HomeKennisbankWaar let u op bij een SaaS-verwerkersovereenkomst?

Kennisbank · Privacy

Waar let u op bij een SaaS-verwerkersovereenkomst?

Inkoop ontvangt een overeenkomst van tientallen pagina’s en een link naar de voorwaarden. De leverancier zegt dat iedereen hetzelfde document tekent. Daarmee is de beoordeling nog niet klaar, maar zij hoeft ook geen eindeloze woord-voor-woordonderhandeling te worden. Begin bij de onderdelen die uw werkproces raken en vraag bewijs dat de afgesproken bescherming daadwerkelijk beschikbaar is in de dienst die u afneemt.

01

Bepaal de rol per gegevensgebruik

Een SaaS-leverancier is niet voor ieder gebruik automatisch verwerker. De feitelijke zeggenschap over doel en essentiële middelen bepaalt de rol, niet alleen de titel van de overeenkomst.

Lees de aanpak en aandachtspunten

Beschrijf wat uw organisatie laat uitvoeren: bijvoorbeeld opslag van personeelsgegevens, planning of klantcontact. Onderzoek daarnaast welke gegevens de leverancier verwerkt voor facturatie, productverbetering, analyse of AI-functies. Verschillende activiteiten kunnen een afzonderlijke rolbeoordeling vragen. Vraag concreet welke gegevens daarvoor worden gebruikt en of het gebruik verplicht, optioneel of uit te schakelen is.

Als de leverancier namens u persoonsgegevens verwerkt, moeten de afspraken voldoen aan artikel 28 AVG. Een leverancier kan niet door een algemene contractzin voor eigen gebruik dezelfde instructierelatie behouden. Evenmin betekent eigen verwerking automatisch dat alles verboden is: beoordeel daarvoor afzonderlijk grondslag, transparantie en overige voorwaarden.

02

Lees de bijlagen vanuit het echte werkproces

De kern van een bruikbare overeenkomst zit vaak in de bijlagen. Een algemene beschrijving ‘alle gegevens die de klant invoert’ laat belangrijke vragen over de beoogde toepassing open.

Lees de aanpak en aandachtspunten

Maak duidelijk welke personen, gegevenscategorieën, doelen en verwerkingen onder de dienst vallen. Sluit dat aan op wat medewerkers werkelijk gaan invoeren en op de ingeschakelde modules. Een CRM voor zakelijke contactgegevens is een andere toepassing dan hetzelfde systeem waarin vrije tekst over gezondheid of een geschil wordt opgenomen.

Bekijk ook de beveiligingsbeschrijving op uitvoerbaarheid. Zijn passende toegangsrollen, logging, exports en verwijdermogelijkheden onderdeel van uw pakket? Een maatregel die alleen in een duurder abonnement zit, helpt uw huidige toepassing niet. Leg vast wie intern instellingen configureert en welke verantwoordelijkheid bij de leverancier ligt.

03

Zet contractbeloften om in controleerbare vragen

Goede inkoopvragen verbinden tekst aan een handeling. Vraag niet alleen of de leverancier ‘AVG-compliant’ is, maar hoe een verzoek, incident of wijziging in uw concrete omgeving wordt afgehandeld.

Bekijk de uitwerking en de praktische tabel

Controleer de verplichte onderwerpen en werk uit wat praktisch nodig is. Bij algemene toestemming voor subverwerkers moet de wijzigingsprocedure herkenbaar zijn. Bij hulp aan betrokkenenverzoeken wilt u weten welke gegevens worden aangeleverd en via welk contactpunt. Bij incidenten moet communicatie zo zijn ingericht dat uw organisatie haar eigen verplichtingen kan beoordelen.

Gebruik de tabel als start voor gerichte vragen en onderhandeling. Het is geen volledige vervanging van artikel 28 of een beoordeling van uw contract. Niet iedere afwijkende formulering is een probleem; onduidelijkheid over een kritieke werkwijze kan wel aanleiding zijn om vóór gebruik extra afspraken te maken.

De tabel is opzij te schuiven.

Van contractonderwerp naar praktische verificatie
OnderwerpGerichte vraagBenodigde onderbouwing
Instructies en eigen gebruikWelke gegevens worden buiten onze opdracht gebruikt?Duidelijke rol- en doelbeschrijving
SubverwerkersHoe horen wij wijzigingen en kunnen wij reageren?Actuele lijst en werkbare wijzigingsprocedure
BeveiligingWelke maatregelen gelden in ons pakket?Toepasselijke bijlage en configuratieverdeling
IncidentenWie meldt welke feiten aan ons contactpunt?Meldroute, bereikbaarheid en updateafspraken
BeëindigingHoe krijgen wij gegevens terug en wat wordt gewist?Exportbeschrijving en verwijderprocedure
ControleHoe krijgen wij informatie over naleving?Passende informatie- en auditafspraken
04

Onderzoek landen, toegang en veranderingen

Een datacenter in de EU beantwoordt niet alle vragen over internationale verwerking. Onderzoek ook ondersteuning, subverwerkers, beheer en de partijen die toegang kunnen krijgen.

Lees de aanpak en aandachtspunten

Vraag welke juridische entiteiten betrokken zijn en vanuit welke landen zij gegevens verwerken of kunnen ontvangen. Beoordeel vervolgens of de regels voor internationale doorgifte spelen en welke waarborgen nodig zijn. Een verwerkersovereenkomst op grond van artikel 28 en een regeling voor internationale doorgifte vervullen verschillende functies; het ene document vervangt niet automatisch het andere.

Plan ook hoe veranderingen worden beoordeeld. Nieuwe AI-functies, overnames van de leverancier of gewijzigde subverwerkers kunnen gevolgen hebben voor eerder gemaakte keuzes. Benoem een interne eigenaar voor leveranciersberichten. Alleen een melding in een algemene inkoopmailbox is onvoldoende werkafspraak als niemand de inhoud beoordeelt en de noodzakelijke acties uitzet.

05

Illustratieve casus: HR-software met een nieuwe AI-module

Een fictieve werkgever koopt HR-software. Tijdens de inrichting blijkt dat de leverancier ook een module aanbiedt die documenten samenvat. De commerciële offerte noemt de functie, maar de verwerkingsbijlage beschrijft alleen de oorspronkelijke HR-dienst.

Lees de aanpak en aandachtspunten

Het projectteam onderzoekt welke documenten naar de module gaan, welke partijen betrokken zijn en of gegevens voor andere doeleinden worden gebruikt. De module wordt niet vanzelf meegenomen in de eerdere beoordeling. HR, privacy en IT leggen benodigde informatie en instellingen vast. Waar nog vragen openstaan, wordt besloten de module voorlopig niet te activeren.

De kernapplicatie en de nieuwe module krijgen zo een herkenbare eigen beoordeling. Het contractdossier bevat gebruikte versies, leveranciersantwoorden en besluiten over de configuratie. Dit fictieve voorbeeld betekent niet dat AI-functionaliteit altijd ontoelaatbaar is; het laat zien waarom een extra toepassing niet onzichtbaar in een oud contractdossier hoort te verdwijnen.

06

Denk bij de start al aan de exit

Een beëindigingsclausule is pas bruikbaar als uw organisatie weet hoe zij gegevens terugkrijgt en wat daarna bij de leverancier achterblijft. Test dat niet voor het eerst op de laatste contractdag.

Lees de aanpak en aandachtspunten

Bespreek exportformaat, volledigheid, bijlagen, ondersteuning en eventuele kosten. Controleer hoe verwijdering in de actieve omgeving en andere opslag wordt afgehandeld, met aandacht voor wettelijke uitzonderingen en back-ups. Een bewaarplicht voor bepaalde factuurgegevens rechtvaardigt niet automatisch behoud van uw volledige applicatiedatabase.

Bewaar het besluit om de dienst af te nemen samen met open voorwaarden, verantwoordelijken en controlemomenten. Een PO kan de uitvoering coördineren; een FG adviseert onafhankelijk waar nodig. De organisatie beslist over de gekozen toepassing en zorgt dat afgesproken instellingen ook worden ingevoerd.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Beschrijf per toepassing gegevens, betrokkenen en gebruikte modules.

Beoordeel verwerking in opdracht en eventueel eigen leveranciersgebruik.

Toets beveiligingsbeloften aan het werkelijk afgenomen pakket.

Controleer subverwerkers, wijzigingsmeldingen en internationale toegang.

Leg praktische routes voor verzoeken, incidenten en controle vast.

Maak export, verwijdering en interne configuratie onderdeel van het besluit.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Getoetst: feitelijke rolverdeling, verplichte artikel 28-afspraken, subverwerkers en onderscheid met internationale doorgifte. Geen oordeel over een genoemde leverancier of algemene adequaatheid van een land; technische maatregelen zijn te verifiëren voorbeeldvragen.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Moet iedere SaaS-leverancier een verwerkersovereenkomst tekenen?+

Alleen waar daadwerkelijk een verwerkersrelatie bestaat. Bepaal de feitelijke rol per verwerking. Bij zelfstandige of gezamenlijke verantwoordelijkheid zijn andere afspraken en onderbouwingen relevant.

Is een ISO-certificaat voldoende?+

Het kan nuttige informatie geven, maar controleer scope, dienst en periode. Het vervangt geen passende verwerkersafspraken of beoordeling van instellingen, gegevensgebruik en internationale verwerkingen.

Wat als de leverancier niet onderhandelt?+

Beoordeel of de bestaande voorwaarden en dienst toch voldoende zijn voor uw concrete gebruik. Zo niet, onderzoek een beperktere toepassing, aanvullende waarborgen of een alternatief. Acceptatie door andere klanten bewijst niet dat uw eigen situatie passend is.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.