Bedrijfsbeheer

Verwerkersovereenkomst conform artikel 28 AVG | Model

Model verwerkersovereenkomst naar Nederlands recht: art. 28 lid 3 AVG, beveiliging (art. 32), subverwerkers, meldplicht datalekken en teruggave na afloop.
4.7/514 beoordelingen50 000+ downloadsDirect downloaden
Delen

Een verwerkersovereenkomst legt schriftelijk vast wat een externe partij wel en niet mag doen met de persoonsgegevens die zij in uw opdracht verwerkt: de salarisadministrateur, de hostingprovider of het CRM-pakket. Artikel 28 lid 3 AVG maakt dat contract verplicht, en die verplichting rust op beide partijen tegelijk. Dit model volgt de opbouw die de Autoriteit Persoonsgegevens hanteert: een precieze omschrijving van de verwerking, afspraken over beveiliging, een regime voor subverwerkers, de meldplicht bij datalekken, het auditrecht en de teruggave of vernietiging van gegevens na afloop. Bedoeld voor ondernemers, bestuurders van verenigingen en ICT-leveranciers die hun leveranciersketen op orde willen brengen zonder daarvoor telkens een advocaat in te schakelen.

Conform

Nederlands recht 2026

50.000+ klanten

vertrouwen op ons

Voordelig

Vanaf € 4,90 / document

Veilige betaling

Direct downloaden

Verwerkersovereenkomst conform artikel 28 AVG | Model

Veilige betaling

Model invullen

Wat is een verwerkersovereenkomst volgens de AVG?

De AVG kent twee rollen. De verwerkingsverantwoordelijke bepaalt volgens artikel 4 lid 7 doel en middelen van een verwerking; de verwerker verwerkt volgens artikel 4 lid 8 uitsluitend in opdracht. Zodra u een leverancier toegang geeft tot persoonsgegevens zonder dat die leverancier eigen keuzes maakt over het waarom, is hij verwerker en moet er een overeenkomst liggen. De naam van het contract doet er niet toe: de Autoriteit Persoonsgegevens kijkt naar de feitelijke situatie, niet naar het etiket dat partijen erop plakken.

Verwar het document niet met twee naburige figuren. Bij gezamenlijke verwerkingsverantwoordelijkheid in de zin van artikel 26 AVG bepalen twee partijen samen doel en middelen, en dan is een regeling over onderlinge taakverdeling nodig. En een partij die op grond van een eigen wettelijke taak of beroepsplicht handelt, zoals een accountant bij een wettelijke controle, is zelfstandig verantwoordelijke; wie toch een verwerkersovereenkomst met zo'n partij sluit, legt verplichtingen vast die niemand kan nakomen. Omgekeerd geldt artikel 28 lid 10: een verwerker die gegevens voor eigen doeleinden gaat gebruiken, wordt voor die verwerking zelf verantwoordelijke, met alle aansprakelijkheid van dien.

1

Wettelijk kader

De basis is artikel 28 van Verordening (EU) 2016/679, in Nederland aangevuld door de Uitvoeringswet AVG. Lid 1 verplicht u alleen verwerkers in te schakelen die afdoende garanties bieden. Lid 3 schrijft voor dat de verwerking wordt geregeld in een overeenkomst die de verwerker bindt, en somt de verplichte inhoud op: onderwerp en duur van de verwerking, aard en doel, het soort persoonsgegevens, de categorieën betrokkenen, en de rechten en verplichtingen van de verantwoordelijke. Daarnaast legt lid 3 acht concrete afspraken op, van verwerking uitsluitend op gedocumenteerde instructie tot wissing of teruggave na afloop. Een overzicht daarvan staat in de toelichting van de Autoriteit Persoonsgegevens op de verwerkersovereenkomst.

Het contract staat niet op zichzelf. Artikel 32 AVG bepaalt het beveiligingsniveau waarnaar de overeenkomst verwijst, artikel 30 lid 2 verplicht de verwerker tot een eigen verwerkingsregister, en artikel 33 lid 2 legt hem op een inbreuk onverwijld te melden, zodat u de termijn van 72 uur richting de toezichthouder haalt. Gaat er iets mis, dan verdeelt artikel 82 AVG de aansprakelijkheid over beide partijen en kan de toezichthouder op grond van artikel 83 lid 4 een boete opleggen tot 2 procent van de wereldwijde jaaromzet. Het ontbreken van een verwerkersovereenkomst is een zelfstandige overtreding, ook wanneer er nooit een datalek heeft plaatsgevonden.

Twee instrumenten helpen bij het opstellen: de standaardcontractbepalingen uit Besluit (EU) 2021/915, en de Data Pro Code van NLdigital die de AP goedkeurde als gedragscode in de zin van artikel 40 AVG. Slaat uw leverancier gegevens op buiten de Europese Economische Ruimte, dan komt hoofdstuk V van de AVG erbij, met de doorgiftebepalingen van Uitvoeringsbesluit (EU) 2021/914.

2

Wanneer heeft u dit document nodig?

Het meest voorkomende moment is de uitbesteding van de salarisadministratie. Uw administratiekantoor verwerkt burgerservicenummers, salarisgegevens en verzuimdata, volledig in uw opdracht. Vrijwel even vaak speelt de vraag bij cloud- en SaaS-diensten: e-mail, boekhoudsoftware, een CRM-systeem. Uw klant- en personeelsgegevens staan dan op servers van een derde. Ook de ICT-beheerder die op afstand meekijkt is verwerker, net als het marketingbureau dat uw mailinglijst beheert. Verenigingen lopen tegen dezelfde vraag aan zodra hun ledenadministratie in een extern pakket draait, waarover meer staat bij de juridische modellen voor verenigingen en stichtingen.

Twee randgevallen worden in de praktijk het vaakst verkeerd ingeschat. Het eerste is de groepsvennootschap. Een moedermaatschappij die de personeelsadministratie van haar dochters voert, is geen interne afdeling maar een aparte rechtspersoon, en de AVG kent geen concernvrijstelling. Ook binnen een groep is dus een schriftelijke afspraak nodig, al kan die aansluiten op de bestaande samenwerkingsovereenkomst tussen ondernemers. Het tweede randgeval is de arbodienst: die verwerkt gezondheidsgegevens onder het beroepsgeheim van de bedrijfsarts en is daarmee zelfstandig verantwoordelijke voor het medische dossier, terwijl zij voor de verzuimregistratie wél verwerker kan zijn. Eén contract dat beide rollen door elkaar haalt, is bij een klacht onbruikbaar.

3

Belangrijke bepalingen in ons model

  • De omschrijving van de verwerking staat in een aparte bijlage en is het onderdeel waar de meeste modellen op stuklopen. Het formulier dwingt u onderwerp, duur, aard, doel, soort gegevens en categorieën betrokkenen te benoemen, want "klantgegevens verwerken voor de dienstverlening" voldoet niet aan artikel 28 lid 3.
  • De instructiebevoegdheid legt vast dat de verwerker uitsluitend handelt op uw gedocumenteerde instructie, ook bij doorgifte naar een derde land. Daarbij hoort de tegenplicht uit de slotzin van artikel 28 lid 3: de verwerker waarschuwt u onmiddellijk wanneer een instructie volgens hem in strijd is met de AVG.
  • De beveiligingsbijlage vertaalt artikel 32 AVG naar controleerbare maatregelen: versleuteling in rust en tijdens transport, autorisatiebeheer op functieprofiel, logging, back-ups en periodieke tests. Een verwijzing naar "passende maatregelen" zonder invulling geeft u bij een geschil niets in handen.
  • Het subverwerkersregime kiest tussen de specifieke en de algemene schriftelijke toestemming die artikel 28 lid 2 onderscheidt. Bij de algemene variant legt het model een actuele lijst, een aankondigingstermijn en een verzetrecht vast, plus de aansprakelijkheid uit artikel 28 lid 4.
  • De datalekprocedure verplicht de verwerker tot melding via een genoemd contactkanaal, met de informatie uit artikel 33 lid 3, en regelt de bijstand bij het informeren van betrokkenen op grond van artikel 34.
  • Het auditrecht uit artikel 28 lid 3 sub h krijgt een frequentie, een aankondigingstermijn en een kostenverdeling, met de mogelijkheid dat de verwerker een recente ISAE 3402- of ISO 27001-rapportage overlegt in plaats van een inspectie.
  • De exitbepaling regelt wat er na afloop gebeurt: teruggave in een gangbaar bestandsformaat of vernietiging binnen een genoemde termijn, met een uitzondering voor gegevens die de verwerker op grond van een eigen wettelijke bewaarplicht moet behouden.
4

Aandachtspunten per sector

Zorgaanbieders werken met gegevens over gezondheid, een bijzondere categorie onder artikel 9 AVG. De beveiligingsbijlage sluit aan op NEN 7510 voor informatiebeveiliging en op NEN 7513 voor logging van toegang tot het dossier. Daarbovenop rust het medisch beroepsgeheim van artikel 7:457 BW op de hulpverlener zelf en kan het niet contractueel naar een leverancier worden verplaatst. Een leverancier die een patiëntendossier host, krijgt daarom strengere instructies over toegang door eigen personeel.

Gemeenten toetsen hun leveranciers aan de Baseline Informatiebeveiliging Overheid en gebruiken doorgaans het modelcontract van de Informatiebeveiligingsdienst. Verwerkingen met een hoog risico vragen vooraf om een gegevensbeschermingseffectbeoordeling volgens artikel 35 AVG, en de bijstandsplicht van de verwerker daarbij moet concreet zijn. Een kale verwijzing naar artikel 28 lid 3 sub f zonder termijnen roept bij een aanbesteding vragen op.

Onderwijsinstellingen volgen het Privacyconvenant Onderwijs, met een gestandaardiseerde modelovereenkomst en vaste bijlagen. Bij leerlinggegevens is productverbetering het gevoeligste punt: een leverancier die leerresultaten voor eigen ontwikkeling inzet, treedt buiten de rol van verwerker. Leg die grens vast met een verbod op verwerking voor eigen doeleinden.

ICT-leveranciers en SaaS-aanbieders zitten aan de andere kant van de tafel en profiteren van een eigen basisdocument. De Data Pro Code werkt met een Data Pro Statement waarin de verwerker vooraf beschrijft welke waarborgen hij biedt. Afspraken over serviceniveaus en aansprakelijkheid horen thuis in uw model algemene voorwaarden voor B2B en B2C, niet in de verwerkersovereenkomst zelf.

Financiële instellingen krijgen een tweede laag toezicht. Naast de AVG stelt Verordening (EU) 2022/2554, beter bekend als DORA, sinds 17 januari 2025 eisen aan contracten met ICT-dienstverleners: exitstrategieën, toegangsrechten en meldketens bij incidenten. Die eisen dekken artikel 28 AVG maar gedeeltelijk, en twee losse documenten die naar elkaar verwijzen werken beter dan één hybride tekst.

5

Zo stelt u uw verwerkersovereenkomst op

U begint met de rol die u inneemt. Bent u de opdrachtgever die gegevens uitbesteedt, of de leverancier die ze in opdracht verwerkt? Het formulier past de tekst daarop aan, want bewijslast en plichten liggen per rol anders. Daarna vult u de partijgegevens in zoals ze in het handelsregister staan, met KvK-nummer en tekenbevoegde.

Vervolgens beschrijft u de verwerking zelf: welke diensten het betreft, welke gegevens daarbij horen, over wie het gaat en hoe lang de samenwerking loopt. Voor personeelsgegevens sluit die omschrijving aan op het beleid uit uw personeelshandboek met interne beleidsregels. Daarna kiest u het beveiligingsniveau, het subverwerkersregime, de meldtermijn bij datalekken, de auditvorm en de bewaartermijn na beëindiging. Tot slot geeft u aan of er gegevens buiten de Europese Economische Ruimte terechtkomen, waarna het model de doorgiftebepaling toevoegt. U ontvangt het resultaat in Word en in PDF, met de bijlagen als losse onderdelen die u per leverancier aanpast.

6

Veelgemaakte fouten

De klassieker is het ondertekenen van de standaardovereenkomst van de leverancier zonder de bijlagen te lezen. Juist daar staat wat u werkelijk afspreekt, en juist daar staat vaak niets: lege tabellen, een subverwerkerslijst met de tekst "op aanvraag beschikbaar", een beveiligingsparagraaf van één regel. Een tweede fout is de meldtermijn voor datalekken op 72 uur zetten. Die termijn geldt voor u richting de toezichthouder, niet voor de verwerker richting u; wie zijn leverancier ook 72 uur geeft, houdt zelf nul uur over om te beoordelen en te melden. Spreek voor de verwerker een termijn af die ruim binnen uw eigen 72 uur past.

De derde fout is een verwerkersovereenkomst sluiten met een partij die geen verwerker is, zoals een advocaat, notaris of controlerend accountant. Zij bepalen hun werkwijze zelf en kunnen uw instructies niet opvolgen. De vierde fout zit in het beheer: contracten worden één keer gesloten en daarna nooit meer bekeken, terwijl de leverancier ondertussen van datacenter wisselde of een subverwerker toevoegde. Houd een register bij van alle gesloten verwerkersovereenkomsten met een reviewdatum per leverancier. Tot slot vergeten veel organisaties de exitfase, waardoor na opzegging van een clouddienst elke afspraak over het exportformaat ontbreekt. Andere modellen voor uw bedrijfsvoering vindt u in de categorie documenten voor bedrijfsbeheer.

7

Veelgestelde vragen

Is deze verwerkersovereenkomst juridisch bindend?

Ja. Het model bevat de onderdelen die artikel 28 lid 3 AVG voorschrijft en wordt bindend zodra beide partijen ondertekenen. Artikel 28 lid 9 staat de elektronische vorm toe, dus een ondertekende PDF volstaat. Wat het contract niet kan repareren, is een onjuiste rolverdeling: bepaalt uw leverancier feitelijk zelf doel en middelen, dan geldt hij volgens artikel 28 lid 10 als verantwoordelijke, ongeacht de tekst.

In welk formaat ontvang ik het document?

U ontvangt de overeenkomst direct in Word en in PDF. De Word-versie gebruikt u om de bijlagen per leverancier aan te passen, zoals de omschrijving van de verwerking en de subverwerkerslijst. De PDF legt u ter ondertekening voor. Archiveer ook de bijlagen die bij ondertekening golden: bij een controle wordt gevraagd welke afspraken destijds van kracht waren. Het volledige aanbod staat in het overzicht van Nederlandse juridische modellen.

Binnen welke termijn moet mijn verwerker een datalek melden?

Artikel 33 lid 2 AVG verplicht de verwerker een inbreuk zonder onredelijke vertraging te melden aan de verantwoordelijke. De verordening noemt geen aantal uren, en daarom legt u het zelf vast. Uw eigen termijn richting de Autoriteit Persoonsgegevens bedraagt 72 uur na kennisname, en die klok gaat lopen zodra uw verwerker u informeert. In de praktijk werkt 24 tot 36 uur goed, met de plicht om meteen de gegevens uit artikel 33 lid 3 aan te leveren.

Heb ik een verwerkersovereenkomst nodig met mijn accountant?

Meestal niet. Een accountant die een wettelijke controleopdracht uitvoert of een aangifte indient, handelt op grond van een eigen beroepsplicht. Hij is dan zelfstandig verantwoordelijke en kan uw instructies niet opvolgen zonder zijn beroepsregels te schenden. Anders ligt het bij puur uitvoerende diensten van hetzelfde kantoor, zoals de loonadministratie in uw eigen softwareomgeving. Voor dat deel is het kantoor wel verwerker, en grote kantoren splitsen hun dienstverlening daarom in twee contracten.

Mag mijn verwerker zelf subverwerkers inschakelen?

Alleen met uw toestemming, en artikel 28 lid 2 AVG kent daarvoor twee vormen. Bij specifieke toestemming beslist u per subverwerker vooraf. Bij algemene toestemming staat u een lijst toe en informeert de verwerker u over wijzigingen, zodat u bezwaar kunt maken voordat die ingaan. Bij clouddiensten is dat de enige werkbare variant. Leg dan een aankondigingstermijn vast en het recht om bij bezwaar kosteloos te beëindigen. De verwerker blijft volgens artikel 28 lid 4 aansprakelijk voor zijn subverwerkers.

Wat als mijn leverancier gegevens buiten de Europese Unie opslaat?

Dan gelden naast artikel 28 ook de doorgifteregels van hoofdstuk V. Voor sommige landen bestaat een adequaatheidsbesluit van de Europese Commissie en volstaat de gewone overeenkomst. Ontbreekt dat, dan zijn aanvullende waarborgen nodig, in de praktijk de standaardcontractbepalingen van Uitvoeringsbesluit (EU) 2021/914. Vraag concreet waar de servers en de supportafdeling staan: toegang op afstand vanuit een derde land geldt namelijk ook als doorgifte.

Wie is aansprakelijk als er toch iets misgaat?

Artikel 82 AVG maakt beide partijen aansprakelijk jegens de betrokkene, waarbij de verwerker het risico draagt voor zover hij zijn eigen verplichtingen niet nakwam of buiten uw instructies trad. Onderling verdeelt u het risico via de aansprakelijkheidsbepaling in het contract. De toezichthouder kan allebei beboeten: het ontbreken van een verwerkersovereenkomst is voor beide partijen een overtreding, dus ook een zorgvuldige leverancier zonder contract staat zwak.

Belangrijkste punten om te onthouden

AVG ART. 28

Zonder verwerkersovereenkomst bent u al fout

Zodra een leverancier in uw opdracht persoonsgegevens verwerkt (zoals salarisadministratie, hosting of een CRM), moet er een verwerkersovereenkomst liggen. Artikel 28 lid 3 AVG maakt dit contract verplicht voor zowel verwerkingsverantwoordelijke als verwerker; de naam van het document is niet doorslaggevend, de feitelijke rol wel. Ontbreekt de overeenkomst, dan is dat een zelfstandige overtreding, ook zonder datalek.

ROLLEN

Kies de juiste rol: verwerker of verantwoordelijke

Een verwerkingsverantwoordelijke bepaalt doel en middelen (art. 4 lid 7 AVG); een verwerker handelt uitsluitend op instructie (art. 4 lid 8 AVG). Verwissel dit niet met gezamenlijke verantwoordelijkheid (art. 26 AVG), waar juist een taakverdelingsregeling nodig is. En let op art. 28 lid 10: gebruikt een verwerker gegevens toch voor eigen doeleinden, dan wordt hij voor die verwerking zelf verantwoordelijke, met bijbehorende aansprakelijkheid.

PRAKTIJK

Leg beveiliging, datalekken en einde-contract vast

Een goed model volgt de verplichte inhoud van art. 28 AVG: omschrijving van onderwerp en duur, aard en doel, soorten gegevens en categorieën betrokkenen, plus concrete afspraken. Koppel dit aan beveiliging (art. 32 AVG), een subverwerkersregime, auditrecht en teruggave of vernietiging na afloop. Regel ook datalekken: de verwerker meldt een inbreuk onverwijld (art. 33 lid 2 AVG), zodat u de 72-uursmelding aan de toezichthouder kunt halen.

4.7/5

14 geverifieerde beoordelingen · 50 000+ downloads

Verwerkersovereenkomst conform artikel 28 AVG | Model
  • Directe toegang tot het document
  • Download als PDF en Word
  • Conform de wetgeving van 2026
  • Gecontroleerd door juristen
Model invullen
Veilige betaling
Bijgewerkt op 10 augustus 2026

Dit vindt u misschien ook interessant

Algemene voorwaarden opstellen
Geheimhoudingsovereenkomst opstellen