Naar hoofdinhoud gaan
Certyneo

Verwerkersovereenkomst (DPA) – model

Gratis
Aanpasbaar
Elektronische ondertekening

Presentatie

De verwerkersovereenkomst legt de verplichtingen vast tussen een verwerkingsverantwoordelijke (de organisatie die het doel en de middelen van een gegevensverwerking bepaalt) en een verwerker (de dienstverlener die namens en in opdracht van de verantwoordelijke persoonsgegevens verwerkt). Zij is verplicht op grond van art. 28 lid 3 AVG, dat bepaalt dat de verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling die partijen bindt en die de verwerker onder meer verplicht uitsluitend op basis van schriftelijke instructies van de verantwoordelijke te handelen. Verplichte inhoud (art. 28 lid 3 AVG): de overeenkomst moet het onderwerp en de duur van de verwerking, de aard en het doel ervan, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en verplichtingen van de verantwoordelijke omschrijven. Daarnaast moet de verwerker onder meer: passende technische en organisatorische maatregelen treffen (art. 32 AVG), geheimhouding waarborgen bij zijn personeel, subverwerkers slechts inschakelen met voorafgaande toestemming van de verantwoordelijke, de verantwoordelijke bijstaan bij verzoeken van betrokkenen en bij de melding van datalekken (art. 33-34 AVG), en na afloop van de dienstverlening alle persoonsgegevens wissen of teruggeven. Subverwerkers: schakelt de verwerker een subverwerker in (bijvoorbeeld een cloudhostingprovider), dan moet deze subverwerker aan dezelfde verplichtingen worden onderworpen via een schriftelijke overeenkomst, en blijft de hoofdverwerker volledig aansprakelijk jegens de verwerkingsverantwoordelijke voor de nakoming door de subverwerker (art. 28 lid 4 AVG). Doorgifte buiten de EER: voor zover persoonsgegevens worden doorgegeven aan een land buiten de Europese Economische Ruimte zonder adequaatheidsbesluit van de Europese Commissie, is een passende waarborg vereist, doorgaans de Standard Contractual Clauses (SCC) van de Europese Commissie, eventueel aangevuld met een transfer impact assessment. Aansprakelijkheid en boetes: niet-naleving van art. 28 AVG kan leiden tot een boete van de Autoriteit Persoonsgegevens tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, en beide partijen kunnen jegens betrokkenen aansprakelijk zijn voor schade als gevolg van een inbreuk op de AVG (art. 82 AVG). Wanneer te gebruiken: telkens wanneer een organisatie een externe dienstverlener inschakelt die namens haar persoonsgegevens verwerkt, bijvoorbeeld een SaaS-leverancier, een salarisadministratiekantoor, of een marketingbureau met toegang tot een klantenbestand. Partijen: de verwerkingsverantwoordelijke en de verwerker. Essentiële bedingen: onderwerp, duur, aard en doel van de verwerking, categorieën van persoonsgegevens en betrokkenen, beveiligingsmaatregelen, subverwerking, bijstand bij datalekken en verzoeken van betrokkenen, en de regeling bij het einde van de dienstverlening. Veelgemaakte fouten: het ontbreken van een verwerkersovereenkomst terwijl er feitelijk wel sprake is van verwerking namens een derde, een te vage omschrijving van de beveiligingsmaatregelen, en het niet regelen van doorgifte buiten de EER wanneer de verwerker (sub)verwerkers buiten Europa inschakelt.

Informatie om aan te passen

  • Naam van de verwerkingsverantwoordelijke

  • Adres van de verwerkingsverantwoordelijke

  • Naam van de verwerker

  • Adres van de verwerker

  • Onderwerp en doel van de verwerking

  • Categorieën van persoonsgegevens

  • Categorieën van betrokkenen

  • Duur van de verwerking

  • Subverwerkers toegestaan

  • Doorgifte van gegevens buiten de EER

  • Meldingstermijn datalek aan verantwoordelijke (uren)

  • Ingangsdatum

Personaliseer uw sjabloon

Ondertekenaar

Veelgestelde vragen

Wanneer is een verwerkersovereenkomst verplicht?
Telkens wanneer een externe partij (verwerker) persoonsgegevens verwerkt namens en in opdracht van een andere organisatie (verwerkingsverantwoordelijke), bijvoorbeeld bij gebruik van een SaaS-tool, een salarisadministratiekantoor of een marketingbureau. Dit vloeit rechtstreeks voort uit art. 28 lid 3 AVG.
Wat moet een verwerkersovereenkomst minimaal bevatten?
Op grond van art. 28 lid 3 AVG minimaal: het onderwerp, de duur, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën betrokkenen, en de rechten en verplichtingen van de verwerkingsverantwoordelijke.
Mag een verwerker zelf subverwerkers inschakelen?
Alleen met voorafgaande toestemming van de verwerkingsverantwoordelijke, en de subverwerker moet contractueel aan gelijkwaardige verplichtingen worden onderworpen. De hoofdverwerker blijft volledig aansprakelijk voor de nakoming door de subverwerker.
Wat gebeurt er bij een datalek?
De verwerker moet een geconstateerd datalek zonder onredelijke vertraging melden aan de verwerkingsverantwoordelijke, die op zijn beurt binnen 72 uur na kennisname melding moet doen bij de Autoriteit Persoonsgegevens indien het datalek een risico voor betrokkenen oplevert (art. 33 AVG).
Wat gebeurt er met de gegevens na afloop van de dienstverlening?
De verwerker moet de persoonsgegevens, naar keuze van de verwerkingsverantwoordelijke, wissen of teruggeven en bestaande kopieën vernietigen, tenzij opslag wettelijk verplicht blijft.

Bijbehorende sjablonen

Informatie over dit sjabloon

Laatste update
31 augustus 2026
Land
NL
Juridische kennisgeving
Dit model wordt uitsluitend ter informatie verstrekt en moet worden aangepast aan uw situatie. Het vormt geen persoonlijk juridisch advies.