Stel, je bent ondernemer en je schakelt voor de verwerking van je personeelsadministratie een payroll bedrijf in. Of je hebt zelf een verzuimbedrijf en je verwerkt de persoonsgegevens van medewerkers van jouw klanten. In beide gevallen ben je verplicht om een verwerkersovereenkomst afsluiten: een overeenkomst waarin de aansprakelijkheid van de verwerkingsverantwoordelijke en de verwerker zijn vastgelegd. Privacy in Business legt je uit wanneer je zo’n overeenkomst moet afsluiten, wat deze precies inhoudt én licht toe wat de risico’s van een verwerkersovereenkomst zijn.
De verwerkersovereenkomst: zet niet zomaar je handtekening!
AVG en de verwerkersovereenkomst
Vanaf 25 mei 2018 start de Nederlandse overheid met het handhaven van de nieuwe privacywetgeving, de Algemene Verordening Gegevensbescherming (AVG). De AVG is een Europese wet, die de privacywetgeving voor heel Europa gelijk trekt. In de AVG staat beschreven wat we in Europa verstaan onder persoonsgegevens, hoe je met deze gegevens om moet gaan en in welke gevallen je ze mag gebruiken. Op die manier zorgen we ervoor dat de verwerking van persoonsgegevens in (bijvoorbeeld) Duitsland niet anders meer mag en kan zijn dan in Nederland. Een van de zaken die ook in de AVG naar voren komt, is de verwerkersovereenkomst. Deze overeenkomst regelt de verantwoordelijkheden bij de verwerking van persoonsgegevens op het moment dat een bedrijf voor de verwerking ervan een ander bedrijf inschakelt. Je hebt in zo’n geval te maken met twee partijen: de verwerker en de verwerkingsverantwoordelijke.Wanneer een verwerkersovereenkomst?
Er zijn twee gevallen waarin bedrijven verplicht zijn om een verwerkersovereenkomst af te sluiten:- Je hebt een bedrijf of werkt voor een bedrijf dat persoonsgegevens van haar opdrachtgevers ontvangt met als doel om ze te verwerken. Jij bent in dat geval de zogeheten ‘verwerker’. In de inleiding noemden we al het voorbeeld van een uitzend- of payrollbedrijf, maar ook bedrijven die clouddiensten aanbieden, zoals aanbieders van CRM-pakketten of hosted mailservers zijn zogeheten verwerkers. Let wel: dit geldt alleen als de verwerkingsverantwoordelijke het doel bepaalt van de verwerking.
- In de andere situatie ben je als bedrijf zelf de verwerkingsverantwoordelijke. Jouw bedrijf of het bedrijf waarvoor je werkt verwerkt persoonsgegevens en besteedt dat proces uit aan een leverancier. Om zijn werk te kunnen doen, ontvangt deze leverancier de persoonsgegevens die jij hebt verwerkt. In dit geval is de leverancier de verwerker en ben jij de verwerkingsverantwoordelijke.