Alle artikelen

Verwerkersovereenkomst bijhouden: wat de AVG van je vraagt

Oarized · 20 september 2026

Wanneer je een verwerkersovereenkomst nodig hebt

Zodra een andere organisatie persoonsgegevens voor jou verwerkt, heb je in de meeste gevallen een verwerkersovereenkomst nodig. De Autoriteit Persoonsgegevens (AP) noemt hiervoor twee voorbeelden die op vrijwel elk bedrijf van toepassing zijn: het uitbesteden van de boekhouding, en het gebruik van een clouddienst die persoonsgegevens opslaat.

De wet maakt onderscheid tussen twee rollen. Jouw bedrijf is verwerkingsverantwoordelijke als je bepaalt welke persoonsgegevens worden verwerkt, met welk doel en op welke manier. De partij die dat feitelijk uitvoert volgens jouw instructies, is de verwerker. Denk aan een salarisverwerker, een e-mailmarketingtool, een boekhoudpakket, een hostingpartij of een planningssysteem waar klantgegevens in staan.

Het is niet altijd vanzelfsprekend welke rol wie heeft. Volgens de AP ben je als verwerkingsverantwoordelijke aansprakelijk zodra je bepaalt voor welk doel en op welke manier gegevens worden verwerkt; de andere partij is dan verwerker zolang die zich aan jouw instructies houdt en de gegevens niet voor eigen doeleinden gebruikt. Gebruikt een leverancier de gegevens wél voor eigen doeleinden, dan is die leverancier voor dat deel zelf verwerkingsverantwoordelijke — en is er geen verwerkersovereenkomst nodig, maar moet die partij zelf aan de AVG voldoen.

De praktische vuistregel: elke SaaS-tool, elke uitbestede administratieve taak en elke clouddienst waar klant-, personeels- of leveranciersgegevens doorheen gaan, is een kandidaat voor een verwerkersovereenkomst.

Wat er verplicht in moet staan

Een verwerkersovereenkomst is geen formaliteit die je er even bij tekent. Volgens de AP moet de overeenkomst in elk geval afspraken vastleggen over:

  • De precieze opdracht: wat de verwerker wel en niet met de verstrekte persoonsgegevens mag doen.
  • Beveiliging: dat de verwerker passende technische en organisatorische maatregelen treft om de gegevens te beschermen.
  • Privacyrechten: hoe wordt geregeld dat mensen hun rechten (zoals inzage of verwijdering) kunnen uitoefenen, ook als de verwerking is uitbesteed.
  • Datalekken: naar wie de verwerker moet bellen of mailen bij een datalek, en hoe vaak die je op de hoogte houdt. Een verwerker mag een datalek trouwens alleen zelf bij de AP melden als jij daarvoor toestemming hebt gegeven.
  • Subverwerkers: een verwerker mag de verwerking alleen aan een subverwerker uitbesteden met jouw schriftelijke toestemming, en die subverwerker moet minimaal hetzelfde beveiligingsniveau bieden.

De verplichting werkt twee kanten op. Ook de verwerker moet zich aan specifieke regels houden: zich volledig houden aan jouw instructies, de gegevens passend beveiligen, en een verwerkersovereenkomst hebben om te kunnen aantonen op welke grondslag er wordt verwerkt. Volgt een verwerker jouw instructies niet, dan behandelt de AVG die partij niet langer als verwerker maar als zelfstandig verwerkingsverantwoordelijke, met alle bijbehorende verplichtingen.

Waarom dit bijhouden vaak misgaat

In de praktijk ontstaat het probleem niet bij het eerste contract, maar bij alles wat daarna gebeurt. Een paar situaties waar bedrijven verwerkersovereenkomsten kwijtraken:

  • Een nieuwe tool wordt aangeschaft buiten de vaste inkoopafspraken om — een projectleider probeert een handige planningsapp, en niemand checkt of daar een verwerkersovereenkomst bij hoort.
  • Een bestaande leverancier wisselt van onderaannemer, bijvoorbeeld een ander hostingbedrijf, zonder dat dit wordt teruggekoppeld of vastgelegd.
  • De overeenkomst is er wel, maar niemand weet meer waar. Bij tien tot twintig SaaS-abonnementen per bedrijf is dat sneller realiteit dan het lijkt.
  • Contracten worden nooit herzien terwijl de dienst zelf verandert — een boekhoudpakket dat een nieuwe AI-functie toevoegt en daarmee ineens gegevens naar een andere partij doorstuurt, valt zo buiten de oorspronkelijke afspraken.

Een bruikbare aanpak is een eenvoudig overzicht bijhouden van elke leverancier die persoonsgegevens verwerkt: naam, wat er wordt verwerkt, of er een actuele verwerkersovereenkomst is, en de datum waarop die voor het laatst is gecontroleerd. Dat overzicht is meteen ook nuttig als je zelf een verwerkingsregister moet bijhouden, wat voor veel bedrijven met structurele verwerkingen verplicht is.

Wat er op het spel staat: boetes en meldplicht

Zonder verwerkersovereenkomst zijn, volgens de AP, beide partijen in overtreding: zowel jij als verwerkingsverantwoordelijke als je leverancier als verwerker. Dat risico is niet theoretisch. Artikel 28 van de Algemene Verordening Gegevensbescherming (AVG) schrijft de verwerkersovereenkomst dwingend voor, en overtreding van die verplichting valt onder artikel 83 lid 4 van de AVG: een boete tot €10.000.000, of tot 2% van de wereldwijde jaaromzet van het voorgaande boekjaar als dat bedrag hoger uitvalt, aldus de officiële verordeningstekst op EUR-Lex.

Daarnaast raakt een ontbrekende of verouderde verwerkersovereenkomst je ook operationeel. Bij een datalek moet de verwerker jou volgens de AP zo snel mogelijk informeren, zodat jij als verwerkingsverantwoordelijke kunt beoordelen of het datalek binnen 72 uur bij de AP gemeld moet worden. Staat er nergens vastgelegd wie bij de leverancier je moet bellen, of hoe snel die moet reageren, dan verlies je precies de tijd die je in een datalek het hardst nodig hebt.

Het is dus niet alleen een kwestie van een boete voorkomen. Een actuele verwerkersovereenkomst per leverancier zorgt ervoor dat je weet wie je moet bellen, wanneer, en wat er dan gebeurt — voordat er iets misgaat, niet erna.