Een accountantskantoor vroeg ons ooit om hun WordPress-site over te nemen van een bureau dat ermee was gestopt. Bij de overdracht bleek dat het vorige bureau al zeven jaar volledige toegang had tot de site, inclusief alle offerteaanvragen met namen, telefoonnummers en soms complete financiële situaties. Er was nooit iets op papier gezet. Niet uit onwil; er was gewoon nooit iemand geweest die ernaar vroeg.
Toch is een verwerkersovereenkomst met uw webbureau geen formaliteit die u kunt overslaan. Zodra een externe partij namens u bij persoonsgegevens kan, verplicht de AVG u die afspraken schriftelijk vast te leggen. Niet het bureau is daarvoor aan zet, maar u: u bent de verwerkingsverantwoordelijke, en de aansprakelijkheid begint bij u. In dit artikel leest u wat er in zo’n overeenkomst hoort, wat de gebruikelijke valkuilen zijn en hoe u er in de praktijk mee omgaat.
Wanneer u er een nodig heeft
De vuistregel is eenvoudig. Kan de partij bij gegevens van uw klanten, bezoekers of medewerkers, dan verwerken zij die namens u en is een overeenkomst nodig. Dat geldt vrijwel altijd voor:
- Uw hostingpartij. Op hun servers staan uw database, uw formulierinzendingen en uw back-ups.
- Uw onderhouds- of supportbureau. Beheerderstoegang betekent toegang tot elke klantregel in de database.
- Uw mailingsoftware. Namen en e-mailadressen van abonnees, plus statistieken over wie wat opende.
- Uw webshopkoppelingen. Betaaldienst, verzendpartij en boekhoudpakket krijgen adresgegevens door.
- Uw back-updienst, als die los van de hosting staat.
Er zijn ook partijen waarbij het níét hoeft. Uw accountant en uw advocaat bepalen zelf hoe zij met gegevens omgaan en zijn daarmee zelfstandig verantwoordelijk, geen verwerker. Een bureau dat alleen een eenmalig ontwerp levert zonder toegang tot een live site evenmin. Twijfelt u, stel dan de simpele vraag: bepaalt deze partij zelf het doel van de verwerking, of doet zij uitsluitend wat ik opdraag? In het tweede geval is het een verwerker.
Wat er in de overeenkomst hoort te staan
De wet noemt een aantal onderwerpen die er verplicht in horen. Vertaald naar begrijpelijke taal is dat het volgende.
Het onderwerp en de duur
Waarvoor is de toegang bedoeld en hoe lang loopt de afspraak? Meestal: voor de duur van de onderhouds- of hostingovereenkomst. Belangrijk is dat de verwerkersovereenkomst automatisch eindigt zodra de samenwerking eindigt, met een afspraak over wat er dan gebeurt.
De soorten gegevens en de betrokkenen
Hier hoort geen algemene formulering, maar een concrete opsomming: naam, e-mailadres, telefoonnummer, adres, IP-adres, bestelgeschiedenis. En om wie het gaat: websitebezoekers, klanten, nieuwsbriefabonnees, sollicitanten. Draait er een webshop of een portaal met gevoelige gegevens, benoem dat dan expliciet. Zorggegevens en financiële gegevens vragen om zwaardere waarborgen.
Instructiegebondenheid
De verwerker mag de gegevens uitsluitend gebruiken voor wat u opdraagt. Dus niet voor eigen analyses, niet voor het trainen van modellen, niet om uw klanten te benaderen. Dit punt lijkt vanzelfsprekend, maar het is precies wat de afspraak juridisch tanden geeft.
Beveiligingsmaatregelen
Vraag om concrete maatregelen in plaats van de zin “passende technische en organisatorische maatregelen”. Denk aan: versleutelde verbindingen, versleutelde back-ups, tweestapsverificatie op beheeraccounts, toegang alleen voor medewerkers die het nodig hebben, en logboeken van wie wanneer heeft ingelogd. Een bureau dat dit niet kan opschrijven, doet het waarschijnlijk niet.
Subverwerkers
Vrijwel elk bureau schakelt anderen in: een hostingpartij, een back-updienst, soms een team in het buitenland. Dat mag, maar u hoort te weten wie het zijn en de overeenkomst hoort te regelen dat het bureau dezelfde verplichtingen aan hen doorlegt. Vraag om een actuele lijst en om melding bij wijziging. Wij zijn er zelf open over dat ons technische team op afstand vanuit India werkt; dat hoort gewoon in de lijst te staan, niet ergens onderin een voetnoot.
Doorgifte buiten de EU
Staan er gegevens op servers buiten de Europese Economische Ruimte, of heeft personeel daarbuiten toegang, dan moet er een geldige grondslag zijn: standaardcontractbepalingen van de Europese Commissie, aangevuld met maatregelen. Zorg dat de overeenkomst benoemt wáár uw gegevens fysiek staan. Bij ons blijven back-ups binnen de EU; vraag hetzelfde na bij uw eigen leverancier.
Meldplicht bij datalekken
Dit is in de praktijk het belangrijkste artikel. Spreek een termijn af, bijvoorbeeld melden binnen 24 uur na ontdekking, en leg vast wát er gemeld wordt: wat er is gebeurd, welke gegevens het betreft, hoeveel mensen en welke maatregelen zijn genomen. U heeft die informatie nodig, want ú doet de melding bij de Autoriteit Persoonsgegevens en niet uw bureau. Hoe die melding werkt en wanneer die verplicht is, leest u in ons artikel over het melden van een datalek.
Medewerking bij rechten van betrokkenen
Vraagt iemand om inzage of verwijdering, dan moet uw bureau u binnen redelijke tijd helpen die gegevens te vinden of te wissen. Leg vast dat dit binnen de reguliere dienstverlening valt en niet apart wordt gefactureerd tegen een onaangenaam tarief.
Teruggave en verwijdering na afloop
Wat gebeurt er als u stopt? Standaard: alle gegevens en back-ups worden binnen een afgesproken termijn verwijderd, met uitzondering van wat wettelijk bewaard moet blijven. Vraag om een schriftelijke bevestiging dat het is gebeurd. Dit voorkomt de situatie uit de inleiding van dit artikel.
Audit en controle
U mag controleren of de afspraken worden nagekomen. In de praktijk is een jaarlijks rapport of een verklaring meestal voldoende; een volledige audit is voor een mkb-website zelden proportioneel. Zorg wel dat het recht erin staat.
Waar het in de praktijk misgaat
Drie dingen zien wij regelmatig. Ten eerste: een getekende overeenkomst die niet klopt met de werkelijkheid, bijvoorbeeld omdat er inmiddels een andere hostingpartij is. Loop de subverwerkerslijst één keer per jaar na. Ten tweede: een bureau dat de overeenkomst tekent maar intern wachtwoorden deelt via de chat. Papier verandert niets aan de praktijk. Ten derde: een overeenkomst die alle aansprakelijkheid bij u legt. Aansprakelijkheid mag beperkt worden, maar een verwerker die stelt nergens voor in te staan, is geen serieuze partner.
En een praktisch punt: teken niet blind het standaardmodel dat u wordt toegestuurd. Lees de bijlage met de soorten gegevens. Die klopt bij een webshop bijna nooit met wat er werkelijk wordt verwerkt.
Zo pakt u het aan
Maak een lijstje van alle partijen die bij uw website of klantgegevens kunnen. Vraag bij elke partij de verwerkersovereenkomst op; bij een professionele leverancier is dat een kwestie van één e-mail. Bewaar de getekende exemplaren op één plek, samen met uw verwerkingsregister. Zet een jaarlijkse herinnering om de lijst na te lopen.
Levert een partij geen overeenkomst of blijft het antwoord uit, dan is dat op zichzelf al informatie. Bij ons hoort de overeenkomst standaard bij het contract; dat geldt zowel voor onderhoud als voor het beveiligingswerk. Wilt u breder kijken naar wat er verder op uw site geregeld moet zijn, dan helpt onze AVG-checklist voor websites u verder. Vragen over uw eigen situatie kunt u altijd stellen via een bericht aan ons.



