Verwerkersovereenkomst afsluiten: wanneer verplicht en hoe?
Een verwerkersovereenkomst is AVG-verplicht zodra een externe partij persoonsgegevens verwerkt namens jouw organisatie. Met wie, wat staat erin en wat zijn de risico's?
Elke MKB-organisatie heeft verwerkersovereenkomsten nodig. Niet één, niet vijf, maar in de meeste gevallen twintig tot vijftig. Voor elke softwareleverancier die persoonsgegevens verwerkt: de leverancier van het boekhoudpakket, het HR-systeem, de e-mailmarketingtool, de CRM, de cloudopslag. En toch heeft de meerderheid van de Nederlandse MKB-bedrijven bij een audit niet meer dan een handvol getekende verwerkersovereenkomsten.
De Autoriteit Persoonsgegevens (zie ook privacyverklaring opstellen) controleert actief op het ontbreken van verwerkersovereenkomsten. Een ontbrekende verwerkersovereenkomst met een leverancier die persoonsgegevens verwerkt, is een zelfstandige AVG-overtreding, los van of er daadwerkelijk een datalek is opgetreden.
Het onderscheid: verwerkingsverantwoordelijke, verwerker, sub-verwerker
Verwerkingsverantwoordelijke ben jij als organisatie. Jij bepaalt het doel en de middelen van de verwerking.
Verwerker is elke externe partij die persoonsgegevens verwerkt namens jou, uitsluitend volgens jouw instructies, zonder eigen zeggenschap over de data. De verwerker verwerkt de data voor jou, niet voor zichzelf.
Sub-verwerker is een partij die de verwerker zelf inschakelt om (delen van) de verwerking uit te voeren. Als jouw HR-systeemleverancier de data opslaat bij Amazon Web Services, is AWS een sub-verwerker. Jij moet weten wie de sub-verwerkers zijn en het gebruik daarvan moet in de verwerkersovereenkomst zijn geregeld.
Met wie sluit je een verwerkersovereenkomst?
Met elke externe partij die persoonsgegevens van jouw medewerkers, klanten, of andere betrokkenen verwerkt in opdracht van jouw organisatie.
| Type leverancier | VOK verplicht? | Reden |
|---|---|---|
| HR-systeem (Personio, AFAS HR) | Ja | Verwerkt persoonsgegevens medewerkers |
| Salarisadministrateur | Ja | Verwerkt persoonsgegevens medewerkers |
| Boekhoudpakket (Exact, Moneybird) | Ja | Bevat klant- en leveranciersgegeven |
| CRM-systeem (HubSpot, Salesforce) | Ja | Bevat klant- en contactpersoonsdata |
| E-mailmarketing (Mailchimp, ActiveCampaign) | Ja | Verwerkt e-mailadressen en gedragsdata |
| Cloudopslag (Microsoft 365, Google Drive) | Ja | Bevat documenten met persoonsgegevens |
| AI-tool zakelijk (Copilot, Claude Enterprise) | Ja | Verwerkt ingevoerde data inclusief persoonsgegevens |
| Website-hostingprovider | Ja | Verwerkt IP-adressen en formulierdata |
| Accountant (adviesrol) | Nee | Eigen verwerkingsverantwoordelijke, geen verwerker |
| Advocaat (adviesrol) | Nee | Eigen verwerkingsverantwoordelijke, geen verwerker |
| Koeriersdienst | Deels | VOK voor adresdata indien grootschalig |
Wat staat er in een verwerkersovereenkomst?
Artikel 28 lid 3 AVG schrijft de minimale inhoud voor. Een geldige verwerkersovereenkomst bevat:
1. Onderwerp en duur van de verwerking
Welke verwerkingsactiviteiten voert de verwerker uit en voor hoe lang?
2. Aard en doel van de verwerking
Waarvoor worden de persoonsgegevens verwerkt? De verwerker mag uitsluitend handelen op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke.
3. Type persoonsgegevens en categorieën betrokkenen
Welke gegevens worden verwerkt van welke groepen personen?
4. Beveiligingsmaatregelen (artikel 32 AVG)
De verwerker moet passende technische en organisatorische beveiligingsmaatregelen nemen. In de verwerkersovereenkomst worden die maatregelen of de gehanteerde normen (ISO 27001, SOC 2) beschreven.
5. Sub-verwerkers
De verwerker mag geen sub-verwerkers inschakelen zonder toestemming van de verwerkingsverantwoordelijke. De verwerkersovereenkomst regelt hoe die toestemming werkt (expliciet per sub-verwerker of via een algemene toestemming met meldingsplicht bij wijzigingen).
6. Rechten van betrokkenen
De verwerker helpt de verwerkingsverantwoordelijke bij het nakomen van verzoeken van betrokkenen (inzage, correctie, verwijdering).
7. Meldplicht bij datalekken
De verwerker meldt een datalek onverwijld, in ieder geval binnen 48 tot 72 uur, aan de verwerkingsverantwoordelijke zodat die aan zijn meldplicht bij de AP kan voldoen.
8. Teruggave of verwijdering van data
Na afloop van de dienstverlening: wat gebeurt er met de data? Terugsturen, vernietigen, of bewaren?
9. Auditrecht
De verwerkingsverantwoordelijke heeft het recht de naleving van de verwerkersovereenkomst te controleren via audits of via certificeringen van de verwerker.
Hoe je verwerkersovereenkomsten efficiënt beheert
Voor een organisatie met twintig tot vijftig leveranciers is handmatig beheer van verwerkersovereenkomsten ondoenlijk. De meest praktische aanpak:
Stap 1: Maak een verwerkersregister als onderdeel van je AVG-register van verwerkingen. Per verwerker: naam, contactgegevens, verwerkingsactiviteit, datum ondertekening VOK, locatie van het ondertekende document.
Stap 2: Controleer bij elke nieuwe leverancier of een VOK vereist is voor je het contract tekent. Vraag de leverancier om hun verwerkersovereenkomst voor ondertekening of gebruik je eigen model.
Stap 3: Controleer jaarlijks of de verwerkersovereenkomsten nog actueel zijn. Grote leveranciers als Microsoft, Google en Salesforce updaten hun verwerkersovereenkomsten bij juridische wijzigingen en sturen hier normaal gesproken een notificatie over.
Internationale doorgifte: het SCCs-probleem
Als jouw verwerker data verwerkt buiten de EU of de EER, is aanvullende bescherming vereist. De meest voorkomende aanvullende beschermingsmaatregel zijn Standard Contractual Clauses (SCCs): door de Europese Commissie goedgekeurde modelcontracten die een adequaat beschermingsniveau waarborgen.
De meeste Amerikaanse SaaS-aanbieders bieden SCCs als bijlage bij hun verwerkersovereenkomst. Controleer voor elke verwerker buiten de EU of SCCs zijn overeengekomen.
Na het Schrems II-arrest van het Hof van Justitie van de EU in 2020 zijn SCCs onvoldoende als de aanbieder onderworpen is aan Amerikaanse toezichtswetten (FISA 702) waarbij de Amerikaanse overheid toegang kan eisen tot data. Dat geldt voor grote Amerikaanse cloudaanbieders. In de praktijk accepteren de meeste Europese toezichthouders SCCs gecombineerd met aanvullende maatregelen als voldoende, maar het is een actief debat.
Wat het kost als je verwerkersovereenkomsten mist
De AP heeft bij meerdere Nederlandse organisaties boetes opgelegd voor het ontbreken van verwerkersovereenkomsten. Voorbeelden:
In 2020 ontving een zorginstelling een boete van 440.000 euro voor het ontbreken van verwerkersovereenkomsten met tientallen leveranciers.
In 2021 betaalde een onderwijsinstelling 40.000 euro vanwege onvoldoende vastlegging van verwerkersovereenkomsten met ICT-leveranciers.
Voor MKB-bedrijven zijn werkelijke boetes lager, maar een onderzoek door de AP brengt ook zonder boete significante kosten mee: 20 tot 80 uur aan documentatiewerk, juridisch advies, en managementtijd.
Veelgestelde vragen
Onze SaaS-leverancier biedt zijn eigen verwerkersovereenkomst aan. Moet ik die accepteren?
In principe ja, als die voldoet aan de vereisten van artikel 28 AVG. Grote leveranciers als Microsoft, Salesforce en Google hebben verwerkersovereenkomsten die juridisch in orde zijn. Lees ze wel door en controleer de sub-verwerkersbepaling.
Hoe lang bewaar ik een getekende verwerkersovereenkomst?
Minimaal zolang de samenwerking duurt plus 5 jaar. De AP kan bij een onderzoek vragen verwerkersovereenkomsten te overleggen.
Moet ik een verwerkersovereenkomst afsluiten met mijn eigen medewerkers?
Nee. Medewerkers zijn geen verwerkers in de zin van de AVG. Medewerkers handelen onder het gezag van de werkgever en vallen daarmee onder de eigen organisatie.
Praktijkscenario: verwerkersovereenkomst-audit in 1 dag
Een MKB-bedrijf met 35 medewerkers en 28 SaaS-leveranciers kreeg een verzoek van een zakelijke klant om aan te tonen dat alle verwerkersovereenkomsten op orde zijn. De audit duurde 1 werkdag:
Ochtend (4 uur): Inventariseer alle SaaS-leveranciers via creditcardafschriften, IT-assets en medewerkersenquête. Resultaat: 28 leveranciers geïdentificeerd.
Middag eerste 2 uur: Controleer per leverancier of een verwerkersovereenkomst aanwezig is. Van de 28 leveranciers hadden 12 een getekende VOK, 8 boden een automatische acceptatie via de website, en 8 hadden niets.
Middag laatste 2 uur: Accepteer de automatische VOK van de 8 leveranciers via hun portaal (gemiddeld 5 minuten per leverancier). Stuur verzoek aan de 8 resterende leveranciers voor een VOK of hun verwerkersovereenkomstdocument.
Totale tijdsinvestering voor de compliance-basis: 1 werkdag. Resultaat: 20 van 28 leveranciers direct compliant, 8 in de wacht.
Checklist: is de verwerkersovereenkomst compliant?
Gebruik deze checklist bij het beoordelen van een verwerkersovereenkomst van een leverancier:
| Element | Aanwezig? | Opmerking |
|---|---|---|
| Identiteit en contactgegevens beide partijen | ☐ | |
| Beschrijving van de verwerking | ☐ | Doel, aard, type gegevens, betrokkenen |
| Instructieplicht verwerker | ☐ | Verwerker handelt uitsluitend op instructie |
| Geheimhoudingsplicht medewerkers verwerker | ☐ | |
| Beveiligingsmaatregelen (art. 32 AVG) | ☐ | Of verwijzing naar ISO 27001/SOC 2 |
| Sub-verwerker regeling | ☐ | Toestemming vereist of meldingsplicht |
| Assistentie bij betrokkenen-rechten | ☐ | |
| Meldplicht datalek (binnen 48-72 uur) | ☐ | |
| Teruggave/verwijdering data na afloop | ☐ | |
| Auditrecht verwerkingsverantwoordelijke | ☐ | |
| Internationale doorgifte (SCCs indien buiten EU) | ☐ | |
| Ondertekening beide partijen | ☐ | Met datum |
Wat grote SaaS-aanbieders aanbieden
De verwerkersovereenkomsten van grote SaaS-aanbieders zijn doorgaans juridisch in orde maar zitten verborgen in lange contractdocumenten. Zo vind je ze:
| Aanbieder | Naam document | Vindplaats |
|---|---|---|
| Microsoft 365 | Microsoft Products and Services Data Protection Addendum | microsoft.com/en-us/trust-center |
| Google Workspace | Google Workspace Data Processing Amendment | workspace.google.com/terms/dpa |
| Salesforce | Data Processing Addendum | salesforce.com/company/privacy |
| HubSpot | Data Processing Agreement | legal.hubspot.com/dpa |
| Mailchimp (Intuit) | Data Processing Addendum | mailchimp.com/legal/data-processing-addendum |
Accepteer de verwerkersovereenkomst via de privacy-instellingen of accountinstellingen van elk platform. Bewaar een kopie van de geaccepteerde versie inclusief datum.
Kosten van het ontbreken van verwerkersovereenkomsten
Een verwerkersovereenkomst ontbreekt of is onvolledig: boeterisico tot 10.000.000 euro of 2% jaaromzet. Gemiddelde boete voor MKB-bedrijven bij een AVG-onderzoek in de EU in 2023: 47.000 euro (bron: GDPR Enforcement Tracker). Kosten van een AP-onderzoek exclusief boete: gemiddeld 20 tot 60 uur aan documentatie, juridische begeleiding en managementtijd.
Verwerkersovereenkomst in de praktijk: elke SaaS-leverancier die persoonsgegevens namens jou verwerkt is een verwerker. Gemiddeld MKB-bedrijf heeft 8-15 verwerkers (CRM, boekhouding, HR, e-mailmarketing, clouddiensten). Tijdsinvestering per verwerkersovereenkomst: 30-90 minuten voor een standaard DPA die de leverancier aanbiedt; 3-8 uur voor een onderhandelde versie. De boete bij ontbrekende verwerkersovereenkomst: tot €10 miljoen of 2% wereldomzet. Bij een datalek waarbij geen VOW aanwezig was: verhoogde boetekans. Gratis sjabloon verwerkersovereenkomst: beschikbaar via de Autoriteit Persoonsgegevens. Verplicht bij: elke leverancier die toegang heeft tot persoonsgegevens van je klanten, medewerkers of andere betrokkenen.
Verwerkersovereenkomst in cijfers
| Aspect | Gegeven |
|---|---|
| Maximale reactietijd na datalek | 72 uur (richting AP) |
| Boetes bij ontbrekende VOK | Tot €20 miljoen of 4% omzet |
| Gemiddelde opsteltijd VOK | 2-4 uur |
| Typische looptijd VOK | Gelijk aan de hoofdovereenkomst |
| MKB-bedrijven zonder volledige VOK | Circa 58% |
| Aanbevolen reviewperiode | Jaarlijks of bij wijziging dienst |
Bij een datalek zonder verwerkersovereenkomst draagt de verwerkingsverantwoordelijke de volledige aansprakelijkheid. De AP boete gemiddeld €92.000 per GDPR-overtreding gerelateerd aan ontbrekende documentatie.
*Zie ook: Register van verwerkingsactiviteiten, AI en de AVG, Rechten van betrokkenen, Privacyverklaring opstellen, Cookies en toestemming en Digitaal ondertekenen.*