Stel rollen vast voordat u een model kiest
Niet iedere partij die persoonsgegevens ontvangt, is automatisch verwerker. Het doel van de verwerking, de beslissingen die partijen nemen en hun eigen verantwoordelijkheden moeten worden onderzocht. De Europese informatie over de AVG maakt onderscheid tussen verantwoordelijke en verwerker. De juiste kwalificatie volgt uit de feiten en kan niet uitsluitend met een contracttitel worden bepaald.
Beschrijf daarom welke dienst de leverancier levert en welke gegevens daarvoor nodig zijn. Wie bepaalt waarvoor de informatie wordt gebruikt? Heeft de leverancier eigen doeleinden? Zijn er andere partijen betrokken? Bij gemengde dienstverlening kunnen verschillende verwerkingen apart moeten worden bekeken. Een algemeen model ondertekenen zonder deze inventarisatie kan een onjuiste rolverdeling vastleggen en belangrijke vragen onbesproken laten.
Vul de verwerkingsbijlage inhoudelijk in
Een overeenkomst verwijst vaak naar een bijlage met informatie over de verwerking. Juist die bijlage mag geen lege formaliteit blijven. Benoem de werkzaamheden, categorieën gegevens, betrokken personen en duur van de verwerking. Gebruik een beschrijving die medewerkers en leveranciers kunnen herkennen. Alleen alle noodzakelijke persoonsgegevens opschrijven maakt niet duidelijk wat er werkelijk gebeurt.
Controleer ook hoe instructies worden gegeven en gewijzigd. Als een nieuwe functie in software extra gegevens gebruikt, moet worden nagegaan wat dit voor de afspraken betekent. Het document hoort dus te passen bij de huidige dienst én een bruikbare route te bieden voor veranderingen. Een bijlage die bij ingebruikname klopt, kan later door productwijzigingen verouderen.
Onderwerpen koppelen aan praktische antwoorden
Gebruik onderstaande vragen in overleg met de leverancier. De antwoorden vormen materiaal voor beoordeling en contracttekst; een bevestiging zonder toelichting biedt soms onvoldoende inzicht.
| Onderwerp | Praktische vraag | Waar moet het antwoord op aansluiten? |
|---|---|---|
| Beveiliging | Welke maatregelen gelden voor deze dienst? | De werkelijke systemen en toegang van medewerkers |
| Andere leveranciers | Wie verwerkt gegevens verder in de keten? | De actuele lijst en procedure bij veranderingen |
| Incidenten | Hoe bereikt een melding tijdig de juiste persoon? | Contactgegevens, werkwijze en beschikbare informatie |
| Verzoeken van betrokkenen | Welke hulp kan de leverancier geven? | Zoek-, export- en verwijdermogelijkheden |
| Einde contract | Hoe komen gegevens terug en wat wordt gewist? | Bestandsformaten, termijnen en eventuele bewaarplichten |
Beoordeel de samenhang met het hoofdcontract
De verwerkersovereenkomst staat vaak naast een software- of dienstverleningsovereenkomst. Controleer hoe beide documenten met elkaar omgaan. Een verplichting tot ondersteuning kan praktisch beperkt worden door een andere bepaling over kosten of beschikbaarheid. Ook aansprakelijkheid, audits en beëindiging moeten in samenhang worden gelezen.
Dit betekent niet dat ieder hoofdcontract volledig binnen een beperkte privacyopdracht wordt beoordeeld. Wel moeten relevante tegenstrijdigheden zichtbaar worden. Spreek daarom af of alleen de verwerkingsafspraken worden bekeken of ook de bredere overeenkomst. Voor die tweede vraag kan contractcontrole worden gecombineerd met de privacybeoordeling. Zo krijgt u geen los advies dat belangrijke afhankelijkheden buiten beschouwing laat.
Gegevens terugkrijgen na beëindiging van software
In dit fictieve voorbeeld zegt een onderneming haar planningssysteem op. De verwerkersovereenkomst vermeldt dat gegevens worden verwijderd na het einde van de dienstverlening. Het hoofdcontract biedt echter geen duidelijke exportprocedure. De onderneming heeft de historische informatie nog nodig om lopende klantvragen af te handelen.
Tijdens een tijdige beoordeling zouden formaat, beschikbaarheid, kosten en het moment van export moeten worden besproken. Daarna kan worden vastgesteld welke gegevens moeten worden teruggegeven en hoe verwijdering bij de leverancier wordt afgehandeld. Het voorbeeld laat zien dat alleen een verwijderbelofte onvoldoende kan zijn. De beëindiging moet technisch en organisatorisch uitvoerbaar zijn, met een overdracht die aansluit op de behoeften en verplichtingen van de onderneming.
Maak opvolging van wijzigingen onderdeel van beheer
Een nieuwe subleverancier, andere opslaglocatie of gewijzigde functionaliteit kan aanleiding zijn om de afspraken opnieuw te bekijken. Wijs intern iemand aan die berichten van de leverancier ontvangt en beoordeelt. Zonder die verantwoordelijkheid kan een keurige overeenkomst verouderen terwijl niemand de verandering opmerkt.
Voor een voorstel zijn het hoofdcontract, de huidige verwerkersovereenkomst en een beschrijving van de gegevensstroom nuttig. Deel bij voorkeur geen echte persoonsgegevens wanneer een leeg voorbeeld voldoende is. Het resultaat kan bestaan uit een concept, opmerkingen bij een leveranciersmodel en vragen die vóór akkoord moeten worden beantwoord. Een bredere inventarisatie van uw organisatie valt onder AVG-audit. Daarmee blijft duidelijk of u één leveranciersrelatie laat beoordelen of het geheel van uw privacyprocessen wilt verbeteren.
Bronnen bij dit onderwerp
- Europese Unie — Algemene verordening gegevensbeschermingGeraadpleegd op 2026-09-11