek een alternatief bij een kritieke leverancier.
Mag een verwerkersovereenkomst digitaal getekend worden?
Ja, de AVG eist schriftelijk en dat omvat elektronisch.
Geldt dit ook binnen mijn eigen concern?
Ja. Ook tussen zustervennootschappen is een verwerkersovereenkomst nodig als de ene voor de andere verwerkt.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.