In het kort
- Een AVG bewerkersovereenkomst bestaat strikt genomen niet: onder de Wbp heette de overeenkomst met een leverancier die persoonsgegevens voor u verwerkt een bewerkersovereenkomst, sinds de AVG heet dit een verwerkersovereenkomst.
- Een oude bewerkersovereenkomst blijft civielrechtelijk bestaan, maar mist meestal verplichte onderdelen uit artikel 28 lid 3 AVG, zoals afspraken over subverwerkers, bijstand bij verzoeken van betrokkenen, audits en het wissen of teruggeven van gegevens.
- Zowel de verwerkingsverantwoordelijke als de verwerker is verantwoordelijk voor een overeenkomst die aan de AVG voldoet.
- Een volledig nieuw contract is niet altijd nodig: een addendum dat de ontbrekende onderdelen toevoegt, volstaat juridisch, zolang het schriftelijk (ook elektronisch) is vastgelegd.
Een bewerkersovereenkomst uit de tijd van de Wet bescherming persoonsgegevens (Wbp) is als contract meestal nog geldig, maar voldoet vrijwel nooit aan artikel 28 AVG. De AVG stelt sinds 25 mei 2018 aanzienlijk meer eisen aan de inhoud van de afspraken tussen verwerkingsverantwoordelijke en verwerker.
De term AVG bewerkersovereenkomst komt in de wet zelf niet voor: de AVG spreekt van een verwerkersovereenkomst. Toch treffen wij bij audits regelmatig contracten aan die nog “bewerker” en “verantwoordelijke” noemen en van vóór 2018 stammen. In dit artikel leg ik uit hoe u zelf beoordeelt of zo’n document nog volstaat en wat u doet als het tekortkomt.
Waarom heet de AVG bewerkersovereenkomst nu verwerkersovereenkomst?
De Wbp gebruikte tot 25 mei 2018 de termen “verantwoordelijke” en “bewerker”. De AVG vervangt die door “verwerkingsverantwoordelijke” en “verwerker”. Het contract tussen beide partijen kreeg daarmee een nieuwe naam: de verwerkersovereenkomst. Die naamswijziging is op zichzelf onschuldig. Een overeenkomst wordt niet ongeldig omdat er een verouderd woord in staat. Wie zoekt naar een AVG bewerkersovereenkomst, bedoelt dus in feite een verwerkersovereenkomst die aan artikel 28 AVG voldoet.
Het verschil zit in de inhoud. Artikel 14 Wbp verlangde alleen dat afspraken over beveiliging en, vanaf 1 januari 2016, over het melden van datalekken schriftelijk werden vastgelegd. Artikel 28 AVG schrijft een veel uitgebreidere reeks verplichte onderwerpen voor. Een bewerkersovereenkomst die netjes aan de Wbp voldeed, is daardoor onder de AVG per definitie onvolledig.
Is een AVG bewerkersovereenkomst uit de Wbp-tijd nog geldig?
Hier lopen twee vragen door elkaar, en die verdienen een apart antwoord.
Is het contract nog bindend? Ja. Een rechtsgeldig gesloten overeenkomst blijft bestaan zolang zij niet is beëindigd of vervangen. De komst van de AVG heeft bestaande contracten niet vernietigd; de afspraken over beveiliging en het melden van incidenten gelden dus nog steeds tussen u en uw leverancier.
Voldoet het contract aan de AVG? Vrijwel zeker niet. Artikel 28 lid 3 AVG bepaalt dat de verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling die een reeks specifieke onderwerpen regelt. Ontbreken die onderwerpen, dan schendt u als verwerkingsverantwoordelijke artikel 28 AVG, ook al is het onderliggende contract civielrechtelijk in orde. Dat onderscheid is in de praktijk belangrijk: u hoeft de relatie met de leverancier niet open te breken, maar u moet de afspraken wel aanvullen.
Welke onderdelen moet een verwerkersovereenkomst volgens artikel 28 AVG bevatten?
Artikel 28 lid 3 AVG noemt eerst een aantal vaste elementen die de overeenkomst moet beschrijven: het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens, de categorieën van betrokkenen en de rechten en verplichtingen van de verwerkingsverantwoordelijke. Daarnaast moet de overeenkomst de verwerker in ieder geval de volgende verplichtingen opleggen:
- Persoonsgegevens uitsluitend verwerken op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, ook bij doorgifte naar landen buiten de EU, tenzij een wettelijke verplichting anders voorschrijft.
- Waarborgen dat medewerkers die toegang hebben tot de gegevens zich aan vertrouwelijkheid hebben verbonden.
- Alle passende technische en organisatorische beveiligingsmaatregelen treffen die artikel 32 AVG vereist.
- Geen subverwerker inschakelen zonder voorafgaande specifieke of algemene schriftelijke toestemming, en aan die subverwerker dezelfde verplichtingen doorleggen.
- De verwerkingsverantwoordelijke bijstaan bij het afhandelen van verzoeken van betrokkenen, zoals inzage, rectificatie en wissing.
- Bijstand verlenen bij beveiliging, het melden van datalekken, een DPIA en een voorafgaande raadpleging bij de Autoriteit Persoonsgegevens (artikel 32 tot en met 36 AVG).
- Na afloop van de dienstverlening de persoonsgegevens wissen of terugbezorgen, naar keuze van de verwerkingsverantwoordelijke, en bestaande kopieën verwijderen.
- Alle informatie verstrekken die nodig is om naleving aan te tonen en audits en inspecties mogelijk maken.
Artikel 28 lid 9 AVG voegt daaraan toe dat de overeenkomst schriftelijk moet zijn, waarbij een elektronische vorm volstaat. Verder moet de verwerker op grond van artikel 33 lid 2 AVG een datalek zonder onredelijke vertraging aan u melden. Een concrete meldtermijn staat niet in de wet; die legt u zelf vast, zodat u uw eigen termijn van 72 uur richting de toezichthouder kunt halen. Legt u uw AVG bewerkersovereenkomst naast deze lijst, dan ziet u doorgaans snel dat vooral de punten over subverwerkers, bijstand, teruggave en audits ontbreken.
Hoe controleert u of uw oude AVG bewerkersovereenkomst voldoet?
Een inhoudelijke toets kost minder tijd dan veel organisaties denken. Wij hanteren daarbij de volgende stappen:
- Inventariseer alle leveranciers die persoonsgegevens voor u verwerken. Denk aan salarisadministratie, cloudopslag, HR-software, hosting, leerlingvolgsystemen en elektronische patiëntendossiers.
- Stel per leverancier vast wie welke rol heeft. Alleen bij een echte verwerker is een verwerkersovereenkomst vereist. Hoe u dat beoordeelt, leest u in ons artikel over het bepalen van de rol van verwerker of verwerkingsverantwoordelijke.
- Leg de bestaande overeenkomst naast de acht verplichtingen hierboven. Noteer per onderdeel of het ontbreekt, onvolledig is of voldoet.
- Controleer de praktische afspraken. Staat er een meldtermijn voor datalekken? Is er een actuele lijst met subverwerkers? Is vastgelegd binnen welke termijn en in welk formaat gegevens worden teruggegeven?
- Controleer doorgifte buiten de EU. Verwerkt de leverancier of een subverwerker gegevens buiten de Europese Economische Ruimte, dan zijn aanvullende waarborgen voor doorgifte buiten de EU nodig.
Wat doet u als de overeenkomst tekortkomt?
U heeft twee opties. De eerste is een addendum bij de bestaande overeenkomst, waarin u de ontbrekende onderdelen toevoegt en de verouderde terminologie corrigeert. Dat is snel en houdt de commerciële afspraken intact. Voor een AVG bewerkersovereenkomst die alleen beveiliging en datalekken regelt, is dit meestal de kortste route. De tweede optie is een geheel nieuwe verwerkersovereenkomst, bijvoorbeeld wanneer het oude document zo beperkt is dat een addendum langer wordt dan het contract zelf, of wanneer de dienstverlening intussen wezenlijk is veranderd.
Sinds 4 juni 2021 bestaan er ook standaardcontractbepalingen van de Europese Commissie voor de relatie tussen verwerkingsverantwoordelijke en verwerker (Uitvoeringsbesluit (EU) 2021/915). Het gebruik daarvan is vrijwillig, maar zij geven een bruikbaar en volledig kader. Krijgt u van uw leverancier een eigen model voorgelegd, dan is een kritische beoordeling nodig; lees daarvoor ons artikel over het beoordelen van de modelovereenkomst van uw leverancier.
Wie is verantwoordelijk voor een geldige verwerkersovereenkomst?
Beide partijen. Artikel 28 AVG richt zich tot de verwerkingsverantwoordelijke, die alleen verwerkers mag inschakelen die afdoende garanties bieden, en tegelijk tot de verwerker, die niet zonder deugdelijke overeenkomst mag werken. Dat de leverancier in de praktijk vaak een standaardmodel aanbiedt, ontslaat u als opdrachtgever niet van de plicht om de inhoud te toetsen aan uw eigen verwerking.
De Autoriteit Persoonsgegevens onderzocht in 2020 de verwerkersovereenkomsten van 31 organisaties in de private sector en concludeerde dat “de” verwerkersovereenkomst niet bestaat: de inhoud verschilt sterk per organisatie en per dienst. De toezichthouder benadrukte daarbij dat afspraken concreet moeten zijn. Alleen vermelden dat gegevens na afloop worden teruggegeven, zonder termijn, formaat of beveiliging, is onvoldoende. Die les geldt precies zo voor een oude AVG bewerkersovereenkomst met haar vaak algemene formuleringen.
Mijn advies aan directies en managementteams is daarom praktisch: maak het actualiseren van verwerkersovereenkomsten een terugkerend onderdeel van uw contractbeheer, en vervang elke AVG bewerkersovereenkomst van vóór 2018 planmatig door een document dat aan artikel 28 AVG voldoet. Een privacy officer of functionaris gegevensbescherming kan dat proces bewaken; het verschil tussen beide rollen leest u in ons artikel over de privacy officer en de functionaris gegevensbescherming.
Veelgestelde vragen over de AVG bewerkersovereenkomst
Moet ik voor elke leverancier een nieuwe verwerkersovereenkomst sluiten?
Alleen voor leveranciers die daadwerkelijk als verwerker persoonsgegevens namens u verwerken. Voor een oude AVG bewerkersovereenkomst volstaat vaak een addendum dat de ontbrekende onderdelen uit artikel 28 lid 3 AVG toevoegt.
Moet de verwerkersovereenkomst een apart document zijn?
Nee. Artikel 28 AVG spreekt van een overeenkomst of andere rechtshandeling. De verplichte afspraken mogen ook in de hoofdovereenkomst of in algemene voorwaarden staan, zolang zij schriftelijk of elektronisch zijn vastgelegd en alle verplichte onderdelen bevatten.
Welke meldtermijn voor datalekken moet in de verwerkersovereenkomst staan?
De AVG noemt geen concrete termijn voor de verwerker; artikel 33 lid 2 AVG eist melding zonder onredelijke vertraging. Omdat u als verwerkingsverantwoordelijke zelf binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden, is een korte, concrete termijn in de overeenkomst aan te raden.
Wat gebeurt er als ik een verouderde AVG bewerkersovereenkomst laat liggen?
Het contract blijft tussen partijen gelden, maar u voldoet niet aan artikel 28 AVG. Bij een datalek, een klacht of een onderzoek van de Autoriteit Persoonsgegevens is de verwerkersovereenkomst een van de eerste documenten waarnaar wordt gevraagd.
Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.


