In de praktijk stelt u zelden zelf een verwerkersovereenkomst op. Uw leverancier stuurt zijn eigen model en vraagt om een ondertekening. Een verwerkersovereenkomst beoordelen is daarom de vaardigheid die u werkelijk nodig heeft, en dat is iets anders dan een model laten opstellen.

Dat model is opgesteld door de jurist van uw leverancier, in het belang van uw leverancier. Dat is niet kwaadwillend, het is logisch. Maar het betekent dat de onderdelen die u beschermen er vaak net niet in staan, of zo vaag zijn geformuleerd dat u er niets aan heeft. In dit artikel leest u waar u op let, wat realistisch te onderhandelen is en wat u doet als de leverancier niet beweegt.

Waar het om draait

  • Het model van de leverancier is een startpunt en geen eindpunt.
  • Vier onderdelen ontbreken structureel: meldtermijn, controlerecht, subverwerkers en teruggave.
  • Bij een grote softwareleverancier valt de tekst niet te wijzigen; daar beoordeelt u of u het risico aanvaardt.
  • Bij een kleinere leverancier valt vaak meer te regelen dan u denkt, mits u het vroeg vraagt.
  • Weigert een leverancier, dan is dat een risicobesluit voor de directie en geen inkoopdetail.
  • Leg dat besluit vast, met de naam van wie het nam en de reden.

Waar u op let bij het beoordelen

Begin niet bij het begin van het document. Zoek meteen naar de vier onderdelen die er in modellen van leveranciers structureel te zwak in staan.

  1. De meldtermijn bij een datalek. Staat er “onverwijld” of “zo spoedig mogelijk”, dan heeft u niets. U moet zelf binnen 72 uur bij de Autoriteit Persoonsgegevens melden, en die klok begint bij uw leverancier. Vraag om een concrete termijn in uren.
  2. Het recht om te controleren. Veel modellen bieden alleen een certificaat of een verklaring van de leverancier zelf. Bedenk of dat voor u genoeg is, en zo niet, vraag om een auditrecht of om een rapportage van een onafhankelijke partij.
  3. Subverwerkers. Vaak staat er een algemene toestemming om subverwerkers in te schakelen, zonder dat u wordt geinformeerd. Vraag minimaal om voorafgaande melding en een bezwaarmogelijkheid.
  4. Teruggave en verwijdering na afloop. Zonder concrete termijn en zonder bevestiging blijft uw data staan bij een partij waarmee u geen relatie meer heeft.

Daarnaast is er een vraag die vooraf gaat aan het hele document: is deze partij eigenlijk wel verwerker? Bepaalt zij zelf het doel, dan is een verwerkersovereenkomst het verkeerde instrument. Hoe u dat vaststelt, leest u bij verwerker of verwerkingsverantwoordelijke. Voor de volledige lijst van wat er verplicht in hoort, zie welke afspraken wettelijk verplicht zijn.

Wat valt er realistisch te onderhandelen?

Hier hoort een eerlijk onderscheid, want de meeste adviezen doen alsof alles bespreekbaar is en dat is niet zo.

Bij een grote softwareleverancier gaat de tekst niet veranderen. Hun voorwaarden zijn wereldwijd hetzelfde en er zit geen jurist aan de andere kant die uw opmerking leest. Uw werk bestaat daar niet uit onderhandelen maar uit beoordelen: wat staat er, welk risico brengt dat mee, en aanvaardt u dat. Die afweging legt u vast, en daarmee heeft u gedaan wat van u wordt verwacht.

Bij een kleinere of Nederlandse leverancier valt juist veel te regelen, vooral als u het aan de orde stelt voordat het contract is ondertekend. Na ondertekening is uw onderhandelingsruimte weg, en dat is de fout die het vaakst wordt gemaakt: eerst de dienst afnemen, dan de overeenkomst regelen.

Een praktische middenweg bij grote partijen is een eigen bijlage. U accepteert hun model en legt in een aanvullend document vast welke aannames u daarbij doet en welke risico’s u heeft geaccepteerd. Dat verandert hun verplichtingen niet, maar het maakt uw eigen afweging aantoonbaar.

Wat doet u als de leverancier niet meebeweegt?

Dit is het moment waarop het van juridisch naar bestuurlijk verschuift, en waar het in organisaties blijft hangen omdat niemand het wil optillen.

De vraag is niet meer of de tekst goed is, maar of u deze leverancier wilt blijven gebruiken onder deze voorwaarden. Dat is een risicobesluit. Bij een makkelijk vervangbare leverancier is het antwoord vaak simpel. Bij een partij waar uw hele administratie op draait, is het antwoord meestal dat u het risico aanvaardt, en dan is de enige juiste handeling dat u dat opschrijft.

Leg drie dingen vast: welk risico u aanvaardt, waarom er geen alternatief is, en wie dat besluit heeft genomen. Een geaccepteerd en onderbouwd risico verdedigt u bij een toezichthouder. Een overeenkomst waarvan niemand wist dat er een gat in zat, niet.

Uw functionaris gegevensbescherming adviseert hierover, maar neemt dit besluit niet. Dat hoort bij de verwerkingsverantwoordelijke te liggen.

Hoe u de stapel die er al ligt aanpakt

Vrijwel elke organisatie heeft een la met getekende overeenkomsten waarvan niemand precies weet wat erin staat. Alles opnieuw doornemen is niet haalbaar, en ook niet nodig.

Werk op risico in plaats van op alfabet. Begin bij de leveranciers die bijzondere persoonsgegevens verwerken, daarna die met toegang tot uw productieomgeving, daarna de rest. Uw register van verwerkingen geeft die volgorde als het goed is bijgehouden; is dat niet zo, dan is dat het eerste werk.

Wilt u de hele stapel in een keer laten doorlichten, dan is een AVG audit en nulmeting daarvoor de vorm. Gaat het om een enkel contract waar u nu tegenaan loopt, dan is juridisch privacy advies sneller en gerichter.

Veelgestelde vragen over een verwerkersovereenkomst beoordelen

Moet ik het model van mijn leverancier accepteren?

Niet zonder het te beoordelen. Het model is in het belang van de leverancier opgesteld en mist vaak een concrete meldtermijn, een controlerecht en duidelijke afspraken over subverwerkers. Beoordeel het op die punten voordat u tekent.

Wat als een grote leverancier zijn voorwaarden niet aanpast?

Dan verschuift uw werk van onderhandelen naar beoordelen. Stel vast welk risico de voorwaarden meebrengen, of u dat aanvaardt en of er een alternatief is, en leg die afweging vast met de naam van wie het besluit nam.

Waar begin ik als er al tientallen overeenkomsten liggen?

Op risico en niet op volgorde van ontvangst. Begin bij leveranciers die bijzondere persoonsgegevens verwerken of toegang hebben tot uw productieomgeving. Uw register van verwerkingen geeft die prioritering.

Kan mijn functionaris gegevensbescherming dit besluit nemen?

Nee. De FG adviseert en houdt toezicht, maar het aanvaarden van een risico is een besluit van de verwerkingsverantwoordelijke. Laat de FG adviseren en leg het besluit bij de directie.

Christian Boertje
CEO · AVG Juristen

Dit artikel is een hulp. Het bericht wordt met aandacht samengesteld, maar aan de informatie kan geen enkel recht worden ontleend.

Krijg een persoonlijk consult.

Bel ons vandaag nog 030 785 27 91

Christian Boertje
CEO · AVG Juristen