Wat is het verschil tussen een verwerkersovereenkomst en een privacyverklaring?

Louise Noel ·

Een verwerkersovereenkomst en een privacyverklaring zijn twee juridisch verplichte documenten onder de AVG, maar ze dienen een fundamenteel ander doel. Een verwerkersovereenkomst is een contract tussen twee organisaties dat vastlegt hoe persoonsgegevens worden verwerkt. Een privacyverklaring is een openbaar document waarmee je aan betrokkenen uitlegt welke gegevens je verzamelt en waarom. Beide documenten zijn verplicht, maar voor verschillende situaties en doelgroepen.

In dit artikel beantwoorden we de meest gestelde vragen over beide documenten, zodat je precies weet wanneer je wat nodig hebt en wat erin moet staan.

Wanneer heb je beide documenten nodig?

Je hebt een privacyverklaring altijd nodig zodra je persoonsgegevens verwerkt van klanten, bezoekers of medewerkers. Een verwerkersovereenkomst heb je nodig zodra je een externe partij inschakelt die namens jou persoonsgegevens verwerkt, zoals een e-mailmarketingplatform, een boekhoudsysteem of een cloudopslagdienst.

In de praktijk betekent dit dat vrijwel elke organisatie beide documenten nodig heeft. Stel: je verstuurt nieuwsbrieven via een extern marketing automation platform voor e-mailmarketing. Dan verwerk jij persoonsgegevens van je abonnees, wat een privacyverklaring vereist. Tegelijkertijd geef je die gegevens door aan het platform, wat een verwerkersovereenkomst met die leverancier verplicht maakt.

Een verwerkersovereenkomst is specifiek vereist wanneer:

  • Een externe partij toegang heeft tot jouw klantendata
  • Die partij gegevens verwerkt in jouw opdracht
  • De verwerking structureel plaatsvindt, niet incidenteel

De privacyverklaring is altijd nodig zodra je een website hebt, een contactformulier gebruikt of e-mailadressen verzamelt voor welk doel dan ook.

Wie tekent een verwerkersovereenkomst en wie leest een privacyverklaring?

Een verwerkersovereenkomst wordt ondertekend door twee partijen: de verwerkingsverantwoordelijke (de organisatie die bepaalt waarvoor gegevens worden gebruikt) en de verwerker (de externe partij die de gegevens verwerkt in opdracht van de eerste). Een privacyverklaring wordt niet ondertekend, maar gepubliceerd en gelezen door betrokkenen, zoals klanten, websitebezoekers of medewerkers.

Het verschil in doelgroep verklaart ook het verschil in toon en inhoud. Een verwerkersovereenkomst is een juridisch bindend contract tussen professionals, geschreven in formele juridische taal. De privacyverklaring is bedoeld voor iedereen van wie je gegevens verwerkt en moet daarom begrijpelijk zijn voor een breed publiek. De AVG stelt zelfs expliciet dat een privacyverklaring in duidelijke en eenvoudige taal geschreven moet zijn.

Als jij een leverancier inschakelt, ben jij de verwerkingsverantwoordelijke en is de leverancier de verwerker. Maar let op: als jouw leverancier op zijn beurt weer een andere partij inschakelt, dan is er sprake van een subverwerker. In dat geval moet jouw verwerkersovereenkomst ook regels bevatten over het inschakelen van subverwerkers.

Wat moet er verplicht in een verwerkersovereenkomst staan?

Een verwerkersovereenkomst moet op grond van artikel 28 van de AVG minimaal zes elementen bevatten: het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën betrokkenen, en de rechten en plichten van de verwerkingsverantwoordelijke.

Concreet moet een verwerkersovereenkomst in ieder geval regelen dat de verwerker:

  • Gegevens uitsluitend verwerkt op basis van gedocumenteerde instructies
  • Vertrouwelijkheid garandeert voor alle betrokken medewerkers
  • Passende technische en organisatorische beveiligingsmaatregelen treft
  • Geen subverwerkers inschakelt zonder toestemming van de verwerkingsverantwoordelijke
  • Bijstand verleent bij het beantwoorden van verzoeken van betrokkenen
  • Na afloop van de dienstverlening alle gegevens verwijdert of teruggeeft
  • Alle benodigde informatie beschikbaar stelt om naleving aan te tonen

Voor e-mailbeveiliging is het bijzonder belangrijk dat de overeenkomst specifiek ingaat op de beveiligingsmaatregelen die de verwerker hanteert, zoals encryptie van data in transit en in rust, toegangscontrole en procedures bij datalekken. Een goede verwerkersovereenkomst beschrijft niet alleen wat er verwerkt wordt, maar ook hoe de gegevens worden beschermd.

Wat moet er verplicht in een privacyverklaring staan?

Een privacyverklaring moet op grond van de AVG minimaal informatie bevatten over wie de gegevens verwerkt, welke gegevens worden verzameld, met welk doel, op welke rechtsgrond, hoe lang gegevens worden bewaard, met wie ze worden gedeeld, en welke rechten betrokkenen hebben.

Concreet betekent dit dat je privacyverklaring het volgende moet vermelden:

  • De naam en contactgegevens van je organisatie
  • De contactgegevens van je Functionaris voor Gegevensbescherming (indien van toepassing)
  • De categorieën persoonsgegevens die je verwerkt
  • De doeleinden van de verwerking en de bijbehorende rechtsgrond (toestemming, contract, wettelijke verplichting of gerechtvaardigd belang)
  • Of gegevens worden doorgegeven aan landen buiten de EU en op welke basis
  • De bewaartermijnen per categorie gegevens
  • De rechten van betrokkenen: inzage, correctie, verwijdering, bezwaar en overdraagbaarheid
  • Het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens

Voor e-mailmarketing moet je privacyverklaring ook specifiek ingaan op hoe je e-mailadressen gebruikt, hoe mensen zich kunnen uitschrijven en of je gedrag in e-mails bijhoudt, zoals openingen en klikken. Transparantie over e-mailbeveiliging en gegevensverwerking in je marketingcommunicatie vergroot het vertrouwen van je abonnees aanzienlijk.

Wat zijn de gevolgen als je een van beide documenten mist?

Het ontbreken van een verwerkersovereenkomst of een privacyverklaring is een overtreding van de AVG en kan leiden tot boetes van de Autoriteit Persoonsgegevens van maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet. Daarnaast loop je reputatieschade op als het bekend wordt dat je niet zorgvuldig met persoonsgegevens omgaat.

In de praktijk ziet de Autoriteit Persoonsgegevens het ontbreken van een verwerkersovereenkomst als een serieuze tekortkoming, zeker bij grotere organisaties of bij verwerking van gevoelige gegevens. Maar ook voor kleinere bedrijven geldt: het ontbreken van een privacyverklaring is direct zichtbaar voor iedereen die je website bezoekt en kan leiden tot klachten.

Naast de juridische risico’s zijn er ook praktische gevolgen:

  • Zakelijke partners kunnen weigeren samen te werken als je geen verwerkersovereenkomst kunt overleggen
  • Betrokkenen kunnen hun rechten niet uitoefenen als ze niet weten hoe dat moet
  • Bij een datalek sta je juridisch veel zwakker als de afspraken niet schriftelijk zijn vastgelegd
  • Aanbestedingen en tenders vereisen steeds vaker aantoonbare AVG-compliance

Het goede nieuws is dat beide documenten eenmalig goed opstellen al een groot deel van het risico afdekt. Zorg wel dat je ze up-to-date houdt als je nieuwe leveranciers inschakelt of nieuwe gegevens gaat verwerken.

Hoe Maileon je helpt met privacycompliance in e-mailmarketing

Als je e-mailmarketing serieus neemt, moet je ook serieus omgaan met de privacywetgeving rondom jouw abonnees en hun gegevens. Wij begrijpen dat dit voor veel marketeers overweldigend kan voelen, en daarom hebben we compliance ingebouwd in ons platform.

Met Maileon profiteer je onder andere van:

  • Een kant-en-klare verwerkersovereenkomst die voldoet aan alle AVG-vereisten, zodat je direct compliant bent zodra je met ons werkt
  • Bankwaardige encryptie en fysieke beveiliging vanuit onze Duitse oorsprong, met strikte veiligheidsnormen die e-mailbeveiliging op het hoogste niveau garanderen
  • Volledige GDPR/AVG-compliance ingebouwd in het platform, inclusief uitschrijfbeheer, toestemmingsregistratie en bewaartermijnen
  • Persoonlijke ondersteuning van Nederlandse experts die je begeleiden bij het correct inrichten van je e-mailmarketing binnen de wettelijke kaders; neem gerust contact op met ons team
  • Transparante prijzen zonder verborgen kosten, inclusief ongelimiteerde support zonder extra kosten

Wil je weten hoe wij jouw e-mailmarketing veilig, compliant en effectief kunnen maken? Vraag een vrijblijvende demo aan voor een vrijblijvend gesprek.

Veelgestelde vragen

Kan één document zowel als verwerkersovereenkomst als privacyverklaring dienen?

Nee, deze twee documenten kunnen niet worden samengevoegd tot één document. Ze hebben een fundamenteel andere functie, doelgroep en juridische basis. Een verwerkersovereenkomst is een contract tussen twee organisaties, terwijl een privacyverklaring een openbare mededeling is aan betrokkenen. Het samenvoegen zou bovendien voor verwarring zorgen bij zowel je zakelijke partners als je klanten, en voldoet niet aan de AVG-vereisten.

Hoe vaak moet ik mijn privacyverklaring en verwerkersovereenkomsten bijwerken?

Je moet beide documenten updaten zodra er iets verandert in hoe je persoonsgegevens verwerkt. Denk aan het inschakelen van een nieuwe leverancier, het starten van een nieuwe marketingactiviteit, of wijzigingen in de AVG-wetgeving. Een praktische aanpak is om beide documenten minimaal eens per jaar te reviewen én direct te updaten bij elke relevante wijziging in je bedrijfsvoering. Vergeet ook niet je privacyverklaring te updaten als je nieuwe cookies of trackingtools toevoegt aan je website.

Wat moet ik doen als een leverancier weigert een verwerkersovereenkomst te tekenen?

Als een leverancier weigert een verwerkersovereenkomst te tekenen, mag je wettelijk gezien geen persoonsgegevens met hen delen. In dat geval heb je twee opties: onderhandelen over de voorwaarden totdat beide partijen akkoord gaan, of op zoek gaan naar een alternatieve leverancier die wél bereid is de overeenkomst te ondertekenen. Een weigerende leverancier is overigens een serieus waarschuwingssignaal over hun omgang met privacywetgeving in het algemeen.

Geldt een verwerkersovereenkomst ook voor gratis tools en software die ik gebruik?

Ja, ook bij gratis tools en software ben je verplicht een verwerkersovereenkomst te sluiten als die tools persoonsgegevens verwerken namens jouw organisatie. Veel grote platforms zoals Google Workspace of Mailchimp bieden standaard verwerkersovereenkomsten aan die je kunt accepteren via hun instellingen of servicevoorwaarden. Controleer altijd actief of deze overeenkomst beschikbaar is en accepteer hem formeel, want het automatisch akkoord gaan met algemene gebruiksvoorwaarden is doorgaans niet voldoende.

Mag ik een gratis template gebruiken voor mijn privacyverklaring of verwerkersovereenkomst?

Gratis templates kunnen een goed startpunt zijn, maar ze vereisen altijd maatwerk om juridisch geldig te zijn voor jouw specifieke situatie. Een generieke template dekt mogelijk niet alle verwerkingsactiviteiten die jouw organisatie uitvoert, de specifieke rechtsgronden die op jou van toepassing zijn, of de exacte beveiligingsmaatregelen van jouw leveranciers. Laat een template altijd controleren door een juridisch expert of privacy-specialist voordat je hem in gebruik neemt.

Hoe ga ik om met verwerkersovereenkomsten als ik meerdere leveranciers heb?

Je hebt een aparte verwerkersovereenkomst nodig met elke leverancier die namens jou persoonsgegevens verwerkt. Het is verstandig om een intern register bij te houden van alle verwerkersovereenkomsten, inclusief de datum van ondertekening en wanneer ze verlopen of herzien moeten worden. Dit register helpt je ook bij het opstellen van je verplichte verwerkingsregister (artikel 30 AVG), waarin je alle verwerkingsactiviteiten en betrokken partijen moet documenteren.

Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke, en hoe weet ik welke rol ik heb?

De verwerkingsverantwoordelijke bepaalt het doel en de middelen van de gegevensverwerking, terwijl de verwerker de gegevens uitsluitend verwerkt in opdracht van de verwerkingsverantwoordelijke. Een simpele vuistregel: als jij beslist wát er met de gegevens gebeurt en waarom, ben jij de verwerkingsverantwoordelijke. Als jij gegevens verwerkt op instructie van een andere organisatie zonder zelf het doel te bepalen, ben jij de verwerker. In sommige situaties kun je tegelijkertijd verwerkingsverantwoordelijke zijn ten opzichte van de ene partij en verwerker ten opzichte van een andere.

Gerelateerde artikelen

Deze inhoud is gegenereerd met behulp van AI en kan fouten bevatten.