Control One
Veelgestelde vraag ISO 27001

Wat is het verschil tussen verwerkingsverantwoordelijke en verwerker?

3 min leestijd Bijgewerkt op 17 juli 2026

Direct antwoord

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van een gegevensverwerking (jouw bedrijf voor je eigen klant- en personeelsgegevens); de verwerker verwerkt uitsluitend in opdracht van een verantwoordelijke (de salarisverwerker, hostingpartij, SaaS-leverancier). De rol bepaalt de plichten: de verantwoordelijke draagt de grondslagen, transparantie en betrokkenenrechten; de verwerker beveiligt, meldt datalekken aan de verantwoordelijke en werkt binnen de verwerkersovereenkomst. Veel bedrijven zijn beide tegelijk, per verwerking verschillend.

De hele AVG hangt aan één rolverdeling: wie bepaalt wat er met de gegevens gebeurt, en wie voert alleen uit? Het antwoord bepaalt wie de boete krijgt, wie de betrokkene moet antwoorden en wat er in het contract moet staan, en het antwoord verschilt per verwerking.

De twee rollen

De verwerkingsverantwoordelijke bepaalt het doel (“wij gebruiken deze gegevens voor facturatie”) en de middelen (welke gegevens, hoe lang, met welke systemen). Bij hem liggen de kernplichten: een grondslag per verwerking, transparantie (privacyverklaring), het verwerkingsregister, de rechten van betrokkenen, de datalekmelding aan de AP en de keuze van deugdelijke verwerkers.

De verwerker verwerkt uitsluitend in opdracht en volgens de instructies van een verantwoordelijke: de salarisverwerker, de hostingpartij, de SaaS-leverancier, het administratiekantoor. Zijn plichten: verwerken binnen de verwerkersovereenkomst, passende beveiliging, geheimhouding, sub-verwerkers alleen met toestemming, datalekken zonder onnodige vertraging melden aan de verantwoordelijke (niet zelf aan de AP), en meewerken aan audits en betrokkenenverzoeken.

Waarom de afbakening ertoe doet

Drie praktische gevolgen. Contracten: tussen verantwoordelijke en verwerker is een verwerkersovereenkomst verplicht; tussen twee verantwoordelijken (die elk hun eigen doel hebben, zoals jij en de accountant in zijn wettelijke rol) juist niet. Aansprakelijkheid: de verantwoordelijke draagt de hoofdverantwoordelijkheid, maar de verwerker die buiten zijn instructies treedt, wordt voor dat deel zelf verantwoordelijke, met alle gevolgen. Incidentroutes: bij een datalek bij de verwerker loopt de klok van de verantwoordelijke pas echt zodra die het weet; daarom staan er meldtermijnen in elke goede verwerkersovereenkomst.

De praktijkcheck

Loop het verwerkingsregister langs en zet per verwerking de pet erbij: verantwoordelijke of verwerker. Twijfelgevallen beslecht je met de doelvraag: wie heeft belang bij en zeggenschap over deze verwerking? De partij die alleen een dienst levert volgens jouw instructies is verwerker; de partij die de gegevens ook voor eigen doelen gebruikt (profilering, eigen analyses) is (mede)verantwoordelijke, en dat verandert het contract dat je nodig hebt.

Zo werkt dit in Control One

Benieuwd hoe dit voor jouw organisatie uitpakt? De gratis quickscan geeft in 3 minuten een persoonlijk advies.

Doe de gratis quickscan

Veelgestelde vragen

Kan een bedrijf verantwoordelijke én verwerker tegelijk zijn?

Ja, en dat is voor dienstverleners de normaalsituatie: voor de eigen personeels- en klantadministratie ben je verantwoordelijke, voor de klantdata die je in opdracht verwerkt (hun gegevens in jouw SaaS, hun administratie die jij voert) ben je verwerker. De rol verschilt per verwerking; het verwerkingsregister maakt per regel expliciet welke pet je op hebt.

Wat zijn gezamenlijke verwerkingsverantwoordelijken?

Twee of meer partijen die sámen doel en middelen bepalen, bijvoorbeeld een gezamenlijke marketingcampagne met gedeeld klantenbestand. Zij moeten onderling de AVG-taken verdelen in een regeling en de kern daarvan aan betrokkenen beschikbaar stellen. Het is een aparte figuur naast verantwoordelijke-verwerker; verwar de twee niet, want de plichten verschillen.