Kort antwoord. Bepaal eerst de feitelijke rol. Als de leverancier verwerker is, kies je volgens artikel 28 AVG alleen een partij met voldoende waarborgen, leg je concrete afspraken vast en controleer je die in de praktijk. De diepgang van het onderzoek is risicogericht, maar ontbrekende keteninformatie kun je niet stilzwijgend als akkoord behandelen.
Is de leverancier echt een verwerker?
Een leverancier is niet automatisch verwerker. Kijk wie de doelen en wezenlijke middelen van de verwerking bepaalt. Eén partij kan voor verschillende handelingen verschillende rollen hebben. De Autoriteit Persoonsgegevens benadrukt dat de feitelijke verhouding telt, niet het etiket in een contract. Maak daarom een datastroom per dienst voordat je een DPA vraagt.
Welke waarborgen en afspraken zijn nodig?
Artikel 28 lid 1 AVG vereist voldoende garanties voor passende technische en organisatorische maatregelen. Artikel 28 lid 3 verlangt onder meer schriftelijke afspraken over instructies, vertrouwelijkheid, beveiliging, bijstand, wissen of teruggeven en informatie voor audits. Artikel 32 maakt de beveiliging afhankelijk van het risico. Een model-DPA zonder dienstspecifieke bijlage of bewijs is daarom onvoldoende om jouw concrete risico te beoordelen.
- Bepaal gegevenscategorieën, doelen, locaties en toegangsrollen.
- Vergelijk contractmaatregelen met de werkelijke dienst en een recent bewijsstuk.
- Leg vast wie incidenten meldt en hoe snel informatie wordt geleverd.
- Controleer of audit- en informatierechten uitvoerbaar zijn.
Hoe controleer je subverwerkers en doorgifte?
Voor andere verwerkers gelden artikel 28 lid 2–4 AVG: toestemming of algemene toestemming met wijzigingsinformatie, en doorlegging van verplichtingen. De EDPB, Opinion 22/2024, verduidelijkt dat de verantwoordelijke de verwerkersketen moet kennen en garanties moet toetsen; de mate van verificatie kan per risico verschillen. Verwerking buiten de EER vraagt bovendien een afzonderlijke toets aan hoofdstuk V AVG. Een EU-datacenter alleen sluit een doorgifte via beheer of support niet uit.
Wat laat de praktijk zien?
De Poolse toezichthouder UODO beschreef in 2025 een zaak rond McDonald’s Polska waarin verificatie van de verwerker, risicoanalyse en een subverwerker een rol speelden. Dit is Poolse handhaving en geen algemene Nederlandse rechterlijke regel. De Deense Datatilsynet verwees in 2024 de Capio-zaak naar de politie vanwege onvoldoende toezicht op verwerkers. Dat bericht is geen bewijs van een definitieve boete.
Gebruik de privacy-module van de vragenlijst om de relevante feiten en documenten te verzamelen en noteer daarna de beoordeling en het besluit.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.
- AVG, artikelen 5 lid 2, 24, 28, 32 en 44 — Verantwoordingsplicht, selectie en afspraken met verwerkers, risicogerichte beveiliging en doorgifte.
- Autoriteit Persoonsgegevens: verwerkersovereenkomst — Rollen volgen uit de feitelijke verwerking; afspraken moeten concreet zijn en controle mogelijk maken.
- EDPB Opinion 22/2024, antwoorden op vragen 1–4 — Kennis van de verwerkersketen en toetsing van waarborgen; de diepgang is risicogericht.
- UODO: besluit over McDonald’s Polska, 2025 — Poolse toezichtzaak over verificatie van verwerker, subverwerker en passende beveiliging; geen Nederlandse rechtspraak.
- Datatilsynet: Capio, 2024 — Deense toezichthouder droeg de zaak voor aan de politie; dit is geen vastgestelde definitieve boete.
