Zodra een andere organisatie persoonsgegevens voor jou verwerkt, heb je in de meeste gevallen een verwerkersovereenkomst nodig. De Autoriteit Persoonsgegevens (AP) noemt hiervoor twee voorbeelden die op vrijwel elk bedrijf van toepassing zijn: het uitbesteden van de boekhouding, en het gebruik van een clouddienst die persoonsgegevens opslaat.
De wet maakt onderscheid tussen twee rollen. Jouw bedrijf is verwerkingsverantwoordelijke als je bepaalt welke persoonsgegevens worden verwerkt, met welk doel en op welke manier. De partij die dat feitelijk uitvoert volgens jouw instructies, is de verwerker. Denk aan een salarisverwerker, een e-mailmarketingtool, een boekhoudpakket, een hostingpartij of een planningssysteem waar klantgegevens in staan.
Het is niet altijd vanzelfsprekend welke rol wie heeft. Volgens de AP ben je als verwerkingsverantwoordelijke aansprakelijk zodra je bepaalt voor welk doel en op welke manier gegevens worden verwerkt; de andere partij is dan verwerker zolang die zich aan jouw instructies houdt en de gegevens niet voor eigen doeleinden gebruikt. Gebruikt een leverancier de gegevens wél voor eigen doeleinden, dan is die leverancier voor dat deel zelf verwerkingsverantwoordelijke — en is er geen verwerkersovereenkomst nodig, maar moet die partij zelf aan de AVG voldoen.
De praktische vuistregel: elke SaaS-tool, elke uitbestede administratieve taak en elke clouddienst waar klant-, personeels- of leveranciersgegevens doorheen gaan, is een kandidaat voor een verwerkersovereenkomst.
