keekbe

Verwerkersovereenkomst: wanneer je er een nodig hebt en wat erin moet staan

Een verwerkersovereenkomst is het contract dat de GDPR (AVG) verplicht wanneer een ander bedrijf persoonsgegevens verwerkt in jouw opdracht: je hostingbedrijf, je mailprovider, je nieuwsbriefprogramma of je webdesigner met toegang tot je klantenbestand. Artikel 28 van de GDPR bepaalt wat er minstens in moet staan. Bij de grote aanbieders zit ze meestal al in de zakelijke voorwaarden; bij kleinere leveranciers moet je er soms zelf om vragen.

Of: waarom je aannemer een werfafspraak nodig heeft, ook als hij de beste van het dorp is

Wie wil weten wat je tools met je gegevens doen, komt vroeg of laat bij hetzelfde document uit: de verwerkersovereenkomst. Het is geen formaliteit die je afvinkt. Het is de plek waar je zwart op wit leest wat een leverancier met de gegevens van je klanten mag doen, en vooral wat niet.

De verwerkersovereenkomst onder de GDPR

De sleutels van je huis

Je laat je badkamer verbouwen. De aannemer krijgt een sleutel, want hij moet binnen kunnen als jij werkt. Een goede aannemer vindt het normaal dat je daar afspraken over maakt: hij komt alleen in de badkamer, niet in je bureau. Hij brengt geen onderaannemer mee zonder het te vragen. Hij sluit af als hij vertrekt. En als de werken klaar zijn, krijg je je sleutel terug, en geen kopie die nog in zijn bestelwagen ligt.

Een verwerkersovereenkomst is die werfafspraak, maar dan voor persoonsgegevens. Jij bent de eigenaar van het huis: de verwerkingsverantwoordelijke. De leverancier die met je gegevens werkt, is de aannemer: de verwerker. En net zoals bij een verbouwing geldt: hoe beter de aannemer, hoe minder hij zich stoort aan duidelijke afspraken.

Wanneer heb je er een nodig?

Een verwerkersovereenkomst is nodig zodra een ander bedrijf persoonsgegevens verwerkt in jouw opdracht en volgens jouw instructies. In een kleine zaak gaat het bijna altijd om:

  • je hostingbedrijf en je websitebouwer;
  • je mailprovider en je cloudopslag;
  • je nieuwsbriefprogramma en je CRM;
  • online boekhoud- of facturatiesoftware;
  • een freelancer of webdesigner die toegang heeft tot je klantenbestand;
  • AI-diensten waarin je gegevens van klanten zet.

Niet elke partij die gegevens van je krijgt, is een verwerker. Je bank, de post of een overheidsdienst bepalen zelf wat ze met gegevens doen en zijn dus zelf verantwoordelijk. Bij een boekhouder of een advocaat ligt het genuanceerder: omdat zij vaak volgens hun eigen beroepsregels werken, zijn ze voor een deel van hun werk zelf verantwoordelijke. De vraag is steeds dezelfde: wie beslist waarvoor en hoe de gegevens gebruikt worden?

Wat er volgens artikel 28 in moet staan

De GDPR is hier opvallend concreet. Een verwerkersovereenkomst beschrijft eerst het onderwerp, de duur, de aard en het doel van de verwerking, welke soorten gegevens het gaat en over wie. Daarna legt ze vast dat de verwerker:

  1. de gegevens alleen verwerkt volgens jouw schriftelijke instructies;
  2. zijn medewerkers tot vertrouwelijkheid verplicht;
  3. passende beveiligingsmaatregelen neemt;
  4. alleen subverwerkers inschakelt met jouw toestemming, en je verwittigt als die lijst verandert zodat je bezwaar kunt maken;
  5. je helpt om verzoeken van betrokkenen te beantwoorden, zoals een vraag om inzage of wissing;
  6. je helpt bij beveiliging, bij het melden van een datalek en bij een eventuele risicoanalyse;
  7. de gegevens na afloop wist of teruggeeft;
  8. je de informatie geeft die je nodig hebt om te controleren of hij zich aan de afspraken houdt.

Het contract moet schriftelijk zijn, maar een elektronische vorm volstaat. Akkoord gaan met online voorwaarden waarin dit allemaal staat, is dus geldig.

Een voorbeeld, en waar je de overeenkomst vindt

Wie op zoek is naar een voorbeeld van een verwerkersovereenkomst, vindt het meest betrouwbare bij de Europese Commissie. Die publiceerde in juni 2021 standaardcontractbepalingen voor de relatie tussen verantwoordelijke en verwerker. Wie ze gebruikt, weet dat de inhoud van artikel 28 gedekt is. Voor een eenmalige samenwerking met een freelancer is dat een goed vertrekpunt.

Bij de grote aanbieders hoef je meestal niets zelf op te stellen. De overeenkomst zit in de zakelijke voorwaarden, vaak onder de naam Data Processing Addendum of Data Protection Addendum, afgekort tot DPA. Zoek in het juridische of het privacygedeelte van hun website, of vraag het aan hun klantendienst. Twee kanttekeningen:

  • de overeenkomst geldt doorgaans voor zakelijke abonnementen, niet voor gratis consumentenaccounts;
  • in de bijlagen staat de lijst van subverwerkers, en die is minstens zo interessant als de overeenkomst zelf.

Kmo-Kristof: Mijn webdesigner heeft toegang tot de database van onze webshop. Maar dat is een vriend, hoor.

Security-Sofie: Dan wordt het een korte vergadering. Hebben jullie afgesproken wat hij met die gegevens mag doen?

Kmo-Kristof: Hij mag alles, hij bouwt de site.

Security-Sofie: En als jullie stoppen met samenwerken, wist hij dan zijn kopie?

Kmo-Kristof: Welke kopie?

Security-Sofie: Precies de vraag die in de overeenkomst hoort.

Checklist per leverancier

  1. Verwerkt deze leverancier persoonsgegevens in mijn opdracht? Zo ja, verder.
  2. Is er een verwerkersovereenkomst, of een DPA in de zakelijke voorwaarden? Bewaar een kopie, met datum.
  3. Staan de acht punten van artikel 28 erin?
  4. Waar staan de gegevens, en welke subverwerkers zijn er? Liggen er gegevens buiten de Europese Economische Ruimte, lees dan ook de uitleg over Amerikaanse cloud en de Cloud Act.
  5. Staat de leverancier vermeld in je verwerkingsregister en, als categorie van ontvangers, in je privacyverklaring voor je website?

Een goede aannemer schrikt niet van een werfafspraak. Een goede leverancier ook niet van een verwerkersovereenkomst: bij de ernstige spelers ligt ze al klaar, en het enige werk is ze te lezen.