Zodra een leverancier persoonsgegevens voor jou verwerkt, eist de AVG afspraken op papier. Dit is wat je moet regelen.
De AVG (artikel 28) verplicht een verwerkersovereenkomst zodra je als organisatie (verwerkingsverantwoordelijke) een andere partij (verwerker) persoonsgegevens laat verwerken. Denk aan: een salarisverwerker, een HR-softwareleverancier, een hostingpartij, een klanttevredenheidsonderzoeker of een IT-dienstverlener met toegang tot je systemen.
De vuistregel: verwerkt de leverancier persoonsgegevens in jouw opdracht en voor jouw doel, dan is hij verwerker en is de overeenkomst verplicht. Bepaalt de leverancier zelf doel en middelen (zoals een accountant of arbodienst), dan is hij zelf verantwoordelijke en geldt de verplichting niet — al blijven goede afspraken ook dan verstandig.
De vaakst voorkomende fout is er simpelweg geen hebben: de leverancier is gecontracteerd, de dienst draait, en niemand heeft aan de verwerkersovereenkomst gedacht. De tweede fout is blind tekenen wat de leverancier voorlegt — diens standaardmodel legt de risico's doorgaans maximaal bij jou. De derde: een meldtermijn voor datalekken die zo ruim is ("zonder onredelijke vertraging") dat jij je eigen 72-uurs meldplicht niet kunt halen. Spreek een concrete termijn in uren af.
Let bij inkooptrajecten ook op de volgorde: bepaal al bij het Programma van Eisen of er persoonsgegevens in het spel zijn, zodat de verwerkersovereenkomst een voorwaarde is bij de gunning — en geen sluitpost na de handtekening.
De verwerkersovereenkomst-begeleider van Inkoopdocs.nl loopt alle verplichte onderdelen van artikel 28 AVG met je door — verwerkingen, beveiliging, datalektermijnen en de rechten van betrokkenen — en levert een compleet document als PDF. Alles in je eigen browser; er wordt niets opgeslagen.
Bekijk de verwerkersovereenkomst-begeleider →