Verwerkersovereenkomst: model en checklist voor universiteiten en hogescholen (2026)
Elke instelling die een cloudleverancier, enquêtetool of AI-dienst persoonsgegevens laat verwerken, heeft een verwerkersovereenkomst nodig. Deze gids zet de verplichte inhoud uit artikel 28 AVG op een rij, legt uit hoe het Nederlandse hoger onderwijs dit via SURF regelt en laat zien waar standaardvoorwaarden van leveranciers vaak tekortschieten. Met checklist en een gratis Word-model.
In het kort
- Een verwerkersovereenkomst is verplicht zodra een leverancier namens uw instelling persoonsgegevens verwerkt (art. 28 lid 3 AVG). Ontbreekt die, dan zijn volgens de Autoriteit Persoonsgegevens beide partijen in overtreding.
- De AVG noemt acht verplichte bepalingen (a t/m h). Het EDPB benadrukt dat de overeenkomst die bepalingen niet slechts mag herhalen, maar concreet moet uitwerken.
- Het hoger onderwijs werkt met het SURF Model Verwerkersovereenkomst 4.0 (november 2024). Het Juridisch Normenkader (Cloud)services uit 2014 noemt SURF zelf verouderd.
- Standaardvoorwaarden van leveranciers schieten vaak tekort bij subverwerkers, eigen doeleinden, audits en meldtermijnen. Zie de veelvoorkomende tekortkomingen en de checklist.
- Gratis te downloaden: een volledig Word-model met bijlagen.
Inhoud
- Wat is een verwerkersovereenkomst?
- Wanneer is een verwerkersovereenkomst verplicht?
- Wat moet er in een verwerkersovereenkomst staan?
- Subverwerkers
- Doorgifte van persoonsgegevens buiten de EER
- Hoe het hoger onderwijs het regelt: SURF
- Veelvoorkomende tekortkomingen in leveranciersvoorwaarden
- Checklist verwerkersovereenkomst
- Model verwerkersovereenkomst downloaden
- Bronnen
- Over deze gids
1. Wat is een verwerkersovereenkomst?
De AVG onderscheidt twee rollen. De verwerkingsverantwoordelijke is de partij die het doel van en de middelen voor de verwerking vaststelt. De verwerker verwerkt persoonsgegevens ten behoeve van die verwerkingsverantwoordelijke (art. 4 onder 7 en 8 AVG). Een universiteit die een leeromgeving, een enquêteplatform of een transcriptiedienst afneemt om haar eigen onderwijs of onderzoek te ondersteunen, is in de regel verwerkingsverantwoordelijke; de leverancier is verwerker.
De verwerkersovereenkomst is het contract waarin die verhouding wordt vastgelegd. Welke rol een partij heeft, volgt niet uit het etiket in het contract maar uit de praktijk. De Autoriteit Persoonsgegevens (AP) zegt het kort: "De feitelijke situatie is leidend." Ook het EDPB noemt de begrippen functioneel: ze verdelen verantwoordelijkheden naar de werkelijke rol van partijen.
In Engelstalige contracten heet hetzelfde document een data processing agreement (DPA). SURF gebruikt die term ook voor de Engelse versie van haar model.
2. Wanneer is een verwerkersovereenkomst verplicht?
Artikel 28 lid 3 AVG bepaalt dat verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt. Lid 9 voegt toe dat die schriftelijk moet zijn, waarbij elektronische vorm uitdrukkelijk is toegestaan. Een digitaal gesloten overeenkomst voldoet dus.
De AP legt de verplichting bij beide partijen: werkt u met een verwerker zonder schriftelijke afspraken, dan bent u in overtreding, en de verwerker ook. U kunt dan niet aantonen dat u voldoende waarborgen hebt. Komt u er inhoudelijk niet uit, dan is de enige AVG-conforme uitweg volgens de AP om niet samen te werken.
Daarnaast geldt artikel 28 lid 1: u schakelt alleen verwerkers in die afdoende garanties bieden voor passende technische en organisatorische maatregelen. De verwerkersovereenkomst is dus het sluitstuk van een beoordeling, geen vervanging ervan.
Wanneer niet? Bepaalt de andere partij zelf (mede) waarom en hoe gegevens worden verwerkt, dan is er geen verwerkersrelatie. Bij gezamenlijke verwerkingsverantwoordelijkheid of bij gegevensuitwisseling tussen zelfstandige verwerkingsverantwoordelijken past een andere overeenkomst. SURF's Privacy Expertise Centrum (PEC) biedt daarvoor een aparte modelovereenkomst en een beslisboom voor AVG-overeenkomsten.
3. Wat moet er in een verwerkersovereenkomst staan? Art. 28 lid 3 AVG per onderdeel
De overeenkomst omschrijft eerst het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens, de categorieën betrokkenen en de rechten en verplichtingen van de verwerkingsverantwoordelijke. Daarna noemt lid 3 acht verplichtingen van de verwerker. Het EDPB waarschuwt in richtsnoeren 07/2020 dat de overeenkomst de AVG niet slechts mag herhalen, maar concreet moet maken hoe aan de eisen wordt voldaan. Per onderdeel:
| Onderdeel | Wat de AVG eist | Wat u concreet regelt |
|---|---|---|
| a | Verwerken alleen op schriftelijke instructie, ook voor doorgiften naar derde landen, tenzij een wettelijke plicht geldt (dan vooraf melden). | Instructies vastleggen in de overeenkomst en een bijlage. Geen gebruik voor eigen doeleinden van de leverancier, tenzij uitdrukkelijk afgesproken. |
| b | Personen met toegang zijn tot vertrouwelijkheid verplicht. | Geheimhoudingsverklaringen of een wettelijke geheimhoudingsplicht, ook bij subverwerkers. |
| c | Alle maatregelen uit artikel 32 (beveiliging). | Een bijlage met concrete maatregelen, goedkeuring vooraf bij wijzigingen en periodieke herziening (EDPB punt 126). |
| d | Voorwaarden voor het inschakelen van subverwerkers (lid 2 en 4). | Specifieke of algemene toestemming, lijst als bijlage, bezwaarprocedure. Zie hoofdstuk 4. |
| e | Bijstand bij verzoeken van betrokkenen (inzage, rectificatie, verwijdering, overdraagbaarheid). | Termijn voor doorsturen van verzoeken en welke technische hulpmiddelen de leverancier levert. |
| f | Bijstand bij de naleving van de artikelen 32 tot en met 36: beveiliging, datalekken, DPIA en voorafgaande raadpleging. | Een meldtermijn in uren voor datalekken, een contactpunt en de minimale inhoud van een melding (EDPB punt 136). |
| g | Na afloop alle gegevens wissen of teruggeven, naar keuze van de verwerkingsverantwoordelijke, en kopieën verwijderen. | Termijn, formaat van teruggave en een schriftelijke bevestiging van verwijdering (EDPB punt 141). |
| h | Alle informatie verstrekken die nodig is om naleving aan te tonen en audits, waaronder inspecties, mogelijk maken. | Auditrapporten, recht op eigen audit, aankondigingstermijn en een redelijke kostenverdeling. |
Lid 3 sluit af met een verplichting die in standaardteksten vaak ontbreekt: de verwerker stelt u onmiddellijk in kennis als een instructie naar zijn mening in strijd is met de AVG of ander gegevensbeschermingsrecht. Het EDPB raadt aan om ook af te spreken wat er daarna gebeurt, bijvoorbeeld opschorting van de instructie of beëindiging als de verwerkingsverantwoordelijke vasthoudt aan een onrechtmatige instructie (punt 149).
Voor datalekken geldt bovendien artikel 33 lid 2: de verwerker informeert de verwerkingsverantwoordelijke zonder onredelijke vertraging. De instelling heeft zelf in beginsel 72 uur om bij de AP te melden (art. 33 lid 1), dus een vage termijn bij de leverancier gaat direct van uw eigen tijd af.
Wie niet zelf wil formuleren, kan sinds 2021 ook de standaardcontractbepalingen van de Europese Commissie gebruiken (Uitvoeringsbesluit (EU) 2021/915). Die voldoen volgens het besluit aan de eisen van artikel 28 leden 3 en 4. In het Nederlandse hoger onderwijs is het SURF-model echter het gangbare vertrekpunt.
4. Subverwerkers
Een verwerker mag geen andere verwerker (subverwerker) inschakelen zonder voorafgaande specifieke of algemene schriftelijke toestemming (art. 28 lid 2). Bij algemene toestemming moet de verwerker u vooraf informeren over toevoeging of vervanging van subverwerkers, zodat u bezwaar kunt maken. De subverwerker krijgt dezelfde gegevensbeschermingsverplichtingen opgelegd, en de verwerker blijft volledig aansprakelijk als de subverwerker die niet nakomt (lid 4).
Het EDPB werkt dit in de richtsnoeren verder uit:
- De verwerker hoort per beoogde subverwerker de locatie, de taken en de toegepaste waarborgen te geven (punt 152).
- Bij specifieke toestemming geldt een niet-beantwoord verzoek als afgewezen; bij algemene toestemming kan stilzwijgen na de bezwaartermijn als akkoord gelden (punten 155 en 157).
- De overeenkomst moet een redelijke termijn voor bezwaar regelen en wat er gebeurt als u bezwaar maakt (punt 158).
- Informeren betekent actief melden. Alleen toegang geven tot een lijst die af en toe wordt bijgewerkt, zonder elke nieuwe subverwerker te noemen, volstaat niet (voetnoot 54).
Het SURF-model 4.0 kiest voor algemene toestemming, met de subverwerkers in Bijlage A. Bij een voorgenomen wijziging informeert de verwerker de instelling schriftelijk, waarna de instelling een maand heeft voor gemotiveerd bezwaar. Bij bezwaar gaat de wijziging pas in na overeenstemming; komen partijen er binnen twee maanden niet uit, dan kan de instelling de overeenkomst opzeggen.
5. Doorgifte van persoonsgegevens buiten de EER
Doorgifte naar een land buiten de EER mag alleen als aan de voorwaarden van hoofdstuk V AVG is voldaan (art. 44). Ook dit valt onder de instructies van punt a: zonder uw instructie mag de verwerker niet doorgeven. Het EDPB wijst erop dat een verwerker dan ook geen subverwerker in een derde land mag inschakelen, en de gegevens niet door een eigen vestiging buiten de EU mag laten verwerken (punt 120).
De gangbare grondslagen:
- Adequaatheidsbesluit (art. 45). De lijst van de Europese Commissie omvat op 7 oktober 2026 onder meer het Verenigd Koninkrijk, Zwitserland, Japan en de Verenigde Staten, de laatste alleen voor organisaties die deelnemen aan het EU-US Data Privacy Framework.
- Standaardcontractbepalingen (art. 46 lid 2 onder c), vastgesteld bij Uitvoeringsbesluit (EU) 2021/914. Die bevatten voor de doorgifte zelf ook de art. 28-bepalingen.
- Bindende bedrijfsvoorschriften (art. 46 lid 2 onder b en art. 47), vooral bij grote concerns.
Voor doorgiften naar de VS heeft SURF via de Taskforce Beyond Privacy Shield een stappenplan, scenario's voor onderwijs, onderzoek en bedrijfsvoering en een toetsingskader voor doorgiften ontwikkeld. Het PEC merkt op die pagina op dat ontwikkelingen in de VS in 2026 aanleiding geven om doorgiften opnieuw te bezien. Het Data Privacy Framework is op de controledatum van kracht.
Validemics analyse Juist omdat de grondslag voor doorgiften naar de VS al eens door de rechter onderuit is gehaald, is een bepaling die de verwerker verplicht maatregelen te nemen bij gewijzigde doorgifte-eisen (zoals artikel 9.3 van het SURF-model) geen overbodige luxe.
Beoordeelt u op dit moment een leverancier? Validemic toetst de documenten van de leverancier aan de AVG en de AI-verordening, met een bron bij elke bevinding. Probeer de demo-omgeving
6. Hoe het hoger onderwijs het regelt: SURF
Van Juridisch Normenkader naar model 4.0
In 2014 stelde SURF het Juridisch Normenkader (Cloud)services (JNK) vast: een hoofdtekst met tekstvoorstellen voor contracten met (cloud)leveranciers, met bijlagen waaronder een modelverwerkersovereenkomst. Het JNK is in 2018 voor het laatst bijgewerkt. In een publicatie van 25 juli 2025 noemt het PEC het kader verouderd en beschrijft het waar de onderdelen zijn gebleven:
- De modelverwerkersovereenkomst (Bijlage A) is vervangen door de verwerkersovereenkomst 4.0, waarin ook de instructie (Bijlage B) is verwerkt.
- De handreiking beveiligingsmaatregelen (Bijlage C) is vervangen door security baselines op sec.surf.nl.
- De handreiking over de auditverplichting (Bijlage D) is omgezet in een handreiking auditverplichting verwerkers en een classificatie-instrument voor privacyrisico's.
- De tekstvoorstellen over zeggenschap, vertrouwelijkheid en beschikbaarheid in hoofdovereenkomst en SLA staan nog als naslag online, maar worden niet meer bijgewerkt.
Wie in een aanbesteding of contract nog naar "het SURF Juridisch Normenkader" verwijst, doet er dus goed aan te controleren welke versie bedoeld is.
Wat er in het SURF-model 4.0 staat
Het SURF Model Verwerkersovereenkomst is gedateerd november 2024; het PEC maakte het op 15 januari 2025 bekend. Volgens SURF is het afgestemd op de EDPB-richtsnoeren van juli 2021, flexibeler door optionele bepalingen, en geeft het meer aandacht aan beveiliging en internationale doorgifte. Het is bedoeld voor alle situaties waarin een SURF-lid een verwerker inschakelt: onderwijs, onderwijslogistiek, onderzoek en bedrijfsvoering. De bedoeling is dat alle instellingen in het hoger onderwijs dit model gebruiken. Sinds april 2025 is er een inhoudelijk gelijke Engelse versie, waarin de Nederlandse tekst bij interpretatieverschillen voorgaat.
Wat ons bij het lezen van het model opviel:
- Keuzes in rode tekst. Onder meer de meldtermijn bij een datalek (onmiddellijk, binnen 24 of binnen 48 uur), drie varianten voor aansprakelijkheid en een optionele change-of-control-bepaling.
- Eigen doeleinden alleen expliciet. Een optionele bepaling laat de verwerker gegevens voor benoemde eigen doelen gebruiken; voor die verwerkingen is de verwerker dan zelf verwerkingsverantwoordelijke.
- Audit. De verwerker levert jaarlijks een auditrapport van een onafhankelijke deskundige derde. Bij concrete aanleiding kan de instelling een eigen audit laten uitvoeren, na een aankondiging van veertien dagen.
- Verzoeken uit derde landen. Bij een rechterlijke uitspraak uit een derde land overlegt de verwerker eerst met de instelling voordat hij gegevens verstrekt.
- Drie bijlagen. A: specificatie van de verwerking, subverwerkers en doorgiften; B: beveiligingsmaatregelen (certificaten of een maatregelentabel); C: contactgegevens en inhoud van een datalekmelding, met verwijzing naar het meldformulier van de AP.
- Einde. Binnen een maand na afloop vernietigt of retourneert de verwerker de gegevens, ook bij subverwerkers, en bevestigt dat desgevraagd schriftelijk.
Het model is gelicenseerd onder Creative Commons Naamsvermelding 4.0. U kunt het downloaden bij het PEC (zie bronnen).
Als de leverancier niet tekent
Het PEC beschrijft dat SURF ICT Inkoop namens leden onderhandelt als een leverancier het standaardmodel niet wil tekenen, altijd met het SURF-model als uitgangspunt. Soms zijn dan concessies nodig, waardoor privacy officers een door SURF vastgesteld afwijkend model van hun inkoopafdeling kunnen krijgen. Daarnaast voert SURF Vendor Compliance overkoepelende privacy- en securityrisicoanalyses (waaronder DPIA's en DTIA's) uit en maakt het afspraken met leveranciers, bijvoorbeeld in verwerkersovereenkomsten. SURF benadrukt dat instellingen die resultaten altijd naar hun eigen situatie moeten vertalen.
Po, vo en mbo: een ander model
Verwar het SURF-model niet met het Model Verwerkersovereenkomst 4.0 onder het Convenant Digitale Onderwijsmiddelen en Privacy. Dat convenant is gesloten door onder meer de PO-Raad, VO-raad en MBO Raad met brancheorganisaties van leveranciers, en gaat over digitale onderwijsmiddelen in primair, voortgezet en middelbaar beroepsonderwijs. Het model is volgens het convenant bedoeld voor deelnemende leveranciers. Het SURF-model zelf vermeldt dat het mbo een eigen, meer op onderwijs toegespitst model kent en dat het SURF-model daarnaast kan worden gebruikt.
7. Veelvoorkomende tekortkomingen in leveranciersvoorwaarden
Validemics analyse
Veel leveranciers, vooral internationale SaaS-aanbieders, leveren een eigen DPA mee die niet onderhandelbaar lijkt. Het EDPB is daarover duidelijk: dat de leverancier de tekst opstelt, is op zich geen probleem, maar een ongelijke onderhandelingspositie rechtvaardigt niet dat u voorwaarden accepteert die niet aan de AVG voldoen (punt 110). De punten die wij bij het beoordelen van zulke documenten het vaakst tegenkomen:
- Wijzigingen via de website. De DPA of subverwerkerslijst kan "van tijd tot tijd" online worden aangepast. Het EDPB: "De loutere bekendmaking van deze wijzigingen op de website van de verwerker is niet in overeenstemming met artikel 28."
- Gebruik voor eigen doeleinden. Ruime formuleringen als "service improvement", productanalyse of het trainen van AI-modellen met klantgegevens. De AP stelt dat de verwerker gegevens niet voor eigen doeleinden mag gebruiken. Bepaalt een verwerker in strijd met de AVG zelf doel en middelen, dan geldt hij voor die verwerking als verwerkingsverantwoordelijke (art. 28 lid 10). Wilt u eigen gebruik toestaan, beschrijf het dan uitdrukkelijk, zoals het SURF-model doet.
- Alleen de AVG herhalen. Een beveiligingsparagraaf die zegt dat "passende maatregelen" worden genomen, zonder bijlage. Dat is volgens het EDPB onvoldoende om de geschiktheid te kunnen beoordelen (punt 126).
- Geen meldtermijn in uren. Alleen "without undue delay". Het EDPB noemt een specifiek tijdschema, contactpunt en minimale inhoud passend (punt 136).
- Audit uitsluitend via certificaten, of tegen hoge kosten. Certificaten zijn nuttig, maar de keuze van de controleur ligt volgens het EDPB uiteindelijk bij de verwerkingsverantwoordelijke, en onevenredige kosten mogen het auditrecht niet theoretisch maken (punten 144 en 145).
- Doorgiften "waar wij of onze subverwerkers actief zijn". Zonder lijst van landen en doorgifte-instrumenten kunt u uw register van verwerkingsactiviteiten (art. 30 lid 1 onder e) niet invullen.
- Rangorde in het nadeel van de DPA. Algemene voorwaarden die voorgaan bij strijdigheid, of een aansprakelijkheidsbeperking die ook voor privacyschade geldt. Het SURF-model bepaalt juist dat de verwerkersovereenkomst voorgaat voor de verwerking van persoonsgegevens.
- Geen bevestiging van verwijdering. Gegevens worden "volgens ons retentiebeleid" verwijderd, zonder termijn of bevestiging.
Dat een leverancier een van deze punten in zijn standaardtekst heeft, betekent niet dat samenwerking onmogelijk is. Vaak lost een aanvullende bijlage of een side letter het op. Leg de afweging wel vast, bijvoorbeeld in de DPIA.
8. Checklist verwerkersovereenkomst
Voordat u tekent
- Rollen bepaald: is de leverancier echt verwerker, of bepaalt hij (mede) doel en middelen?
- Onderwerp, duur, aard, doel, soorten persoonsgegevens en categorieën betrokkenen staan concreet in een bijlage.
- Gebruik voor eigen doeleinden van de leverancier is uitgesloten, of uitdrukkelijk en beperkt beschreven, inclusief AI-training.
- Geheimhouding geldt voor medewerkers en subverwerkers.
- Beveiligingsmaatregelen staan in een bijlage, met certificaten en hun reikwijdte en geldigheid.
- Wijzigingen in beveiliging mogen het niveau niet verlagen.
- Subverwerkers staan in een lijst met naam, taak, locatie en doorgifte-instrument; nieuwe subverwerkers worden actief gemeld met een bezwaartermijn.
- Doorgiften buiten de EER zijn benoemd per land en instrument, met eventuele aanvullende maatregelen.
Tijdens de looptijd
- Meldtermijn voor datalekken in uren, met contactpunt en minimale inhoud.
- Bijstand bij verzoeken van betrokkenen en bij DPIA's is concreet geregeld.
- De verwerker meldt instructies die volgens hem in strijd zijn met de AVG.
- Recht op auditrapporten en op een eigen audit, zonder onevenredige kosten.
- Regeling voor verzoeken van overheidsinstanties uit derde landen.
Na afloop en administratief
- Keuze tussen verwijderen of teruggeven, met termijn, formaat en schriftelijke bevestiging.
- Bij strijdigheid gaat de verwerkersovereenkomst voor op de algemene voorwaarden.
- De verwerking staat in uw register van verwerkingsactiviteiten, en u hebt beoordeeld of een DPIA nodig is (art. 35).
Wilt u een Engelstalige DPA van een leverancier snel langs deze punten leggen? Probeer de (Engelstalige) DPA-checker.
9. Model verwerkersovereenkomst downloaden (Word)
Download het model verwerkersovereenkomst (Word). Het model is door Validemic zelf geschreven en bevat:
- alle bepalingen uit artikel 28 lid 3 onder a tot en met h, plus subverwerkers (lid 2 en 4) en doorgiften;
- keuzes tussen specifieke en algemene toestemming voor subverwerkers en tussen verwijderen en teruggeven;
- vier bijlagen: beschrijving van de verwerking, beveiligingsmaatregelen, subverwerkers en doorgiften;
- invulvelden tussen [vierkante haken] en een korte invulinstructie.
10. Bronnen
Alle bronnen geraadpleegd op 7 oktober 2026.
- Verordening (EU) 2016/679 (AVG), Nederlandse tekst, art. 4, 28, 30, 33, 35, 44 tot en met 47 (tekst gelezen in de versie van het Publicatiebureau van de EU), geraadpleegd op 7 oktober 2026.
- Autoriteit Persoonsgegevens: Verwerkersovereenkomst, geraadpleegd op 7 oktober 2026.
- EDPB, Richtsnoeren 07/2020 over de begrippen "verwerkingsverantwoordelijke" en "verwerker" in de AVG (Nederlandse versie 2.0, vastgesteld 7 juli 2021; de Engelse versie 2.1 bevat kleine correcties), geraadpleegd op 7 oktober 2026.
- Uitvoeringsbesluit (EU) 2021/915 van de Commissie (standaardcontractbepalingen art. 28 lid 7), geraadpleegd op 7 oktober 2026.
- Uitvoeringsbesluit (EU) 2021/914 van de Commissie (standaardcontractbepalingen voor doorgifte), geraadpleegd op 7 oktober 2026.
- Europese Commissie: Adequacy decisions, geraadpleegd op 7 oktober 2026.
- SURF Model Verwerkersovereenkomst, november 2024 (PDF), geraadpleegd op 7 oktober 2026.
- SURF PEC: SURF Model Verwerkersovereenkomst NL (downloadpagina, versie 4.0), geraadpleegd op 7 oktober 2026.
- SURF PEC: SURF model-verwerkersovereenkomst versie 4 is klaar voor gebruik (15 januari 2025), geraadpleegd op 7 oktober 2026.
- SURF PEC: Engelse vertaling SURF model-verwerkersovereenkomst 4.0 gereed (29 april 2025), geraadpleegd op 7 oktober 2026.
- SURF PEC: JNK, het vervolg (juridisch normenkader cloud) (25 juli 2025), geraadpleegd op 7 oktober 2026.
- SURF PEC: Borging zeggenschap, vertrouwelijkheid en beschikbaarheid in contracten met de (cloud)leverancier, geraadpleegd op 7 oktober 2026.
- SURF: SURF Vendor Compliance, geraadpleegd op 7 oktober 2026.
- SURF PEC: Taskforce Beyond Privacy Shield, geraadpleegd op 7 oktober 2026.
- Privacyconvenant onderwijs: Downloads en Convenant Digitale Onderwijsmiddelen en Privacy 4.0 (PDF), geraadpleegd op 7 oktober 2026.
11. Over deze gids
Deze gids is op 7 oktober 2026 samengesteld door Validemic. Alle bronnen hierboven zijn op die datum opgehaald en gelezen; korte citaten zijn letterlijk overgenomen en op die dag gecontroleerd. Onze eigen interpretatie staat onder het label "Validemics analyse". De gids is geen juridisch advies en vervangt niet het oordeel van de FG of jurist van uw instelling.
SURF-modellen en richtsnoeren worden regelmatig bijgewerkt. Ziet u een fout, een verouderde verwijzing of een nieuwe versie van een model, neem contact op; we passen de gids dan aan en vermelden de wijziging hier.
Veelgestelde vragen
Wat moet er in een verwerkersovereenkomst staan?
Artikel 28 lid 3 AVG eist een omschrijving van onderwerp, duur, aard en doel van de verwerking, de soorten persoonsgegevens, de categorieën betrokkenen en de rechten en plichten van de verwerkingsverantwoordelijke. Daarnaast moet de overeenkomst minimaal regelen: verwerking alleen op schriftelijke instructie, geheimhouding, beveiliging volgens artikel 32, regels voor subverwerkers, bijstand bij rechten van betrokkenen, bijstand bij beveiliging, datalekken en DPIA's, verwijderen of teruggeven na afloop, en informatie en audits.
Wanneer is een verwerkersovereenkomst verplicht?
Zodra een andere partij namens u persoonsgegevens verwerkt voor doelen die u bepaalt. De Autoriteit Persoonsgegevens wijst erop dat zowel de verwerkingsverantwoordelijke als de verwerker in overtreding is als de overeenkomst ontbreekt. Bepaalt de andere partij zelf (mede) het doel en de middelen, dan is er geen verwerkersrelatie en past een andere regeling.
Wat is het verschil tussen een verwerkersovereenkomst en een DPA?
Er is geen inhoudelijk verschil. DPA staat voor data processing agreement, de Engelse term voor de overeenkomst uit artikel 28 AVG. SURF noemt de Engelse versie van haar model ook Data Processing Agreement. Let wel op dat Engelstalige leveranciers soms een breder document een DPA noemen, met daarin ook eigen bepalingen over aansprakelijkheid of doorgiften.
Wie stelt de verwerkersovereenkomst op?
Dat mag elk van beide partijen doen. Volgens de AP neemt de verwerkingsverantwoordelijke vaak het initiatief, maar ook als de verwerker de tekst levert, blijft u als verwerkingsverantwoordelijke verantwoordelijk. Het EDPB voegt toe dat een zwakke onderhandelingspositie geen reden is om voorwaarden te accepteren die niet aan de AVG voldoen.
Mag een verwerker zonder toestemming subverwerkers inschakelen?
Nee. Artikel 28 lid 2 AVG vereist voorafgaande specifieke of algemene schriftelijke toestemming. Bij algemene toestemming moet de verwerker u vooraf informeren over toevoegingen of vervangingen, zodat u bezwaar kunt maken. Het EDPB geeft aan dat alleen een lijst op een website bijwerken daarvoor niet volstaat.
Welk model gebruiken Nederlandse universiteiten en hogescholen?
Het hoger onderwijs gebruikt het SURF Model Verwerkersovereenkomst, versie 4.0 van november 2024, dat SURF in januari 2025 beschikbaar stelde. Het oude SURF Juridisch Normenkader (Cloud)services is volgens SURF verouderd; de modelverwerkersovereenkomst daaruit is vervangen door versie 4.0. Voor po, vo en mbo bestaat een apart model onder het Convenant Digitale Onderwijsmiddelen en Privacy.