HomeKennisbankWanneer is een verwerkersovereenkomst nodig?

Kennisbank · Privacy

Wanneer is een verwerkersovereenkomst nodig?

Een leverancierscontract krijgt niet automatisch het label ‘verwerker’ omdat er persoonsgegevens bij betrokken zijn. De vraag is wie bepaalt waarom de gegevens worden gebruikt en wie de wezenlijke keuzes over die verwerking maakt. De afspraken moeten vervolgens overeenkomen met de werkelijke dienst.

01

Begin bij de feitelijke gegevensverwerking

De EDPB maakt onderscheid tussen het bepalen van doelen en wezenlijke middelen enerzijds en het uitvoeren van een opdracht anderzijds. Een partij die alleen namens de klant gegevens host, kan verwerker zijn. Een partij die gegevens voor eigen doelen gebruikt, moet voor dat gebruik afzonderlijk worden beoordeeld. Eén organisatie kan dus per verwerking een andere rol hebben.

Lees de toelichting

Teken eerst een eenvoudige gegevensstroom: welke informatie gaat naar de leverancier, voor welke handeling, wie gebruikt de uitkomst en mag de leverancier de informatie voor zichzelf gebruiken? Leg de uitkomst per dienst vast. Een contract waarin staat dat iemand verwerker is, verandert de feitelijke zeggenschap niet.

02

Maak de afspraken specifiek voor de dienst

Beschrijf onderwerp, looptijd, doel, gegevenssoorten en groepen personen. Leg vervolgens instructies, geheimhouding, beveiliging, inschakeling van subverwerkers, hulp bij verzoeken en incidenten, informatie voor audits en de afhandeling bij einde dienstverlening vast. Deze onderwerpen horen bij de eisen aan een verwerkersovereenkomst.

Lees de toelichting

De AP waarschuwt dat het letterlijk overnemen van algemene AVG-bepalingen onvoldoende concreet kan zijn. Vul daarom in wie een incident meldt, via welke bereikbare contactroute en met welke informatie. Spreek ook af in welk bruikbaar formaat gegevens worden teruggegeven, binnen welke termijn dat gebeurt en hoe de resterende kopieën worden verwijderd.

03

Controleer subverwerkers en landen apart

Vraag welke andere partijen de leverancier inschakelt en waar gegevens worden opgeslagen of toegankelijk zijn. Maak de lijst onderdeel van het contractbeheer. Laat wijzigingen beoordelen door iemand die kan vaststellen of dienstverlening, risico’s of aanvullende voorwaarden veranderen.

Lees de toelichting

Een verwerkersovereenkomst is niet automatisch een geldige regeling voor doorgifte buiten de Europese Economische Ruimte. De EDPB benadrukt dat standaardafspraken voor artikel 28 een andere functie hebben dan doorgiftewaarborgen onder artikel 46. Controleer de internationale verwerking daarom afzonderlijk, ook wanneer de leverancier een Europees datacentrum noemt.

04

Test de afspraak voordat er haast is

Loop met de contracteigenaar drie situaties door: een cliënt vraagt om verwijdering, de leverancier meldt een incident en de organisatie wil overstappen. Is bij elk scenario duidelijk wie handelt en welke informatie beschikbaar moet komen? Ontbrekende antwoorden zijn gerichte verbeterpunten voor de bijlagen of werkafspraken.

Lees de toelichting

Bewaar de getekende overeenkomst samen met de actuele dienstomschrijving, beveiligingsbijlage en subverwerkerslijst. Kies een herbeoordelingsmoment en controleer tussentijds bij nieuwe functies, andere gegevens of wijziging van de leverancier. Dit is praktisch contractbeheer; een getekend model is op zichzelf nog geen bewijs dat afspraken worden nageleefd.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Bepaal de AVG-rol per concrete verwerking

Beschrijf gegevens, doelen en instructies

Maak beveiliging en incidentcontact concreet

Controleer subverwerkers en internationale verwerking

Regel teruggeven, verwijderen en audits

Test verzoek, incident en exit met de contracteigenaar

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 13 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Rollen per verwerking, contractinhoud volgens artikel 28, concrete afspraken en onderscheid met internationale doorgiftewaarborgen. Geen beoordeling van een specifieke leverancier.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Van inzicht naar een volgende stap

Ondersteuning die aansluit op dit onderwerp.

Privacywerk laten uitvoeren

Vaste PO-capaciteit voor registers, afspraken en de opvolging van uw privacywerk.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Is iedere leverancier een verwerker?+

Nee. De feitelijke beslissingen over doelen en wezenlijke middelen zijn bepalend. Dezelfde partij kan voor verschillende verwerkingen verschillende rollen hebben.

Is een standaardmodel voldoende?+

Een model kan het begin zijn, maar de bijlagen en afspraken moeten de werkelijke dienst beschrijven. Controleer met name gegevens, beveiliging, incidenten, subverwerkers en einde dienstverlening.

Regelt de verwerkersovereenkomst ook doorgifte buiten de EER?+

Niet automatisch. De afspraken over de verwerkersrol en de voorwaarden voor internationale doorgifte moeten afzonderlijk worden beoordeeld.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.