Zodra een externe partij persoonsgegevens in jouw opdracht verwerkt, verplicht de AVG een verwerkersovereenkomst. Voor het MKB betekent dat: je e-mailmarketingtool, je hostingpartij, je administratiekantoor, je SaaS-planningstool, ze hebben allemaal zo’n overeenkomst nodig. En vaak ontbreken ze, tot een audit of incident het aan het licht brengt.
Wie is verwerker, wie niet?
Een verwerker verwerkt persoonsgegevens in jouw opdracht en voor jouw doel. Niet nodig bij partijen die zelf verantwoordelijke zijn voor hun eigen doel, zoals een accountant in zijn wettelijke controlerol. De doelvraag beslist: wie heeft zeggenschap over de verwerking?
Zo breng je ze op orde
- Loop je leveranciersregister langs en markeer elke partij die persoonsgegevens voor je verwerkt.
- Controleer per partij of er een getekende of geaccepteerde overeenkomst is.
- Beoordeel de inhoud, vooral: de meldtermijn bij datalekken, de subverwerkerslijst, en de exit-afspraken.
- Bewaar ze centraal en vindbaar.
Wat je bij grote leveranciers doet
Bij grote SaaS-leveranciers teken je hun standaardovereenkomst (vaak onderdeel van de voorwaarden); onderhandelen is zelden mogelijk. Beoordelen wel: leg vast dat je de voorwaarden hebt getoetst en geaccepteerd op basis van risico. Dat bewijs is je invulling.
Let op de meldtermijn
Jij moet binnen 72 uur bij de AP kunnen melden, dus de verwerker moet sneller bij jou melden. Een verwerkersovereenkomst zonder concrete meldtermijn is een gat in je datalekproces.
Tip van Control One: De kruising die zowel de AP als de ISO-auditor controleert: je verwerkingsregister maal je leveranciers maal de overeenkomsten. Elke verwerker in je register zonder overeenkomst is een dubbele bevinding, voor de norm én de AVG. Los dit in één ronde op.
De koppeling met ISO 27001
De verwerkersovereenkomst is de privacyrechtelijke laag bovenop je leveranciersbeheer (5.20) en privacy (5.34). Eén goed leveranciersbeheer dekt beide.
Verwerkersovereenkomsten zijn een vast controlepunt in elke audit. Wil je weten of jouw keten op orde is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Wat is een verwerkersovereenkomst?
Een verwerkersovereenkomst is het wettelijk verplichte contract tussen verwerkingsverantwoordelijke en verwerker van persoonsgegevens. Wanneer nodig en wat erin moet.
Annex A 5.20: Beveiligingseisen in leveranciersovereenkomsten
Maatregel 5.20 van ISO 27001 Annex A eist dat beveiligingseisen contractueel worden vastgelegd met leveranciers. Welke afspraken horen er minimaal in?
Annex A 5.22: Monitoren en beoordelen van leveranciersdiensten
Maatregel 5.22 van ISO 27001 Annex A eist dat leveranciersdiensten worden gemonitord, beoordeeld en dat wijzigingen beheerst worden. Zo richt je de leveranciersevaluatie in.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.