Kennisbank · Leveranciers

Een verwerker beoordelen onder de AVG: wat moet je controleren?

Wie persoonsgegevens namens jou verwerkt, vraagt meer dan een standaard verwerkersovereenkomst.

Door De Compliance Afdeling · Praktische uitleg

Kort antwoord. Bepaal eerst de feitelijke rol. Als de leverancier verwerker is, kies je volgens artikel 28 AVG alleen een partij met voldoende waarborgen, leg je concrete afspraken vast en controleer je die in de praktijk. De diepgang van het onderzoek is risicogericht, maar ontbrekende keteninformatie kun je niet stilzwijgend als akkoord behandelen.

Is de leverancier echt een verwerker?

Een leverancier is niet automatisch verwerker. Kijk wie de doelen en wezenlijke middelen van de verwerking bepaalt. Eén partij kan voor verschillende handelingen verschillende rollen hebben. De Autoriteit Persoonsgegevens benadrukt dat de feitelijke verhouding telt, niet het etiket in een contract. Maak daarom een datastroom per dienst voordat je een DPA vraagt.

Welke waarborgen en afspraken zijn nodig?

Artikel 28 lid 1 AVG vereist voldoende garanties voor passende technische en organisatorische maatregelen. Artikel 28 lid 3 verlangt onder meer schriftelijke afspraken over instructies, vertrouwelijkheid, beveiliging, bijstand, wissen of teruggeven en informatie voor audits. Artikel 32 maakt de beveiliging afhankelijk van het risico. Een model-DPA zonder dienstspecifieke bijlage of bewijs is daarom onvoldoende om jouw concrete risico te beoordelen.

  1. Bepaal gegevenscategorieën, doelen, locaties en toegangsrollen.
  2. Vergelijk contractmaatregelen met de werkelijke dienst en een recent bewijsstuk.
  3. Leg vast wie incidenten meldt en hoe snel informatie wordt geleverd.
  4. Controleer of audit- en informatierechten uitvoerbaar zijn.

Hoe controleer je subverwerkers en doorgifte?

Voor andere verwerkers gelden artikel 28 lid 2–4 AVG: toestemming of algemene toestemming met wijzigingsinformatie, en doorlegging van verplichtingen. De EDPB, Opinion 22/2024, verduidelijkt dat de verantwoordelijke de verwerkersketen moet kennen en garanties moet toetsen; de mate van verificatie kan per risico verschillen. Verwerking buiten de EER vraagt bovendien een afzonderlijke toets aan hoofdstuk V AVG. Een EU-datacenter alleen sluit een doorgifte via beheer of support niet uit.

Wat laat de praktijk zien?

De Poolse toezichthouder UODO beschreef in 2025 een zaak rond McDonald’s Polska waarin verificatie van de verwerker, risicoanalyse en een subverwerker een rol speelden. Dit is Poolse handhaving en geen algemene Nederlandse rechterlijke regel. De Deense Datatilsynet verwees in 2024 de Capio-zaak naar de politie vanwege onvoldoende toezicht op verwerkers. Dat bericht is geen bewijs van een definitieve boete.

Gebruik de privacy-module van de vragenlijst om de relevante feiten en documenten te verzamelen en noteer daarna de beoordeling en het besluit.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.

Wat is jouw volgende stap?

Bespreek jouw verwerker

Heb je onduidelijke rollen of afspraken in een concrete dienst? Bespreek wat eerst uitgezocht moet worden.

Bespreek jouw verwerker

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.