- Betekenis
- Overeenkomst tussen verwerkingsverantwoordelijke en verwerker
- Rechtsgrondslag
- Art. 28 AVG
- Wanneer nodig
- Een dienstverlener verwerkt gegevens in opdracht
- Relatie tot NIS2
- Onderdeel van het leveranciersbeheer
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een verwerkersovereenkomst?
Een Verwerkersovereenkomst legt bindend vast hoe een dienstverlener – bijvoorbeeld een cloud-, IT- of salarisadministratieaanbieder – mag omgaan met persoonsgegevens die hij in opdracht van een organisatie verwerkt. Anders dan de meeste begrippen in dit cluster is zij een contractueel instrument uit het gegevensbeschermingsrecht: zij is op grond van artikel 28 AVG dwingend voorgeschreven. De opdrachtgever blijft verwerkingsverantwoordelijke voor de gegevens; de dienstverlener handelt uitsluitend op instructie. Zonder geldige overeenkomst is het doorgeven van gegevens aan de dienstverlener onrechtmatig – ongeacht hoe veilig hij technisch werkt.
Wat de verwerkersovereenkomst regelt
- Onderwerp, duur en doel van de verwerking
- Beveiliging van de gegevens (Technische en organisatorische maatregelen)
- Plichten bij datalekken en verwijdering
- Regels voor de inzet van onderaannemers (subverwerkers)
- Rechten om de dienstverlener te controleren en te auditen
Bijvoorbeeld: een organisatie neemt een cloudtool voor sollicitantenbeheer in gebruik. Omdat de aanbieder daarbij namen, cv's en contactgegevens van sollicitanten opslaat, verwerkt hij persoonsgegevens in opdracht. Voordat de software live gaat, sluiten beide partijen een verwerkersovereenkomst waarin de opslaglocaties (EU-hosting), de technische en organisatorische maatregelen en een bewaartermijn na afloop van de procedure worden vastgelegd. Pas daarmee is het gebruik in overeenstemming met de AVG.
Verwerkersovereenkomst en ketenbeveiliging
De verwerkersovereenkomst is een klassiek instrument van leveranciersbeheer. Zij vult de door NIS2 vereiste Ketenbeveiligingaan doordat zij beveiligingseisen voor partners bindend en afdwingbaar vastlegt. Zo wordt één contract een concrete stuurknop voor het Leveranciersrisico van een dienstverlener.
AVG en NIS2 samen bezien
Terwijl de verwerkersovereenkomst uit de gegevensbescherming komt, verlangt NIS2 – in Nederland via de Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026 – het beheer van de gehele Toeleveringsketen. Beide regelingen grijpen in elkaar: wie zo'n overeenkomst toch al moet sluiten, kan daarin meteen meldplichten en beveiligingseisen verankeren die ook de NIS2-eisen aan dienstverleners afdekken. Contracten zijn zo een werkzame hefboom om risico's van derden rechtszeker te sturen.
Meer informatie: AVG (EU) 2016/679, art. 28 (EUR-Lex)
Veelgestelde vragen
Wanneer hebt u een verwerkersovereenkomst nodig?
Een verwerkersovereenkomst is altijd nodig wanneer een externe dienstverlener persoonsgegevens in opdracht en op instructie van een organisatie verwerkt – bijvoorbeeld een cloud-, IT- of salarisadministratieaanbieder. De opdrachtgever blijft verwerkingsverantwoordelijke voor de gegevens, de dienstverlener handelt uitsluitend op instructie. Zonder geldige overeenkomst is het doorgeven van gegevens aan die dienstverlener onrechtmatig, ongeacht hoe veilig hij technisch werkt.
Op welke rechtsgrondslag berust de verwerkersovereenkomst?
De verwerkersovereenkomst berust op artikel 28 van de AVG. Die bepaling schrijft dwingend voor wat de overeenkomst moet regelen: onder meer het onderwerp, de duur en het doel van de verwerking, de technische en organisatorische maatregelen, de plichten bij datalekken en verwijdering, regels voor de inzet van subverwerkers en rechten op controle en audit. Pas met zo'n overeenkomst is de inzet van een dienstverlener in overeenstemming met de AVG.
Wat heeft de verwerkersovereenkomst met NIS2 te maken?
De verwerkersovereenkomst is een contractuele hefboom om beveiligingseisen en meldplichten tegenover dienstverleners bindend en afdwingbaar vast te leggen. Zij komt uit het gegevensbeschermingsrecht, terwijl NIS2 het beheer van de gehele toeleveringsketen verlangt – in Nederland via de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026. Beide regelingen grijpen in elkaar: wie toch al zo'n overeenkomst sluit, kan daarin meteen NIS2-beveiligingseisen verankeren en zo het leveranciersrisico van een dienstverlener rechtszeker sturen.