"AVG-conform" staat op heel wat prijspagina's van hostingaanbieders. Het is een marketingterm, geen juridisch instrument. Bij een audit heeft die claim op zichzelf geen bewijskracht.
De juridische basis is een verwerkersovereenkomst, in het Engels een Data Processing Agreement. Kan een hostingaanbieder die op verzoek niet leveren, dan heb je weinig aan het keurmerk op zijn homepage. Het ontbrekende contract wordt ook jouw complianceprobleem: jij bent degene die tegenover de toezichthouder moet aantonen hoe de verwerking is geregeld.
In dit artikel lees je wat een DPA is, wat erin moet staan en waarop je moet letten om een echte overeenkomst te onderscheiden van een privacyverklaring met een ander etiket.
Wat is een verwerkersovereenkomst?
De AVG verdeelt de verantwoordelijkheid over twee rollen. De verwerkingsverantwoordelijke bepaalt waarom en hoe persoonsgegevens worden verwerkt. Dat is vrijwel altijd het bedrijf dat ze verzamelt. De verwerker verwerkt die gegevens namens de verwerkingsverantwoordelijke. Hostingaanbieders, back-updiensten, e-mailplatforms en de meeste SaaS-leveranciers vallen in die tweede categorie.
Artikel 28 van de AVG vereist een schriftelijke overeenkomst tussen beide partijen zodra een verwerker persoonsgegevens voor een verwerkingsverantwoordelijke verwerkt. Dat is de verwerkersovereenkomst, of Data Processing Agreement, meestal afgekort tot DPA. Deze is verplicht. Algemene voorwaarden waarin toevallig iets over privacy staat, voldoen daar niet aan.
Je hebt zo'n overeenkomst eerder nodig dan veel kleine bedrijven denken. Verzamel je klantnamen, e-mailadressen, bestelgeschiedenis of supporttickets en staan die gegevens op de infrastructuur van een hostingaanbieder, dan schakel je als verwerkingsverantwoordelijke een verwerker in. Ook een eenmanszaak met een contactformulier en een klantendatabase valt onder deze verplichting.
Wat er in een DPA moet staan
Een DPA die aan de regels voldoet, beschrijft de verwerking zelf: het onderwerp, de duur, de aard en het doel, plus de soorten persoonsgegevens en de categorieën personen op wie de gegevens betrekking hebben. Dit deel maakt de overeenkomst concreet. Hier zie je ook als eerste waar een oppervlakkig sjabloon tekortschiet.
Vervolgens moet de overeenkomst de verplichtingen van de verwerker vastleggen. Die mag alleen handelen op basis van schriftelijk vastgelegde instructies van de verwerkingsverantwoordelijke. Medewerkers die met de gegevens werken, moeten tot geheimhouding verplicht zijn. De verwerker moet passende technische en organisatorische beveiligingsmaatregelen nemen, helpen bij verzoeken van betrokkenen, datalekken melden aan de verwerkingsverantwoordelijke en de gegevens na afloop van het contract wissen of teruggeven. Ook moet de overeenkomst controles en inspecties op de naleving mogelijk maken. In de praktijk gebeurt dat meestal aan de hand van documentatie of certificeringen door derden, in plaats van een daadwerkelijk bezoek op locatie.
Voor subverwerkers gelden aparte afspraken. Gebruikt je hostingaanbieder derden om de dienst te leveren, zoals een back-upaanbieder, monitoringplatform of CDN, dan zijn dat subverwerkers. De aanbieder heeft in beginsel je toestemming nodig voordat hij nieuwe inschakelt, moet je over wijzigingen informeren en blijft tegenover jou verantwoordelijk voor hun naleving. Een DPA die niets over subverwerkers zegt, is onvolledig.
Waarom een DPA meer is dan papierwerk
De eerste reden is eenvoudig: een verwerker inschakelen zonder zo'n overeenkomst is op zichzelf al een tekortkoming onder de AVG. Je kunt uitsluitend in Duitsland hosten, alles versleutelen en zo min mogelijk gegevens verzamelen, en toch niet aan de regels voldoen omdat het contract ontbreekt dat de samenwerking vastlegt.
De tweede reden is dat de DPA bepaalt wie waarvoor verantwoordelijk is als er iets misgaat. Bij een datalek legt de overeenkomst meldingstermijnen vast, regelt wie met wie communiceert en beschrijft welke verplichtingen elke partij heeft tegenover betrokkenen en toezichthouders. Dat tijdens een lopend incident nog moeten uitzoeken, zonder afspraken om op terug te vallen, loopt zelden goed af.
De derde reden is de bewijsvoering. De verantwoordingsplicht uit de AVG betekent dat je naleving moet kunnen aantonen. Alleen zeggen dat je aan de regels voldoet, is niet genoeg. Een ondertekende DPA is een duidelijk bewijsstuk. Het ontbreken ervan is voor een privacytoezichthouder juist een van de makkelijkst vast te stellen tekortkomingen.
Zo controleer je of je host er daadwerkelijk een aanbiedt
Een echte DPA is een concreet document dat je kunt ondertekenen en vooraf kunt lezen. Krijg je op je verzoek een link naar een privacyverklaring, een alinea uit de algemene voorwaarden of alleen de geruststelling dat het bedrijf "volledig aan de AVG voldoet", dan heb je nog geen DPA ontvangen.
Heb je het document, controleer dan een paar punten. Verwijst het expliciet naar artikel 28 van de AVG, of bevat het in elk geval de vereiste onderdelen? Noemt het subverwerkers, of verwijst het naar een bijgehouden lijst die bij wijzigingen wordt aangepast? Regelt het internationale doorgifte met standaardcontractbepalingen of een gelijkwaardig mechanisme als er buiten de EU of EER wordt verwerkt? Lees vooral de afspraken over doorgifte naar de VS goed: gecertificeerde aanbieders kunnen momenteel steunen op het EU-US Data Privacy Framework. Twee voorgangers zijn echter ongeldig verklaard en tegen de huidige regeling loopt een hoger beroep. Een DPA die het specifieke doorgiftemechanisme noemt, biedt daarom meer houvast dan een algemene compliancebelofte. Dezelfde afweging speelt al bij het kiezen van een jurisdictie.
Let ook op hoe makkelijk je de overeenkomst kreeg. Een aanbieder die zijn DPA als download publiceert of je die in het controlepaneel laat accepteren, behandelt dit kennelijk als een normale procedure. Moet je eerst met de verkoopafdeling praten, dan duurt het langer, al is dat op zichzelf nog geen alarmsignaal. Een aanbieder die helemaal geen overeenkomst kan leveren, geeft je wel belangrijke informatie.
Wat je regelmatig moet blijven controleren
Een DPA één keer ondertekenen en opbergen is niet helemaal voldoende. De omstandigheden veranderen: aanbieders voegen subverwerkers toe, vervangen bestaande partijen, verplaatsen toepassingen tussen datacenters en werken hun beveiligingsdocumentatie bij. De overeenkomst hoort de huidige situatie weer te geven, niet alleen de afspraken op het moment van ondertekening.
Een jaarlijkse controle van de subverwerkerslijsten en DPA-versies van je aanbieders is een redelijk uitgangspunt. Bewaar kopieën van de versies waarmee je daadwerkelijk hebt ingestemd, in plaats van te vertrouwen op wat er op dat moment online staat. Kondigt een aanbieder een nieuwe subverwerker aan en heb je bezwaren, dan biedt de DPA ook de basis om die kenbaar te maken.
Bewaar dit overzicht bij je overige leveranciersdocumentatie. Bij hun eerste grondige compliancecontrole ontdekken veel bedrijven dat ze meer verwerkers hebben dan gedacht. Elke analysetool, e-mailverzenddienst en back-updienst telt immers mee. Dat is ook een reden waarom sommige teams hun webanalyse zelf hosten, in plaats van nog een verwerker aan het register toe te voegen.
Waar het op aankomt
Een hostingaanbieder die zichzelf AVG-conform noemt en een aanbieder die je een ondertekende DPA voor jouw specifieke verwerking kan geven, bieden twee verschillende uitgangspunten. Alleen het tweede houdt stand bij een controle.
De controle begint met één e-mail. Vraag om de DPA, lees de afspraken over subverwerkers en internationale doorgifte en bewaar een kopie. Levert je verzoek geen echt document op, dan weet je iets belangrijks voordat het een probleem wordt.
Bedankt voor het lezen! QDE biedt unmanaged KVM VPS-hosting vanuit een Tier III-datacenter in Amsterdam onder Nederlands en EU-recht, met minimale gegevensverzameling als uitgangspunt. De DPA is openbaar te downloaden, zonder voorafgaand verkoopgesprek. De overeenkomst beschrijft de verplichtingen van QDE als verwerker onder de AVG, en iedere klant kan een kopie opvragen.
Heb je vragen over jouw specifieke configuratie? Neem contact op met ons team, we helpen je graag.
Veelgestelde vragen over verwerkersovereenkomsten
Heb ik ook een DPA nodig voor een kleine VPS met de gegevens van maar één klant?
Ja. Artikel 28 van de AVG geldt vanwege de verwerking van persoonsgegevens, niet vanwege de hoeveelheid. Eén klantrecord met een naam en e-mailadres is al genoeg om jou de verwerkingsverantwoordelijke en je host de verwerker te maken. Daarmee geldt de verplichting om een overeenkomst te sluiten.
Wie ondertekent een DPA: het bedrijf of de hostingaanbieder?
Allebei. De verwerkingsverantwoordelijke en de verwerker zijn partij bij dezelfde overeenkomst. In de praktijk bieden de meeste aanbieders een standaard-DPA aan die je accepteert of medeondertekent, in plaats van alles vanaf nul uit te onderhandelen. Dat is gebruikelijk en rechtsgeldig, zolang het document je daadwerkelijke verwerking beschrijft en niet alleen in algemene termen naleving belooft.
Is een DPA hetzelfde als de privacyverklaring van een bedrijf?
Nee. Die twee verwarren is hier de meest gemaakte fout. Een privacyverklaring is een openbare toelichting op hoe een bedrijf omgaat met gegevens over zijn eigen gebruikers. Een DPA is een contract tussen twee bedrijven dat regelt hoe het ene gegevens namens het andere verwerkt.
Wat gebeurt er als een hostingaanbieder van subverwerker wisselt zonder mij te informeren?
Een DPA die aan de regels voldoet, verplicht de verwerker je over voorgenomen wijzigingen te informeren en geeft je de mogelijkheid bezwaar te maken. Wisselt een aanbieder stilzwijgend van subverwerker, dan komt hij zijn contractuele verplichtingen niet na. Dat is ook een praktische reden om gepubliceerde subverwerkerslijsten geregeld zelf te controleren, in plaats van ervan uit te gaan dat elke melding aankomt.
Garandeert een DPA dat je aan de AVG voldoet?
Nee. De overeenkomst voldoet aan één specifieke verplichting. Je blijft zelf verantwoordelijk voor een geldige rechtsgrond voor verwerking, het beperken van de gegevens die je verzamelt, passende beveiliging, het afhandelen van verzoeken van betrokkenen en het vastleggen van je eigen verwerkingsactiviteiten.
Kan ik bij elke hostingaanbieder een DPA aanvragen?
Je kunt er altijd om vragen, al heeft niet elke aanbieder er een klaarliggen. De rol van verwerker volgt uit het feit dat een aanbieder persoonsgegevens namens jou verwerkt. Zonder DPA is hij niet vrijgesteld van die rol; hij is er alleen niet op voorbereid. De reactie zelf zegt al iets. Een aanbieder die het document snel levert, heeft die vraag duidelijk eerder gehad.
