DR-05
Verwerkersovereenkomsten in het dossier
Versie 1
Wanneer een opdrachtnemer persoonsgegevens verwerkt namens de aanbestedende dienst, is een verwerkersovereenkomst (AVG art. 28) gesloten en als zelfstandig, vindbaar onderdeel in het contractdossier opgenomen. De overeenkomst benoemt verwerkingsdoel, instructies, sub-verwerkers, beveiliging en teruggave/vernietiging bij einde.
De verwerkersovereenkomst is wettelijk verplicht zodra een derde namens de organisatie persoonsgegevens verwerkt, en de verantwoordelijke blijft aansprakelijk. Als de overeenkomst ontbreekt of onvindbaar in een mailbox verdwijnt, kan de organisatie haar verantwoordelijkheid niet aantonen. Borging in het dossier is de dossierregie-kant van deze AVG-verplichting; de inhoudelijke privacy-afweging zelf zit bij PR-01.
Bij een SaaS-contract waarin de leverancier persoonsgegevens verwerkt, is de verwerkersovereenkomst als aparte bijlage in het dossier opgenomen, met sub-verwerkers en de afspraken over teruggave en vernietiging bij contracteinde (raakvlak PR-06 en IR-04).
De toets is goed als bij elke verwerkersrelatie de overeenkomst aanwezig, actueel en vindbaar in het dossier staat, zó dat de organisatie haar AVG-verantwoordelijkheid kan aantonen zonder te hoeven zoeken in mailboxen of bij de leverancier.
[ "Verwerkersovereenkomst aanwezig waar een verwerkersrelatie bestaat (zie PR-01)", "Als zelfstandig, vindbaar onderdeel in het dossier (zie DR-01)", "Inhoud: doel, instructies, sub-verwerkers, beveiliging, teruggave/vernietiging", "Versiebeheer toegepast (zie DR-03)", "Koppeling aan incident- en exitafspraken (zie PR-06, IR-04)" ]
{
"ICT": "Bij cloud/SaaS sub-verwerkers en datalocatie expliciet; koppeling aan IR-04.",
"ZORG": "Bijzondere persoonsgegevens: verzwaarde beveiligingsafspraken (NEN 7510) in de overeenkomst."
}{}7, 8, 9
Historie
- Versie 1 — Verwerkersovereenkomsten in het dossier actief