Gids

Verwerkersovereenkomst (AVG) checken

Als je persoonsgegevens laat verwerken door een andere partij (SaaS, hosting, boekhouder, e-mailmarketing), verplicht art. 28 lid 3 AVG een schriftelijke verwerkersovereenkomst. Ontbreekt die — of ontbreken verplichte onderdelen — dan ben je in overtreding en riskeer je een boete van de Autoriteit Persoonsgegevens (tot € 20 miljoen of 4% wereldwijde omzet). Deze gids laat zien welke onderdelen wettelijk verplicht zijn, wat er sinds Schrems II en het Data Privacy Framework geldt voor doorgifte, en waar de valkuilen zitten.

Laatst bijgewerkt: 15 juli 2026

Rapport in 60 sec AVG & NL-recht Gratis preview 4.8/5 gebruikers

Wanneer is een verwerkersovereenkomst verplicht?

Zodra een externe partij persoonsgegevens verwerkt namens jou (art. 4 lid 8 AVG), moet je een schriftelijke overeenkomst hebben op grond van art. 28 lid 3 AVG. Voorbeelden: cloud-hosting, SaaS-tooling, boekhoudsoftware, salarisverwerker, e-mailmarketingtool, klantenservice-outsourcing. Werkt de partij op eigen doel en middelen (bv. je accountant die je advies geeft), dan is het meestal geen verwerker maar een zelfstandige verwerkingsverantwoordelijke — dan hoef je geen verwerkersovereenkomst, maar mogelijk wel een gezamenlijke-verantwoordelijkheidsafspraak (art. 26 AVG).

Verplichte onderdelen (art. 28 lid 3 AVG)

Art. 28 lid 3 AVG schrijft precies voor wat een verwerkersovereenkomst moet regelen. Ontbreken deze onderdelen, dan is de overeenkomst formeel niet AVG-conform en riskeer je een AP-boete — ook zonder datalek. Alle acht onderdelen moeten expliciet in de overeenkomst staan.

  • Onderwerp, aard, duur en doel van de verwerking (art. 28 lid 3).
  • Soort persoonsgegevens en categorieën betrokkenen.
  • Instructie: verwerker verwerkt alleen op gedocumenteerde instructie van de verantwoordelijke (sub a).
  • Geheimhoudingsplicht personeel en subverwerkers (sub b).
  • Beveiligingsmaatregelen (sub c, met verwijzing naar art. 32 AVG).
  • Regels voor subverwerkers: voorafgaande schriftelijke toestemming (sub d).
  • Bijstand bij verzoeken van betrokkenen (sub e) en bij datalekken/DPIA (sub f).
  • Teruggave of vernietiging na einde overeenkomst (sub g).
  • Audit- en informatierecht verwerkingsverantwoordelijke (sub h).

Subverwerkers en internationale doorgifte

Cloud-partijen gebruiken vaak vele subverwerkers (AWS, Google, Microsoft, CDN's). Controleer of de lijst up-to-date is en of je algemene of specifieke toestemming geeft — bij algemene toestemming moet je vooraf worden geïnformeerd bij wijzigingen en de mogelijkheid krijgen om bezwaar te maken (art. 28 lid 2 AVG). Bij doorgifte buiten de EER geldt hoofdstuk V AVG. Sinds het Schrems II-arrest (HvJ EU 16 juli 2020, C-311/18) is doorgifte naar de VS alleen toegestaan met adequaatheidsbesluit, Standard Contractual Clauses (SCC's) plus Transfer Impact Assessment, of Binding Corporate Rules. Sinds juli 2023 geldt het EU-VS Data Privacy Framework (Uitvoeringsbesluit (EU) 2023/1795) — doorgifte naar DPF-gecertificeerde Amerikaanse organisaties is dan zonder aanvullende waarborgen toegestaan.

Datalekken (art. 33-34 AVG)

De verwerker moet 'zonder onredelijke vertraging' (in de praktijk: binnen 24–48 uur) een inbreuk melden aan jou (art. 33 lid 2 AVG). Jij als verwerkingsverantwoordelijke hebt vervolgens 72 uur om te melden bij de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat de inbreuk risico voor betrokkenen inhoudt. Zorg dat de meldtermijn, verplichte inhoud van de melding (aard, gevolgen, maatregelen) en contactpunten expliciet in de overeenkomst staan — 'na onderzoek' is geen concrete termijn en dus onvoldoende.

Beveiligingsmaatregelen (art. 32 AVG)

De verwerker moet passende technische en organisatorische maatregelen nemen: pseudonimisering en versleuteling waar passend, waarborging van vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, herstelvermogen bij incidenten, en een proces voor regelmatige toetsing. Verwijs in de overeenkomst naar concrete standaarden (bv. ISO/IEC 27001, NEN 7510 voor zorg, SOC 2) en eis rapportages of certificaten. Alleen 'passende maatregelen' zonder invulling is toetsingstechnisch zwak.

Aansprakelijkheid, boetes en indemniteit

Standaardcontracten proberen aansprakelijkheid te beperken tot bijvoorbeeld het jaarlijkse contractbedrag. Onderhandel over uitzonderingen voor grove nalatigheid, opzet en voor AVG-boetes doorbelast aan de verwerker. Op grond van art. 82 AVG kunnen betrokkenen zowel de verantwoordelijke als de verwerker rechtstreeks aanspreken; onderling regel je de verdeling contractueel. Volledige uitsluiting bij opzet of bewuste roekeloosheid is op grond van art. 6:248 lid 2 BW niet houdbaar.

Checklist: waar let je op?

  • Bevat de overeenkomst alle onderdelen van art. 28 lid 3 AVG (sub a t/m h)?
  • Is duidelijk welke categorieën persoonsgegevens en categorieën betrokkenen worden verwerkt?
  • Is de lijst van subverwerkers actueel en online beschikbaar?
  • Is er internationale doorgifte, en zo ja: adequaatheidsbesluit, DPF-certificering of SCC's + TIA?
  • Wat is de meldtermijn voor datalekken (concreet in uren, niet 'na onderzoek')?
  • Hoe wordt bijstand bij AVG-verzoeken (inzage, verwijdering, DPIA) geregeld?
  • Wat gebeurt met de data na einde overeenkomst — teruggave of vernietiging, met bewijs?
  • Is het auditrecht praktisch uitvoerbaar (vaak: certificaten + jaarlijkse audit)?
  • Is de aansprakelijkheid begrensd, maar niet uitgesloten voor AVG-boetes en grove nalatigheid?

Rode vlaggen

  • Ontbrekende verplichte onderdelen uit art. 28 lid 3 AVG.
  • Datalekmelding pas na 'onderzoek' of 'redelijke termijn' — geen concrete klokuren.
  • Onbeperkt subverwerkers toevoegen zonder informatieplicht of bezwaarrecht.
  • Doorgifte buiten EER zonder DPF-certificering, SCC's óf Transfer Impact Assessment.
  • Aansprakelijkheid volledig uitgesloten, ook voor AVG-boetes en grove nalatigheid.
  • Beveiliging beschreven als 'passende maatregelen' zonder concrete standaarden of certificering.
  • Verwerker mag data hergebruiken voor eigen doeleinden ('productverbetering', 'training AI-modellen') zonder aparte grondslag.

Vragen die je kunt stellen

  • Bevat het contract alle onderdelen uit art. 28 lid 3 AVG?
  • Kan ik een actuele subverwerkerslijst en wijzigingsmelding krijgen?
  • Waar staan de data fysiek (EER of daarbuiten) — en welke waarborgen gelden?
  • Binnen welke concrete termijn (uren) meldt u datalekken?
  • Welke beveiligingscertificeringen (ISO 27001, SOC 2, NEN 7510) heeft u?
  • Worden onze data ook voor uw eigen doeleinden of AI-training gebruikt?

Veelgestelde vragen

Wanneer heb ik een verwerkersovereenkomst nodig?

Zodra een externe partij persoonsgegevens verwerkt namens jou (SaaS, hosting, boekhouder, salarisverwerker, e-mailmarketingtool). Zonder verwerkersovereenkomst overtreed je art. 28 lid 3 AVG en riskeer je een AP-boete — óók zonder datalek.

Wat is het verschil tussen verwerker en verwerkingsverantwoordelijke?

De verwerkingsverantwoordelijke bepaalt doel en middelen (art. 4 lid 7 AVG); de verwerker voert uit in opdracht (art. 4 lid 8 AVG). Wie het doel bepaalt is verantwoordelijk. Bij twee partijen die samen doel én middelen bepalen, ben je gezamenlijk verantwoordelijk (art. 26 AVG) — dan is een joint-controller-afspraak nodig in plaats van een verwerkersovereenkomst.

Is doorgifte naar de VS toegestaan?

Sinds juli 2023 geldt het EU-VS Data Privacy Framework: doorgifte naar DPF-gecertificeerde Amerikaanse organisaties is toegestaan (Uitvoeringsbesluit (EU) 2023/1795). Niet-gecertificeerde ontvangers vereisen SCC's + Transfer Impact Assessment. Controleer de DPF-status op dataprivacyframework.gov.

Hoe hoog kunnen AP-boetes zijn?

Tot € 20 miljoen of 4% van de wereldwijde jaaromzet — de hoogste van de twee (art. 83 lid 5 AVG). Voor lichtere overtredingen: tot € 10 miljoen of 2%. De AP legde onder meer boetes op aan Uber (€ 290 miljoen, 2024) en de Belastingdienst (€ 3,7 miljoen, 2021).

Wat is een DPIA?

Een Data Protection Impact Assessment (art. 35 AVG): een risicoanalyse die verplicht is bij verwerkingen met hoog risico (bv. grootschalige monitoring, bijzondere persoonsgegevens, geautomatiseerde besluitvorming). De verwerker moet bijstand verlenen op grond van art. 28 lid 3 sub f AVG.

Moet ik een Data Protection Officer (FG) hebben?

Alleen bij grootschalige verwerking van bijzondere gegevens, systematische monitoring op grote schaal, of publieke autoriteiten (art. 37 AVG). Verwerkersovereenkomsten zijn altijd verplicht, ook zonder FG.

Wat kost een check bij ContractChecken.nl?

€7,95 eenmalig — inclusief AVG-specifieke aandachtspunten, subverwerker-analyse en doorgifte-check.

Bronnen

Deze gids verwijst waar mogelijk naar de originele wet, rijksoverheid, toezichthouders en rechtspraak. Controleer altijd de meest recente versie op de bronwebsite.

Klaar om je eigen document te checken?

Start met een gratis preview. Zie je de waarde? Ontgrendel het volledige rapport voor eenmalig €7,95 — geen abonnement, geen verrassingen.

Veilig via Stripe Rapport in 60 sec Eenmalig, geen abonnement

Gerelateerde gidsen

Deze gids is algemene informatie en geen juridisch advies. Raadpleeg bij belangrijke beslissingen een gekwalificeerde jurist.